Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Tại sao ứng dụng hiện đại có bề mặt tấn công (Attack Surface) lớn hơn?

    Tại sao ứng dụng hiện đại có bề mặt tấn công (Attack Surface) lớn hơn?


    Cloud Native, Containers và Microservices đã giúp doanh nghiệp triển khai ứng dụng nhanh hơn bao giờ hết. Nhưng đi kèm với sự linh hoạt đó là một thực tế: mỗi thành phần mới đều có thể trở thành một điểm tấn công mới. Đó là lý do các ứng dụng hiện đại có Attack Surface lớn hơn rất nhiều so với kiến trúc truyền thống.

    Hình minh họa mô tả toàn bộ vòng đời của một ứng dụng container, từ lúc lập trình viên viết mã đến khi ứng dụng vận hành trên Kubernetes. Mỗi mắt xích trong chuỗi này đều cần được bảo vệ.

    Quá trình bắt đầu từ Developer Laptop, nơi lập trình viên viết mã và tạo Dockerfile. Nếu máy tính bị nhiễm mã độc hoặc thông tin đăng nhập Git bị đánh cắp, kẻ tấn công có thể xâm nhập ngay từ đầu chuỗi cung ứng phần mềm (Software Supply Chain).

    Mã nguồn sau đó được lưu trong Git Repository. Một repository cấu hình sai hoặc vô tình chứa API Key, mật khẩu hay chứng chỉ số có thể khiến toàn bộ hệ thống bị lộ.

    Trong quá trình build, Build Server tải các dependencies từ Internet. Đây là một trong những rủi ro lớn nhất của phần mềm hiện đại vì ứng dụng thường phụ thuộc vào hàng trăm thư viện mã nguồn mở. Chỉ cần một package chứa lỗ hổng hoặc mã độc, toàn bộ ứng dụng có thể bị ảnh hưởng.

    Docker Image sau khi build được lưu trong Image Registry. Nếu registry không được bảo vệ, image có thể bị thay thế hoặc cài cắm mã độc, khiến mọi lần triển khai sau đó đều sử dụng phiên bản đã bị xâm phạm.

    Ứng dụng tiếp tục được triển khai lên Kubernetes. Gartner xem Orchestrator Platform là một mục tiêu tấn công quan trọng, bởi một Kubernetes Cluster cấu hình sai hoặc RBAC quá lỏng lẻo có thể dẫn đến việc kiểm soát toàn bộ hạ tầng.

    Khác với ứng dụng nguyên khối, các Microservices liên tục giao tiếp với nhau thông qua API. Mỗi API là một điểm truy cập mới. Nếu thiếu Network Segmentation, Service Mesh hoặc Zero Trust, kẻ tấn công có thể di chuyển ngang (Lateral Movement) từ một dịch vụ sang toàn bộ hệ thống.

    Bên dưới là các thành phần như Kafka, Object Storage, SQLNoSQL. Việc sử dụng nhiều cơ sở dữ liệu và middleware giúp tăng khả năng mở rộng, nhưng cũng đồng nghĩa với nhiều cấu hình, tài khoản và chính sách bảo mật cần quản lý hơn.

    Theo Gartner, các mối đe dọa trong vòng đời container bao gồm: môi trường phát triển, Git Repository, dependencies, Image Registry, nền tảng điều phối, mối quan hệ giữa host và container, tốc độ thay đổi quá nhanh, giao tiếp giữa các microservices, giao tiếp giữa các tiến trình, số lượng cơ sở dữ liệu ngày càng tăng và các cuộc tấn công vào tầng ứng dụng.

    Đặc biệt, tốc độ phát hành phần mềm ngày càng cao khiến việc kiểm tra bảo mật thủ công không còn khả thi. Quét lỗ hổng, kiểm tra mã nguồn, đánh giá cấu hình và phân tích container image cần được tích hợp trực tiếp vào CI/CD Pipeline để phát hiện rủi ro ngay từ sớm.

    Thông điệp quan trọng của hình này là: trong môi trường Cloud Native, bảo mật không còn dừng ở firewall hay máy chủ. Mọi thành phần, từ Developer → Git → Build Server → Dependencies → Image Registry → Kubernetes → Microservices → Database, đều là một phần của bề mặt tấn công. Chính vì vậy, DevSecOps ra đời để đưa bảo mật vào toàn bộ vòng đời phát triển phần mềm, giúp phát hiện và xử lý lỗ hổng trước khi chúng trở thành sự cố trong môi trường production.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X