Bỏ qua đến nội dung
Hotline: 0902 711 308 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh
Trang chủAn toàn thông tinBảo mật hệ thống và phòng thủZero Trust là gì? Cách bắt đầu từ danh tính…
HÀNH TRÌNH: Bảo mật hệ thống & phòng thủ chủ độngBƯỚC: 6/8

Zero Trust là gì? Cách bắt đầu từ danh tính và quyền truy cập

Zero Trust không thay thế firewall hay VPN. Tìm hiểu cách xác minh truy cập theo danh tính, thiết bị, quyền và lộ trình bắt đầu thực tế cho doanh nghiệp.
Bước tiếp theo
WAF là gì? Khi nào website doanh nghiệp cần WAF?
Tiếp tục hành trình →

Zero Trust là mô hình bảo mật yêu cầu doanh nghiệp xác minh truy cập theo danh tính, thiết bị, ứng dụng, dữ liệu và ngữ cảnh thay vì tin cậy mặc định vì người dùng đang ở trong mạng nội bộ hoặc dùng thiết bị của công ty. Cách tiếp cận này phù hợp khi dữ liệu, ứng dụng và nhân sự đã phân tán qua cloud, SaaS, API và làm việc từ xa.

Tóm tắt: Zero Trust không có nghĩa bỏ firewall hay VPN. Nó bổ sung một nguyên tắc: trước mỗi phiên truy cập, phải xác minh đúng người, đúng thiết bị, đúng quyền và đúng tài nguyên. Hãy bắt đầu từ MFA, tài khoản quản trị, quyền truy cập và các ứng dụng quan trọng nhất.

Zero Trust là gì?

NIST mô tả Zero Trust là sự dịch chuyển từ mô hình phòng thủ dựa trên vành đai mạng sang bảo vệ người dùng, tài sản và tài nguyên. Không có niềm tin ngầm định chỉ vì tài khoản hoặc thiết bị nằm trong mạng nội bộ; xác thực và cấp quyền cần được thực hiện trước khi thiết lập phiên truy cập.

Mô hình Zero Trust xác minh danh tính thiết bị ứng dụng và dữ liệu trước khi cấp quyền
Zero Trust chuyển câu hỏi từ “người dùng ở trong mạng không?” sang “người này có được phép truy cập tài nguyên này trong điều kiện hiện tại không?”.
Nguyên tắcÁp dụng thực tế
Xác minh rõ ràngĐánh giá danh tính, MFA, trạng thái thiết bị, vị trí, rủi ro và ngữ cảnh truy cập.
Quyền tối thiểuChỉ cấp đúng quyền, đúng tài nguyên và đúng thời gian cần thiết.
Giả định có thể xảy ra xâm nhậpHạn chế khả năng lan rộng khi một tài khoản hoặc thiết bị bị chiếm.
Theo dõi liên tụcGhi log, phát hiện đăng nhập bất thường và rà quyền định kỳ.
Bảo vệ dữ liệu theo mức độ quan trọngPhân loại dữ liệu để đặt yêu cầu kiểm soát, backup và mã hóa phù hợp.

Vì sao firewall và VPN một mình không còn đủ?

Firewall vẫn cần để kiểm soát lưu lượng mạng. VPN vẫn có thể cung cấp kết nối từ xa an toàn. Vấn đề nằm ở việc hai lớp này không tự giải quyết được mọi tình huống: tài khoản hợp lệ bị phishing, quyền VPN quá rộng, thiết bị không an toàn, dữ liệu nằm trên SaaS hoặc vendor vẫn giữ quyền sau khi dự án kết thúc.

Firewall không còn là ranh giới đủ chắc khi doanh nghiệp dùng cloud SaaS và thiết bị di động
Firewall là một lớp phòng thủ; Zero Trust bổ sung kiểm soát theo danh tính, thiết bị, ứng dụng và quyền truy cập.
Thành phầnVai tròGiới hạn khi dùng riêng
FirewallKiểm soát lưu lượng mạng ở biên hoặc giữa các vùng.Không đủ khi tài khoản hợp lệ bị lạm dụng hoặc tài nguyên nằm trên cloud.
VPNTạo kết nối từ xa vào mạng nội bộ.Có thể mở quyền quá rộng nếu không giới hạn theo ứng dụng và vai trò.
WAFBảo vệ request tới website hoặc API công khai.Không thay thế kiểm soát danh tính, thiết bị và quyền dữ liệu.
Zero TrustĐặt chính sách truy cập theo danh tính, ngữ cảnh và quyền tối thiểu.Cần inventory, owner rõ ràng và vận hành liên tục.

Nếu hệ thống có website hoặc API công khai, hãy xem WAF là gì để phân biệt lớp bảo vệ ứng dụng với chiến lược kiểm soát truy cập rộng hơn của Zero Trust.

Zero Trust không phải một sản phẩm duy nhất

Zero Trust là cách thiết kế và vận hành bảo mật. Công cụ SSO, MFA, quản lý thiết bị, EDR, quản lý quyền, WAF, DLP, logging hay phân đoạn mạng có thể hỗ trợ, nhưng không có công cụ nào tự biến doanh nghiệp thành “Zero Trust” nếu tài sản, quyền truy cập và trách nhiệm vận hành vẫn không rõ ràng.

