Trả lời nhanh: Zero trust (không tin mặc định) là mô hình bảo mật không cấp quyền chỉ vì người dùng hay thiết bị đang ở trong mạng công ty. Mỗi yêu cầu đều được xác thực, kiểm tra thiết bị và chỉ cấp quyền tối thiểu. Khung tham chiếu phổ biến nhất là NIST SP 800-207, công bố tháng 8/2020.
Điểm chính
- Zero trust là chiến lược và cách thiết kế, không phải một sản phẩm mua về là có.
- NIST SP 800-207 nêu 7 nguyên tắc và 3 thành phần lõi: Policy Engine, Policy Administrator và điểm thực thi chính sách (PEP).
- ZTNA chỉ là một phần của zero trust, thường dùng để thay hoặc bổ sung VPN truy cập từ xa.
- Doanh nghiệp vừa và nhỏ nên đi từng bước: kiểm kê, thí điểm một quy trình, chạy chế độ chỉ ghi nhận rồi mới chặn thật.
- Chi phí nằm nhiều ở con người và quy trình; nhiều tính năng nền tảng có thể đã có sẵn trong gói dịch vụ bạn đang dùng.
Mục lục
- Zero trust là gì?
- Zero trust ra đời như thế nào?
- Vì sao mô hình bảo mật vành đai không còn đủ?
- 7 nguyên tắc của zero trust theo NIST SP 800-207
- Zero trust khác mô hình bảo mật vành đai thế nào?
- Kiến trúc zero trust gồm những thành phần nào?
- ZTNA là gì? Khác VPN thế nào?
- 5 trụ cột và 4 mức trưởng thành theo CISA
- Lộ trình triển khai zero trust cho doanh nghiệp vừa và nhỏ
- Chi phí triển khai zero trust gồm những nhóm nào?
- Rủi ro và sai lầm khi triển khai zero trust
- Zero trust và pháp luật Việt Nam
- Câu hỏi thường gặp
Zero trust là gì?
Zero trust là cách tiếp cận an toàn thông tin trong đó hệ thống không mặc nhiên tin bất kỳ người dùng, thiết bị hay ứng dụng nào, kể cả khi chúng nằm trong mạng nội bộ. Mọi yêu cầu truy cập đều phải được kiểm tra trước khi được cho phép. Ý tưởng này hay được tóm gọn là “không bao giờ tin, luôn xác minh” (never trust, always verify).
Theo NIST SP 800-207 của Viện Tiêu chuẩn và Công nghệ Quốc gia Mỹ (NIST), zero trust không cấp sự tin cậy ngầm định chỉ dựa trên vị trí mạng (trong LAN hay ngoài Internet) hoặc dựa trên việc thiết bị thuộc công ty hay cá nhân. Quyết định truy cập phải xét riêng từng yêu cầu, theo quyền tối thiểu, với giả định rằng mạng đã bị xâm nhập. Còn kiến trúc zero trust (Zero Trust Architecture, ZTA) là kế hoạch an ninh mạng của doanh nghiệp áp dụng các nguyên tắc đó, gồm các thành phần, quy trình và chính sách truy cập.
Ví dụ dễ hình dung
NIST dùng hình ảnh sân bay. Hành khách qua cửa an ninh một lần, sau đó ai ở khu chờ cũng được tin như nhau. Khu chờ là “vùng tin cậy ngầm định” (implicit trust zone). Vùng này càng rộng, kẻ xấu lọt qua cửa càng đi được xa. Zero trust tìm cách thu nhỏ vùng đó và đưa điểm kiểm tra tới sát từng tài nguyên.
Zero trust không phải là gì?
- Không phải một sản phẩm. Nhiều hãng gắn nhãn “zero trust” cho tường lửa, VPN hay phần mềm danh tính. Mỗi thứ chỉ là một mảnh ghép.
