Mô hình bảo mật Zero Trust (Zero Trust Security)
1. Tổng quan
A. Định nghĩa
Mô hình bảo mật theo nguyên tắc "Không bao giờ tin tưởng, luôn luôn xác minh (Never Trust, Always Verify)", xác thực·cấp quyền mọi yêu cầu truy cập ở mỗi lần bất kể bên trong hay bên ngoài. Tên gọi bắt nguồn từ việc đặt giá trị tin cậy mặc định bằng '0' (zero), và niềm tin chỉ được dẫn xuất từ 'danh tính và ngữ cảnh đã được xác minh' chứ không phải từ 'vị trí'.
Zero Trust không phải tên của một sản phẩm hay giải pháp cụ thể mà là mô hình tư duy (paradigm) và triết lý bảo mật để thiết kế kiểm soát truy cập. Năm 2010, John Kindervag của Forrester đã định hình khái niệm từ nhận thức vấn đề "Niềm tin là lỗ hổng (Trust is a vulnerability)", và sau đó mô hình được kiểm chứng trong môi trường doanh nghiệp quy mô lớn thông qua dự án BeyondCorp — trường hợp hiện thực nội bộ của Google. Tức là Zero Trust không phải lý tưởng học thuật mà là mô hình thực chiến mà các doanh nghiệp toàn cầu đã gỡ bỏ phòng thủ vành đai VPN trong mạng của mình và vận hành ở dạng có thể kiểm chứng.
B. Bối cảnh ra đời — sự sụp đổ của bảo mật dựa trên vành đai
Bối cảnh ra đời của Zero Trust là sự sụp đổ của bảo mật dựa trên vành đai (Perimeter) truyền thống. Trước đây, bảo mật dựng vành đai bằng tường lửa như tường thành và giả định 'mạng nội bộ là an toàn'. Chỉ cần qua được cổng thành (tường lửa) là có thể đi lại tự do bên trong. Mô hình này thường được ví như 'kẹo sô-cô-la M&M': vỏ ngoài (vành đai) cứng nhưng bên trong (mạng nội bộ) mềm, một khi vỏ vỡ thì toàn bộ bên trong bị phơi bày.
Tuy nhiên, ba thay đổi mang tính cấu trúc đã phá vỡ tiền đề này. Thứ nhất, với chuyển đổi sang đám mây·SaaS, tài nguyên cần bảo vệ không còn chỉ nằm trong trung tâm dữ liệu nội bộ. Thứ hai, với sự lan rộng của làm việc từ xa·di động·BYOD, người dùng và thiết bị đầu cuối phân tán khắp nơi ngoài vành đai, và bản thân ranh giới phân chia vật lý 'bên trong/bên ngoài' đã biến mất. Thứ ba, khi mối đe dọa từ đối tác·chuỗi cung ứng·người nội bộ gia tăng, giả định 'những gì ở bên trong là lành tính' cũng đã bị phá vỡ về mặt thống kê. Thực tế, phần đáng kể các vụ xâm phạm lớn đã khuếch đại thiệt hại thông qua di chuyển ngang (Lateral Movement) — kẻ tấn công một khi xâm nhập được thì tự do di chuyển bên trong.
Zero Trust loại bỏ tiền đề 'bên trong là an toàn' này. Dù ở bên trong hay bên ngoài, mọi truy cập đều được xác minh tại từng thời điểm. Thay vì xóa bỏ tường thành, nó giống như đặt một bàn kiểm tra danh tính trước mỗi lần ghé thăm.
C. Sự cần thiết
Trong môi trường tài nguyên và người dùng phân tán khắp nơi, 'đang ở đâu (vị trí)' không thể còn là căn cứ của niềm tin. Tiêu chí tin cậy phải chuyển từ vị trí (Network Location) sang danh tính (Identity) và ngữ cảnh (Context), và Zero Trust hiện thực hóa sự chuyển đổi này. Hoa Kỳ đã bắt buộc các cơ quan liên bang chuyển đổi sang Zero Trust bằng Sắc lệnh Tổng thống năm 2021 (EO 14028) và chỉ thị OMB M-22-09 năm 2022; tại Hàn Quốc, Bộ Khoa học và CNTT (MSIT)·KISA cũng đã ban hành "Hướng dẫn Zero Trust 1.0 (2023)·2.0 (2024)", dẫn dắt sự lan rộng trong khu vực công·tư. Điều này cho thấy Zero Trust không còn là lựa chọn mà đã trở thành dòng chảy ở cấp quy định·chính sách.
