Microsegmentation là một kỹ thuật quan trọng trong việc ngăn chặn các cuộc tấn công lây lan ngang (lateral movement). Khi kẻ tấn công xâm nhập thành công vào một máy, các hoạt động tiếp theo như thu thập thông tin đăng nhập, leo thang đặc quyền hoặc mã hóa hàng loạt đều phụ thuộc vào khả năng di chuyển sang các hệ thống khác. Microsegmentation đóng vai trò là lớp kiểm soát chính, chặt đứt các đường di chuyển này.
Các Giải Pháp Microsegmentation Nổi Bật
Thị trường giải pháp microsegmentation có sự góp mặt của nhiều tên tuổi, mỗi giải pháp lại có những ưu điểm riêng biệt, phù hợp với các nhu cầu và hạ tầng khác nhau.
Illumio
Illumio được xem là nền tảng chuyên dụng hàng đầu trong lĩnh vực microsegmentation. Điểm mạnh của Illumio nằm ở cách thể hiện chính sách bảo mật bằng các nhãn (labels) đơn giản thay vì địa chỉ IP. Điều này giúp người dùng dễ dàng quản lý và áp dụng chính sách, đặc biệt là khi hạ tầng thay đổi. Bên cạnh đó, bản đồ trực quan về sự phụ thuộc giữa các thành phần ứng dụng (dependency map) giúp việc triển khai microsegmentation trở nên dễ dàng tiếp cận hơn.
Ưu điểm nổi bật: Bản đồ phụ thuộc trực quan, giúp khám phá các kết nối giữa các thành phần. Chính sách được viết bằng nhãn, dễ dàng quản lý và thích ứng với thay đổi hạ tầng.
Cần lưu ý: Việc triển khai agent trên toàn bộ hệ thống là một dự án thực tế. Việc áp dụng chính sách cho các thiết bị không được quản lý (unmanaged) và thiết bị OT cần có giải pháp bổ sung. Chi phí cho doanh nghiệp lớn có thể cao.
Phù hợp nhất cho: Các doanh nghiệp muốn phân đoạn trung tâm dữ liệu và đám mây lai (hybrid cloud) với mục tiêu chính là ngăn chặn ransomware.
Akamai Guardicore
Akamai Guardicore nổi bật với khả năng hiển thị sâu (deep visibility) và áp dụng chính sách mạnh mẽ, đặc biệt là ở cấp độ quy trình (process-level). Kể từ khi được Akamai mua lại, giải pháp này còn được tăng cường bởi dữ liệu threat intelligence và phạm vi phủ sóng toàn cầu của Akamai.
Ưu điểm nổi bật: Khả năng hiển thị chi tiết đến từng quy trình, giúp xác định chính xác các tiến trình giao tiếp giữa các máy. Tăng cường bởi threat intelligence toàn cầu.
Cần lưu ý: Mô hình dựa trên agent yêu cầu nỗ lực triển khai tương tự các giải pháp khác. Giao diện quản lý có độ phức tạp nhất định và cần thời gian làm quen.
Phù hợp nhất cho: Các doanh nghiệp có hạ tầng lai (hybrid) muốn có khả năng hiển thị chi tiết lưu lượng East-West (giữa các máy chủ nội bộ) và khả năng áp dụng chính sách.
VMware NSX (Broadcom)
VMware NSX là một giải pháp mạnh mẽ cho các trung tâm dữ liệu ảo hóa. Tuy nhiên, sau khi Broadcom mua lại VMware, các thay đổi về cấp phép và đóng gói sản phẩm đã khiến nhiều doanh nghiệp phải đánh giá lại chi phí sử dụng NSX và cân nhắc các giải pháp thay thế dựa trên agent.
Ưu điểm nổi bật: Khả năng phân đoạn mạnh mẽ ở cấp độ hypervisor, cho phép tường lửa cho từng máy ảo (VM) mà không cần cài đặt agent trên hệ điều hành khách. Tích hợp các dịch vụ nâng cao như IDS/IPS, tường lửa gateway.
Cần lưu ý: Các thay đổi về cấp phép và đóng gói sản phẩm sau thương vụ Broadcom mua lại VMware có thể ảnh hưởng đáng kể đến chi phí. Cần mô hình hóa kỹ chi phí gia hạn. Khả năng bảo vệ ngoài vSphere (bare metal, đám mây, OT) yêu cầu các thành phần bổ sung hoặc giải pháp thay thế.
