Zero Trust bắt đầu từ việc xác minh thiết bị
Vì sao tin người dùng mà không xác minh thiết bị chẳng khác nào kiểm tra giấy tờ nhưng bỏ qua chiếc xe. Cách device intelligence phù hợp với kiến trúc zero-trust.
Kiến trúc zero-trust được xây dựng trên một nguyên tắc đơn giản: không bao giờ tin, luôn luôn xác minh. Nhưng phần lớn các triển khai chỉ tập trung xác minh người dùng — danh tính, quyền hạn, các yếu tố xác thực của họ — mà bỏ qua chính thiết bị họ đang dùng. Điều này chẳng khác nào kiểm tra giấy tờ tùy thân của ai đó ở cửa nhưng không nhận ra họ đến bằng một chiếc xe ăn cắp.
Điểm mù về thiết bị
Hãy xét một thiết lập zero-trust điển hình: người dùng xác thực bằng thông tin đăng nhập, hoàn tất MFA và nhận được một session token. Hệ thống xác minh họ là ai nhưng không xác minh họ đang dùng cái gì. Nếu kẻ tấn công đánh cắp session token và phát lại nó từ một thiết bị khác, hầu hết hệ thống sẽ chấp nhận. Nếu thiết bị của một người dùng hợp lệ bị xâm phạm và đang chạy một cuộc tấn công man-in-the-browser, hệ thống không thể phát hiện vì nó chưa bao giờ xác minh thiết bị.
Việc xác minh thiết bị lấp đầy khoảng trống này. Bằng cách tạo một device fingerprint bền vững cho mỗi phiên, bạn có thể phát hiện khi một session token di chuyển sang thiết bị khác, khi một người dùng đã biết xuất hiện trên thiết bị lạ, hoặc khi một thiết bị bộc lộ các đặc điểm gắn với việc bị xâm phạm (dùng VPN, chế độ ẩn danh, giả mạo trình duyệt).
Chấm điểm tin cậy thiết bị
Không phải thiết bị nào cũng xứng đáng với cùng một mức tin cậy. Một thiết bị đã từng được thấy trước đây, với đặc điểm nhất quán, truy cập từ một vị trí quen thuộc, xứng đáng được tin cậy cao. Một thiết bị mới toanh, chạy qua VPN, với trình duyệt ẩn danh và dấu hiệu tự động hóa, xứng đáng nhận mức tin cậy rất thấp.
Phân tích Smart Signals của chúng tôi tạo ra một điểm tin cậy thiết bị toàn diện, có xét tới tính ổn định phần cứng (device fingerprint này đã từng được thấy chưa?), tín hiệu môi trường (VPN, proxy, Tor, chế độ ẩn danh), chỉ báo giả mạo (user agent bị mạo, canvas bị chỉnh sửa, WebGL không nhất quán) và mẫu hành vi (tốc độ yêu cầu, mẫu điều hướng, thời điểm tương tác).
Xác thực nâng cấp (step-up authentication)
Điểm tin cậy thiết bị cho phép xác thực nâng cấp một cách linh hoạt. Thay vì yêu cầu cùng những yếu tố xác thực cho mọi lần truy cập, bạn có thể điều chỉnh yêu cầu dựa trên hồ sơ rủi ro của thiết bị.
Rủi ro thấp (thiết bị đã biết, vị trí quen thuộc, không có bất thường): cho phép đăng nhập chỉ bằng mật khẩu với phiên kéo dài. Rủi ro trung bình (thiết bị mới, vị trí quen thuộc): yêu cầu MFA. Rủi ro cao (thiết bị mới, VPN, ẩn danh, tốc độ cao): yêu cầu MFA cộng thêm xác minh bổ sung (xác nhận email, câu hỏi bảo mật). Rủi ro nghiêm trọng (chỉ báo bot, phát hiện giả mạo): chặn hoàn toàn yêu cầu.
Cách tiếp cận này nâng cao bảo mật mà không làm giảm trải nghiệm người dùng. Người dùng hợp lệ trên thiết bị thường ngày của họ vượt qua xác thực một cách nhẹ nhàng, trong khi những phiên đáng ngờ phải đối mặt với mức ma sát phù hợp.
Giám sát thiết bị liên tục
Zero trust không phải là một lần kiểm tra cổng — mà là xác minh liên tục. Hệ thống của chúng tôi giám sát đặc điểm thiết bị trong suốt phiên, không chỉ lúc đăng nhập. Nếu một phiên bắt đầu trên thiết bị hợp lệ bằng cách nào đó bị chuyển sang thiết bị khác giữa phiên (dấu hiệu của việc đánh cắp token), chúng tôi phát hiện thay đổi ngay lập tức.
Chúng tôi cũng giám sát những thay đổi về đặc điểm thiết bị có thể báo hiệu bị xâm phạm: đột ngột chuyển sang VPN, mở công cụ dành cho nhà phát triển của trình duyệt, hoặc xuất hiện dấu vết của khung tự động hóa. Những thay đổi giữa phiên này kích hoạt cảnh báo và có thể tự động nâng mức rủi ro của phiên.
Triển khai
Việc tích hợp xác minh thiết bị vào kiến trúc zero-trust rất đơn giản với tracio.ai. Thêm JavaScript agent của chúng tôi vào các trang xác thực và những trang ứng dụng trọng yếu. Ở phía máy chủ, kiểm tra device fingerprint và điểm tin cậy khi xác thực session token. Dùng điểm tin cậy để dẫn dắt các quyết định xác thực nâng cấp.
Với hầu hết các nhóm, việc tích hợp mất chưa đến một ngày. JavaScript agent thêm chưa tới 50ms độ trễ. API phía máy chủ trả về device intelligence trong chưa đầy 10ms. Kết quả là một triển khai zero-trust thật sự xác minh cả người dùng lẫn thiết bị.