Tầm nhìn Danh tính vào năm 2026: Nền tảng của Bảo mật Danh tính

Khả năng hiển thị danh tính (Identity visibility) là điểm khởi đầu cho bảo mật danh tính hiện đại, vì các thông tin đăng nhập bị đánh cắp và lạm dụng nằm trong số các phương thức truy cập ban đầu được báo cáo thường xuyên nhất trong các nghiên cứu về vi phạm dữ liệu, bao gồm cả báo cáo Data Breach Investigations Report hàng năm của Verizon. Bài viết này giải thích ý nghĩa của khả năng hiển thị danh tính trong IAM, lý do tại sao môi trường đám mây và multicloud làm phức tạp vấn đề này và cách xây dựng một chương trình bảo mật thực tế.
Identity Visibility Foundation

Khả năng hiển thị danh tính (Identity visibility) là điểm khởi đầu cho bảo mật danh tính hiện đại, bởi vì các thông tin đăng nhập bị đánh cắp và lạm dụng nằm trong số các vectơ truy cập ban đầu được báo cáo thường xuyên nhất trong các nghiên cứu về vi phạm dữ liệu, bao gồm cả báo cáo Data Breach Investigations Report hàng năm của Verizon. Bài viết này giải thích ý nghĩa của khả năng hiển thị danh tính trong IAM, lý do tại sao môi trường đám mây và multicloud làm phức tạp vấn đề này, những tính năng nào quan trọng trong các công cụ hiển thị danh tính và cách xây dựng một chương trình thực tế.

Khả năng hiển thị danh tính là gì?

Identity visibility là khả năng nhìn thấy mọi danh tính trong một môi trường, những gì nó có thể truy cập và cách quyền truy cập đó thực sự được sử dụng trong thời gian thực thi (runtime). Nó kết hợp việc kiểm kê, lập bản đồ quyền hạn (entitlement mapping) và đo lường hành vi thành một bức tranh liên tục thay vì chỉ là ảnh chụp nhanh định kỳ.

Sự khác biệt quan trọng nằm ở mục đích (intent) và thực thi (execution). Các nền tảng IAM (Identity and Access Management) thể hiện mục đích chính sách: ai nên có quyền truy cập, trong điều kiện nào và trong bao lâu. Các ứng dụng và cơ sở hạ tầng tiết lộ việc thực thi: thông tin đăng nhập nào đã xác thực, quyền nào đã được thực hiện và các đường dẫn nào đã được thực hiện.

Khoảng trống giữa hai lớp đó là nơi "vật chất tối" của danh tính tồn tại: các tài khoản ứng dụng cục bộ, thông tin đăng nhập dịch vụ nhúng, các luồng xác thực cũ và các tích hợp chưa bao giờ được đưa vào nhà cung cấp danh tính trung tâm (IdP). Bề mặt ẩn đó là lý do khiến khả năng hiển thị trở thành một vấn đề bảo mật hơn là một vấn đề quản trị.

Tại sao khả năng hiển thị danh tính trở thành thách thức IAM quan trọng

Vật chất tối danh tính hiếm khi là một trường hợp cá biệt. Nó là sản phẩm phụ phổ biến của một thập kỷ áp dụng SaaS, di chuyển lên đám mây và tự động hóa. Khi các tổ chức thêm các hệ thống nhanh hơn mức các chương trình danh tính của họ có thể hấp thụ, khoảng cách giữa quyền truy cập được ghi lại và quyền truy cập thực tế ngày càng rộng hơn.

Bề mặt tấn công danh tính đang mở rộng

Những kẻ tấn công đã thích nghi với khoảng cách đó. Thay vì triển khai phần mềm độc hại mà các công cụ điểm cuối được điều chỉnh để bắt giữ, nhiều vụ xâm nhập hiện bắt đầu bằng các thông tin đăng nhập hợp lệ bị xâm nhập, được sử dụng trong các quyền mà các thông tin đó đã nắm giữ. Hoạt động kết quả có thể rất giống với hành vi vận hành bình thường.