Một khảo sát do Zscaler công bố năm 2025 cho biết 81% người trả lời đang triển khai, có kế hoạch triển khai hoặc đã áp dụng Zero Trust. Con số này phản ánh mẫu khảo sát do vendor công bố, không phải tỷ lệ phổ quát của mọi tổ chức; nó cho thấy mức độ quan tâm, không phải thước đo hoàn thành triển khai.

Doanh nghiệp nên bắt đầu từ đâu?

Ưu tiênViệc cần làmKết quả cần có
Danh tínhBật MFA cho email, cloud, hosting, CRM, tài chính và tài khoản quản trị.Danh sách tài khoản quan trọng đã bật MFA và owner chịu trách nhiệm.
Quyền truy cậpRà admin, vendor, tài khoản cũ và tài khoản dùng chung; áp dụng phân quyền theo vai trò.Thu hồi quyền thừa, tài khoản cá nhân thay cho tài khoản chung.
Ứng dụngLiệt kê SaaS, ứng dụng nội bộ, API và hệ thống public.Mỗi ứng dụng có owner, nhóm người dùng và mức độ quan trọng.
Thiết bịXác định thiết bị nào được phép truy cập dữ liệu nhạy cảm.Yêu cầu tối thiểu về cập nhật, khóa màn hình, mã hóa và bảo vệ endpoint.
Dữ liệuPhân loại dữ liệu khách hàng, tài chính, hợp đồng và bí mật kỹ thuật.Quy định nơi lưu, chia sẻ, backup và cấp quyền cho từng nhóm dữ liệu.

Không nên bắt đầu bằng “mua nền tảng Zero Trust”. Hãy bắt đầu bằng bản đồ: tài sản nào quan trọng, ai có quyền, dữ liệu nào nhạy cảm và điểm truy cập nào đang phơi lộ.

Lộ trình 90 ngày gọn và thực tế

Thời hạnViệc ưu tiênBằng chứng hoàn thành
30 ngày đầuInventory tài sản; MFA; bỏ tài khoản dùng chung; thu hồi quyền cũ.Danh sách tài sản, quyền admin và tỷ lệ MFA cho tài khoản quan trọng.
Ngày 31–60Chọn 3–5 ứng dụng quan trọng; rà quyền theo vai trò; đặt yêu cầu thiết bị và log truy cập.Ma trận quyền, owner ứng dụng và kế hoạch xử lý quyền ngoại lệ.
Ngày 61–90Cảnh báo đăng nhập bất thường; rà vendor; diễn tập account takeover hoặc sự cố website.Log có thể tra cứu, danh sách vendor và kịch bản ứng cứu đã thử.

Với website có cổng đăng nhập hoặc thu thập dữ liệu khách hàng, hãy đối chiếu thêm checklist bảo mật website có cổng web công khai. Nếu có dấu hiệu bị chèn mã độc, mất quyền quản trị hoặc truy cập bất thường, ưu tiên xử lý sự cố website bị hack trước.

Các lỗi làm Zero Trust thất bại

  • Mua công cụ trước khi biết tài sản, dữ liệu và luồng truy cập nào cần bảo vệ.
  • Bật MFA nhưng vẫn chia sẻ tài khoản quản trị hoặc để quyền cũ tồn tại.
  • Triển khai chính sách quá gắt khiến nhân viên tìm cách bỏ qua kiểm soát.
  • Không có owner xem log, xử lý ngoại lệ và rà soát quyền định kỳ.
  • Xem Zero Trust là dự án một lần thay vì một cách vận hành liên tục.

FAQ

Zero Trust có thay thế firewall không?

Không. Firewall vẫn cần thiết. Zero Trust bổ sung chính sách xác minh và cấp quyền theo danh tính, thiết bị, ứng dụng, dữ liệu và ngữ cảnh.

Bật MFA có phải đã triển khai Zero Trust?

MFA là bước nền tảng, nhưng chưa đủ. Doanh nghiệp còn cần quyền tối thiểu, quản lý thiết bị, bảo vệ dữ liệu, logging và phản ứng sự cố.

Doanh nghiệp nhỏ có cần Zero Trust không?

Có, nhưng nên bắt đầu nhỏ: MFA, danh sách tài khoản admin, thu hồi quyền cũ, backup và log truy cập cho các hệ thống quan trọng.

Kết luận

Zero Trust không phải khẩu hiệu “không tin ai”, cũng không phải lý do bỏ firewall hay VPN. Đây là cách giảm niềm tin ngầm định: xác minh đúng người, đúng thiết bị, đúng quyền và đúng tài nguyên ở mỗi lần truy cập. Khi làm từ danh tính, quyền và ứng dụng quan trọng nhất, doanh nghiệp có thể cải thiện bảo mật mà không phải thay toàn bộ hệ thống trong một lần.

Nguồn tham khảo