Phù hợp nhất cho: Các trung tâm dữ liệu ảo hóa tập trung sử dụng VMware.
Elisity
Elisity là một tân binh đáng chú ý với phương pháp phân đoạn dựa trên định danh (identity-based segmentation) cho môi trường campus và OT. Giải pháp này cho phép áp dụng chính sách dựa trên danh tính người dùng hoặc thiết bị, thay vì phụ thuộc vào ranh giới mạng truyền thống.
Ưu điểm nổi bật: Phân đoạn dựa trên định danh cho phép kiểm soát truy cập chi tiết hơn. Khả năng bao phủ các thiết bị IoT và OT không được quản lý, điều mà các công cụ dựa trên agent khó thực hiện.
Cần lưu ý: Là một nhà cung cấp mới hơn với cơ sở tham chiếu hạn chế. Khả năng chi tiết của việc thực thi chính sách phụ thuộc vào khả năng của thiết bị chuyển mạch hiện có. Cần xác minh khả năng tương thích với phần cứng cụ thể.
Phù hợp nhất cho: Các môi trường y tế, sản xuất và campus với số lượng lớn thiết bị không được quản lý.
Zscaler và Palo Alto Networks
Đối với các doanh nghiệp ưu tiên điện toán đám mây (cloud-first), Zscaler và Palo Alto Networks tiếp cận bài toán microsegmentation từ các hướng khác nhau. Zscaler cung cấp giải pháp từ góc độ zero-trust, trong khi Palo Alto Networks tiếp cận từ phía tường lửa.
Zscaler: Cung cấp phân đoạn zero-trust bằng cách chuyển tiếp kết nối giữa các workload và giữa người dùng với workload thông qua Zero Trust Exchange. Điều này đảm bảo các hệ thống không thể truy cập lẫn nhau qua mạng.
Palo Alto Networks: Thực thi phân đoạn bằng tường lửa với khả năng kiểm tra ứng dụng App-ID, hiểu rõ ứng dụng thực tế chứ không chỉ dựa trên cổng. Giải pháp này áp dụng cho các hình thức vật lý, ảo (VM-Series) và container (CN-Series).
Các Cách Tiếp Cận Kiến Trúc Microsegmentation
Thị trường microsegmentation được chia thành ba cách tiếp cận kiến trúc chính. Việc lựa chọn sai phương pháp có thể dẫn đến những sai lầm tốn kém.
Một yêu cầu quan trọng mà nhiều đội ngũ thường phát hiện muộn là xử lý các hệ thống cũ và không được quản lý. Nếu một phần đáng kể trong hạ tầng của bạn là Windows Server 2012, các thiết bị OT nhúng hoặc thiết bị y tế, việc áp dụng chính sách dựa trên agent sẽ không bao phủ hết. Khoảng trống này chính là nơi kẻ tấn công khai thác để di chuyển.
Phân Loại Kiến Trúc
Việc lựa chọn kiến trúc microsegmentation cần dựa trên hai sự thay đổi lớn trong bối cảnh an ninh mạng hiện nay.
Đầu tiên, kinh tế học ransomware đã biến việc di chuyển ngang trở thành điểm kiểm soát quan trọng. Các cuộc tấn công hiện đại hiếm khi chỉ dừng lại ở một máy chủ; thiệt hại tăng lên theo mức độ kẻ tấn công có thể lan rộng.
Thứ hai, phân đoạn bảo mật trực tiếp giới hạn phạm vi ảnh hưởng (blast radius). Đây là lý do tại sao các cơ quan quản lý, công ty bảo hiểm mạng và các khuôn khổ như hướng dẫn kiến trúc Zero Trust của NIST coi microsegmentation là yếu tố nền tảng, không còn là kỹ thuật nâng cao.
Các Lựa Chọn Khác
Ngoài các giải pháp chuyên dụng, một số nhà cung cấp bảo mật lớn cũng tích hợp khả năng microsegmentation vào các nền tảng hiện có của họ.
Cisco Secure Workload
Cisco Secure Workload cung cấp khả năng phân đoạn workload, tích hợp với hạ tầng mạng Cisco và phân đoạn dựa trên định danh thông qua TrustSec. Giải pháp này hữu ích khi bạn muốn có một câu chuyện chính sách duy nhất trải dài từ campus, trung tâm dữ liệu đến đám mây trong một môi trường Cisco.