2. So sánh với mô hình dựa trên vành đai (Trust)
flowchart LR
subgraph T["Dựa trên vành đai (Trust)"]
TT["Mạng nội bộ=tin cậy<br/>Bên ngoài=chặn"]
end
subgraph Z["Zero Trust"]
ZZ["Xác minh mọi truy cập<br/>Đặc quyền tối thiểu·vi phân đoạn"]
end
style Z fill:#e8f0fe,stroke:#2f6fed
Khác biệt quyết định giữa hai mô hình là phạm vi thiệt hại (Blast Radius) khi xâm phạm xảy ra. Mô hình dựa trên vành đai chỉ xác minh một lần khi đi qua vành đai lần đầu, nên khi bị xâm nhập vào bên trong, kẻ tấn công di chuyển ngang không bị cản trở và thiệt hại lan rộng không kiểm soát được. Đó là vì tường lửa·VPN có cấu trúc 'đi qua một lần là xong'. Ngược lại, Zero Trust xác minh mỗi lần theo từng tài nguyên và cô lập chi tiết, nên dù một điểm bị chọc thủng thì thiệt hại cũng chỉ giới hạn tại điểm đó.
Khác biệt này quan trọng trong thực tiễn vì bản chất của tấn công ngày nay đã chuyển từ 'đột phá vành đai' sang 'đăng nhập bình thường bằng thông tin xác thực đánh cắp'. Kẻ tấn công chiếm tài khoản bằng phishing không cần phá tường lửa mà đăng nhập VPN bình thường, và trong mô hình vành đai, từ thời điểm đó hắn không thể phân biệt với người nội bộ. Zero Trust tiếp tục xác minh 'yêu cầu này có thực sự bình thường không' ngay cả sau khi đăng nhập, nên chỉ với thông tin xác thực bị đánh cắp thì không thể tiếp cận tài nguyên.
| Phân loại | Dựa trên vành đai (Trust) | Zero Trust |
|---|---|---|
| Tiền đề | Tin tưởng bên trong | Không tin tưởng ai |
| Thời điểm xác minh | 1 lần đầu (qua vành đai) | Liên tục·mỗi yêu cầu |
| Căn cứ tin cậy | Vị trí mạng (IP) | Danh tính·thiết bị·ngữ cảnh |
| Trọng tâm phòng thủ | Vành đai (tường lửa·VPN) | Tài nguyên·danh tính |
| Phương thức truy cập | Kết nối mạng rồi truy cập tài nguyên | Cấp quyền theo phiên, theo đơn vị tài nguyên |
| Khi bị xâm phạm | Lan rộng do di chuyển ngang | Tối thiểu hóa bán kính ảnh hưởng |
3. Nguyên tắc cốt lõi
Zero Trust thường được hiện thực bằng bốn nguyên tắc. Mỗi nguyên tắc không tồn tại độc lập mà là cơ chế bổ trợ lẫn nhau để hiện thực hóa 'thời điểm xác minh' và 'phạm vi thiệt hại' đã thấy trong bảng trên.
A. Xác minh tường minh (Verify Explicitly). Tổng hợp mọi tín hiệu (Signal) có thể như người dùng·thiết bị·vị trí·thời gian·mẫu hành vi để xác thực·cấp quyền ở mỗi yêu cầu. Không phải cứ khớp ID/PW một lần là cho qua, mà đánh giá cùng ngữ cảnh 'người dùng này có đang truy cập từ khu vực·thời gian·thiết bị khác thường không'. Đây là nền tảng của xác thực thích ứng (Adaptive Authentication).
B. Đặc quyền tối thiểu (Least Privilege). Chỉ cấp truy cập tối thiểu thực sự cần cho công việc, và chỉ trong khoảng thời gian cần thiết. Các khái niệm JIT (Just-In-Time)·JEA (Just-Enough-Access) thuộc về đây. Nếu không mở quyền thường trực mà cấp tối thiểu tại thời điểm yêu cầu, thì dù thông tin xác thực bị đánh cắp, bản thân quyền mà kẻ tấn công nắm được cũng nhỏ.
