Ba tầng bảo mật AI tác nhân: Kiến trúc phòng thủ chuyên sâu cho hệ thống tự động

28 tháng 8, 2026·10 phút đọc

Bài viết phân tích kiến trúc bảo mật ba tầng cho hệ thống AI tác nhân (agentic AI) gồm hạ tầng, mạng và control plane, dựa trên góc nhìn của chuyên gia Nutanix. Mô hình phòng thủ chuyên sâu này giúp doanh nghiệp xử lý rủi ro từ ảo giác mô hình, lạm dụng quyền đến rò rỉ dữ liệu khi đưa AI tự hành vào sản xuất. Bài viết cũng đề cập sự hợp tác giữa Intel, Cisco và Nutanix trong việc hiện thực hóa giải pháp này.

Ba tầng bảo mật AI tác nhân: Kiến trúc phòng thủ chuyên sâu cho hệ thống tự động

Ba tầng bảo mật AI tác nhân: Kiến trúc phòng thủ chuyên sâu cho hệ thống tự động

Các hệ thống tự động có khả năng suy luận, tự ra quyết định và thực thi hành động trong môi trường số đang tạo ra một loại rủi ro mà các biện pháp kiểm soát ở cấp ứng dụng chưa từng được thiết kế để xử lý. Theo ông Oscar Wahlberg, Giám đốc cấp cao về quản lý sản phẩm tại Nutanix, việc coi rủi ro này là một bài toán đơn lẻ sẽ dẫn đến những kiến trúc không hoàn chỉnh.

"Rào chắn để chặn một prompt độc hại sẽ không ngăn được một tác nhân AI bị ảo giác (hallucination) và làm điều gì đó không bao giờ nên làm, chẳng hạn như vô tình xóa cơ sở dữ liệu hoặc rò rỉ dữ liệu nhạy cảm bằng một thông tin xác thực được cấp nhưng lại được dùng cho mục đích hoàn toàn khác", Wahlberg nhấn mạnh. "Đó là vấn đề trọng tâm khi các doanh nghiệp đưa tác nhân tự động từ giai đoạn thử nghiệm vào vận hành sản xuất."

Khi một hệ thống AI tác nhân được cấp quyền thực thi trên toàn bộ trung tâm dữ liệu, tư thế bảo mật phải được mở rộng thành một kiến trúc phòng thủ chuyên sâu (defense-in-depth), bao trùm hạ tầng, lưu trữ, tính toán, mạng và một control plane quản trị. Mỗi tầng xử lý một loại rủi ro riêng biệt, thay vì lặp lại cùng một biện pháp kiểm soát trên toàn bộ hệ thống. Không một giải pháp bảo mật đơn lẻ nào có thể tự mình bảo vệ toàn diện; phòng thủ chuyên sâu phụ thuộc vào sự phối hợp giữa các tầng.

Bằng cách phân chia trách nhiệm rõ ràng và tuân thủ phân đoạn zero trust, tổ chức có thể xây dựng một khung bảo mật vững chắc. Hiểu rõ rủi ro nào thuộc về tầng nào chính là chìa khóa biến nguyên tắc phòng thủ chuyên sâu thành một khuôn khổ thực tiễn với ba tầng, mỗi tầng có nhiệm vụ riêng.

Tầng hạ tầng: Thiết lập niềm tin nơi AI tác nhân hoạt động

Trách nhiệm nền tảng của tầng hạ tầng là thiết lập một "gốc niềm tin" (root of trust) để trả lời câu hỏi đơn giản: ai đang hoạt động trong môi trường này? Danh tính đáng tin cậy đó trở thành điều kiện tiên quyết cho mọi biện pháp kiểm soát bảo mật phía trên. Trước khi tin vào những gì tác nhân AI làm, tổ chức phải tin vào tính toàn vẹn của môi trường nơi nó chạy. Khi một tác nhân yêu cầu quyền thực thi thao tác, hệ thống phải xác minh được rằng yêu cầu đó đến từ tác nhân hợp pháp, chứ không phải một thực thể giả mạo.

Để đạt được sự đảm bảo đó, cần dựa vào các công nghệ neo niềm tin ngay trong phần cứng, bao gồm platform attestation (xác thực nền tảng), confidential computing (điện toán bảo mật)secure boot (khởi động an toàn), cùng với các biện pháp ngăn chặn truy cập trái phép cả bên trong lẫn bên ngoài máy chủ. Đối với các ngành được quản lý chặt như tài chính, tầng này cho phép cô lập khối lượng công việc AI sản xuất để tác nhân cũng như môi trường không thể vượt ra ngoài phạm vi được giao. Điều này giảm thiểu rủi ro như giả mạo mô hình và runtime, xâm nhập chuỗi cung ứng cũng như truy cập trái phép vào dữ liệu và khối lượng công việc AI nhạy cảm.

Tầng mạng: Quản trị cách AI tác nhân giao tiếp

Khi các tác nhân bắt đầu giao tiếp với nhau, với API, ứng dụng và hệ thống doanh nghiệp, chúng tạo ra mức độ đồng thời và động (dynamic) mà cấu hình mạng tĩnh truyền thống chưa từng được thiết kế để xử lý. Một tác nhân được cấu hình để gọi API, truy vấn nguồn dữ liệu và tự sinh thêm tác nhân phụ mà không bị ràng buộc sẽ tạo ra một mạng lưới lưu lượng east-west phức tạp, rất khó kiểm soát. Sự phức tạp này có thể che giấu các hành vi di chuyển ngang (lateral movement) hoặc đánh cắp dữ liệu nếu thiếu các lớp bảo mật mạng phù hợp.

"Chúng ta nên coi AI tác nhân là một lớp danh tính mạng mới và đảm bảo rằng một tác nhân chỉ có thể nói chuyện với các tác nhân hoặc nguồn dữ liệu khác khi được phép rõ ràng", Wahlberg nói. "Điều đó có nghĩa là phải chuyển từ các quy tắc tĩnh cứng nhắc sang thực thi chính sách động."

Giải pháp của Nutanix là Agent Gateway, một phần của bộ giải pháp Nutanix Agentic AI. Đây là một lớp quản trị thống nhất, được thiết kế để cung cấp khả năng kiểm soát chi phí và quản trị nhằm quản lý các tác nhân tự động. Kết hợp với phân đoạn zero trust và các khả năng như Nutanix Flow cho micro-segmentation, cũng như tích hợp với các nhà cung cấp mạng khác (bao gồm cả việc tích hợp vào Cisco Secure AI Factory), Agent Gateway giúp doanh nghiệp quản trị tương tác giữa các tác nhân, mô hình, nguồn dữ liệu và ứng dụng doanh nghiệp.

Tầng mạng quản lý việc di chuyển ngang, đánh cắp dữ liệu và kiểm soát các tương tác mạng của tác nhân. Khung zero trust với quyền truy cập bị chặn mặc định và giám sát tương tác có khả năng mở rộng là yếu tố quan trọng vì tác nhân có thể có hành vi không đáng tin cậy. Sự tích hợp phần mềm của Nutanix với máy chủ Cisco UCS và Cisco AI PODs cung cấp hạ tầng vật lý trọn gói (tính toán, lưu trữ và mạng) cho AI factory vận hành.

Tầng control plane: Quản trị những gì AI tác nhân được phép làm

Control plane được ví như bộ não của hệ thống, cung cấp một điểm tập trung để quản lý quyền hạn của tác nhân, quyền truy cập công cụ, mức tiêu thụ tài nguyên và khả năng quan sát runtime. Điều quan trọng nhất là phải có một nơi duy nhất để thực thi chính sách một cách nhất quán, thay vì phải xây dựng lại cho từng tác nhân.

"Agent Gateway hoạt động như một điểm cuối chung cho nhiều mô hình và công cụ khác nhau, cho phép đội ngũ IT cấu hình các tác nhân của họ kết nối với một điểm kiểm soát duy nhất này", ông giải thích.

Cổng AI tập trung này cho phép quản trị viên quan sát, kiểm toán và kiểm soát quyền truy cập vào các mô hình cũng như công cụ MCP, bảo vệ dữ liệu và kiểm soát truy cập đặc quyền. Tầng này được thiết kế để giảm thiểu các rủi ro như lạm dụng đặc quyền, tác nhân "mất kiểm soát" (runaway agents), sử dụng công cụ trái phép, rò rỉ dữ liệu và tiêu thụ mô hình quá mức dẫn đến tốn token khi tác nhân bị kẹt trong các vòng lặp runtime. Điều này đòi hỏi phải coi quản trị là một hệ thống kiểm soát runtime, chứ không phải một mục tuân thủ bổ sung.

Vì sao bảo mật "một kích thước cho mọi thứ" thất bại với môi trường AI tác nhân

Sai lầm kiến trúc lớn nhất mà các doanh nghiệp thường mắc phải là cho rằng một mô hình bảo mật duy nhất có thể áp dụng cho mọi tầng của ngăn xếp AI. Khi một tổ chức cố giải quyết vấn đề tin cậy cấp phần cứng bằng phần mềm cấp ứng dụng, hoặc dựa vào các quy tắc mạng tĩnh kế thừa để quản lý các tác nhân động, họ xây dựng một kiến trúc vừa cản trở hệ thống AI thực hiện nhiệm vụ, vừa để lại những lỗ hổng nghiêm trọng. Tư duy "một kích thước" này thường dẫn đến chi phí hiệu suất lớn và gia tăng ma sát vận hành.

"Do không phân công trách nhiệm cụ thể cho từng tầng phù hợp, doanh nghiệp sẽ gặp phải những điểm mù trong quản trị", Wahlberg cảnh báo. "Họ có thể bảo mật được đầu ra của mô hình nhưng lại bỏ sót rò rỉ dữ liệu giữa các tác nhân, hoặc bảo mật mạng nhưng lại thiếu khả năng quan sát của control plane để nhận ra rằng họ đang đốt tiền token vì các tác nhân bị kẹt trong một vòng lặp runtime."

Việc chỉ tập trung vào mô hình sẽ tạo ra những lỗ hổng lớn nhất, bởi một rào chắn chặn được prompt độc hại không ngăn được một tác nhân ảo giác lạm dụng thông tin xác thực hợp lệ. Nhúng bảo mật xuyên suốt toàn bộ ngăn xếp giúp đảm bảo rằng ngay cả khi mối đe dọa ở cấp mô hình lọt qua bộ lọc ban đầu, tác nhân vẫn bị ràng buộc bởi niềm tin từ phần cứng, cô lập mạng và các kiểm soát truy cập ở lớp tác nhân.

Intel, Cisco và Nutanix cùng xây dựng phòng thủ chuyên sâu như thế nào

Sự hợp tác ba bên giữa Intel, Cisco và Nutanix minh họa cách kiến trúc phân tầng được hiện thực hóa thành một đám mây AI cấp doanh nghiệp được quản trị tốt. Intel cung cấp năng lực tính toán để chạy khối lượng công việc tác nhân và bảo mật môi trường thực thi thông qua niềm tin từ phần cứng và confidential computing, đồng thời giảm chi phí thông qua các bộ tăng tốc. Bộ vi xử lý Intel Xeon 6 với AMX tích hợp tăng tốc suy luận AI hiệu quả mà không phụ thuộc hoàn toàn vào GPU đắt tiền.

Cisco bao bọc môi trường trong một lớp mạng an toàn để quản trị giao tiếp giữa các tác nhân và công cụ doanh nghiệp. Nutanix cung cấp nền tảng phần mềm, giảm thiểu sự phân mảnh kiến trúc và đóng vai trò là control plane trung tâm thực thi quyền hạn, mang lại khả năng hiển thị và quản trị chi phí, từ đó kết nối toàn bộ kiến trúc thành một giải pháp phòng thủ chuyên sâu giúp doanh nghiệp mở rộng quy mô AI tác nhân.

Trong ba tầng này, doanh nghiệp hiện đang đánh giá thấp control plane nhất, theo ông Wahlberg. Một control plane thực thụ vượt xa việc triển khai ban đầu để đơn giản hóa các hoạt động Day 2, mang lại cho đội ngũ IT khả năng quan sát liên tục và kiểm soát token chặt chẽ, giúp các tác nhân tự động vừa an toàn vừa tiết kiệm chi phí trong giai đoạn sản xuất.

"Ngoài việc lựa chọn mô hình và công cụ, việc quản trị các triển khai tác nhân và quyền truy cập của chúng vào mô hình cũng như công cụ kinh doanh trên một nền tảng tích hợp chặt chẽ sẽ rất quan trọng cho sự thành công của các dự án AI", ông nhận định, hướng tới một tương lai gần khi các tổ chức chuyển từ vài trường hợp sử dụng AI sang hàng nghìn tác nhân hoạt động tự động để thúc đẩy kinh doanh.

Các nhà lãnh đạo công nghệ nên ưu tiên xây dựng một lớp quản trị tập trung ngay hôm nay, có thể quản lý danh tính tác nhân, quyền truy cập công cụ và ngân sách token theo thời gian thực, bởi điểm kiểm soát đó chính là nền tảng để mở rộng quy mô một cách an toàn.

"Bạn không thể xây dựng một hệ thống AI mà không phải đối mặt với rất nhiều quyết định phức tạp", ông giải thích. "Và bạn cần một control plane có thể kết nối với nhiều nhà cung cấp và hạ tầng khác nhau để giúp bạn giải quyết các chiến lược phòng thủ chuyên sâu này."

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