Azure Security – Xây dựng lớp bảo vệ đầu tiên cho doanh nghiệp
27 October, 2022

Azure Security – Xây dựng lớp bảo vệ đầu tiên cho doanh nghiệp

Microsoft Azure Security là giải pháp điện toán đám mây được sử dụng để xây dựng, triển khai và quản lý các ứng dụng thông qua mạng lưới trung tâm dữ liệu toàn cầu của Microsoft.

Microsoft Azure là giải pháp điện toán đám mây được sử dụng để xây dựng, triển khai và quản lý các ứng dụng thông qua mạng lưới trung tâm dữ liệu toàn cầu của Microsoft. Với các dịch vụ của Azure Security, người dùng có thể xây dựng, quản lý và triển khai hiệu quả từ các ứng dụng di động đơn giản đến các giải pháp có quy mô lớn. 

 

Trong bài viết này, FPT Smart Cloud sẽ giới thiệu về dịch vụ bảo mật Azure (Azure Security), từ đó doanh nghiệp có thể nắm được một cách chi tiết các mối đe dọa đối với tài nguyên (máy ảo, hệ điều hành, mạng Azure, ứng dụng) hay những cuộc tấn công xâm nhập, đánh cắp mật khẩu. Một số dịch vụ bảo mật sẽ tính phí trong khi những dịch vụ khác không có phí bổ sung. Bài viết sẽ đi vào chi tiết các dịch vụ miễn phí bao gồm network security groups (NSGs), mã hóa lưu trữ, TLS/SSL, token truy cập… 

Kiến trúc của Azure Security

Azure-Security-Center

Lớp bảo mật Azure Security trong sơ đồ ở hình minh họa trên được dựa trên Azure Security Benchmark (ASB) v3, là một tập hợp các quy tắc bảo mật được thực hiện thông qua các chính sách Azure. ASB dựa trên sự kết hợp các quy tắc từ Trung tâm An ninh Internet CIS và Viện Tiêu chuẩn và Công nghệ Quốc gia. Sơ đồ này không chứa tất cả các dịch vụ bảo mật Azure hiện có, nhưng nó cho thấy các dịch vụ bảo mật được sử dụng phổ biến nhất bởi các tổ chức. Tất cả các dịch vụ bảo mật trong sơ đồ kiến trúc có thể hoạt động cùng nhau trong bất kỳ trường hợp nào nào tùy theo môi trường CNTT và yêu cầu bảo mật của tổ chức.Các thành phần bao gồm ứng dụng và dịch vụ trong kiến trúc Azure Security.

Các thành phần trong kiến trúc Azure Security

Azure Security Benchmark

Điểm khác biệt chính của Azure Security là liên tục khám phá các tài nguyên mới đang được triển khai trên các khối lượng công việc. Nó cũng thực hiện đánh giá ban đầu nếu chúng được cấu hình theo các phương pháp bảo mật tốt nhất.

 

Nếu phát hiện hành vi bất thường, Azure Security sẽ tự động gắn cờ các tài nguyên, ưu tiên các hoạt động và cung cấp danh sách các đề xuất cho người dùng, được điều khiển bởi Azure Security Benchmark. Đây là bộ nguyên tắc dành riêng cho Azure về các phương pháp hay nhất về bảo mật và tuân thủ, dựa trên khung tuân thủ chung.

 

Phạm vi kiểm soát của Azure Security Benchmark bao gồm:

  • An ninh mạng
  • Quản lý danh tính
  • Quyền truy cập đặc quyền
  • Bảo vệ dữ liệu
  • Quản lý tài sản
  • Ghi dữ liệu và phát hiện mối đe dọa
  • Ứng phó sự cố
  • Quản lý tình trạng bảo mật và lỗ hổng
  • Bảo mật điểm cuối
  • Sao lưu và phục hồi
  • Bảo mật DevOps
  • Quản trị và chiến lược

Network

Bảng sau mô tả các dịch vụ mạng trong sơ đồ.

