Zero trust là gì? 7 nguyên tắc NIST, ZTNA và lộ trình

Trả lời nhanh: Zero trust (không tin mặc định) là mô hình bảo mật không cấp quyền chỉ vì người dùng hay thiết bị đang ở trong mạng công ty. Mỗi yêu cầu đều được xác thực, kiểm tra thiết bị và chỉ cấp quyền tối thiểu. Khung tham chiếu phổ biến nhất là NIST SP 800-207, công bố tháng 8/2020.

Điểm chính

  • Zero trust là chiến lược và cách thiết kế, không phải một sản phẩm mua về là có.
  • NIST SP 800-207 nêu 7 nguyên tắc và 3 thành phần lõi: Policy Engine, Policy Administrator và điểm thực thi chính sách (PEP).
  • ZTNA chỉ là một phần của zero trust, thường dùng để thay hoặc bổ sung VPN truy cập từ xa.
  • Doanh nghiệp vừa và nhỏ nên đi từng bước: kiểm kê, thí điểm một quy trình, chạy chế độ chỉ ghi nhận rồi mới chặn thật.
  • Chi phí nằm nhiều ở con người và quy trình; nhiều tính năng nền tảng có thể đã có sẵn trong gói dịch vụ bạn đang dùng.
Mục lục
  1. Zero trust là gì?
  2. Zero trust ra đời như thế nào?
  3. Vì sao mô hình bảo mật vành đai không còn đủ?
  4. 7 nguyên tắc của zero trust theo NIST SP 800-207
  5. Zero trust khác mô hình bảo mật vành đai thế nào?
  6. Kiến trúc zero trust gồm những thành phần nào?
  7. ZTNA là gì? Khác VPN thế nào?
  8. 5 trụ cột và 4 mức trưởng thành theo CISA
  9. Lộ trình triển khai zero trust cho doanh nghiệp vừa và nhỏ
  10. Chi phí triển khai zero trust gồm những nhóm nào?
  11. Rủi ro và sai lầm khi triển khai zero trust
  12. Zero trust và pháp luật Việt Nam
  13. Câu hỏi thường gặp

Zero trust là gì?

Zero trust là cách tiếp cận an toàn thông tin trong đó hệ thống không mặc nhiên tin bất kỳ người dùng, thiết bị hay ứng dụng nào, kể cả khi chúng nằm trong mạng nội bộ. Mọi yêu cầu truy cập đều phải được kiểm tra trước khi được cho phép. Ý tưởng này hay được tóm gọn là “không bao giờ tin, luôn xác minh” (never trust, always verify).

Theo NIST SP 800-207 của Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ (NIST), zero trust không cấp sự tin cậy ngầm định chỉ dựa trên vị trí mạng (trong LAN hay ngoài Internet) hoặc dựa trên việc thiết bị thuộc công ty hay cá nhân. Quyết định truy cập phải xét riêng từng yêu cầu, theo quyền tối thiểu, với giả định rằng mạng đã bị xâm nhập. Còn kiến trúc zero trust (Zero Trust Architecture, ZTA) là kế hoạch an ninh mạng của doanh nghiệp áp dụng các nguyên tắc đó, gồm các thành phần, quy trình và chính sách truy cập.

Ví dụ dễ hình dung

NIST dùng hình ảnh sân bay. Hành khách qua cửa an ninh một lần, sau đó ai ở khu chờ cũng được tin như nhau. Khu chờ là “vùng tin cậy ngầm định” (implicit trust zone). Vùng này càng rộng, kẻ xấu lọt qua cửa càng đi được xa. Zero trust tìm cách thu nhỏ vùng đó và đưa điểm kiểm tra tới sát từng tài nguyên.

Zero trust không phải là gì?

  • Không phải một sản phẩm. Nhiều hãng gắn nhãn “zero trust” cho tường lửa, VPN hay phần mềm danh tính. Mỗi thứ chỉ là một mảnh ghép.
  • Không phải nghi ngờ nhân viên. Zero trust bỏ niềm tin tự động theo vị trí mạng, vì tài khoản và thiết bị của người tốt vẫn có thể bị chiếm.
  • Không phải dự án làm một lần. NIST gọi việc chuyển sang zero trust là “một hành trình” và cho rằng phần lớn doanh nghiệp sẽ chạy kết hợp zero trust với mô hình vành đai trong thời gian dài.

Zero trust ra đời như thế nào?

Theo phần lịch sử trong NIST SP 800-207, năm 2004 nhóm Jericho Forum đã phổ biến khái niệm “bỏ vành đai” (de-perimeterization): hạn chế niềm tin dựa trên vị trí mạng và hạn chế dựa vào một lớp phòng thủ tĩnh. Thuật ngữ “zero trust” sau đó do John Kindervag đặt ra khi làm việc tại hãng nghiên cứu Forrester. Ở khối doanh nghiệp, Google khởi động BeyondCorp từ năm 2011 để nhân viên làm việc an toàn từ mạng không tin cậy mà không cần VPN.

MốcSự kiện
2004Jericho Forum phổ biến khái niệm “bỏ vành đai”
2011Google bắt đầu BeyondCorp
08/2020NIST công bố bản chính thức SP 800-207 “Zero Trust Architecture”
05/2021Sắc lệnh 14028 của Tổng thống Mỹ yêu cầu chính phủ liên bang chuyển sang kiến trúc zero trust
26/01/2022Bản ghi nhớ M-22-09 của Văn phòng Quản lý và Ngân sách Mỹ (OMB) đặt mục tiêu zero trust cho cơ quan liên bang đến hết năm tài khoá 2024
11/04/2023CISA công bố Mô hình trưởng thành zero trust phiên bản 2, gồm 4 mức
06/2025NIST công bố SP 1800-35 với 19 mẫu triển khai, làm cùng 24 đơn vị cộng tác

Tính đến tháng 10/2026, trang chính thức của NIST vẫn ghi SP 800-207 bản tháng 8/2020 là bản cuối, chưa có bản sửa đổi.

Vì sao mô hình bảo mật vành đai không còn đủ?

Mô hình vành đai (perimeter-based security) giống “lâu đài và hào nước”: tường lửa và VPN là cổng thành, ai đã vào trong thì được tin gần như hoàn toàn. Cách này không còn hợp vì:

  • Dữ liệu rời khỏi văn phòng. Email, kế toán, CRM chạy trên SaaS và đám mây; nhân viên làm từ xa. NIST nêu rõ zero trust là phản ứng trước xu hướng làm việc từ xa, thiết bị cá nhân (BYOD) và tài sản trên đám mây.
  • Vào được một chỗ là đi khắp nơi. Trong mạng phẳng, kẻ tấn công chiếm một máy có thể “di chuyển ngang” (lateral movement) tới máy chủ tệp và bản sao lưu, kịch bản quen thuộc của mã độc tống tiền ransomware.
  • Chính cổng thành bị nhắm tới. Báo cáo Verizon DBIR 2025 ghi nhận tỷ lệ khai thác thiết bị biên và VPN tăng gần 8 lần, từ 3% lên 22%. Tháng 1/2024, CISA ra chỉ thị khẩn cấp ED 24-01 về lỗ hổng trên Ivanti Connect Secure, ghi nhận lỗ hổng bị khai thác rộng rãi để di chuyển ngang và lấy cắp dữ liệu; hướng dẫn bổ sung yêu cầu cơ quan liên bang ngắt kết nối thiết bị bị ảnh hưởng trước ngày 02/02/2024.

Zero trust không xoá được lỗ hổng. Nhưng khi một cổng bị phá, kẻ tấn công vẫn phải vượt qua kiểm tra ở từng tài nguyên phía sau.

7 nguyên tắc của zero trust theo NIST SP 800-207

NIST gọi đây là các nguyên tắc cơ bản (tenets) và thừa nhận chúng là mục tiêu lý tưởng, không phải đơn vị nào cũng đạt trọn vẹn.

  1. Mọi nguồn dữ liệu và dịch vụ tính toán đều là tài nguyên, kể cả ứng dụng SaaS, thiết bị IoT hay điện thoại cá nhân có truy cập dữ liệu công ty. Việc cần làm: lập danh mục tài nguyên và chủ sở hữu.
  2. Mọi kết nối đều được bảo vệ, bất kể vị trí mạng. Yêu cầu từ mạng nội bộ phải đáp ứng cùng mức bảo mật như từ Internet. Việc cần làm: mã hoá cả lưu lượng nội bộ.
  3. Quyền được cấp theo từng phiên. Vào được hệ thống A không tự động vào được hệ thống B, và quyền chỉ đủ cho việc đang làm. Việc cần làm: bỏ tài khoản dùng chung, giới hạn thời gian cho quyền quản trị.
  4. Quyền do chính sách động quyết định, dựa trên danh tính, ứng dụng, trạng thái thiết bị và có thể cả hành vi, thời gian, vị trí. Ví dụ minh hoạ: kế toán dùng máy công ty đã vá được sửa sổ sách; đăng nhập từ máy lạ lúc 2 giờ sáng thì chỉ được xem hoặc bị hỏi xác thực thêm.
  5. Theo dõi và đo trạng thái an toàn của mọi tài sản. Thiết bị có lỗ hổng đã biết hoặc không được quản lý có thể bị hạn chế, thậm chí bị từ chối.
  6. Xác thực và cấp quyền là động, thực thi chặt trước khi cho truy cập. NIST nêu doanh nghiệp cần hệ thống quản lý danh tính và quyền truy cập (ICAM), gồm cả xác thực đa yếu tố (MFA), và có thể xác thực lại trong phiên.
  7. Thu thập thông tin để cải thiện an ninh. Dữ liệu về thiết bị, lưu lượng và yêu cầu truy cập được phân tích để chỉnh chính sách. Việc cần làm: tập trung nhật ký và phân công người đọc.

Nhiều bài viết chỉ nêu ba nguyên tắc rút gọn từ hướng dẫn của Microsoft: xác minh rõ ràng (verify explicitly), quyền tối thiểu (least privilege) và giả định đã bị xâm nhập (assume breach). Bộ ba này dễ nhớ, nhưng bảy nguyên tắc của NIST chi tiết hơn khi viết chính sách.

Zero trust khác mô hình bảo mật vành đai thế nào?

Tiêu chíMô hình vành đaiMô hình zero trust
Niềm tinTin những gì ở trong mạngKhông tin mặc định, xác minh từng yêu cầu
Điểm kiểm traVài cổng lớn ở biênSát từng tài nguyên
Căn cứ cấp quyềnĐịa chỉ IP, vùng mạngDanh tính, thiết bị, ngữ cảnh, độ nhạy dữ liệu
Tần suất xác minhMột lần khi vào mạngLiên tục, có thể xác thực lại
Truy cập từ xaVPN đưa máy vào mạng nội bộKết nối tới từng ứng dụng được phép
Khi tài khoản bị chiếmDễ lan sang nhiều hệ thốngBị giới hạn trong quyền của tài khoản đó

Hai mô hình không loại trừ nhau. Tường lửa vẫn hữu ích để chặn lưu lượng xấu và chia vùng mạng; zero trust chỉ không coi việc “đã qua tường lửa” là lý do để tin.

Kiến trúc zero trust gồm những thành phần nào?

NIST mô tả kiến trúc zero trust bằng các vai trò logic, không phải tên sản phẩm.

Nguồn dữ liệu đầu vào Danh tính (IdP, LDAP) Trạng thái thiết bị (CDM) Tình báo mối đe doạ Nhật ký mạng, hệ thống SIEM Chính sách truy cập PKI, chứng thư số Yêu cầu tuân thủ Mặt phẳng điều khiển (control plane) Policy Engine (PE) Ra quyết định: cho phép, từ chối hoặc thu hồi quyền truy cập Policy Administrator (PA) Mở hoặc đóng phiên, cấp token cho phiên Mặt phẳng dữ liệu (data plane) Chủ thể Người dùng + thiết bị + ứng dụng PEP Điểm thực thi chính sách Tài nguyên Dữ liệu, ứng dụng, máy chủ dịch vụ SaaS Không đi qua PEP thì không tới được tài nguyên yêu cầu, lệnh mở/đóng phiên
Các thành phần logic của kiến trúc zero trust theo NIST SP 800-207: Policy Engine quyết định, Policy Administrator mở hoặc đóng phiên, PEP thực thi quyết định trước mỗi tài nguyên.
  • Policy Engine (PE): ra quyết định cuối cùng cho phép, từ chối hay thu hồi quyền, dựa trên chính sách và dữ liệu đầu vào.
  • Policy Administrator (PA): thực thi quyết định bằng cách mở hoặc đóng kết nối, tạo token cho phiên. PE và PA hợp thành “điểm quyết định chính sách” (PDP).
  • Policy Enforcement Point (PEP): bật, giám sát và ngắt kết nối giữa chủ thể và tài nguyên. PEP có thể là phần mềm trên máy người dùng, cổng đặt trước tài nguyên hoặc một cổng web.

Dữ liệu đầu vào cho PE gồm: hệ thống chẩn đoán liên tục (CDM) cho biết thiết bị đã vá chưa, hệ thống tuân thủ, tình báo mối đe doạ, nhật ký, chính sách truy cập, hạ tầng khoá công khai (PKI), hệ thống quản lý danh tính và SIEM. Các thành phần này liên lạc trên “mặt phẳng điều khiển”, tách khỏi “mặt phẳng dữ liệu” nơi dữ liệu ứng dụng đi qua.

PE quyết định bằng “thuật toán tin cậy”. NIST phân biệt kiểu dựa trên tiêu chí (thoả đủ điều kiện thì được vào) và kiểu chấm điểm (điểm tin cậy vượt ngưỡng của tài nguyên thì được vào), cũng như kiểu xét từng yêu cầu riêng lẻ và kiểu có ngữ cảnh, xét cả lịch sử hành vi. NIST cho rằng lý tưởng là có ngữ cảnh, vì dễ phát hiện tài khoản bị chiếm đang hành xử khác thường.

Về cách xây dựng, NIST nêu ba hướng: lấy danh tính làm trung tâm (hợp với doanh nghiệp dùng nhiều SaaS), phân đoạn vi mô (micro-segmentation) đặt từng nhóm tài nguyên sau cổng riêng, và vành đai định nghĩa bằng phần mềm (SDP) dùng mạng phủ. Một giải pháp đầy đủ thường kết hợp cả ba.

ZTNA là gì? Khác VPN thế nào?

ZTNA (Zero Trust Network Access) là nhóm giải pháp cho người dùng kết nối tới từng ứng dụng cụ thể sau khi danh tính và thiết bị đã được kiểm tra theo chính sách. Ứng dụng phía sau không lộ ra Internet; người không có quyền không “nhìn thấy” nó. Về kiến trúc, ZTNA thường là một cách hiện thực hoá hướng SDP mà NIST mô tả.

Tiêu chíVPN truyền thốngZTNA
Kết nốiCả máy người dùng vào mạng nội bộNgười dùng tới từng ứng dụng được phép
Kiểm traChủ yếu một lần khi đăng nhậpMỗi phiên, có thể xét lại trong phiên
Trạng thái thiết bịThường không xétLà một đầu vào của chính sách
Bề mặt tấn côngCổng VPN mở ra Internet, vào được thì thấy nhiều hệ thốngChỉ thấy phần được cấp
Hạn chếDễ di chuyển ngang khi tài khoản bị chiếmỨng dụng và giao thức cũ có thể khó hỗ trợ; nguy cơ phụ thuộc nhà cung cấp

Lưu ý: mua ZTNA chưa có nghĩa là đã có zero trust. Nếu vẫn dùng mật khẩu chung, không có MFA, thiết bị không được quản lý và không ai đọc nhật ký, bạn chỉ đổi VPN sang một cổng mới.

