Trust Center

Kiểm soát truy cập

Đúng người. Đúng quyền. Đúng thời điểm.

SecureWebOps ưu tiên nguyên tắc Least Privilege và kiểm soát truy cập nhiều lớp để giảm phạm vi ảnh hưởng khi tài khoản, phiên đăng nhập hoặc thông tin xác thực gặp rủi ro.

Phân quyền rõ ràng Giám sát phù hợp Ghi nhận thay đổi Rà soát định kỳ
Minh họa xác thực và kiểm soát truy cập nhiều lớp

Nguyên tắc kiểm soát truy cập

Bốn nguyên tắc giúp giảm quyền dư thừa

Tìm hiểu thêm về Trust Center

Least Privilege

Chỉ cấp quyền tối thiểu cần thiết để thực hiện đúng công việc và đúng phạm vi.

Role-based Access

Phân quyền theo vai trò, trách nhiệm và nhu cầu vận hành thay vì chia sẻ quyền quản trị chung.

Time-bounded Access

Ưu tiên quyền có thời hạn hoặc thu hồi ngay sau khi nhu cầu truy cập kết thúc.

Audit & Monitoring

Ghi nhận sự kiện truy cập quan trọng và theo dõi dấu hiệu bất thường trong phạm vi phù hợp.

Mô hình kiểm soát truy cập

Kiểm soát theo nhiều lớp thay vì phụ thuộc một mật khẩu

1

Xác thực người dùng

Tài khoản riêng, xác thực mạnh và MFA cho các tài khoản quan trọng khi hệ thống hỗ trợ.

2

Phân quyền theo vai trò

Giới hạn chức năng theo vai trò; tránh dùng tài khoản có quyền cao cho công việc hằng ngày.

3

Kiểm soát đường truy cập

Tùy hệ thống có thể kết hợp VPN, IP allowlist, SSH key, session timeout hoặc lớp kiểm soát tương đương.

4

Giám sát và ghi nhận

Lưu dấu sự kiện cần thiết để hỗ trợ phát hiện bất thường, điều tra và xác minh thay đổi.

5

Rà soát định kỳ

Kiểm tra lại tài khoản, quyền và nhu cầu truy cập; thu hồi quyền không còn cần thiết.

Người dùngNhân viên / Đối tác
MFAXác thực bổ sung
VPN / AllowlistGiới hạn đường truy cập
Access ControlPhân quyền & chính sách
Hệ thốngWebsite / Server / App
Dữ liệuDatabase / File / Backup
Giám sát & LogPhát hiện bất thường

Biện pháp kỹ thuật

Các lớp bảo vệ có thể áp dụng theo hệ thống

  • MFA cho tài khoản quản trị quan trọng khi phù hợp
  • SSH key thay cho mật khẩu ở các hệ thống hỗ trợ
  • IP allowlist, VPN hoặc lớp giới hạn nguồn truy cập khi cần
  • Session timeout và tự động đăng xuất với phiên nhạy cảm
  • Tài khoản riêng cho từng người thay vì chia sẻ tài khoản chung
  • Theo dõi đăng nhập và cảnh báo hành vi bất thường theo phạm vi dịch vụ
  • Thu hồi quyền ngay khi công việc hoặc quan hệ truy cập kết thúc

Quy trình quản lý truy cập

Quyền truy cập phải có vòng đời rõ ràng

1

Tiếp nhận yêu cầu truy cập

Xác định mục đích, người cần truy cập, hệ thống và thời gian dự kiến.

2

Phê duyệt và cấp quyền

Cấp quyền theo vai trò và nguyên tắc tối thiểu, tránh mở rộng phạm vi không cần thiết.

3

Giám sát trong quá trình sử dụng

Theo dõi sự kiện phù hợp, cập nhật quyền khi mục đích hoặc phạm vi thay đổi.

4

Rà soát và thu hồi

Kiểm tra lại quyền, đóng phiên hoặc thu hồi tài khoản khi nhu cầu kết thúc.

Câu hỏi thường gặp

Các câu hỏi về quyền truy cập

SecureWebOps có sử dụng MFA không?+

SecureWebOps ưu tiên MFA cho các tài khoản quản trị quan trọng và khuyến nghị khách hàng bật MFA khi nền tảng hỗ trợ. Cách triển khai cụ thể phụ thuộc hệ thống và phạm vi dịch vụ.

Ai có quyền truy cập vào hệ thống của tôi?+

Quyền truy cập nên được giới hạn cho người thực sự cần thực hiện công việc đã thống nhất. SecureWebOps ưu tiên tài khoản riêng và đặc quyền tối thiểu thay vì chia sẻ tài khoản quản trị.

Tôi nên cấp quyền như thế nào cho đơn vị hỗ trợ?+

Nên cấp tài khoản riêng, giới hạn đúng hệ thống và chức năng cần thiết, đặt thời hạn nếu có thể và thu hồi quyền sau khi hoàn tất công việc.

Quyền truy cập nên được rà soát bao lâu một lần?+

Không có một chu kỳ duy nhất cho mọi hệ thống. Tần suất nên dựa trên mức độ nhạy cảm, thay đổi nhân sự, mức rủi ro và phạm vi vận hành.

Các truy cập có được ghi log không?+

Tùy hệ thống và phạm vi dịch vụ, các sự kiện truy cập quan trọng có thể được ghi nhận để phục vụ giám sát, điều tra và xác minh khi cần.

SecureWebOps · A TD Digital brand

Kiểm soát truy cập tốt hơn, giảm rủi ro từ quyền dư thừa

Trao đổi yêu cầu hiện tại để chọn cách phân quyền, xác thực và giám sát phù hợp với hệ thống của bạn.