Dịch vụ

Mô tả

NSG

Dịch vụ miễn phí được đính kèm vào giao diện mạng hoặc mạng con. NSG cho phép bạn lọc lưu lượng giao thức TCP hoặc UDP bằng cách sử dụng các dải và cổng địa chỉ IP cho các kết nối đến và đi.

VPN

Cổng mạng riêng ảo (VPN) cung cấp giải pháp bảo vệ IPSEC (IKE v1/v2).

AZURE FIREWALL

Là một nền tảng được cung cấp như một dịch vụ (PaaS), bảo vệ ở lớp 4 và được gắn với toàn bộ mạng ảo.

APP GW + WAF

Cổng ứng dụng (Application Gateway) là một bộ cân bằng tải cho lưu lượng web hoạt động ở lớp 7. Tường lửa bảo vệ ứng dụng Web (WAF) để bảo vệ các ứng dụng sử dụng HTTP và HTTPS. 

NVA

Network Virtual Appliance (NVA), một dịch vụ bảo mật ảo từ thị trường, được cung cấp trên các máy ảo trên Azure.

DDOS

Bảo vệ DDoS được triển khai trên mạng ảo để giúp giảm thiểu các loại tấn công DDoS khác nhau.

TLS/SSL

TLS/SSL cung cấp mã hóa chuyển tiếp cho hầu hết các dịch vụ Azure có nhiệm vụ trao đổi thông tin, như Azure Storage và Web Apps.

PRIVATE LINK

Dịch vụ cho phép bạn tạo một mạng riêng cho một dịch vụ Azure mới được triển khai trên internet.

PRIVATE ENDPOINT

Tạo một giao diện mạng và gắn nó vào dịch vụ Azure. Private Endpoint là một phần của Private Link , cấu hình này cho phép dịch vụ trở thành một phần của mạng ảo bằng cách sử dụng điểm cuối riêng.

Cơ sở hạ tầng và các điểm cuối

Bảng sau đây mô tả cơ sở hạ tầng và các dịch vụ điểm cuối được hiển thị trong sơ đồ.

Dịch vụ

Mô tả

BASTION

Bastion cung cấp chức năng Jump Server. Dịch vụ này cho phép truy cập các máy ảo thông qua giao thức máy tính để bàn từ xa (RDP) hoặc SSH mà không yêu cầu máy ảo của bạn lên internet.

ANTIMALWARE

Microsoft Defender cung cấp dịch vụ bảo vệ doanh nghiệp khỏi các mềm độc hại và là một phần của Windows 10, Windows 11, Windows Server 2016 và Windows Server 2019.

DISK ENCRYPT

Disk Encryption cho phép bạn mã hóa ổ đĩa của máy ảo (VM).

KEYVAULT

Key Vault là dịch vụ lưu trữ các khóa, bí mật và chứng chỉ với FIPS 140-2 Cấp 2 hoặc 3.

RDP SHORT

Azure Virtual Desktop RDP Shortpath. Tính năng này cho phép người dùng từ xa kết nối với dịch vụ Virtual Desktop từ một mạng riêng tư.

REVERSE CONNECT

Một tính năng bảo mật tích hợp từ Azure Virtual Desktop. Kết nối ngược đảm bảo rằng người dùng từ xa chỉ nhận được các luồng pixel và không đến được các máy ảo.

Ứng dụng và dữ liệu

Bảng sau đây mô tả các dịch vụ ứng dụng và dữ liệu được hiển thị trong sơ đồ.

Dịch vụ

Mô tả

FRONTDOOR + WAF

Mạng phân phối nội dung (CDN). Front Door kết nối đa điểm để mang lại kết nối tốt hơn cho người dùng cần truy cập dịch vụ hay bổ sung WAF.

QUẢN LÝ API

Dịch vụ cung cấp bảo mật cho các lệnh gọi API và quản lý các API trên các môi trường khác nhau.

PENTEST

Tập hợp các phương pháp tốt nhất để thực hiện kiểm tra thâm nhập trong môi trường của bạn, bao gồm cả các tài nguyên Azure.

STORAGE SAS TOKEN

Token thông báo truy cập chung cho phép người khác truy cập vào tài khoản lưu trữ Azure của bạn.