- Không phải nghi ngờ nhân viên. Zero trust bỏ niềm tin tự động theo vị trí mạng, vì tài khoản và thiết bị của người tốt vẫn có thể bị chiếm.
- Không phải dự án làm một lần. NIST gọi việc chuyển sang zero trust là “một hành trình” và cho rằng phần lớn doanh nghiệp sẽ chạy kết hợp zero trust với mô hình vành đai trong thời gian dài.
Zero trust ra đời như thế nào?
Theo phần lịch sử trong NIST SP 800-207, năm 2004 nhóm Jericho Forum đã phổ biến khái niệm “bỏ vành đai” (de-perimeterization): hạn chế niềm tin dựa trên vị trí mạng và hạn chế dựa vào một lớp phòng thủ tĩnh. Thuật ngữ “zero trust” sau đó do John Kindervag đặt ra khi làm việc tại hãng nghiên cứu Forrester. Ở khối doanh nghiệp, Google khởi động BeyondCorp từ năm 2011 để nhân viên làm việc an toàn từ mạng không tin cậy mà không cần VPN.
| Mốc | Sự kiện |
|---|---|
| 2004 | Jericho Forum phổ biến khái niệm “bỏ vành đai” |
| 2011 | Google bắt đầu BeyondCorp |
| 08/2020 | NIST công bố bản chính thức SP 800-207 “Zero Trust Architecture” |
| 05/2021 | Sắc lệnh 14028 của Tổng thống Mỹ yêu cầu chính phủ liên bang chuyển sang kiến trúc zero trust |
| 26/01/2022 | Bản ghi nhớ M-22-09 của Văn phòng Quản lý và Ngân sách Mỹ (OMB) đặt mục tiêu zero trust cho cơ quan liên bang đến hết năm tài khoá 2024 |
| 11/04/2023 | CISA công bố Mô hình trưởng thành zero trust phiên bản 2, gồm 4 mức |
| 06/2025 | NIST công bố SP 1800-35 với 19 mẫu triển khai, làm cùng 24 đơn vị cộng tác |
Tính đến tháng 10/2026, trang chính thức của NIST vẫn ghi SP 800-207 bản tháng 8/2020 là bản cuối, chưa có bản sửa đổi.
Vì sao mô hình bảo mật vành đai không còn đủ?
Mô hình vành đai (perimeter-based security) giống “lâu đài và hào nước”: tường lửa và VPN là cổng thành, ai đã vào trong thì được tin gần như hoàn toàn. Cách này không còn hợp vì:
- Dữ liệu rời khỏi văn phòng. Email, kế toán, CRM chạy trên SaaS và đám mây; nhân viên làm từ xa. NIST nêu rõ zero trust là phản ứng trước xu hướng làm việc từ xa, thiết bị cá nhân (BYOD) và tài sản trên đám mây.
- Vào được một chỗ là đi khắp nơi. Trong mạng phẳng, kẻ tấn công chiếm một máy có thể “di chuyển ngang” (lateral movement) tới máy chủ tệp và bản sao lưu, kịch bản quen thuộc của mã độc tống tiền ransomware.
- Chính cổng thành bị nhắm tới. Báo cáo Verizon DBIR 2025 ghi nhận tỷ lệ khai thác thiết bị biên và VPN tăng gần 8 lần, từ 3% lên 22%. Tháng 1/2024, CISA ra chỉ thị khẩn cấp ED 24-01 về lỗ hổng trên Ivanti Connect Secure, ghi nhận lỗ hổng bị khai thác rộng rãi để di chuyển ngang và lấy cắp dữ liệu; hướng dẫn bổ sung yêu cầu cơ quan liên bang ngắt kết nối thiết bị bị ảnh hưởng trước ngày 02/02/2024.
Zero trust không xoá được lỗ hổng. Nhưng khi một cổng bị phá, kẻ tấn công vẫn phải vượt qua kiểm tra ở từng tài nguyên phía sau.