Ưu điểm nổi bật: Kết hợp chính sách cấp độ workload với việc thực thi trên fabric mạng, hữu ích khi đồng bộ chính sách trên nhiều môi trường Cisco.
Cần lưu ý: Giá trị cao nhất đạt được trong hạ tầng Cisco. Độ phức tạp về cấp phép và nỗ lực triển khai ở mức độ doanh nghiệp lớn.
Phù hợp nhất cho: Các doanh nghiệp tiêu chuẩn hóa trên Cisco, phối hợp phân đoạn với kiểm soát truy cập mạng (NAC) và chính sách campus.
Fortinet
Fortinet cung cấp microsegmentation thông qua các tường lửa nội bộ (internal segmentation firewalls) trong Security Fabric, thực thi trên FortiGate VM trong đám mây, và phối hợp chính sách với NAC và endpoint. Đây là một lựa chọn kinh tế nếu FortiGates đã có sẵn trong trung tâm dữ liệu của bạn.
Ưu điểm nổi bật: Hiệu quả về chi phí. Nếu FortiGates đã được triển khai, phân đoạn nội bộ trở thành một quyết định kiến trúc thay vì mua sắm mới.
Cần lưu ý: Phân đoạn dựa trên tường lửa thô hơn so với các phương pháp dựa trên agent. Chính sách phân đoạn chi tiết từ workload-to-workload có thể trở nên nặng nề về mặt vận hành khi mở rộng quy mô.
Phù hợp nhất cho: Các môi trường Fortinet muốn triển khai phân đoạn thực tế mà không cần nền tảng mới.
Triển Khai Microsegmentation Hiệu Quả
Các dự án microsegmentation thường thất bại theo những cách có thể dự đoán được. Tuân thủ bốn quy tắc sau đây sẽ giúp tránh được những thất bại đó.
Lập bản đồ trước khi thực thi: Chạy ở chế độ chỉ hiển thị (visibility-only) đủ lâu để quan sát các quy trình định kỳ hàng tháng, hàng quý như batch job, sao lưu, hoặc quyết toán tài chính. Các quy trình này sẽ không xuất hiện trong cửa sổ quan sát hai tuần.
Bắt đầu với tài sản quan trọng nhất: Tập trung vào việc khoanh vùng (ring-fence) các bộ điều khiển miền (domain controllers), hạ tầng sao lưu và ứng dụng quan trọng nhất của bạn. Bước đơn giản này loại bỏ các đường mà ransomware phụ thuộc vào để lây lan, và có thể đạt được trong vài tuần.
Viết chính sách bằng nhãn, không phải địa chỉ IP: Chính sách gắn với địa chỉ IP thường xuyên bị phá vỡ khi hạ tầng thay đổi. Chính sách dựa trên nhãn (ví dụ: “environment: production, role: database”) có thể tồn tại qua các thay đổi hạ tầng và dễ dàng kiểm toán hơn.
Thất bại mở trước, sau đó mới đóng: Triển khai các quy tắc ở chế độ chỉ cảnh báo (alert-only), xem xét những gì sẽ bị chặn, sau đó mới thực thi. Mọi chuyên gia về phân đoạn đều có ít nhất một câu chuyện về một luồng kết nối mà họ không hề hay biết.
Chi Phí và Đàm Phán
Microsegmentation thường được định giá trên mỗi workload, mỗi agent, hoặc mỗi socket tùy thuộc vào kiến trúc. Các triển khai quy mô doanh nghiệp thường có chi phí lên tới hàng trăm nghìn đô la hàng năm.
Các yếu tố ảnh hưởng đến chi phí bao gồm định nghĩa workload (một container có được tính là một workload không? Một VM template?), phạm vi thực thi (các cấp độ chỉ hiển thị thường rẻ hơn nhiều so với thực thi đầy đủ) và thời hạn hợp đồng.
Ba điểm đàm phán đáng giá bao gồm: yêu cầu giai đoạn chỉ hiển thị với chi phí giảm để chứng minh giá trị trước khi cam kết thực thi trên toàn bộ hệ thống; làm rõ cách thức co giãn tự động trên đám mây ảnh hưởng đến cấp phép, vì các workload tạm thời có thể làm tăng số lượng một cách không công bằng; và nếu bạn đang xem xét rời bỏ VMware NSX do thay đổi cấp phép, hãy cho các nhà cung cấp cạnh tranh biết rằng có các khoản giảm giá cho việc chuyển đổi khách hàng trong thị trường này.
