Home page / Technology updates

Bài học từ Bộ Lao động Hoa Kỳ: Hiện đại hóa bảo mật Zero Trust với Microsoft Entra ID

Bộ Lao động Hoa Kỳ (DOL) đã thực hiện thành công hành trình chuyển đổi sang mô hình bảo mật Zero Trust bằng cách hợp nhất các hệ thống định danh trên nền tảng Microsoft Entra ID. Bằng việc áp dụng các chính sách truy cập có điều kiện dựa trên rủi ro và xác thực chống lừa đảo (phishing-resistant), DOL không chỉ củng cố an ninh trước các cuộc tấn công tinh vi mà còn đơn giản hóa quản lý và cải thiện trải nghiệm cho người dùng.

Hợp nhất hệ thống định danh về Microsoft Entra ID

Giống như nhiều tổ chức, Bộ Lao động Hoa Kỳ (DOL) ban đầu sử dụng Entra ID (khi đó là Azure Active Directory) khi triển khai Microsoft 365. Vào thời điểm đó, họ đang duy trì nhiều công nghệ định danh khác nhau, bao gồm Active Directory tại chỗ, Active Directory Federation Services và Ping Federate. Chiến lược phân mảnh này buộc người dùng phải xác thực vào các ứng dụng khác nhau bằng các hệ thống định danh khác nhau.

Với sự hỗ trợ của nhóm Quản lý Định danh, Thông tin xác thực và Truy cập (ICAM), DOL đã nỗ lực hợp nhất tất cả các hệ thống định danh của mình về Entra ID. Họ chọn Entra ID vì nền tảng này hỗ trợ các giao thức cần thiết (như SAML và OIDC) để cung cấp trải nghiệm đăng nhập một lần (SSO) cho hầu hết các ứng dụng. Quá trình này mất khoảng một năm, bao gồm việc làm việc với các chủ sở hữu ứng dụng để khuyến khích họ chuyển ứng dụng ra khỏi Kerberos, lý tưởng nhất là bằng cách áp dụng MSAL (Microsoft Authentication Library), để ứng dụng có thể dễ dàng tích hợp với Entra ID.

Việc tích hợp ứng dụng với Entra ID cho phép củng cố bảo mật bằng cách áp dụng các chính sách Truy cập có điều kiện (Conditional Access). Ban đầu, DOL chỉ áp dụng các chính sách đơn giản, chỉ cho phép truy cập ứng dụng từ các thiết bị do chính phủ cung cấp (GFE) đã được hybrid-joined. Đại dịch COVID-19 đã thúc đẩy họ áp dụng thêm các tính năng bổ sung, chẳng hạn như thực thi tuân thủ thiết bị thông qua Microsoft Intune và báo cáo rủi ro thiết bị cho các dịch vụ bảo mật khác thông qua tích hợp với Microsoft Defender for Endpoint. Các chính sách sau đó có thể đưa ra quyết định truy cập dựa trên rủi ro thiết bị, chẳng hạn như chỉ cấp quyền truy cập vào ứng dụng từ các thiết bị có “rủi ro thấp” hoặc “không có rủi ro”.

Nâng cấp chính sách truy cập từ tĩnh sang dựa trên rủi ro

Vào năm 2022, khi các quy định mới yêu cầu các cơ quan chính phủ áp dụng các tiêu chuẩn an ninh mạng nghiêm ngặt hơn để chống lại các cuộc tấn công trực tuyến tinh vi, DOL đã quyết định tăng cường triển khai mô hình Zero Trust bằng xác thực phishing-resistant (chống lừa đảo giả mạo) và các chính sách Conditional Access động dựa trên rủi ro. Cả hai đều giúp họ thực thi nguyên tắc truy cập đặc quyền tối thiểu của Zero Trust.

Các tính năng của Microsoft Entra ID Protection cho phép các chính sách Conditional Access đánh giá rủi ro đăng nhập và rủi ro người dùng, bên cạnh rủi ro thiết bị, trước khi cấp quyền truy cập. Các chính sách sẽ chấp nhận các mức độ rủi ro người dùng khác nhau tùy thuộc vào việc người dùng đăng nhập với tư cách là ‘người dùng đặc quyền’ hay ‘người dùng thông thường’. Quyền truy cập của người dùng bị coi là có rủi ro cao sẽ luôn bị chặn. Người dùng đặc quyền có rủi ro thấp hoặc trung bình cũng sẽ bị chặn. Người dùng thông thường có rủi ro thấp sẽ phải xác thực lại trong một khoảng thời gian nhất định, trong khi người dùng có rủi ro trung bình sẽ phải xác thực lại thường xuyên hơn.

Sơ đồ các loại rủi ro mà Microsoft Entra ID Protection có thể phát hiện, bao gồm rủi ro đăng nhập (thời gian thực và ngoại tuyến) và rủi ro người dùng (thời gian thực và ngoại tuyến).

Tăng cường bảo mật cho tài khoản đặc quyền

Một nhóm nhân viên của DOL có thể hoạt động với tư cách ‘người dùng đặc quyền’ cho một số tác vụ và ‘người dùng thông thường’ cho các tác vụ khác. Để truy cập các ứng dụng ít nhạy cảm hơn như Microsoft 365, những nhân viên này đăng nhập với tư cách ‘người dùng thông thường’ bằng thẻ PIV do chính phủ cấp hoặc Windows Hello for Business từ thiết bị GFE của họ. Để truy cập các ứng dụng và tài nguyên có độ nhạy cảm cao, hoặc để thực hiện các tác vụ nhạy cảm, họ phải đăng nhập bằng một tài khoản riêng có quyền truy cập đặc quyền.