5 trụ cột và 4 mức trưởng thành theo CISA

NIST trả lời “zero trust là gì”, còn Mô hình trưởng thành zero trust (Zero Trust Maturity Model) của CISA giúp trả lời “chúng ta đang ở đâu”. Mô hình viết cho cơ quan liên bang Mỹ, nhưng CISA khuyến khích mọi tổ chức tham khảo. Theo bản ghi nhớ M-22-09, mô hình có năm trụ cột:

Trụ cộtVí dụ việc làm ở doanh nghiệp vừa và nhỏ
Danh tính (Identity)Đăng nhập tập trung (SSO), MFA chống phishing cho quản trị viên và người giữ tiền
Thiết bị (Devices)Danh sách thiết bị, mã hoá ổ đĩa, cập nhật tự động
Mạng (Networks)Tách Wi-Fi khách, camera, IoT; mã hoá lưu lượng
Ứng dụng và khối lượng công việcĐăng nhập vào ứng dụng thay vì vào mạng; kiểm thử bảo mật
Dữ liệu (Data)Phân loại dữ liệu, giới hạn chia sẻ ra ngoài, sao lưu tách biệt

Ba năng lực xuyên suốt là khả năng quan sát và phân tích, tự động hoá và điều phối, và quản trị. Phiên bản 2 (11/04/2023) chia mỗi trụ cột thành bốn mức: Truyền thống (Traditional), Ban đầu (Initial), Nâng cao (Advanced) và Tối ưu (Optimal). Bạn không cần đạt “Tối ưu” ở mọi nơi; hãy chọn một hai trụ cột rủi ro nhất để nâng lên một mức mỗi năm.

Lộ trình triển khai zero trust cho doanh nghiệp vừa và nhỏ

Mục 7.3 của NIST SP 800-207 mô tả cách đưa zero trust vào một mạng đang dùng mô hình vành đai. Sáu bước dưới đây bám theo trình tự đó, điều chỉnh cho quy mô doanh nghiệp vừa và nhỏ.

1 Kiểm kê hiện trạng Tài khoản, thiết bị, ứng dụng, luồng dữ liệu và cả shadow IT 2 Chọn thí điểm Một quy trình rủi ro thấp, ít người dùng, ví dụ truy cập SaaS 3 Viết chính sách Ai, thiết bị nào, được làm gì, vào lúc nào; chỉ cấp quyền tối thiểu 4 Chọn giải pháp Tận dụng tính năng đã có; xem kỹ nhật ký, giao thức, tính mở 5 Thử rồi thực thi Chế độ chỉ ghi nhận trước; luôn chặn khi MFA thất bại 6 Vận hành, mở rộng Theo dõi, tinh chỉnh, chọn quy trình kế tiếp và lặp lại chu trình Mỗi vòng đưa thêm một quy trình vào zero trust. Trong thời gian dài, doanh nghiệp vận hành song song mô hình vành đai và zero trust.
Lộ trình sáu bước đưa zero trust vào doanh nghiệp, dựa trên mục 7.3 của NIST SP 800-207 và điều chỉnh cho doanh nghiệp vừa và nhỏ.
  1. Kiểm kê hiện trạng. Lập danh sách tài khoản (kể cả tài khoản dịch vụ, nhà thầu), thiết bị, quy trình và luồng dữ liệu, cả “shadow IT” mà nhân viên tự đăng ký dùng. NIST cảnh báo thiếu thông tin sẽ khiến hệ thống từ chối nhầm và làm đứt quy trình. Tài khoản quản trị cần rà soát kỹ nhất.
  2. Chọn quy trình thí điểm. NIST khuyên bắt đầu từ quy trình rủi ro thấp, ít người dùng (ví dụ hệ thống mua hàng) thay vì thứ cả công ty phụ thuộc như email. Quy trình dùng đám mây hoặc nhiều người làm từ xa thường là ứng viên tốt.
  3. Viết chính sách. Trả lời: ai, dùng thiết bị nào, được làm gì, trong điều kiện nào. Giữ đơn giản ở vòng đầu.
  4. Chọn giải pháp. Hỏi nhà cung cấp theo gợi ý của NIST: có phải cài phần mềm trên máy người dùng không, chạy được với tài nguyên tại chỗ không, có xuất nhật ký không, hỗ trợ giao thức nào, người dùng phải đổi thói quen ra sao. Trước khi mua mới, kiểm tra các gói email, văn phòng, đám mây bạn đã trả tiền vì nhiều gói có sẵn SSO, MFA, truy cập có điều kiện.
  5. Chạy thử rồi thực thi. NIST khuyến nghị chạy chính sách ở chế độ chỉ ghi nhận (reporting-only) một thời gian để thấy chỗ chặn nhầm, chỗ cấp thừa. Riêng yêu cầu không qua MFA hoặc đến từ địa chỉ IP độc hại đã biết thì vẫn nên chặn ngay.
  6. Vận hành và mở rộng. Tiếp tục theo dõi, nghe phản hồi người dùng, rồi chọn quy trình kế tiếp. Khi có thay đổi lớn về thiết bị, phần mềm hay tổ chức, đánh giá lại chính sách.