Tổng Kết
Microsegmentation thực thi chính sách bảo mật chi tiết giữa các workload, ứng dụng hoặc thiết bị riêng lẻ, kiểm soát lưu lượng East-West bên trong môi trường thay vì chỉ lưu lượng North-South mà tường lửa biên đã xử lý. Nó hạn chế sự di chuyển ngang, ngăn kẻ tấn công xâm nhập một hệ thống có thể dễ dàng tiếp cận các hệ thống khác.
Illumio dẫn đầu danh mục phân đoạn chuyên dụng nhờ chính sách dựa trên nhãn và bản đồ phụ thuộc. Akamai Guardicore là đối thủ cạnh tranh mạnh mẽ về độ sâu hiển thị. VMware NSX phù hợp cho các trung tâm dữ liệu ảo hóa, Elisity dẫn đầu cho các thiết bị không được quản lý và OT. Các giải pháp như Cisco, Palo Alto và Fortinet phục vụ cho các hạ tầng hiện có của họ.
Ransomware phụ thuộc vào sự di chuyển ngang để tiếp cận các máy chủ tệp, hệ thống sao lưu và bộ điều khiển miền sau khi xâm nhập ban đầu. Microsegmentation chặn các kết nối workload-to-workload không cần thiết, do đó một máy chủ bị nhiễm không thể tiếp cận các hệ thống quan trọng, giới hạn phạm vi ảnh hưởng thay vì ngăn chặn sự xâm nhập ban đầu.
Việc thực thi dựa trên agent (Illumio, Guardicore) hoạt động ở mọi nơi có OS và cung cấp độ chi tiết cao nhất, nhưng yêu cầu cài đặt trên mỗi workload. Các phương pháp không cần agent (VMware NSX, Elisity, dựa trên tường lửa) bao phủ các thiết bị cũ, không được quản lý và OT không thể chạy agent. Các hệ thống lớn thường sử dụng cả hai.
Dự kiến mất từ ba đến sáu tháng để đạt được khả năng thực thi có ý nghĩa trong một doanh nghiệp quy mô trung bình, chủ yếu là do khám phá sự phụ thuộc thay vì triển khai. Khoanh vùng tài sản quan trọng như bộ điều khiển miền, bản sao lưu, một ứng dụng chính có thể đạt được trong vài tuần và mang lại phần lớn việc giảm thiểu rủi ro ban đầu.
Định giá dựa trên báo giá cho mỗi workload, agent hoặc socket, với các triển khai quy mô doanh nghiệp thường đạt sáu con số hàng năm. Chi phí thay đổi tùy thuộc vào định nghĩa workload và việc bạn chọn chế độ chỉ hiển thị hay thực thi đầy đủ. Hãy đàm phán một giai đoạn hiển thị trước và làm rõ cách tính toán các workload đám mây tạm thời.
Illumio vẫn là lựa chọn chuyên dụng mạnh mẽ nhất cho các doanh nghiệp nghiêm túc trong việc ngăn chặn ransomware, với Akamai Guardicore là đối thủ cạnh tranh gần nhất và ColorTokens là một lựa chọn đáng tin cậy cho thị trường trung cấp. Các tùy chọn tích hợp hạ tầng như VMware NSX, Cisco Secure Workload, Fortinet, Palo Alto có ý nghĩa khi bạn mở rộng một nền tảng hiện có thay vì thêm một nền tảng mới, mặc dù người dùng NSX nên tính toán kỹ lưỡng chi phí cấp phép trước khi gia hạn. Nếu các thiết bị không được quản lý chiếm phần lớn rủi ro của bạn, Elisity với cơ chế thực thi dựa trên switch giải quyết một vấn đề mà agent không thể khắc phục về mặt cấu trúc. Dù bạn chọn con đường nào, hãy lập bản đồ phụ thuộc trước, khoanh vùng các tài sản quan trọng sớm và thực thi theo từng giai đoạn.
Để tìm hiểu thêm về các giải pháp bảo mật liên quan, bạn có thể tham khảo các bài viết:










