📑 Mục lục bài viết
Mô hình bảo mật truyền thống “Lâu đài và Hào nước” (Castle and Moat) – nơi mọi thực thể bên trong mạng nội bộ đều được tin cậy – đã hoàn toàn lỗi thời trước sự phát triển của điện toán đám mây và mô hình làm việc từ xa. Kiến trúc Zero Trust ra đời với tôn chỉ nền tảng: “Never Trust, Always Verify” (Không bao giờ tin tưởng, luôn luôn xác minh).
1. Ba Trụ cột Chính của Kiến trúc Zero Trust
- Xác minh danh tính liên tục (Continuous Verification): Mỗi yêu cầu truy cập tài nguyên đều phải vượt qua các bước xác thực danh tính người dùng, kiểm tra tình trạng thiết bị và đánh giá mức độ rủi ro tại thời điểm thực thi.
- Đặc quyền truy cập tối thiểu (Least Privilege Access): Cấp phát quyền hạn chính xác và tạm thời (Just-In-Time) cho từng phiên làm việc cụ thể.
- Giả định hệ thống đã bị xâm nhập (Assume Breach): Phân đoạn mạng vi mô (Micro-segmentation) để ngăn chặn kẻ tấn công mở rộng phạm vi tấn công ngang (Lateral Movement) nếu có một mắt xích bị xâm phạm.
2. Vai trò của Cloudflare WAF và DDoS Protection
Web Application Firewall (WAF) hoạt động ở Lớp 7 (Layer 7 Application Layer) trong mô hình OSI, có khả năng giải mã và phân tích các gói tin HTTP/HTTPS trước khi chuyển tiếp về máy chủ gốc:
- Chặn đứng Top 10 Lỗ hổng OWASP: Tự động phát hiện và chặn các mẫu tấn công Cross-Site Scripting (XSS), SQL Injection, Remote Code Execution (RCE).
- Managed Challenge (Xác minh không cần Captcha): Sử dụng machine learning để phân biệt giữa người dùng thật và bot tự động mà không làm gián đoạn trải nghiệm người xem.
- Rate Limiting: Giới hạn số lượng yêu cầu tối đa từ một địa chỉ IP trong khoảng thời gian nhất định (ví dụ: tối đa 5 yêu cầu đăng nhập/phút).
3. Hướng dẫn Kiểm tra và Thiết lập Security Headers
Bảo vệ trình duyệt người dùng bằng cách bổ sung các Security Headers chuẩn:
# Strict-Transport-Security (HSTS)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
# Content-Security-Policy (CSP)
Header always set Content-Security-Policy "default-src 'self' https:; script-src 'self' https://pagead2.googlesyndication.com 'unsafe-inline'; img-src 'self' data: https:;"
# X-Content-Type-Options
Header always set X-Content-Type-Options "nosniff"
# X-Frame-Options
Header always set X-Frame-Options "SAMEORIGIN"
Leave a Reply