C. Giả định bị xâm phạm (Assume Breach). Thiết kế phòng thủ với tiền đề đã bị chọc thủng. Từ góc nhìn 'chắc chắn sẽ có lúc bị xâm phạm', tập trung vào tối thiểu hóa bán kính ảnh hưởng và phát hiện·cô lập xâm phạm nhanh bằng mã hóa đầu-cuối·giám sát liên tục·phân tích log. Đây là sự chuyển đổi thái độ coi thất bại phòng thủ là 'hằng số' chứ không phải 'ngoại lệ'.
D. Vi phân đoạn (Micro-segmentation). Chia nhỏ mạng·tài nguyên để cô lập, không cho xâm phạm ở một vùng lan sang vùng khác. Vượt qua phân chia rộng theo VLAN trước đây, chính sách được chi tiết hóa theo đơn vị tải công việc·ứng dụng·tiến trình, qua đó chặn ngay chính đường di chuyển ngang.
| Nguyên tắc | Nội dung cốt lõi | Công nghệ hiện thực (ví dụ) |
|---|---|---|
| Xác minh tường minh | Xác thực·cấp quyền người dùng·thiết bị·ngữ cảnh mỗi lần | MFA, xác thực thích ứng, đánh giá độ tin cậy thiết bị |
| Đặc quyền tối thiểu | Chỉ truy cập tối thiểu cần thiết (JIT/JEA) | RBAC/ABAC, PAM, cấp quyền JIT |
| Giả định bị xâm phạm | Giả định đã bị chọc thủng, tối thiểu bán kính ảnh hưởng | Mã hóa đầu-cuối, UEBA, SIEM/SOAR |
| Vi phân đoạn | Chặn di chuyển ngang bằng chia nhỏ tài nguyên | SDP, tường lửa tải công việc, service mesh |
Bốn nguyên tắc này khớp nhau như một chuỗi mắt xích. Xác minh tường minh thu hẹp 'cánh cửa đi vào', đặc quyền tối thiểu thu hẹp 'phạm vi có thể động tới sau khi vào', vi phân đoạn cắt 'đường lan sang bên cạnh', và giả định bị xâm phạm thường trực hóa 'quan sát·ứng phó khi dù vậy vẫn bị chọc thủng'. Chỉ áp dụng một nguyên tắc thì chỉ được một nửa. Ví dụ, nếu chỉ áp dụng MFA (xác minh tường minh) mà bỏ mặc thiết kế quyền (đặc quyền tối thiểu), thì một tài khoản hợp lệ bị đánh cắp vẫn có thể tiếp cận phạm vi tài nguyên rộng. Đây là lý do Zero Trust được gọi là 'chiến lược' chứ không phải 'sản phẩm'.
4. Kiến trúc và thành phần (theo NIST SP 800-207)
Zero Trust không phải một sản phẩm mà là tổ hợp nhiều công nghệ, và cấu trúc logic của nó được giải thích theo chuẩn bằng kiến trúc tham chiếu do NIST SP 800-207 của Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ xác lập. Trái tim của kiến trúc này là sự tách biệt giữa điểm quyết định chính sách (PDP) gồm bộ máy chính sách (PE)·bộ quản lý chính sách (PA) và điểm thực thi chính sách (PEP) cho phép·chặn truy cập tại lối đi thực tế của lưu lượng.