7 nguyên tắc của zero trust theo NIST SP 800-207
NIST gọi đây là các nguyên tắc cơ bản (tenets) và thừa nhận chúng là mục tiêu lý tưởng, không phải đơn vị nào cũng đạt trọn vẹn.
- Mọi nguồn dữ liệu và dịch vụ tính toán đều là tài nguyên, kể cả ứng dụng SaaS, thiết bị IoT hay điện thoại cá nhân có truy cập dữ liệu công ty. Việc cần làm: lập danh mục tài nguyên và chủ sở hữu.
- Mọi kết nối đều được bảo vệ, bất kể vị trí mạng. Yêu cầu từ mạng nội bộ phải đáp ứng cùng mức bảo mật như từ Internet. Việc cần làm: mã hoá cả lưu lượng nội bộ.
- Quyền được cấp theo từng phiên. Vào được hệ thống A không tự động vào được hệ thống B, và quyền chỉ đủ cho việc đang làm. Việc cần làm: bỏ tài khoản dùng chung, giới hạn thời gian cho quyền quản trị.
- Quyền do chính sách động quyết định, dựa trên danh tính, ứng dụng, trạng thái thiết bị và có thể cả hành vi, thời gian, vị trí. Ví dụ minh hoạ: kế toán dùng máy công ty đã vá được sửa sổ sách; đăng nhập từ máy lạ lúc 2 giờ sáng thì chỉ được xem hoặc bị hỏi xác thực thêm.
- Theo dõi và đo trạng thái an toàn của mọi tài sản. Thiết bị có lỗ hổng đã biết hoặc không được quản lý có thể bị hạn chế, thậm chí bị từ chối.
- Xác thực và cấp quyền là động, thực thi chặt trước khi cho truy cập. NIST nêu doanh nghiệp cần hệ thống quản lý danh tính và quyền truy cập (ICAM), gồm cả xác thực đa yếu tố (MFA), và có thể xác thực lại trong phiên.
- Thu thập thông tin để cải thiện an ninh. Dữ liệu về thiết bị, lưu lượng và yêu cầu truy cập được phân tích để chỉnh chính sách. Việc cần làm: tập trung nhật ký và phân công người đọc.
Nhiều bài viết chỉ nêu ba nguyên tắc rút gọn từ hướng dẫn của Microsoft: xác minh rõ ràng (verify explicitly), quyền tối thiểu (least privilege) và giả định đã bị xâm nhập (assume breach). Bộ ba này dễ nhớ, nhưng bảy nguyên tắc của NIST chi tiết hơn khi viết chính sách.
Zero trust khác mô hình bảo mật vành đai thế nào?
| Tiêu chí | Mô hình vành đai | Mô hình zero trust |
|---|---|---|
| Niềm tin | Tin những gì ở trong mạng | Không tin mặc định, xác minh từng yêu cầu |
| Điểm kiểm tra | Vài cổng lớn ở biên | Sát từng tài nguyên |
| Căn cứ cấp quyền | Địa chỉ IP, vùng mạng | Danh tính, thiết bị, ngữ cảnh, độ nhạy dữ liệu |
| Tần suất xác minh | Một lần khi vào mạng | Liên tục, có thể xác thực lại |
| Truy cập từ xa | VPN đưa máy vào mạng nội bộ | Kết nối tới từng ứng dụng được phép |
| Khi tài khoản bị chiếm | Dễ lan sang nhiều hệ thống | Bị giới hạn trong quyền của tài khoản đó |
Hai mô hình không loại trừ nhau. Tường lửa vẫn hữu ích để chặn lưu lượng xấu và chia vùng mạng; zero trust chỉ không coi việc “đã qua tường lửa” là lý do để tin.
Kiến trúc zero trust gồm những thành phần nào?
NIST mô tả kiến trúc zero trust bằng các vai trò logic, không phải tên sản phẩm.