Các yếu tố thúc đẩy sự phát triển của bề mặt tấn công danh tính

  • Xâm nhập dựa trên thông tin đăng nhập: Phishing, trộm token và chiếm đoạt phiên tạo ra các sự kiện xác thực giống như hành vi của người dùng bình thường trong nhật ký IdP.
  • Danh tính máy và phi nhân loại: Các tài khoản dịch vụ, API keys và thông tin đăng nhập khối lượng công việc thường nhiều hơn các tài khoản nhân viên trong môi trường tập trung vào đám mây và thường không có ngày hết hạn.
  • Tài khoản cục bộ ứng dụng: Các hệ thống xác thực bên ngoài SSO có thể không bao giờ xuất hiện trong các đợt đánh giá truy cập tập trung.
  • Khối lượng công việc AI đại lý (Agentic AI): Các đại lý tự trị hoạt động với các quyền được ủy quyền trên nhiều hệ thống, thường với tốc độ và khối lượng mà việc đánh giá thủ công không thể theo kịp.

Tại sao báo cáo IAM truyền thống không còn hiệu quả

Hầu hết các báo cáo IAM mô tả cấu hình: tư cách thành viên nhóm, phân bổ vai trò và danh mục quyền hạn. Dữ liệu đó trả lời cho câu hỏi quyền truy cập nào đã được cấp, nhưng không trả lời được liệu ứng dụng có thực thi quyền đó hay không, tài khoản đó còn chủ sở hữu là con người hay không, hoặc quyền đó đã được sử dụng trong năm qua hay chưa.

Các nền tảng quản trị cũng có xu hướng báo cáo về các ứng dụng được kết nối với chúng thay vì xác minh phạm vi phủ sóng một cách độc lập. Nếu một ứng dụng chưa bao giờ được tích hợp, nó sẽ không xuất hiện trong báo cáo, và sự vắng mặt đó có thể bị nhầm lẫn với sự tuân thủ.

Hiểu về khả năng hiển thị danh tính trong IAM: các khái niệm cốt lõi

Xác minh, không phải giả định, là nguyên tắc tổ chức đằng sau khả năng hiển thị danh tính trong IAM. Ba khái niệm giúp việc xác minh đó trở nên khả thi: kiểm kê chính xác, lập bản đồ mối quan hệ truy cập và phân tích ngữ cảnh liên tục.

Danh tính, quyền hạn và mối quan hệ truy cập

Một danh mục kiểm kê danh tính liệt kê các đối tượng tác động. Một bản đồ quyền hạn giải thích những gì mỗi đối tượng có thể làm. Các mối quan hệ truy cập kết nối hai yếu tố này qua các hệ thống, tiết lộ quyền hạn thực tế thay vì quyền hạn trên danh nghĩa.

Quyền truy cập thực tế thường rộng hơn mục đích ban đầu. Một người dùng được chỉ định một vai trò ứng dụng khiêm tốn có thể thừa hưởng khả năng quản trị thông qua một nhóm lồng nhau, một tài khoản dịch vụ dùng chung hoặc một mối quan hệ tin cậy giữa các tài khoản đám mây. Việc lập bản đồ mối quan hệ sẽ phơi bày các đường dẫn chuỗi đó, và đó chính là những đường dẫn mà kẻ tấn công di chuyển ngang (lateral movement) trong hệ thống.

Khám phá liên tục và phân tích rủi ro ngữ cảnh

Việc khám phá (discovery) trả lời một câu hỏi khó hơn kiểm kê: cái gì đang tồn tại mà không ai đăng ký? Việc khám phá liên tục lấy dữ liệu danh tính trực tiếp từ các ứng dụng và cơ sở hạ tầng, làm nổi lên các tài khoản cục bộ, thông tin đăng nhập nhúng và các phương thức xác thực mà các nền tảng IAM tập trung không bao giờ ghi lại.

Sau đó, ngữ cảnh sẽ chuyển đổi các phát hiện thành các ưu tiên. Một tài khoản không hoạt động với quyền truy cập đọc vào hệ thống thử nghiệm là một nhiễu động ít hậu quả. Một thông tin đăng nhập tự động hóa không bao giờ hết hạn với quyền ghi vào môi trường sản xuất (production), không có chủ sở hữu được chỉ định và không có xác thực đa yếu tố (MFA) sẽ mang lại rủi ro cao hơn đáng kể.

Khả năng hiển thị danh tính đám mây và thách thức Multicloud

Ngữ cảnh sẽ bị phân mảnh ngay khi dữ liệu danh tính vượt qua ranh giới nhà cung cấp. Khả năng hiển thị danh tính đám mây khó khăn không phải vì các nền tảng đám mây thiếu tính năng ghi nhật ký (logging), mà vì mỗi nền tảng mô hình hóa danh tính khác nhau và không nền tảng nào mô tả những gì xảy ra ở các nền tảng khác.

Các ốc đảo danh tính giữa các nhà cung cấp đám mây và ứng dụng SaaS

Mỗi nền tảng thể hiện các quyền bằng từ vựng riêng của nó. Khả năng hiển thị danh tính multicloud là thực hành chuẩn hóa các từ vựng đó để một danh tính duy nhất có thể được truy vết trên mọi môi trường mà nó chạm tới.

Các mô hình danh tính cần được chuẩn hóa

  • AWS: Các vai trò (Roles), chính sách dựa trên danh tính và tài nguyên, và việc giả định vai trò chéo tài khoản (cross-account role assumption) xác định những gì một thực thể có thể tiếp cận.
  • Azure/Entra ID: Các thực thể thư mục, phân bổ vai trò Azure RBAC và các quyền ứng dụng đã được đồng ý (phạm vi được ủy quyền và ứng dụng).
  • Google Cloud: Các tài khoản dịch vụ và các ràng buộc IAM thừa hưởng phạm vi thông qua phân cấp tổ chức, thư mục và dự án.
  • Ứng dụng SaaS: Các tầng quản trị độc quyền, vai trò tùy chỉnh và tài khoản cục bộ không bao giờ tiếp cận được nhà cung cấp danh tính.

Danh tính con người, máy móc và phi nhân loại trên đám mây

Danh tính máy là một tập hợp con của danh tính phi nhân loại, và trong môi trường đám mây, chúng thường chiếm đa số. Tự động hóa cơ sở hạ tầng tạo ra chúng — pipeline, Terraform, các công cụ điều phối — thay vì các quy trình nhân sự, vì vậy chúng có xu hướng bỏ qua quản trị vòng đời được xây dựng cho nhân viên.

Các danh tính lớp điều khiển (control-plane) xứng đáng được chú ý đặc biệt. Bởi vì chúng cấu hình chính cơ sở hạ tầng, một thông tin đăng nhập tự động hóa bị xâm nhập có thể tạo ra quyền truy cập mới, thay đổi cấu hình ghi nhật ký hoặc vô hiệu hóa các kiểm soát nhằm phát hiện nó.

Các công cụ hiển thị danh tính (IVIP): danh sách các tính năng chính

Giám sát danh tính máy và con người ở quy mô lớn là nhiệm vụ của các nền tảng thông minh và hiển thị danh tính (IVIP - Identity Visibility and Intelligence Platforms). Dưới đây là các nhà cung cấp tiếp cận vấn đề từ các điểm khởi đầu kiến trúc khác nhau:

  1. Orchid Security: Khám phá danh tính, quyền hạn và các luồng xác thực trực tiếp từ ứng dụng và cơ sở hạ tầng, chuyển đổi dữ liệu đó thành bằng chứng tuân thủ sẵn sàng cho kiểm toán.
  2. Veza: Biểu đồ truy cập tập trung vào khả năng quan sát, lập bản đồ quyền hạn thực tế trên các hệ thống dữ liệu, nền tảng đám mây và SaaS.
  3. SailPoint: Nền tảng bảo mật danh tính tập trung vào quản trị, tập trung vào quản lý vòng đời và thực thi chính sách ở quy mô doanh nghiệp.
  4. Saviynt: Quản trị hội tụ và quản lý quyền hạn đám mây, kết hợp quy trình IGA với phân tích CIEM.
  5. Silverfort: Hiển thị và thực thi xác thực thời gian thực, bao gồm cả các hệ thống cũ và không được quản lý không thể đưa vào SSO hiện đại.
  6. Semperis: Bảo vệ tập trung vào trạng thái cho Active Directory và Entra ID, nhấn mạnh vào vệ sinh cấu hình và phân tích đường dẫn tấn công.
  7. CrowdStrike Falcon Identity Protection: ITDR tập trung vào phát hiện, gắn liền với dữ liệu đo lường điểm cuối và khối lượng công việc.