PRIVATE ENDPOINT

Tạo một giao diện mạng và gắn nó vào tài khoản lưu trữ của bạn để có thể cấu hình bên trong một mạng riêng trên Azure.

STORAGE FIREWALL

Tường lửa cho phép bạn cài đặt một loạt các địa chỉ IP có thể truy cập vào tài khoản lưu trữ của bạn.

MÃ HOÁ
(Lưu trữ Azure)

Bảo vệ tài khoản lưu trữ bằng mã hóa.

RÀ SOÁT SQL

Theo dõi các dữ kiện cơ sở dữ liệu và ghi chúng vào nhật ký kiểm tra trong tài khoản lưu trữ Azure.

ĐÁNH GIÁ LỖ HỔNG

Dịch vụ giúp bạn phát hiện, theo dõi và khắc phục các lỗ hổng cơ sở dữ liệu tiềm ẩn.

MÃ HOÁ
(Azure SQL)

Mã hóa dữ liệu minh bạch (TDE) giúp bảo vệ các dịch vụ cơ sở dữ liệu Azure SQL bằng cách mã hóa dữ liệu ở trạng thái nghỉ.

Xác thực danh tính

Bảng sau đây mô tả các dịch vụ xác thực danh tính được hiển thị trong sơ đồ.

Dịch vụ

Mô tả

RBAC

Kiểm soát truy cập dựa trên Azure RBAC giúp bạn quản lý quyền truy cập vào các dịch vụ Azure bằng cách sử dụng các quyền chi tiết dựa trên thông tin đăng nhập Azure Active Directory (Azure AD) của người dùng.

MFA

Xác thực đa yếu tố cung cấp các loại xác thực bổ sung ngoài tên người dùng và mật khẩu.

BẢO VỆ ID

Identity Protection, một dịch vụ bảo mật của Azure AD, phân tích hàng nghìn tỷ tín hiệu mỗi ngày để xác định và bảo vệ người dùng khỏi các mối đe dọa.

PIM

Privileged Identity Management (PIM), một dịch vụ bảo mật của Azure AD. Nó giúp bạn tạm thời cung cấp các đặc quyền siêu người dùng cho Azure AD (ví dụ: Global Admin) và người theo dõi Azure (ví dụ: chủ sở hữu hoặc cộng tác viên).

COND ACC

Truy cập có điều kiện là một dịch vụ bảo mật thông minh sử dụng các chính sách mà bạn xác định cho các điều kiện khác nhau để chặn hoặc cấp quyền truy cập cho người dùng.

 