- Policy Engine (PE): ra quyết định cuối cùng cho phép, từ chối hay thu hồi quyền, dựa trên chính sách và dữ liệu đầu vào.
- Policy Administrator (PA): thực thi quyết định bằng cách mở hoặc đóng kết nối, tạo token cho phiên. PE và PA hợp thành “điểm quyết định chính sách” (PDP).
- Policy Enforcement Point (PEP): bật, giám sát và ngắt kết nối giữa chủ thể và tài nguyên. PEP có thể là phần mềm trên máy người dùng, cổng đặt trước tài nguyên hoặc một cổng web.
Dữ liệu đầu vào cho PE gồm: hệ thống chẩn đoán liên tục (CDM) cho biết thiết bị đã vá chưa, hệ thống tuân thủ, tình báo mối đe doạ, nhật ký, chính sách truy cập, hạ tầng khoá công khai (PKI), hệ thống quản lý danh tính và SIEM. Các thành phần này liên lạc trên “mặt phẳng điều khiển”, tách khỏi “mặt phẳng dữ liệu” nơi dữ liệu ứng dụng đi qua.
PE quyết định bằng “thuật toán tin cậy”. NIST phân biệt kiểu dựa trên tiêu chí (thoả đủ điều kiện thì được vào) và kiểu chấm điểm (điểm tin cậy vượt ngưỡng của tài nguyên thì được vào), cũng như kiểu xét từng yêu cầu riêng lẻ và kiểu có ngữ cảnh, xét cả lịch sử hành vi. NIST cho rằng lý tưởng là có ngữ cảnh, vì dễ phát hiện tài khoản bị chiếm đang hành xử khác thường.
Về cách xây dựng, NIST nêu ba hướng: lấy danh tính làm trung tâm (hợp với doanh nghiệp dùng nhiều SaaS), phân đoạn vi mô (micro-segmentation) đặt từng nhóm tài nguyên sau cổng riêng, và vành đai định nghĩa bằng phần mềm (SDP) dùng mạng phủ. Một giải pháp đầy đủ thường kết hợp cả ba.
ZTNA là gì? Khác VPN thế nào?
ZTNA (Zero Trust Network Access) là nhóm giải pháp cho người dùng kết nối tới từng ứng dụng cụ thể sau khi danh tính và thiết bị đã được kiểm tra theo chính sách. Ứng dụng phía sau không lộ ra Internet; người không có quyền không “nhìn thấy” nó. Về kiến trúc, ZTNA thường là một cách hiện thực hoá hướng SDP mà NIST mô tả.
| Tiêu chí | VPN truyền thống | ZTNA |
|---|---|---|
| Kết nối | Cả máy người dùng vào mạng nội bộ | Người dùng tới từng ứng dụng được phép |
| Kiểm tra | Chủ yếu một lần khi đăng nhập | Mỗi phiên, có thể xét lại trong phiên |
| Trạng thái thiết bị | Thường không xét | Là một đầu vào của chính sách |
| Bề mặt tấn công | Cổng VPN mở ra Internet, vào được thì thấy nhiều hệ thống | Chỉ thấy phần được cấp |
| Hạn chế | Dễ di chuyển ngang khi tài khoản bị chiếm | Ứng dụng và giao thức cũ có thể khó hỗ trợ; nguy cơ phụ thuộc nhà cung cấp |
Lưu ý: mua ZTNA chưa có nghĩa là đã có zero trust. Nếu vẫn dùng mật khẩu chung, không có MFA, thiết bị không được quản lý và không ai đọc nhật ký, bạn chỉ đổi VPN sang một cổng mới.