flowchart LR
U["Người dùng·thiết bị<br/>(chủ thể)"] -->|Yêu cầu truy cập| PEP["Điểm thực thi chính sách<br/>PEP"]
PEP -->|Cho phép/Chặn| R["Tài nguyên được bảo vệ<br/>(ứng dụng·dữ liệu)"]
PEP <-->|Truy vấn/Phán quyết| PDP["Điểm quyết định chính sách PDP<br/>Bộ máy chính sách (PE)+Bộ quản lý chính sách (PA)"]
ID["Quản lý ID<br/>(IAM·MFA)"] -.tín hiệu.-> PDP
DV["Trạng thái thiết bị<br/>(EDR·MDM)"] -.tín hiệu.-> PDP
TI["Tình báo mối đe dọa<br/>·SIEM"] -.tín hiệu.-> PDP
PL["Chính sách·quy định<br/>(quy tắc PDP)"] -.chính sách.-> PDP
style PDP fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
style PEP fill:#fff4e5,stroke:#e69500
Luồng hoạt động như sau. Khi chủ thể (người dùng·thiết bị) muốn truy cập tài nguyên, yêu cầu bắt buộc phải đi qua PEP. PEP không tự phán đoán mà truy vấn PDP "chủ thể này có được truy cập tài nguyên này ngay lúc này không". Bộ máy chính sách của PDP đánh giá tổng hợp (tính điểm tin cậy) tín hiệu danh tính từ IAM·MFA, trạng thái thiết bị (bản vá·có nhiễm mã độc hay không) từ EDR·MDM, tín hiệu rủi ro từ SIEM·tình báo mối đe dọa và quy tắc chính sách do quản trị viên định nghĩa, để quyết định cho phép·chặn·yêu cầu xác thực bổ sung. Điểm cốt lõi là phán đoán này kéo dài suốt phiên. Nếu giữa chừng thiết bị bị nhiễm mã độc hoặc điểm rủi ro của người dùng tăng lên, phiên đang diễn ra cũng có thể được đánh giá lại và bị chặn.
Tổng hợp các thành phần chính: danh tính (IAM·MFA·SSO) là trục xác minh, PDP/PEP phán đoán·thực thi chính sách, vi phân đoạn·SDP cô lập mạng, UEBA·SIEM/SOAR giám sát liên tục hành vi bất thường·ứng phó tự động. Thêm vào đó, DLP·mã hóa bảo vệ chính dữ liệu và EDR·MDM bảo vệ thiết bị đầu cuối kết hợp lại tạo thành toàn bộ bề mặt kiểm soát.
5. Cách tiếp cận hiện thực và lĩnh vực áp dụng
Cách tiếp cận hiện thực Zero Trust trên thực tế chia thành ba trục lớn. Cách tiếp cận lấy danh tính làm trung tâm (dựa trên SIM) lấy IAM mạnh·MFA·truy cập có điều kiện làm trục, được dùng rộng rãi nhất trong môi trường đám mây·SaaS. Cách tiếp cận lấy mạng làm trung tâm (SDP·vi phân đoạn) dùng vành đai định nghĩa bằng phần mềm để ẩn tài nguyên khỏi người dùng ('Dark') rồi chỉ mở kết nối động cho chủ thể đã xác thực. SASE (Secure Access Service Edge) là dạng tiến hóa tích hợp hai cách trên tại edge đám mây, kết hợp SD-WAN (mạng) và SSE (bảo mật: SWG·CASB·ZTNA·FWaaS) thành một dịch vụ.
Lĩnh vực áp dụng rất rộng. Trong môi trường làm việc từ xa·tại nhà, thay VPN bằng ZTNA (Zero Trust Network Access) để cung cấp truy cập theo đơn vị tài nguyên; trong đa đám mây, kiểm soát giao tiếp giữa các tải công việc phân tán theo đơn vị phân đoạn; với truy cập của đối tác·chuỗi cung ứng, áp dụng nguyên tắc đặc quyền tối thiểu để khoanh vùng rủi ro. Trong khu vực công, chuyển đổi từng bước đang được tiến hành theo các hướng dẫn trong và ngoài Hàn Quốc đã đề cập.
Trường hợp kiểm chứng tiêu biểu là BeyondCorp của Google. Từ khoảng năm 2011, trong nhiều năm, Google đã chuyển sang cho phép truy cập ứng dụng nội bộ dựa trên 'người dùng đã xác minh + thiết bị được quản lý + chính sách truy cập' chứ không dựa trên việc có ở trong mạng nội bộ (VPN) hay không. Kết quả là toàn bộ nhân viên truy cập tài nguyên nội bộ từ bất kỳ đâu trên Internet qua cùng một quy trình xác minh mà không cần VPN riêng, và đây trở thành bước ngoặt cho thấy có thể gỡ bỏ tiền đề "việc ở trong mạng nội bộ chính là niềm tin" trong một tổ chức quy mô lớn thực tế. Sau đó, nhiều doanh nghiệp như LISA của Netflix, Microsoft·Cloudflare công bố kiến trúc truy cập dựa trên danh tính tương tự, và Zero Trust đã trở thành tiêu chuẩn thực tiễn.