Thành phần của Azure Security

  • Azure AD: là dịch vụ quản lý danh tính và truy cập dựa trên đám mây Azure. Azure AD giúp người dùng truy cập các tài nguyên bên ngoài, chẳng hạn như Microsoft 365, cổng Azure và hàng nghìn ứng dụng SaaS khác. Nó cũng giúp người dùng có thể truy cập các tài nguyên nội bộ, như các ứng dụng trên mạng nội bộ của công ty.
  • Azure Virtual Network: là khối xây dựng cơ bản cho mạng riêng trong Azure. Virtual Network cho phép nhiều loại tài nguyên Azure giao tiếp an toàn với nhau, với internet và mạng tại chỗ. Virtual Network cung cấp một mạng ảo được hưởng lợi từ cơ sở hạ tầng của Azure, chẳng hạn như quy mô, tính khả dụng và sự riêng tư.
  • Azure Load Balancer: là dịch vụ cân bằng tải Lớp 4 hiệu suất cao, độ trễ thấp (đến và đi) cho tất cả các giao thức UDP và TCP. Nó được xây dựng để xử lý hàng triệu yêu cầu mỗi giây trong khi vẫn đảm bảo rằng giải pháp có tính khả dụng cao. Azure Load Balancer là vùng dự phòng, đảm bảo tính khả dụng cao trên các Vùng khả dụng.
  • Máy ảo là một trong số các loại tài nguyên máy tính được cung cấp theo yêu cầu và có thể mở rộng của Azure. Máy ảo Azure (VM) cung cấp cho bạn khả năng ảo hóa linh hoạt mà không cần phải mua và duy trì phần cứng vật lý để chạy nó.
  • Dịch vụ Azure Kubernetes (AKS): là một dịch vụ Kubernetes được quản lý hoàn toàn để triển khai và quản lý các ứng dụng được container hóa. AKS cung cấp các Serverless Kubernetes, tích hợp (integration) thường xuyên, nhanh chóng hơn khi code cũng như thường xuyên cập nhật phiên bản mới (CI/CD).
  • Azure Virtual Desktop: là dịch vụ ảo hóa máy tính để bàn và ứng dụng chạy trên đám mây để cung cấp máy tính để bàn cho người dùng từ xa.
  • Web Apps: là một dịch vụ dựa trên HTTP để lưu trữ các ứng dụng web, API REST và thiết bị di động. Bạn có thể phát triển bằng ngôn ngữ yêu thích của mình. Các ứng dụng chạy và mở rộng dễ dàng trên cả môi trường trên Windows và Linux.
  • Azure Storage: có tính khả dụng cao, khả năng mở rộng lớn, độ bền dữ liệu cao và lưu trữ an toàn cho các đối tượng dữ liệu khác nhau trong đám mây, bao gồm lưu trữ Object, Blob, File, Disk, Queue và Table. Tất cả dữ liệu được ghi vào tài khoản lưu trữ Azure đều được mã hóa. Azure Storage cung cấp cho bạn khả năng kiểm soát chi tiết đối với những ai có quyền truy cập vào dữ liệu của bạn.
  • Cơ sở dữ liệu Azure SQL: là một công cụ lưu trữ cơ sở dữ liệu PaaS có khả năng xử lý hầu hết các chức năng quản lý cơ sở dữ liệu như nâng cấp, vá lỗi, sao lưu và giám sát. Nó cung cấp các chức năng này mà không cần sự tham gia của người dùng. Cơ sở dữ liệu SQL được tích hợp một loạt các tính năng tuân thủ và bảo mật để giúp ứng dụng của bạn đáp ứng các yêu cầu về bảo mật và tuân thủ.

 

Là đối tác vàng của Microsoft trong nhiều năm cùng đội ngũ chuyên gia dày dặn kinh nghiệm, trình độ chuyên môn cao FPT Smart Cloud tự tin là lựa chọn tốt nhất cho doanh nghiệp trong quá trình tiếp cận các giải pháp bảo mật trên đám mây. Tham khảo và mua trực tuyến tại đây

 

Tại sao nên mua dịch vụ Microsoft Business trực tuyến tại FPT Smart Cloud  

  • Thanh toán linh hoạt 24/7 với các tùy chọn theo hàng tháng hoặc hàng năm, mà không cần thủ tục ký kết hợp đồng.
  • Hỗ trợ nhiều phương thức thanh toán như thanh toán qua ứng dụng Mobile Banking, thẻ quốc tế Visa/Master/JCB/UnionPay, thẻ ATM hoặc tài khoản nội địa.  
  • Đội ngũ chuyên gia công nghệ hàng đầu từ FPT Smart Cloud luôn sẵn sàng tư vấn và hỗ trợ thông qua hệ thống trò chuyện trực tuyến, điện thoại hoặc email.  

 

Liên hệ với chúng tôi để biết thêm thông tin chi tiết về dịch vụ của FPT Smart Cloud  

  • Fanpage:  https://www.facebook.com/microsoft.fptsmartcloud   
  • Email: [email protected]  
  • Hotline: 1900 638 399  

FPT Smart Cloud – Nhà cung giải pháp và tư vấn hàng đầu về Điện toán đám mây và Trí tuệ nhân tạo tại Việt Nam. 

0/5 (0 Reviews)

Liên hệ FPT Smart Cloud

Liên hệ ngay với chúng tôi để nhận sự tư vấn và hỗ trợ từ những chuyên gia hàng đầu.
Trang web này được bảo vệ bởi reCAPTCHA Chính sách quyền riêng tư và Điều khoản dịch vụ của Google sẽ được áp dụng
DMCA compliant image