5 trụ cột và 4 mức trưởng thành theo CISA
NIST trả lời “zero trust là gì”, còn Mô hình trưởng thành zero trust (Zero Trust Maturity Model) của CISA giúp trả lời “chúng ta đang ở đâu”. Mô hình viết cho cơ quan liên bang Mỹ, nhưng CISA khuyến khích mọi tổ chức tham khảo. Theo bản ghi nhớ M-22-09, mô hình có năm trụ cột:
| Trụ cột | Ví dụ việc làm ở doanh nghiệp vừa và nhỏ |
|---|---|
| Danh tính (Identity) | Đăng nhập tập trung (SSO), MFA chống phishing cho quản trị viên và người giữ tiền |
| Thiết bị (Devices) | Danh sách thiết bị, mã hoá ổ đĩa, cập nhật tự động |
| Mạng (Networks) | Tách Wi-Fi khách, camera, IoT; mã hoá lưu lượng |
| Ứng dụng và khối lượng công việc | Đăng nhập vào ứng dụng thay vì vào mạng; kiểm thử bảo mật |
| Dữ liệu (Data) | Phân loại dữ liệu, giới hạn chia sẻ ra ngoài, sao lưu tách biệt |
Ba năng lực xuyên suốt là khả năng quan sát và phân tích, tự động hoá và điều phối, và quản trị. Phiên bản 2 (11/04/2023) chia mỗi trụ cột thành bốn mức: Truyền thống (Traditional), Ban đầu (Initial), Nâng cao (Advanced) và Tối ưu (Optimal). Bạn không cần đạt “Tối ưu” ở mọi nơi; hãy chọn một hai trụ cột rủi ro nhất để nâng lên một mức mỗi năm.
Lộ trình triển khai zero trust cho doanh nghiệp vừa và nhỏ
Mục 7.3 của NIST SP 800-207 mô tả cách đưa zero trust vào một mạng đang dùng mô hình vành đai. Sáu bước dưới đây bám theo trình tự đó, điều chỉnh cho quy mô doanh nghiệp vừa và nhỏ.
- Kiểm kê hiện trạng. Lập danh sách tài khoản (kể cả tài khoản dịch vụ, nhà thầu), thiết bị, quy trình và luồng dữ liệu, cả “shadow IT” mà nhân viên tự đăng ký dùng. NIST cảnh báo thiếu thông tin sẽ khiến hệ thống từ chối nhầm và làm đứt quy trình. Tài khoản quản trị cần rà soát kỹ nhất.
- Chọn quy trình thí điểm. NIST khuyên bắt đầu từ quy trình rủi ro thấp, ít người dùng (ví dụ hệ thống mua hàng) thay vì thứ cả công ty phụ thuộc như email. Quy trình dùng đám mây hoặc nhiều người làm từ xa thường là ứng viên tốt.
- Viết chính sách. Trả lời: ai, dùng thiết bị nào, được làm gì, trong điều kiện nào. Giữ đơn giản ở vòng đầu.
- Chọn giải pháp. Hỏi nhà cung cấp theo gợi ý của NIST: có phải cài phần mềm trên máy người dùng không, chạy được với tài nguyên tại chỗ không, có xuất nhật ký không, hỗ trợ giao thức nào, người dùng phải đổi thói quen ra sao. Trước khi mua mới, kiểm tra các gói email, văn phòng, đám mây bạn đã trả tiền vì nhiều gói có sẵn SSO, MFA, truy cập có điều kiện.
- Chạy thử rồi thực thi. NIST khuyến nghị chạy chính sách ở chế độ chỉ ghi nhận (reporting-only) một thời gian để thấy chỗ chặn nhầm, chỗ cấp thừa. Riêng yêu cầu không qua MFA hoặc đến từ địa chỉ IP độc hại đã biết thì vẫn nên chặn ngay.
- Vận hành và mở rộng. Tiếp tục theo dõi, nghe phản hồi người dùng, rồi chọn quy trình kế tiếp. Khi có thay đổi lớn về thiết bị, phần mềm hay tổ chức, đánh giá lại chính sách.