So sánh VPN và ZTNA thì khác biệt rất rõ. VPN khi xác thực thành công sẽ đưa người dùng lên 'mạng' nội bộ, nên ngay lúc đó người dùng có được lối đi rộng tới nhiều tài nguyên kết nối với mạng. Ngược lại, ZTNA mở phiên theo đơn vị 'ứng dụng cụ thể' chứ không phải mạng, và làm cho các tài nguyên khác chưa được cấp quyền hoàn toàn không hiện ra (không lộ sự tồn tại) với người dùng. 'Tối thiểu hóa đối tượng kết nối' này là cơ chế thực tiễn giúp Zero Trust chặn tận gốc di chuyển ngang.
| Phân loại | VPN truyền thống | ZTNA (Zero Trust) |
|---|---|---|
| Đơn vị truy cập | Mạng (subnet) | Ứng dụng·tài nguyên |
| Xác minh | 1 lần khi kết nối | Liên tục·có điều kiện suốt phiên |
| Tài nguyên chưa cấp quyền | Có thể dò tìm trên mạng | Ẩn (không lộ) |
| Di chuyển ngang | Tương đối dễ | Bị chặn về mặt cấu trúc |
6. Chuyên sâu — mô hình trưởng thành và chiến lược áp dụng
Thất bại phổ biến nhất trong Zero Trust là hiểu lầm "mua một giải pháp Zero Trust rồi bật lên là xong". Thực tế đây là hành trình hiện thực từng bước trong thời gian dài theo mô hình trưởng thành (Maturity Model). CISA Hoa Kỳ trong Mô hình trưởng thành Zero Trust (ZTMM) đưa ra năm trụ cột (Pillar) — danh tính·thiết bị·mạng·ứng dụng·dữ liệu — và chia mỗi trụ cột thành các giai đoạn Truyền thống (Traditional)→Ban đầu (Initial)→Nâng cao (Advanced)→Tối ưu (Optimal) để chẩn đoán mức trưởng thành. Thêm vào đó, các năng lực xuyên suốt (Cross-cutting) là khả năng hiển thị·phân tích, tự động hóa·điều phối, quản trị xuyên qua cả năm trụ cột.
Cốt lõi của chiến lược áp dụng thực tiễn là 'định nghĩa trước bề mặt cần bảo vệ (Protect Surface)'. Như Kindervag nhấn mạnh, thay vì cố phòng thủ toàn bộ bề mặt tấn công (Attack Surface) khổng lồ, hãy xác định dữ liệu·tài sản·ứng dụng·dịch vụ (DAAS) quan trọng nhất của tổ chức và thu hẹp vành đai vi mô quanh chúng để áp dụng ưu tiên. Sau đó ánh xạ luồng giao dịch, mô tả chi tiết chính sách theo phương pháp Kipling 'Who/What/When/Where/Why/How', và cải tiến chính sách lặp lại bằng giám sát liên tục. Cách tiếp cận từng bước này cũng là giải pháp thực tế để chuyển đổi trong khi quản lý các ràng buộc hiện thực như cùng tồn tại với hệ thống cũ (hệ thống tại chỗ·giao thức cũ), lo ngại suy giảm trải nghiệm người dùng, tấn công mỏi mệt MFA (Fatigue).
Ngoài ra, gần đây phát hiện·ứng phó mối đe dọa danh tính (ITDR), đánh giá truy cập liên tục (Continuous Access Evaluation) và phân tích hành vi bất thường dựa trên AI đang kết hợp lại, nâng cấp 'xác minh liên tục' của Zero Trust theo hướng thời gian thực·tự động hóa. Ngược lại, khi AI agent·danh tính máy (tài khoản phi con người) tăng vọt, việc mở rộng đặc quyền tối thiểu và xác minh không chỉ cho con người mà cả tải công việc·tài khoản dịch vụ đang nổi lên thành bài toán mới.
