AI chỉ thay đổi tốc độ tấn công, không thay đổi nền tảng bảo mật
Dù AI giúp rút ngắn thời gian phát hiện và khai thác lỗ hổng, cái gọi là "vá ảo" (virtual patching) vẫn chỉ là phòng thủ nhiều lớp và các nguyên tắc bảo mật ứng dụng cốt lõi đã tồn tại hàng thập kỷ.

AI chỉ thay đổi tốc độ tấn công, không thay đổi nền tảng bảo mật
Những người quen biết tôi đều biết tôi là người rất thẳng thắn, nên tôi không thích việc dùng những thuật ngữ phức tạp để mô tả những điều vốn đơn giản. Trong những tháng gần đây, AI tiên tiến (Frontier AI) và các công cụ khác đã cho phép cả kẻ tấn công lẫn người phòng thủ rút ngắn thời gian cần thiết để phát hiện lỗ hổng và phát triển khai thác cho những lỗ hổng đó. Kéo theo đó là vô số lời quảng bá và cường điệu xoay quanh chủ đề "vá ảo" (virtual patching).
Chuyên gia an ninh mạng
"Vá ảo" không hề mới
Tôi có cuộc trao đổi với một đồng nghiệp vài ngày trước, anh ấy hỏi tôi: "Tôi có bị điên không, hay là vá ảo vốn không phải thứ gì mới?" Tôi trả lời: "Không, anh không điên đâu, vá ảo chẳng có gì đặc biệt mới cả – người ta từng gọi nó là phòng thủ nhiều lớp (defense-in-depth), cùng nhiều cách gọi khác."
Nói cách khác, làn sóng truyền thông gần đây về AI tiên tiến đã cho một số người trong ngành bảo mật cái cớ để tạo ra thuật ngữ mới cho một thực tiễn bảo mật tốt nhất đã tồn tại hàng chục năm.
Không có gì đáng ngạc nhiên khi vệ sinh bảo mật tốt và các nguyên tắc bảo mật cơ bản vẫn đi một chặng đường dài trong việc ngăn ngừa sự cố bảo mật và bảo vệ ứng dụng, ngay cả trong thời đại "AI tiên tiến". Vậy với bao nhiêu lời cường điệu xung quanh "vá ảo", doanh nghiệp nên tập trung vào điều gì khi bảo vệ ứng dụng trước các lỗ hổng và khai thác đến nhanh hơn khả năng vá của họ? Dưới đây là một vài gợi ý – tuy chưa đầy đủ – về những nguyên tắc bảo mật cơ bản có thể giúp bảo vệ ứng dụng.
Quản lý danh tính và quyền truy cập (IAM)
Nếu kẻ tấn công không thể xác thực vào một ứng dụng, không được cấp quyền sử dụng nó, và không thể vượt qua cơ chế phân quyền (chẳng hạn qua các cuộc tấn công BOLA, BFLA hay BOPLA), thì khả năng tấn công ứng dụng của họ sẽ giảm đi. Tất nhiên, kẻ tấn công luôn có thể tìm đường vào bằng vô số cách, nhưng mục tiêu của chúng ta là có IAM phù hợp để khiến điều đó trở nên khó khăn nhất có thể.
Phân đoạn mạng (Network Segmentation)
Nhiều ứng dụng vốn được thiết kế để truy cập công khai, nhưng không phải tất cả. Nếu một ứng dụng không cần được truy cập từ mọi nơi trên mạng, thì nó không nên như vậy. Tận dụng phân đoạn mạng để giới hạn quyền truy cập ứng dụng vào các phân đoạn mạng thực sự cần thiết là một cách khác để bảo vệ ứng dụng khỏi bị tấn công.
Quyền tối thiểu (Least Privilege)
Xây dựng dựa trên điểm IAM ở trên, quyền tối thiểu là một trong những nguyên tắc bảo mật mạnh mẽ nhất mà doanh nghiệp có thể tận dụng. Ý tưởng rất đơn giản – chỉ cấp cho người dùng mức truy cập họ cần. Với ứng dụng, điều này có thể hạn chế đáng kể khả năng của kẻ tấn công nếu họ vượt qua được các biện pháp phòng thủ nhiều lớp khác. Đây là một thắng lợi lớn cho bảo mật ứng dụng.
Bảo mật mạng (Network Security)
Bất kỳ kẻ tấn công nào cũng cần đi xuyên qua mạng (dù là internet công khai hay các mạng hạn chế hơn) để tiếp cận một ứng dụng. Bảo mật mạng tốt sẽ góp phần lớn ngăn chặn truy cập không mong muốn vào ứng dụng ở tầng mạng.
Bảo mật điểm cuối (Endpoint Security)
Đôi khi, một máy tính xách tay hay thiết bị di động của nhân viên bị xâm phạm lại là điểm trung chuyển ưa thích để tấn công một ứng dụng. Lúc khác, các hệ thống vận hành ứng dụng có thể bộc lộ những dấu hiệu lạ và đáng ngờ. Trong cả hai trường hợp, bảo mật điểm cuối mạnh mẽ có thể giúp đội ngũ bảo mật phát hiện rằng ứng dụng đang bị tấn công. Trong một số tình huống, nó thậm chí giúp ứng phó và giảm thiểu sự cố trước khi thiệt hại quá lớn.
Bảo mật ứng dụng (Application Security)
Nghe có vẻ hiển nhiên, nhưng bảo mật ứng dụng phù hợp ở mọi tầng của ngăn xếp ứng dụng (hạ tầng, API, AI và các tầng khác) là cực kỳ quan trọng. Có nhiều cách để bảo vệ ứng dụng ngay cả khi chúng có lỗ hổng. Tổ chức bảo mật nên dành thời gian hiểu rõ những khả năng bảo vệ nào hợp lý nhất ở mỗi tầng. Một số lựa chọn quen thuộc là WAF, bảo mật API, phòng chống bot và chống DDoS tầng ứng dụng, dù còn nhiều công cụ khác.
Bảo mật dữ liệu (Data Security)
Mã hóa dữ liệu khi lưu trữ và khi truyền tải là một công cụ tuyệt vời khác trong bộ đồ nghề của người phòng thủ ứng dụng. Lý do khá đơn giản – ngay cả khi kẻ tấn công có thể truy cập hoặc đánh cắp dữ liệu mà đáng lẽ chúng không được phép, việc lợi dụng chúng cho mục đích xấu sẽ khó khăn hơn nhiều nếu dữ liệu đã được mã hóa.
Nguyên tắc bảo mật cơ bản vẫn là phòng thủ tốt nhất trước hầu hết rủi ro, kể cả ở tầng ứng dụng.
Kiểm soát phòng ngừa và phát hiện
Kiểm soát phòng ngừa (Preventive Controls): Chính sách bảo mật tốt và khả năng thực thi chúng là một thành phần then chốt khác của phòng thủ nhiều lớp cho ứng dụng. Điều vẫn khiến tôi ngạc nhiên là có bao nhiêu vụ xâm phạm ứng dụng bắt nguồn từ cấu hình sai, vệ sinh bảo mật kém hoặc những lỗi bảo mật cơ bản đáng lẽ không bao giờ có thể xảy ra. Đảm bảo kiểm soát phòng ngừa phù hợp giúp giảm đáng kể rủi ro ứng dụng bị xâm phạm.
Kiểm soát phát hiện (Detective Controls): Các biện pháp kiểm soát phát hiện bổ trợ và hoàn thiện cho biện pháp phòng ngừa. Đảm bảo thu thập dữ liệu đo lường (telemetry) phù hợp và giám sát chúng để tìm hoạt động độc hại hoặc đáng ngờ là điều bắt buộc. Hơn nữa, tốc độ tiến hóa của các cuộc tấn công trong thời đại AI tiên tiến khiến chúng ta không thể chỉ dựa vào chữ ký (signature). Phát hiện dựa trên chữ ký cần được bổ sung bằng những cách mới để phát hiện hoạt động tấn công tiềm tàng. Một ví dụ là các giải pháp WAF và WAAP được hỗ trợ bởi AI, dù còn nhiều cách khác.
Quy trình và thủ tục (Processes and Procedures)
Các quy trình và thủ tục phù hợp, đáng tiếc thay, lại là lĩnh vực thường bị bỏ qua khi nói đến bảo mật ứng dụng. Chúng nên bao gồm các lĩnh vực như:
- Red teaming liên tục và đánh giá lỗ hổng (mỗi quý một lần là không còn đủ)
- Đánh giá rủi ro
- Vá lỗ hổng
- Triển khai và thực thi chính sách
- Giám sát bảo mật liên tục
- Ứng phó sự cố
- Quản trị, rủi ro và tuân thủ (GRC) cùng các lĩnh vực khác
Việc ghi chép những lĩnh vực quan trọng này một cách bài bản giúp giảm thiểu sai sót và dẫn đến tư thế bảo mật ứng dụng được cải thiện vượt bậc.
Kết luận
Nếu bạn thấy danh sách trên giống phòng thủ nhiều lớp, thì không chỉ mình bạn nghĩ vậy. Như tôi đã nói, vệ sinh bảo mật tốt và các nguyên tắc bảo mật cơ bản vẫn là cách phòng thủ tốt nhất trước hầu hết rủi ro bảo mật, kể cả ở tầng ứng dụng. Trước sự cường điệu, ồn ào và nhầm lẫn trong ngành xoay quanh "vá ảo", tôi thấy hữu ích khi đưa ra vài gợi ý về những lĩnh vực mà tổ chức bảo mật nên tập trung khi không gian AI tiên tiến ngày càng trưởng thành.
Josh Goldfarb - Field CISO tại F5
Tác giả: Joshua Goldfarb, Field CISO tại F5. Trước đây ông từng giữ vị trí VP, CTO – Công nghệ mới nổi tại FireEye và Giám đốc Bảo mật tại nPulse Technologies.