Việc nên làm trong 90 ngày đầu
Gợi ý minh hoạ cho doanh nghiệp chưa có đội an ninh mạng riêng:
- Bật MFA cho email, hệ thống tài chính và mọi tài khoản quản trị; dùng khoá bảo mật hoặc passkey cho nhóm rủi ro cao.
- Gom đăng nhập về một nhà cung cấp danh tính; khoá tài khoản người nghỉ việc ngay trong ngày.
- Tách tài khoản quản trị khỏi tài khoản dùng hằng ngày.
- Bật mã hoá ổ đĩa, cập nhật tự động; tách Wi-Fi khách và thiết bị IoT.
- Đưa một ứng dụng nội bộ ra sau cổng truy cập có kiểm tra danh tính và thiết bị thay vì mở qua VPN.
- Tập trung nhật ký đăng nhập và giao người xem cảnh báo hằng tuần.
Các bước này cũng giảm rủi ro từ tấn công phishing, vì mật khẩu bị lộ không còn đủ để vào hệ thống.
Chi phí triển khai zero trust gồm những nhóm nào?
Không có con số chung cho chi phí zero trust. Chi phí phụ thuộc số người dùng, số ứng dụng, mức dùng đám mây và những gì bạn đã có. Bảng dưới liệt kê các nhóm chi phí để bạn tự lập dự toán.
| Nhóm chi phí | Gồm những gì | Cách tiết kiệm |
|---|---|---|
| Danh tính | Nhà cung cấp danh tính, SSO, MFA, khoá bảo mật | Dùng tính năng có sẵn trong gói đang trả tiền |
| Thiết bị | Quản lý thiết bị, phần mềm phát hiện và phản ứng trên máy (EDR), thay máy không còn được vá | Ưu tiên máy truy cập dữ liệu nhạy cảm |
| Truy cập và mạng | ZTNA hoặc cổng truy cập ứng dụng, thiết bị hỗ trợ chia vùng | Thí điểm một ứng dụng, tính theo người dùng thực |
| Nhật ký và giám sát | Lưu trữ nhật ký, SIEM, dịch vụ giám sát thuê ngoài | Chọn nguồn nhật ký quan trọng trước |
| Con người và quy trình | Kiểm kê, viết chính sách, đào tạo, hỗ trợ người dùng bị chặn nhầm | Làm từng quy trình, giao chủ sở hữu cho mỗi ứng dụng |
| Chi phí ẩn | Gián đoạn công việc, phụ thuộc nhà cung cấp, chi phí chuyển đổi | Chạy chế độ chỉ ghi nhận, hỏi rõ khả năng xuất dữ liệu và chính sách |
Khi trình ban giám đốc, hãy so chi phí với rủi ro cụ thể như tài khoản kế toán bị chiếm hay máy chủ tệp bị mã hoá, thay vì dùng con số “tiết kiệm X%” không rõ nguồn.
Rủi ro và sai lầm khi triển khai zero trust
Zero trust cũng tạo ra điểm yếu mới. NIST dành riêng một chương cho chúng:
- PE, PA bị chiếm hoặc cấu hình sai. Đây là “bộ não” của hệ thống; mọi thay đổi cấu hình phải được ghi nhật ký và kiểm toán.
- Tấn công từ chối dịch vụ hoặc sự cố mạng. PEP hay PA không truy cập được thì người dùng không làm việc được. Cần dự phòng ở nhiều nơi.
- Thông tin đăng nhập bị lộ và người trong nội bộ. Kẻ có tài khoản hợp lệ vẫn vào được những gì tài khoản đó được phép, nên quyền tối thiểu quan trọng không kém MFA.
- Kho nhật ký và công cụ chính sách thành mục tiêu, vì chúng cho kẻ tấn công biết tài khoản nào đáng giá nhất.
- Phụ thuộc định dạng độc quyền, khiến đổi nhà cung cấp rất tốn kém.
