Các thách thức và mối đe dọa bảo mật mới
Do sự gia tăng đơn hàng trực tuyến trong thời gian diễn ra đại dịch, khả năng mở rộng tài nguyên mạng và CNTT đã trở thành yếu tố then chốt cho hoạt động bán lẻ của khách hàng. Với các mô hình nhu cầu khách biến đổi liên tục, việc sử dụng nền tảng đám mây cho cơ sở hạ tầng đã mang lại lợi ích vô cùng to lớn. Việc tự động cung cấp tài nguyên theo yêu cầu là yếu tố quan trọng thúc đẩy quá trình chuyển đổi sang điện toán đám mây và lựa chọn Amazon AWS làm nền tảng triển khai.
Tuy nhiên, việc phát hiện gần đây một vụ tấn công thành công ở tầng thấp trên các máy chủ đám mây đã phơi bày những thách thức và mối đe dọa bảo mật mới đối với khách hàng. Tổ chức này rõ ràng đã không đảm bảo an toàn cho các dịch vụ dựa trên đám mây và chưa quản lý phù hợp các rủi ro liên quan đến điện toán đám mây. Việc phát hiện ra cuộc tấn công này trong quá trình kiểm toán đã làm dấy lên nhu cầu cấp thiết về chuyên môn từ các đơn vị tư vấn nhằm đánh giá và tăng cường biện pháp bảo mật đám mây.
Ba lĩnh vực trọng tâm về an ninh mạng đám mây
Nhóm chuyên gia an ninh đám mây của NobleProg đã xác định ba lĩnh vực trọng tâm cần tập trung:
- Xác thực và nhận dạng dựa trên chính sách.
- Kiểm soát bảo mật mạng đám mây theo mô hình Zero Trust.
- Sử dụng tường ứng dụng web thế hệ mới để bảo vệ tất cả các ứng dụng web.
Tham vấn cùng đội ngũ CNTT và bộ phận kinh doanh, chúng tôi đã xác định rõ các nhóm và vai trò truy cập vào tài nguyên đám mây, từ đó cung cấp đúng mức độ quyền hạn tối thiểu cần thiết cho mỗi nhóm để thực hiện công việc. Một cuộc rà soát toàn diện các chính sách bảo mật được tiến hành nhằm đảm bảo các quy tắc quản lý danh tính và truy cập (IAM) như chính sách mật khẩu,... được thiết lập đúng chuẩn. Xác thực hai yếu tố (2FA) đã được áp dụng đối với mọi quyền truy cập cấp quản trị.
Sử dụng Virtual Private Cloud (VPC) trên AWS, các phân đoạn nhỏ (microsegments) được thiết kế để tách biệt các ứng dụng trọng yếu khỏi các khối lượng công việc khác. Các phân lớp mạng con (subnets) cũng được lập kế hoạch để tạo thêm lớp cô lập nữa. Việc triển khai tường lửa thế hệ mới trên đám mây nhằm bảo vệ tất cả máy chủ ứng dụng web trước các mối đe dọa.
Trong quá trình thực hiện dự án, tuân thủ nghiêm ngặt các biện pháp đảm bảo an ninh mạng đám mây, chúng tôi phát hiện ra nhiều bucket lưu trữ bị cấu hình sai, vô tình khiến dữ liệu bị phơi bày. Ngoài ra, các tường ứng dụng web cần được di chuyển lại gần hơn với các Microservice đang chạy các ứng dụng. Đây chỉ là những khó khăn nhỏ nhưng mang lại bài học kinh nghiệm quý giá. Nhiều biện pháp kiểm soát khác đã được đề xuất nhằm tăng cường an ninh đám mây tốt hơn, chẳng hạn như giải pháp tình báo mối đe dọa và các biện pháp bảo vệ dữ liệu bổ sung, nhưng do ưu tiên chiến lược kinh doanh và năng lực chuẩn bị của CNTT, các giải pháp này sẽ được đưa vào lộ trình phát triển tương lai.
Các sản phẩm/dịch vụ bàn giao chủ chốt
Thông qua dự án này, NobleProg đã đánh giá thành công các rủi ro an ninh mạng đám mây đối với khách hàng bán lẻ và áp dụng chuyên môn của mình để triển khai giải pháp bảo mật. Các kết quả bàn giao chính bao gồm:
- Giảm thiểu rủi ro từ việc tài khoản quản trị bị xâm nhập.
- Hạn chế rủi ro từ các mối đe dọa đối với ứng dụng.
- Thiết kế đám mây an toàn, giảm thiểu thiệt hại khi xảy ra sự cố xâm nhập.
- Xây dựng lộ trình rõ ràng về các biện pháp kiểm soát và thứ tự ưu tiên triển khai.
- Đảm bảo doanh nghiệp có thể tiếp tục khai thác hiệu quả các khả năng của đám mây đồng thời giảm thiểu rủi ro.
Cần trợ giúp?
Liên hệ để biết thêm thông tin về đội ngũ của chúng tôi và các giải pháp tùy chỉnh mà chúng tôi có thể cung cấp cho tổ chức của bạn.
Liên hệ với chúng tôivietnam@nobleprog.com hoặc +84918730541