Cách thông minh và hiển thị danh tính phù hợp với cấu trúc danh tính

Identity visibility and intelligence không phải là một lớp thay thế. Nó là lớp quan sát giúp các khoản đầu tư danh tính hiện có có thể xác minh được.

Kết nối IAM, IGA, PAM và vận hành bảo mật

Các nền tảng IAM thường hoạt động ở hai chiều: thời gian thiết kế (design time - bao gồm vòng đời, chính sách) và thời gian thực thi (runtime - bao gồm thực thi xác thực). Các nền tảng hiển thị sẽ quan sát cả hai và báo cáo sự khác biệt giữa chúng.

IGA nhận được bằng chứng rằng các chứng nhận phản ánh quyền truy cập thực tế. Quản lý truy cập đặc quyền (PAM) nhận được thông tin khám phá các tài khoản đặc quyền hoạt động bên ngoài kho lưu trữ. Vận hành bảo mật nhận được ngữ cảnh danh tính giúp rút ngắn thời gian tái hiện dòng thời gian trong quá trình điều tra.

Sử dụng trí tuệ danh tính để hỗ trợ Zero Trust

Zero Trust, như được mô tả trong NIST SP 800-207, giả định việc xác minh liên tục, và xác minh liên tục yêu cầu quan sát liên tục. Các quyết định truy cập chỉ tốt bằng tín hiệu đằng sau chúng: ngữ cảnh phiên, loại thông tin đăng nhập, hành vi lịch sử và mức độ nhạy cảm của hệ thống mục tiêu.

Các trường hợp sử dụng thực tế và thực hành tốt nhất

Việc ưu tiên là nơi nhiều chương trình thành công hoặc bị đình trệ. Các tổ chức trưởng thành có xu hướng coi khả năng hiển thị danh tính là một hành trình trưởng thành: từ quản trị thủ công, tĩnh đến kiểm soát tự động và liên tục.

Ưu tiên các danh tính rủi ro cao và quyền hạn quá mức

Sự tràn lan quyền hạn là một phát hiện phổ biến trong môi trường đám mây. Hãy bắt đầu từ nơi quyền hạn dư thừa giao thoa với mức độ tiếp xúc rủi ro.

Các mục tiêu thực tế đầu tiên bao gồm các tài khoản dịch vụ không có chủ sở hữu với quyền ghi vào môi trường sản xuất, các tài khoản quản trị xác thực không có MFA, các thông tin đăng nhập chưa bao giờ được luân chuyển và các tài khoản không hoạt động thuộc về nhân viên đã nghỉ việc.

Xây dựng chương trình hiển thị danh tính theo từng giai đoạn

  1. Xác định phạm vi: Xác định các ứng dụng và tài khoản đám mây quan trọng nhất.
  2. Khám phá trực tiếp: Lấy dữ liệu danh tính và quyền hạn từ các ứng dụng và lớp cơ sở hạ tầng.
  3. Lập bản đồ quyền truy cập thực tế: Giải quyết các nhóm lồng nhau và các mối quan hệ tin cậy.
  4. Chỉ định quyền sở hữu: Gán cho mỗi tài khoản một chủ sở hữu là con người.
  5. Giám sát hành vi: Thiết lập đường cơ sở cho việc sử dụng bình thường và cảnh báo về các sai lệch.
  6. Tự động hóa bằng chứng: Tạo các tạo tác tuân thủ từ dữ liệu đo lường trực tiếp.