Phân vùng mạng theo chức năng, triển khai NGFW + NAC, bắt buộc MFA, tập trung log về SIEM và áp dụng nguyên tắc quyền tối thiểu cho tài khoản quản trị.
Phần lớn doanh nghiệp tìm tới giải pháp này sau khi đã gặp đúng tình huống bên trái.
Mạng phẳng, ai vào được wifi là thấy toàn bộ hệ thống. Không có MFA, không log tập trung, không biết ai truy cập gì.
Phân vùng mạng theo chức năng, triển khai NGFW + NAC, bắt buộc MFA, tập trung log về SIEM và áp dụng nguyên tắc quyền tối thiểu cho tài khoản quản trị.
Các con số dưới đây lấy từ dự án thực tế của HQG, đo trước và sau khi đưa hệ thống vào vận hành ổn định.
Luồng đi từ người dùng xuống các lớp hạ tầng. Mọi lớp đều được đưa vào hệ giám sát tập trung của HQG (đường nét đứt bên phải).
| Lớp | Thành phần | Vai trò trong hệ thống |
|---|---|---|
| 1 | FortiGate NGFWLớp biên | Tường lửa thế hệ mới kiểm soát luồng ra vào, giải mã kiểm tra TLS, chặn theo ứng dụng và người dùng thay vì chỉ theo cổng và địa chỉ IP. |
| 2 | VLAN + NACLớp phân vùng | Chia mạng phẳng thành các vùng theo chức năng, kiểm soát thiết bị trước khi cho vào mạng — máy lạ cắm dây vẫn không thấy được hệ thống nội bộ. |
| 3 | Microsoft Entra MFALớp định danh | Bắt buộc xác thực đa yếu tố cho mọi tài khoản, đặc biệt là VPN và tài khoản quản trị. Đây là biện pháp chặn được nhiều cuộc tấn công nhất trên mỗi đồng chi ra. |
| 4 | Wazuh/Graylog SIEMLớp giám sát | Gom log từ tường lửa, máy chủ, endpoint và thiết bị mạng về một nơi, dựng luật phát hiện hành vi bất thường và giữ log đủ thời hạn theo quy định. |
| 5 | PAMLớp đặc quyền | Quản lý tài khoản quản trị: mật khẩu đổi tự động, phiên làm việc được ghi hình, mỗi lần dùng quyền cao đều phải có lý do gắn với ticket. |
Ngân sách là mức khởi điểm cho quy mô nhỏ nhất, đã gồm thiết bị và công triển khai, chưa gồm VAT 8%. Lộ trình bên dưới áp dụng cho quy mô tiêu chuẩn.
Rà soát kiến trúc mạng, tài khoản quản trị, chính sách tường lửa hiện có và lập danh sách rủi ro theo mức độ ưu tiên.
Vẽ sơ đồ VLAN theo chức năng, xây bộ chính sách truy cập giữa các vùng và kế hoạch chuyển đổi không gián đoạn.
Đưa tường lửa thế hệ mới vào vận hành, bật xác thực đa yếu tố cho VPN và toàn bộ tài khoản quản trị.
Kết nối nguồn log về hệ thống tập trung, dựng bộ luật cảnh báo và tinh chỉnh để giảm cảnh báo giả.
Chạy kiểm thử xâm nhập nội bộ để xác nhận phân vùng có hiệu lực, bàn giao tài liệu và quy trình xử lý sự cố.
Kỹ sư giải pháp sẽ khảo sát hiện trạng và gửi lại hai đến ba phương án kèm bảng so sánh chi phí 5 năm trong vòng 5 ngày làm việc.
Điền thông tin bên dưới, kỹ sư giải pháp phụ trách An ninh mạng & Zero Trust sẽ phản hồi trong 2 giờ làm việc.