Trong bài làm của Kỹ sư chuyên nghiệp, cách trình bày định vị Zero Trust là 'chiến lược cấp cao bổ trợ giới hạn của bảo mật vành đai' chứ không phải 'thay thế bảo mật vành đai' là hiệu quả. Đây là góc nhìn không loại bỏ kiểm soát hiện có như tường lửa·IPS, mà đặt lên trên đó một lớp xác minh động dựa trên danh tính·ngữ cảnh để hoàn thiện phòng thủ chiều sâu (Defense in Depth). Về hướng ra đề dự kiến, ① trình bày khái niệm·nguyên tắc so với mô hình vành đai, ② vẽ kiến trúc NIST SP 800-207 (PDP/PEP), ③ quan hệ với SASE·ZTNA, ④ chiến lược áp dụng từng bước dựa trên mô hình trưởng thành thường được kết hợp, nên chiến lược đạt điểm cao là đan kết hữu cơ bốn trục này để cấu trúc bài làm.
7. Lưu ý và hàm ý (góc nhìn Kỹ sư chuyên nghiệp)
Danh tính là vành đai mới (Identity is the new perimeter). Tiêu chí tin cậy là 'ai·bằng thiết bị nào' chứ không phải vị trí, nên IAM·MFA·SSO mạnh và quản lý đặc quyền (PAM) là trục cốt lõi trên thực tế của Zero Trust. Nếu IAM yếu kém thì dù trang bị các thành phần còn lại đến đâu, Zero Trust cũng không thành lập.
Áp dụng từng bước·dựa trên mức trưởng thành là thực tế. Chuyển đổi kiểu big-bang hầu như đều thất bại. Cần lộ trình áp dụng ưu tiên từ tài sản cốt lõi (Protect Surface), chẩn đoán mức trưởng thành theo chuẩn CISA ZTMM·NIST SP 800-207 và mở rộng dần. Đây cũng là chiến lược quản lý ngân sách·sự kháng cự của tổ chức·việc cùng tồn tại với hệ thống cũ.
Phải thiết kế đánh đổi giữa trải nghiệm người dùng (UX) và bảo mật. Nếu xác minh mỗi yêu cầu dẫn tới xác thực lại thường xuyên sẽ gây giảm năng suất và tấn công mỏi mệt MFA. Chìa khóa thành công là cân bằng bằng xác thực dựa trên rủi ro (Risk-based)·thích ứng: 'bình thường thì trơn tru, chỉ khi nguy hiểm mới xác minh mạnh'.
Tiến hóa bằng cách kết hợp với SASE·SDP·ZTNA. Theo hướng định nghĩa truy cập mạng bằng phần mềm và tích hợp bảo mật tại edge đám mây, Zero Trust đang hội tụ thành kiến trúc bảo mật tích hợp chứ không phải các kiểm soát riêng lẻ. Thay thế VPN (ZTNA) là điểm khởi đầu thực tế nhất.
Không thể thành lập nếu thiếu khả năng hiển thị·quản trị. 'Xác minh liên tục' lấy 'quan sát liên tục' làm tiền đề. Phải có SIEM/SOAR thu thập·phân tích log·telemetry và hệ thống quản trị quản lý·kiểm toán chính sách nhất quán hỗ trợ thì mới bảo đảm được căn cứ cho phán đoán tin cậy. Không có dữ liệu thì không có xác minh.
Tài liệu tham khảo
- NIST SP 800-207, Zero Trust Architecture — https://csrc.nist.gov/pubs/sp/800/207/final
- CISA, Zero Trust Maturity Model v2.0 — https://www.cisa.gov/zero-trust-maturity-model
- KISA/Bộ Khoa học và CNTT Hàn Quốc (MSIT), Hướng dẫn Zero Trust — https://www.kisa.or.kr
Tóm tắt một câu: Zero Trust là mô hình tư duy bảo mật loại bỏ niềm tin dựa trên vành đai và liên tục xác minh mọi truy cập dựa trên danh tính·ngữ cảnh, lấy các nguyên tắc xác minh tường minh·đặc quyền tối thiểu·giả định bị xâm phạm·vi phân đoạn cùng kiến trúc PDP/PEP (NIST SP 800-207) làm trục để chặn di chuyển ngang, được áp dụng từng bước bắt đầu từ tài sản cốt lõi theo mô hình trưởng thành (CISA ZTMM) và tiến hóa thành SASE·ZTNA.