Microsoft đã phát hành bộ hướng dẫn chi tiết giúp các cơ quan chính phủ và doanh nghiệp triển khai mô hình bảo mật Zero Trust (Không tin cậy) theo Khung trưởng thành (Maturity Model) của CISA. Tài liệu này cung cấp lộ trình rõ ràng để cấu hình các dịch vụ Microsoft Cloud, giúp tổ chức chuyển đổi sang kiến trúc bảo mật hiện đại, đạt được mức độ an toàn tối ưu và nâng cao khả năng chống chịu trước các mối đe dọa.
Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi, việc áp dụng Zero Trust không còn là một lựa chọn mà là yêu cầu cấp thiết. Hướng dẫn của Microsoft cung cấp các bước đi cụ thể, có thể hành động ngay, giúp các nhà lãnh đạo CNTT và an ninh mạng đẩy nhanh quá trình hiện đại hóa bảo mật cho tổ chức của mình.

Mô hình trưởng thành Zero Trust của CISA
Mô hình trưởng thành Zero Trust của Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cung cấp một lộ trình chi tiết để các tổ chức đánh giá hiện trạng bảo mật và xác định các thay đổi cần thiết. Mô hình này được xây dựng dựa trên 5 trụ cột chính:
- Định danh (Identity): Thuộc tính mô tả duy nhất một người dùng hoặc một thực thể trong hệ thống, bao gồm cả các thực thể không phải con người.
- Thiết bị (Devices): Bất kỳ tài sản nào có thể kết nối vào mạng, từ máy chủ, máy tính xách tay, điện thoại di động đến thiết bị IoT.
- Mạng (Networks): Môi trường truyền thông mở, bao gồm mạng nội bộ, mạng không dây và Internet.
- Ứng dụng và Workload (Applications and workloads): Các hệ thống, chương trình và dịch vụ chạy tại chỗ (on-premises), trên thiết bị di động và trong môi trường cloud.
- Dữ liệu (Data): Tất cả các tệp và phân mảnh dữ liệu có cấu trúc và phi cấu trúc trong các hệ thống.

Ngoài ra, mô hình còn tích hợp ba năng lực xuyên suốt các trụ cột: Khả năng quan sát và Phân tích (Visibility and Analytics), Tự động hóa và Điều phối (Automation and Orchestration), và Quản trị (Governance). Lộ trình trưởng thành được chia thành bốn giai đoạn: Truyền thống (Traditional), Sơ khởi (Initial), Nâng cao (Advanced) và Tối ưu (Optimal).
Nền tảng Zero Trust của Microsoft
Microsoft là đơn vị tiên phong trong việc áp dụng các nguyên tắc Zero Trust và đã được công nhận là “Leader” trong báo cáo Forrester Wave™: Zero Trust Platform Providers, Q3 2023. Nền tảng Zero Trust của Microsoft là một kiến trúc bảo mật hiện đại, nhấn mạnh các biện pháp chủ động, tích hợp và tự động hóa.
Bộ giải pháp Microsoft 365 E5 kết hợp các ứng dụng năng suất hàng đầu với các khả năng bảo mật nâng cao, cung cấp một lộ trình hiện đại hóa nhanh chóng cho các tổ chức trên môi trường hybrid cloud, multi-cloud và đa nền tảng.

Ánh xạ sản phẩm Microsoft với 5 trụ cột Zero Trust
Hướng dẫn của Microsoft chỉ ra cách các dịch vụ cloud của hãng hỗ trợ trực tiếp cho từng trụ cột trong mô hình của CISA:
-
Định danh (Identity): Microsoft Entra ID là giải pháp quản lý định danh và truy cập đa đám mây, đóng vai trò là công cụ thực thi chính sách Zero Trust. Với Conditional Access, doanh nghiệp có thể thiết lập các chính sách truy cập thích ứng, chi tiết và dựa trên rủi ro cho mọi workload.
-
Thiết bị (Devices): Microsoft Intune và Microsoft Defender for Endpoint phối hợp để thực thi chính sách bảo mật, đánh giá tình trạng thiết bị, mức độ rủi ro và tuân thủ cấu hình trên nhiều nền tảng (Windows, MacOS, Linux, iOS, Android).
-
Ứng dụng và Workload (Applications & Workloads): GitHub Advanced Security giúp bảo mật mã nguồn trong suốt pipeline CI/CD. Microsoft Entra Workload ID bảo vệ danh tính cho các ứng dụng và dịch vụ, thay vì chỉ tập trung vào người dùng.
-
Dữ liệu (Data): Microsoft Purview cung cấp bộ giải pháp hợp nhất về bảo mật, quản trị và quản lý rủi ro dữ liệu. Các công cụ như Information Protection và Data Loss Prevention (DLP) giúp phân loại, dán nhãn và ngăn chặn mất mát dữ liệu nhạy cảm.
-
Mạng (Networks): Các dịch vụ Azure networking như Azure Firewall Premium, Azure DDoS Protection, và Azure Application Gateway cung cấp khả năng định tuyến, phân đoạn vi mô (micro-segmentation) và giám sát mạng để cô lập các mối đe dọa.
Các năng lực xuyên suốt như tự động hóa và khả năng quan sát được đảm bảo bởi Microsoft Defender XDR (một bộ phòng thủ doanh nghiệp hợp nhất) và Microsoft Sentinel (giải pháp SIEM trên nền tảng cloud).
Ví dụ triển khai thực tế
Hướng dẫn của Microsoft được củng cố bằng các ví dụ triển khai thành công trong thực tế:
-
Bộ Nông nghiệp Hoa Kỳ (USDA): Đã triển khai xác thực đa yếu tố (MFA) chống lừa đảo (phishing-resistant) trên quy mô lớn bằng cách sử dụng Microsoft Entra ID. Giải pháp này được áp dụng cho các dịch vụ trọng yếu như đăng nhập Windows, Microsoft 365, VPN và SSO, giúp tăng cường đáng kể cho trụ cột Định danh.
-
Hải quân Hoa Kỳ: Đã hợp tác với Microsoft để sử dụng hướng dẫn chi tiết nhằm đáp ứng và vượt qua các yêu cầu Zero Trust của Bộ Quốc phòng. Sự hợp tác này đã giúp họ xây dựng một mô hình bảo mật tích hợp và đạt được các mục tiêu triển khai của mình.


