Bài viết liên quan
Mô hình Bảo mật Zero Trust
Zero Trust Security Model
Mô hình Bảo mật Zero Trust là gì?
Zero Trust Security Model là mô hình bảo mật hiện đại dựa trên nguyên tắc cốt lõi "Không tin tưởng, luôn xác minh" (Never Trust, Always Verify). Mọi yêu cầu truy cập - dù từ bên trong (internal) hay bên ngoài (external) hệ thống ngân hàng - đều phải được xác thực, cấp quyền và giám sát liên tục trước khi được phép truy cập tài nguyên.
Đặc điểm cốt lõi
- Xác thực đa yếu tố (MFA): Kết hợp mật khẩu, OTP, sinh trắc học và thiết bị tin cậy.
- Nguyên tắc đặc quyền tối thiểu (Least Privilege): Mỗi user/service chỉ được cấp đúng quyền cần thiết để thực hiện nhiệm vụ.
- Vi phân đoạn mạng (Micro-segmentation): Chia hệ thống core banking thành các vùng logic độc lập, hạn chế lây lan khi bị tấn công.
- Giám sát liên tục (Continuous Monitoring): Phân tích hành vi người dùng (UEBA) để phát hiện bất thường theo thời gian thực.
Ví dụ thực tế
Ngân hàng TMCP Kỹ thương Việt Nam (Techcombank) triển khai Zero Trust khi nhân viên IT truy cập hệ thống core banking từ xa: phải xác thực qua VPN + mã OTP + sinh trắc học, đồng thời chỉ được truy cập đúng module được phân quyền. Mô hình này giúp giảm 60% bề mặt tấn công, tuân thủ Thông tư 09/2020/TT-NHNN về đảm bảo an toàn hệ thống CNTT, Luật An toàn thông tin mạng 2015 và tiêu chuẩn ISO 27001 mà NHNN khuyến nghị áp dụng.