- Thực thể không phải con người. NIST lưu ý AI và tác nhân phần mềm có thể chỉ xác thực bằng khoá API và bị lừa làm việc thay kẻ tấn công. Khi đưa AI agent vào quy trình, hãy coi mỗi agent là một danh tính có quyền tối thiểu và nhật ký riêng.
Sai lầm thường gặp: mua sản phẩm trước khi kiểm kê; bật chặn ngay từ đầu khiến người dùng tìm cách lách; chỉ lo truy cập từ xa mà quên tài khoản quản trị, tài khoản dịch vụ; không có ai đọc nhật ký.
Zero trust và pháp luật Việt Nam
Các văn bản pháp luật Việt Nam được tham chiếu dưới đây không yêu cầu “triển khai zero trust” theo tên gọi, nhưng các nguyên tắc zero trust giúp đáp ứng nghĩa vụ tốt hơn:
- Luật An ninh mạng số 116/2025/QH15, thông qua ngày 10/12/2025, hiệu lực từ 01/07/2026, thay Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018. Luật chia hệ thống thông tin thành 5 cấp độ với nhiệm vụ, biện pháp bảo vệ tương ứng; hệ thống đã xác định cấp độ theo luật cũ có 12 tháng để đáp ứng điều kiện mới.
- Nghị định 331/2026/NĐ-CP ngày 19/08/2026 về bảo vệ an ninh mạng đối với hệ thống thông tin, có tiêu chí phân cấp độ dựa trên số chủ thể dữ liệu và loại dữ liệu cá nhân được xử lý.
- Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, hiệu lực từ 01/01/2026. Điều 23 yêu cầu thông báo cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện vi phạm. Nhật ký truy cập chi tiết, một yêu cầu cốt lõi của zero trust, giúp xác định nhanh ai đã truy cập dữ liệu nào.
Khi lập hồ sơ cấp độ hoặc rà soát bảo vệ dữ liệu cá nhân, hãy đối chiếu từng biện pháp với năm trụ cột của CISA để không phải làm hai bộ hồ sơ riêng cho “tuân thủ” và “bảo mật thật”. Để nắm bức tranh rộng hơn, xem bài an ninh mạng là gì; nếu hạ tầng trải trên cả máy chủ tại chỗ lẫn đám mây, bài hybrid cloud là gì giải thích vì sao chính sách cần nhất quán giữa hai môi trường.
Câu hỏi thường gặp
Zero trust có chỉ dành cho doanh nghiệp lớn?
Không. Doanh nghiệp nhỏ dùng nhiều SaaS thường dễ bắt đầu hơn doanh nghiệp lớn có nhiều hệ thống cũ. MFA, đăng nhập tập trung, quản lý thiết bị và tách mạng khách đều làm được với ngân sách vừa phải.
Có phải bỏ VPN khi chuyển sang zero trust?
Không bắt buộc. Bạn có thể chuyển dần từng ứng dụng sang truy cập theo ứng dụng, giữ VPN cho hệ thống cũ chưa hỗ trợ.
Zero trust và ZTNA khác nhau thế nào?
Zero trust là chiến lược bao trùm danh tính, thiết bị, mạng, ứng dụng và dữ liệu. ZTNA là nhóm giải pháp cho bài toán truy cập ứng dụng, giúp thực hiện zero trust nhưng không thay được cả chiến lược.
NIST SP 800-207 có bắt buộc ở Việt Nam không?
Không. Đây là hướng dẫn của cơ quan Mỹ, dùng làm khung tham chiếu kỹ thuật. Nghĩa vụ pháp lý tại Việt Nam tuân theo luật Việt Nam như Luật An ninh mạng 2025 và Luật Bảo vệ dữ liệu cá nhân 2025.
Mất bao lâu để triển khai zero trust?
Không có mốc “hoàn thành”. Một quy trình thí điểm có thể ổn định trong vài tuần đến vài tháng; cả doanh nghiệp là hành trình nhiều năm, vì ứng dụng và thiết bị mới liên tục cần đưa vào chính sách.