Kiểm Soát Truy Cập Vật Lý (Physical Access Control)
Khi xây dựng chính sách bảo mật mạng, nhiều tổ chức tập trung vào Firewall, IDS/IPS hay MFA nhưng lại bỏ qua một yếu tố rất cơ bản: bảo mật vật lý cho thiết bị mạng.
Thực tế, nếu kẻ tấn công có thể tiếp cận trực tiếp Router, Switch, Firewall hoặc Wireless Controller, họ hoàn toàn có thể tìm cách chiếm quyền quản trị, đánh cắp dữ liệu hoặc làm gián đoạn hoạt động của toàn bộ hệ thống.
Vì vậy, bảo vệ quyền truy cập vật lý vào các giao diện quản trị của thiết bị mạng là một trong những lớp phòng thủ quan trọng nhất để ngăn chặn truy cập trái phép, hành vi phá hoại và khai thác lỗ hổng.
Mục tiêu của bảo mật vật lý rất đơn giản: ngăn những người không được phép tiếp cận thiết bị ngay từ đầu, từ đó giảm đáng kể nguy cơ xâm nhập vào hệ thống mạng. Các biện pháp kiểm soát truy cập vật lý
1. Secure Physical Access
Thiết bị mạng nên được đặt trong:
Điều này giúp hạn chế tối đa khả năng tiếp cận trực tiếp thiết bị.
2. Authorized Personnel Only
Chỉ nhân viên CNTT hoặc quản trị viên được ủy quyền mới được phép tiếp cận thiết bị mạng.
Không nên cho phép nhân viên không thuộc bộ phận IT, nhân viên vệ sinh hoặc nhà thầu tự do ra vào khu vực đặt thiết bị. Tại nhiều doanh nghiệp, các công việc như vệ sinh hoặc bảo trì trong phòng máy đều được thực hiện dưới sự giám sát của đội ngũ IT.
3. Physical Access Controls
Nên triển khai các giải pháp kiểm soát truy cập vật lý như:
Đây là các biện pháp phổ biến để bảo vệ phòng máy, Data Center và Trung tâm vận hành mạng (NOC).
4. Limited Console Access
Cổng Console cũng là một giao diện quản trị quan trọng và cần được bảo vệ.
Một số khuyến nghị gồm:
Nhờ đó, doanh nghiệp có thể theo dõi chính xác ai đã đăng nhập, thực hiện thay đổi gì và vào thời điểm nào.
Góc nhìn thực tế
Trong nhiều sự cố an ninh, kẻ tấn công không cần khai thác lỗ hổng phần mềm mà chỉ cần tiếp cận được thiết bị vật lý. Một cổng Console bị bỏ ngỏ hoặc một tủ Rack không khóa cũng có thể trở thành điểm khởi đầu cho một cuộc tấn công nghiêm trọng.
Đó là lý do các tiêu chuẩn như ISO 27001, NIST hay PCI DSS đều yêu cầu doanh nghiệp triển khai các biện pháp kiểm soát truy cập vật lý song song với các cơ chế bảo mật logic.
Câu hỏi ôn tập
What are two widely used AAA protocols? (Choose Two)
✅ RADIUS
✅ TACACS+
Đáp án: RADIUS và TACACS+. Đây là hai giao thức AAA (Authentication, Authorization and Accounting) được sử dụng rộng rãi để xác thực, phân quyền và ghi nhận hoạt động của quản trị viên khi truy cập vào các thiết bị mạng.
Khi xây dựng chính sách bảo mật mạng, nhiều tổ chức tập trung vào Firewall, IDS/IPS hay MFA nhưng lại bỏ qua một yếu tố rất cơ bản: bảo mật vật lý cho thiết bị mạng.
Thực tế, nếu kẻ tấn công có thể tiếp cận trực tiếp Router, Switch, Firewall hoặc Wireless Controller, họ hoàn toàn có thể tìm cách chiếm quyền quản trị, đánh cắp dữ liệu hoặc làm gián đoạn hoạt động của toàn bộ hệ thống.
Vì vậy, bảo vệ quyền truy cập vật lý vào các giao diện quản trị của thiết bị mạng là một trong những lớp phòng thủ quan trọng nhất để ngăn chặn truy cập trái phép, hành vi phá hoại và khai thác lỗ hổng.
Mục tiêu của bảo mật vật lý rất đơn giản: ngăn những người không được phép tiếp cận thiết bị ngay từ đầu, từ đó giảm đáng kể nguy cơ xâm nhập vào hệ thống mạng. Các biện pháp kiểm soát truy cập vật lý
1. Secure Physical Access
Thiết bị mạng nên được đặt trong:
- Phòng máy hoặc Data Center có khóa và kiểm soát ra vào.
- Tủ Rack có khóa nếu không có phòng máy riêng.
Điều này giúp hạn chế tối đa khả năng tiếp cận trực tiếp thiết bị.
2. Authorized Personnel Only
Chỉ nhân viên CNTT hoặc quản trị viên được ủy quyền mới được phép tiếp cận thiết bị mạng.
Không nên cho phép nhân viên không thuộc bộ phận IT, nhân viên vệ sinh hoặc nhà thầu tự do ra vào khu vực đặt thiết bị. Tại nhiều doanh nghiệp, các công việc như vệ sinh hoặc bảo trì trong phòng máy đều được thực hiện dưới sự giám sát của đội ngũ IT.
3. Physical Access Controls
Nên triển khai các giải pháp kiểm soát truy cập vật lý như:
- Thẻ từ (Badge hoặc Keycard)
- Máy quét vân tay hoặc sinh trắc học
- Hệ thống kiểm soát cửa ra vào
Đây là các biện pháp phổ biến để bảo vệ phòng máy, Data Center và Trung tâm vận hành mạng (NOC).
4. Limited Console Access
Cổng Console cũng là một giao diện quản trị quan trọng và cần được bảo vệ.
Một số khuyến nghị gồm:
- Vô hiệu hóa các cổng Console không sử dụng.
- Yêu cầu xác thực mạnh trước khi truy cập.
- Mỗi quản trị viên sử dụng tài khoản riêng, không dùng chung tài khoản quản trị.
- Xác thực tập trung thông qua TACACS+ hoặc RADIUS để dễ quản lý và ghi nhận nhật ký truy cập.
Nhờ đó, doanh nghiệp có thể theo dõi chính xác ai đã đăng nhập, thực hiện thay đổi gì và vào thời điểm nào.
Góc nhìn thực tế
Trong nhiều sự cố an ninh, kẻ tấn công không cần khai thác lỗ hổng phần mềm mà chỉ cần tiếp cận được thiết bị vật lý. Một cổng Console bị bỏ ngỏ hoặc một tủ Rack không khóa cũng có thể trở thành điểm khởi đầu cho một cuộc tấn công nghiêm trọng.
Đó là lý do các tiêu chuẩn như ISO 27001, NIST hay PCI DSS đều yêu cầu doanh nghiệp triển khai các biện pháp kiểm soát truy cập vật lý song song với các cơ chế bảo mật logic.
Câu hỏi ôn tập
What are two widely used AAA protocols? (Choose Two)
✅ RADIUS
✅ TACACS+
Đáp án: RADIUS và TACACS+. Đây là hai giao thức AAA (Authentication, Authorization and Accounting) được sử dụng rộng rãi để xác thực, phân quyền và ghi nhận hoạt động của quản trị viên khi truy cập vào các thiết bị mạng.