Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Duo là gì? Từ MFA đến Zero Trust cho truy cập ứng dụng

    Duo là gì? Từ MFA đến Zero Trust cho truy cập ứng dụng


    Hình trên mô tả khá rõ triết lý của Cisco Duo: trước khi cho phép truy cập một ứng dụng, doanh nghiệp không nên chỉ hỏi “Bạn có đúng là người dùng đó không?”, mà còn phải hỏi thêm “Thiết bị bạn đang dùng có đáng tin cậy không?”

    Có thể tóm tắt Duo bằng ba thành phần:

    Verified User + Trusted Device → Secure Access to Applications

    1. Verified User – Xác minh đúng người dùng


    Bước đầu tiên là xác định ai đang yêu cầu truy cập.

    Duo có thể kết hợp với hệ thống Identity hiện có như Active Directory, SAML/SSO và nhiều Identity Provider khác. Sau khi kiểm tra username/password, Duo bổ sung lớp Multi-Factor Authentication (MFA).

    Ví dụ, người dùng đăng nhập bằng tài khoản AD, sau đó nhận yêu cầu xác nhận trên Duo Mobile.

    Ngay cả khi hacker đã đánh cắp được password, hắn vẫn chưa chắc vượt qua được bước xác thực thứ hai.

    Nhưng Zero Trust không dừng ở đó.

    2. Trusted Device – Thiết bị này có đủ an toàn không?


    Đây là phần rất quan trọng trong hình.

    Duo có thể đánh giá Device Posture, tức tình trạng bảo mật của thiết bị trước khi cho phép truy cập.

    Ví dụ hệ thống có thể kiểm tra:
    • Operating System có được cập nhật không?
    • Thiết bị có đặt password không?
    • Disk Encryption như FileVault có bật không?
    • Firewall có đang hoạt động không?
    • Thiết bị có đáp ứng chính sách bảo mật của doanh nghiệp không?

    Như vậy, một người có thể đúng username, đúng password và vượt qua MFA, nhưng nếu laptop không đạt yêu cầu bảo mật thì vẫn có thể bị chặn hoặc giới hạn quyền truy cập.

    Đây chính là tư duy Zero Trust: Trust không chỉ dựa vào User, mà còn phụ thuộc vào Device và Context.

    3. Sau khi xác minh mới cho truy cập Application


    Khi User và Device đáp ứng chính sách, Duo mới cho phép người dùng tiếp tục đến tài nguyên cần thiết.

    Các tài nguyên này có thể nằm ở bất cứ đâu:

    Microsoft 365, Webex, Salesforce, AWS, Dropbox, Google Workspace, SSH, Remote Desktop, ứng dụng nội bộ, VPN/ZTNA hay các dịch vụ SASE/SSE.

    Điểm hay nằm ở đây: ứng dụng không nhất thiết phải nằm trong Data Center của doanh nghiệp. Nó có thể nằm On-Premises, SaaS hoặc Public Cloud, nhưng vẫn áp dụng chung một logic kiểm soát truy cập. Duo liên quan gì đến Zero Trust?


    Trong mô hình bảo mật cũ, chúng ta thường suy nghĩ:
    “Anh đã VPN vào mạng nội bộ rồi, vậy anh là người đáng tin.”

    Zero Trust thay đổi hoàn toàn cách suy nghĩ đó:
    Đừng tin chỉ vì người dùng đang ở trong mạng. Hãy xác minh User, Device và Context trước khi cấp quyền.

    Ví dụ một nhân viên đang truy cập Salesforce:

    User → Password → MFA → Device Posture → Access Policy → Salesforce

    Nếu một yếu tố không đạt yêu cầu, hệ thống có thể yêu cầu xác thực bổ sung hoặc từ chối truy cập.

    Đó cũng là lý do Duo không nên được hiểu đơn giản là “phần mềm MFA”. MFA là một thành phần rất quan trọng, nhưng Duo còn tham gia vào Identity Security, Device Trust và Access Policy, qua đó trở thành một mắt xích trong kiến trúc Zero Trust, ZTNA và SASE/SSE.

    Nói ngắn gọn:
    MFA hỏi: “Có đúng là anh không?”
    Device Trust hỏi: “Máy của anh có an toàn không?”
    Zero Trust hỏi thêm: “Với User + Device + Context hiện tại, anh có thực sự nên được truy cập ứng dụng này không?”

    Đó chính là thông điệp quan trọng nhất của sơ đồ: Secure Access không bắt đầu từ nơi người dùng đang đứng, mà bắt đầu từ việc xác minh người dùng và thiết bị trước mỗi quyết định truy cập.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X