Trước đây, DOL gán tên người dùng, mật khẩu và xác thực đa yếu tố cơ bản cho các tài khoản đặc quyền, nhưng điều này vẫn để lại một số rủi ro bị đánh cắp thông tin xác thực từ các cuộc tấn công phishing. Vì các tài khoản quan trọng nhất cần bảo mật là những tài khoản có quyền quản trị, DOL đã chọn cách làm cho các tài khoản đặc quyền trở nên an toàn hơn với xác thực phishing-resistant, cụ thể là với device-bound passkeys (mã khóa passkey liên kết với thiết bị) trong ứng dụng Microsoft Authenticator. Giải pháp này nhanh hơn và ít tốn kém hơn so với việc cấp cho nhân viên thẻ PIV thứ hai và thiết bị GFE thứ hai.

Người dùng đặc quyền chỉ cần cài đặt ứng dụng Microsoft Authenticator trên điện thoại di động do chính phủ cấp. Họ không cần phải truy cập một cổng thông tin đặc biệt để cấp và đăng ký passkey. Họ chỉ cần đăng nhập lần đầu trên điện thoại di động bằng Temporary Access Pass (Mã truy cập tạm thời) và thiết lập passkey của mình trong một quy trình nhanh chóng, liền mạch. Một lợi ích nữa là passkey cũng giúp giảm thời gian xác thực vào các ứng dụng của DOL. Theo thử nghiệm của Microsoft, đăng nhập bằng passkey nhanh hơn tám lần so với sử dụng mật khẩu và xác thực đa yếu tố truyền thống.

Sau khi DOL hoàn tất việc triển khai passkey cho người dùng đặc quyền, họ có kế hoạch triển khai passkey cho toàn bộ lực lượng lao động của mình như một phương thức xác thực phụ, bổ sung cho các phương thức không cần mật khẩu khác như Windows Hello for Business và xác thực dựa trên chứng chỉ (CBA).

Sử dụng chế độ “report-only” để mô hình hóa chính sách

Mọi tổ chức hiện đại hóa chiến lược định danh và phương thức xác thực như DOL đều củng cố được an ninh, cải thiện tính linh hoạt và giảm chi phí. Sử dụng bộ công cụ bảo mật hiện đại, tích hợp sâu cũng sẽ cung cấp những hiểu biết mới có giá trị. Ví dụ, doanh nghiệp có thể sử dụng Conditional Access như một công cụ lập mô hình và lập kế hoạch. Bằng cách chạy các chính sách ở chế độ report-only (chỉ báo cáo), bạn có thể hiểu rõ hơn về môi trường của mình, điều tra hành vi người dùng để phát hiện các kịch bản rủi ro mà mắt thường không nhìn thấy và mô hình hóa các giải pháp cho những kịch bản đó. Điều này giúp bạn quyết định nên áp dụng các biện pháp kiểm soát nào để vá các lỗ hổng bảo mật được phát hiện.

DOL đã triển khai các chính sách Conditional Access dựa trên rủi ro ở chế độ report-only, nhằm thực thi việc sử dụng passkey của người dùng đặc quyền. Trong các báo cáo hoạt động, họ quan sát thấy nhân viên đăng nhập bằng tài khoản đặc quyền của mình, sau đó truy cập vào các cổng thông tin mà họ nên truy cập với tư cách người dùng thông thường, chứ không phải quản trị viên. DOL sau đó đã điều chỉnh chính sách của mình để chặn hành vi đó.

Việc chạy các chính sách dựa trên rủi ro ở chế độ report-only đã phơi bày những hành vi mà DOL sau đó có thể dùng chính sách để kiểm soát. Nó cũng giúp họ phát hiện ra những điểm không nhất quán và dư thừa phản ánh các khoản nợ kỹ thuật chưa được giải quyết; ví dụ như các chính sách xung đột với nhau. Mục tiêu của họ là hợp nhất và đơn giản hóa các chính sách tĩnh thành các chính sách dựa trên rủi ro ít hơn nhưng toàn diện hơn, giúp chặn các hành vi nguy hiểm hoặc trái phép trong khi vẫn cho phép nhân viên đăng nhập nhanh hơn và an toàn hơn để hoàn thành công việc.

Định hướng tương lai

Cho đến nay, DOL đã tích hợp hơn 200 ứng dụng với Entra ID để sử dụng SSO. Nhóm vẫn đang trong giai đoạn giám sát khi họ làm việc để hợp nhất các chính sách Conditional Access và đảm bảo tuân thủ các yêu cầu bảo mật, chẳng hạn như việc sử dụng passkey để truy cập các tài sản có giá trị cao. Họ không chỉ giảm số lượng chính sách phải duy trì mà nhật ký (log) của họ cũng sạch hơn và dễ dàng tìm thấy thông tin chi tiết hơn.

Các kế hoạch tương lai của DOL bao gồm việc triển khai attestation (chứng thực), đảm bảo rằng nhân viên sử dụng phiên bản chính hãng của ứng dụng Authenticator do Microsoft phát hành trước khi đăng ký passkey. Họ cũng đang nghiên cứu việc join các thiết bị vào Entra ID để có thể quản lý chúng tập trung từ đám mây, giúp triển khai các bản cập nhật, chính sách và ứng dụng dễ dàng hơn. Điều này cũng sẽ cho phép họ sử dụng chính sách để thực thi việc đăng ký Windows Hello for Business, thúc đẩy hơn nữa quá trình chuyển đổi sang xác thực phishing-resistant.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?