Việc nên làm trong 90 ngày đầu

Gợi ý minh hoạ cho doanh nghiệp chưa có đội an ninh mạng riêng:

  • Bật MFA cho email, hệ thống tài chính và mọi tài khoản quản trị; dùng khoá bảo mật hoặc passkey cho nhóm rủi ro cao.
  • Gom đăng nhập về một nhà cung cấp danh tính; khoá tài khoản người nghỉ việc ngay trong ngày.
  • Tách tài khoản quản trị khỏi tài khoản dùng hằng ngày.
  • Bật mã hoá ổ đĩa, cập nhật tự động; tách Wi-Fi khách và thiết bị IoT.
  • Đưa một ứng dụng nội bộ ra sau cổng truy cập có kiểm tra danh tính và thiết bị thay vì mở qua VPN.
  • Tập trung nhật ký đăng nhập và giao người xem cảnh báo hằng tuần.

Các bước này cũng giảm rủi ro từ tấn công phishing, vì mật khẩu bị lộ không còn đủ để vào hệ thống.

Chi phí triển khai zero trust gồm những nhóm nào?

Không có con số chung cho chi phí zero trust. Chi phí phụ thuộc số người dùng, số ứng dụng, mức dùng đám mây và những gì bạn đã có. Bảng dưới liệt kê các nhóm chi phí để bạn tự lập dự toán.

Nhóm chi phíGồm những gìCách tiết kiệm
Danh tínhNhà cung cấp danh tính, SSO, MFA, khoá bảo mậtDùng tính năng có sẵn trong gói đang trả tiền
Thiết bịQuản lý thiết bị, phần mềm phát hiện và phản ứng trên máy (EDR), thay máy không còn được váƯu tiên máy truy cập dữ liệu nhạy cảm
Truy cập và mạngZTNA hoặc cổng truy cập ứng dụng, thiết bị hỗ trợ chia vùngThí điểm một ứng dụng, tính theo người dùng thực
Nhật ký và giám sátLưu trữ nhật ký, SIEM, dịch vụ giám sát thuê ngoàiChọn nguồn nhật ký quan trọng trước
Con người và quy trìnhKiểm kê, viết chính sách, đào tạo, hỗ trợ người dùng bị chặn nhầmLàm từng quy trình, giao chủ sở hữu cho mỗi ứng dụng
Chi phí ẩnGián đoạn công việc, phụ thuộc nhà cung cấp, chi phí chuyển đổiChạy chế độ chỉ ghi nhận, hỏi rõ khả năng xuất dữ liệu và chính sách

Khi trình ban giám đốc, hãy so chi phí với rủi ro cụ thể như tài khoản kế toán bị chiếm hay máy chủ tệp bị mã hoá, thay vì dùng con số “tiết kiệm X%” không rõ nguồn.

Rủi ro và sai lầm khi triển khai zero trust

Zero trust cũng tạo ra điểm yếu mới. NIST dành riêng một chương cho chúng:

  • PE, PA bị chiếm hoặc cấu hình sai. Đây là “bộ não” của hệ thống; mọi thay đổi cấu hình phải được ghi nhật ký và kiểm toán.
  • Tấn công từ chối dịch vụ hoặc sự cố mạng. PEP hay PA không truy cập được thì người dùng không làm việc được. Cần dự phòng ở nhiều nơi.
  • Thông tin đăng nhập bị lộ và người trong nội bộ. Kẻ có tài khoản hợp lệ vẫn vào được những gì tài khoản đó được phép, nên quyền tối thiểu quan trọng không kém MFA.
  • Kho nhật ký và công cụ chính sách thành mục tiêu, vì chúng cho kẻ tấn công biết tài khoản nào đáng giá nhất.
  • Phụ thuộc định dạng độc quyền, khiến đổi nhà cung cấp rất tốn kém.
  • Thực thể không phải con người. NIST lưu ý AI và tác nhân phần mềm có thể chỉ xác thực bằng khoá API và bị lừa làm việc thay kẻ tấn công. Khi đưa AI agent vào quy trình, hãy coi mỗi agent là một danh tính có quyền tối thiểu và nhật ký riêng.

Sai lầm thường gặp: mua sản phẩm trước khi kiểm kê; bật chặn ngay từ đầu khiến người dùng tìm cách lách; chỉ lo truy cập từ xa mà quên tài khoản quản trị, tài khoản dịch vụ; không có ai đọc nhật ký.

Zero trust và pháp luật Việt Nam

Các văn bản pháp luật Việt Nam được tham chiếu dưới đây không yêu cầu “triển khai zero trust” theo tên gọi, nhưng các nguyên tắc zero trust giúp đáp ứng nghĩa vụ tốt hơn:

  • Luật An ninh mạng số 116/2025/QH15, thông qua ngày 10/12/2025, hiệu lực từ 01/07/2026, thay Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018. Luật chia hệ thống thông tin thành 5 cấp độ với nhiệm vụ, biện pháp bảo vệ tương ứng; hệ thống đã xác định cấp độ theo luật cũ có 12 tháng để đáp ứng điều kiện mới.
  • Nghị định 331/2026/NĐ-CP ngày 19/08/2026 về bảo vệ an ninh mạng đối với hệ thống thông tin, có tiêu chí phân cấp độ dựa trên số chủ thể dữ liệu và loại dữ liệu cá nhân được xử lý.
  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, hiệu lực từ 01/01/2026. Điều 23 yêu cầu thông báo cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện vi phạm. Nhật ký truy cập chi tiết, một yêu cầu cốt lõi của zero trust, giúp xác định nhanh ai đã truy cập dữ liệu nào.

Khi lập hồ sơ cấp độ hoặc rà soát bảo vệ dữ liệu cá nhân, hãy đối chiếu từng biện pháp với năm trụ cột của CISA để không phải làm hai bộ hồ sơ riêng cho “tuân thủ” và “bảo mật thật”. Để nắm bức tranh rộng hơn, xem bài an ninh mạng là gì; nếu hạ tầng trải trên cả máy chủ tại chỗ lẫn đám mây, bài hybrid cloud là gì giải thích vì sao chính sách cần nhất quán giữa hai môi trường.

Câu hỏi thường gặp

Zero trust có chỉ dành cho doanh nghiệp lớn?

Không. Doanh nghiệp nhỏ dùng nhiều SaaS thường dễ bắt đầu hơn doanh nghiệp lớn có nhiều hệ thống cũ. MFA, đăng nhập tập trung, quản lý thiết bị và tách mạng khách đều làm được với ngân sách vừa phải.

Có phải bỏ VPN khi chuyển sang zero trust?

Không bắt buộc. Bạn có thể chuyển dần từng ứng dụng sang truy cập theo ứng dụng, giữ VPN cho hệ thống cũ chưa hỗ trợ.

Zero trust và ZTNA khác nhau thế nào?

Zero trust là chiến lược bao trùm danh tính, thiết bị, mạng, ứng dụng và dữ liệu. ZTNA là nhóm giải pháp cho bài toán truy cập ứng dụng, giúp thực hiện zero trust nhưng không thay được cả chiến lược.

NIST SP 800-207 có bắt buộc ở Việt Nam không?

Không. Đây là hướng dẫn của cơ quan Mỹ, dùng làm khung tham chiếu kỹ thuật. Nghĩa vụ pháp lý tại Việt Nam tuân theo luật Việt Nam như Luật An ninh mạng 2025 và Luật Bảo vệ dữ liệu cá nhân 2025.

Mất bao lâu để triển khai zero trust?

Không có mốc “hoàn thành”. Một quy trình thí điểm có thể ổn định trong vài tuần đến vài tháng; cả doanh nghiệp là hành trình nhiều năm, vì ứng dụng và thiết bị mới liên tục cần đưa vào chính sách.