Năm 2024, hơn 60% doanh nghiệp Việt Nam đã chuyển một phần hệ thống lên cloud theo báo cáo của VCCI. Nhưng con số này đi kèm với một thực tế đáng lo ngại: phần lớn chưa có chiến lược bảo mật đám mây (cloud security) rõ ràng. Kết quả là các rủi ro về mất dữ liệu, gián đoạn dịch vụ và tuân thủ pháp lý ngày càng lớn.

Cloud Security (bảo mật đám mây) là tập hợp các chính sách, công nghệ, ứng dụng và biện pháp kiểm soát được thiết kế để bảo vệ dữ liệu, ứng dụng và hạ tầng triển khai trên môi trường dịch vụ đám mây.
Cloud security phải xử lý mô hình trách nhiệm chia sẻ (Shared Responsibility Model): nhà cung cấp cloud (AWS, Azure, GCP) bảo vệ nền tảng, nhưng doanh nghiệp tự chịu trách nhiệm bảo vệ dữ liệu, quyền truy cập và cấu hình của mình.
Phụ lục
ToggleMô hình Shared Responsibility – hiểu rõ ranh giới
- CSP (AWS/Azure/GCP) chịu trách nhiệm: hạ tầng vật lý, hypervisor, network, storage tầng dưới.
- Doanh nghiệp chịu trách nhiệm: cấu hình bảo mật, quản lý quyền truy cập (IAM), mã hóa dữ liệu, ứng dụng, dữ liệu.
Phần lớn sự cố cloud xảy ra vì doanh nghiệp nhầm rằng nhà cung cấp cloud đã bảo vệ hết trong khi thực tế phần bảo mật phía doanh nghiệp lại bị bỏ ngỏ.
Các mối đe dọa phổ biến nhất trên cloud
1. Misconfiguration (Cấu hình sai)
Theo Gartner, tới 99% sự cố bảo mật cloud sẽ do phía khách hàng gây ra chủ yếu là cấu hình sai. Ví dụ: S3 bucket AWS để ở trạng thái public, security group mở cổng 3389 RDP ra internet, hoặc IAM role có quyền Admin thừa.
2. Xâm phạm tài khoản (Account Hijacking)
Credential stuffing, phishing nhắm vào tài khoản cloud admin ngày càng phổ biến. Một tài khoản cloud bị chiếm có thể khiến kẻ tấn công truy cập toàn bộ dữ liệu của doanh nghiệp.
3. API Insecurity
Các ứng dụng cloud giao tiếp qua API. API không được bảo vệ đúng cách là điểm xâm nhập đặc biệt nguy hiểm.
4. Insider Threats
Nhân viên có quyền truy cập cloud có thể vô tình hoặc cố ý xuất dữ liệu, xóa tài nguyên, hoặc chia sẻ credential. Môi trường cloud làm tăng diện tích tấn công vì quyền truy cập có thể thực hiện từ bất kỳ đâu có internet.
5. Ransomware trên cloud
Ransomware hiện đại nhắm vào cả cloud storage mã hóa S3 bucket, SharePoint, OneDrive. Nhiều sự cố ransomware đã tấn công trực tiếp vào backup trên cloud của doanh nghiệp.
Kiến trúc Cloud Security theo 4 lớp
Lớp 1: Identity & Access Management (IAM) Kiểm soát ai được làm gì với tài nguyên cloud. Nguyên tắc tối thiểu quyền (Least Privilege): mỗi tài khoản, mỗi service chỉ được cấp đúng quyền cần thiết. Bắt buộc MFA cho tất cả tài khoản quản trị.
Lớp 2: Network Security Phân vùng mạng cloud (VPC, Subnet, Security Group), kiểm soát luồng traffic vào/ra, triển khai WAF (Web Application Firewall) và DDoS protection cho các ứng dụng public-facing.
Lớp 3: Workload & Container Security Bảo vệ các máy ảo (VM), container (Docker/Kubernetes) và serverless function. Quét lỗ hổng bảo mật trong image container trước khi triển khai, giám sát runtime để phát hiện hành vi bất thường.
Lớp 4: Data Security Mã hóa dữ liệu lúc lưu trữ (at rest) và khi truyền tải (in transit). Quản lý khóa mã hóa (KMS), bật bảo vệ xóa nhầm (versioning, MFA delete), và giám sát truy cập dữ liệu qua audit log.
Cloud Security Checklist cho doanh nghiệp Việt Nam
- Tắt tất cả các S3 bucket / Azure Blob không cần thiết truy cập public
- Bật MFA cho tất cả tài khoản cloud admin
- Review tất cả IAM role/policy: xóa quyền thừa, áp dụng least privilege
- Bật CloudTrail (AWS) / Activity Log (Azure) để ghi lại mọi hành động
- Quét cấu hình sai bằng công cụ: AWS Config, Azure Security Center, GCP SCC
- Mã hóa tất cả dữ liệu quan trọng at rest (AES-256) và in transit (TLS 1.2+)
- Đặt Alert khi có hành động nhạy cảm: root account login, policy change, mass delete
- Kiểm tra và cập nhật Security Group / Firewall Rule định kỳ (hàng quý)
Kết luận
Cloud security không phải là tùy chọn thêm vào sau, nó phải là một phần của quá trình thiết kế và triển khai cloud từ đầu. Với mô hình Shared Responsibility, doanh nghiệp phải chủ động bảo vệ phần của mình, không thể phó thác hoàn toàn cho nhà cung cấp cloud.
▶ Môi trường cloud của doanh nghiệp bạn có đang được bảo vệ đúng cách? MVTCyber cung cấp đánh giá Cloud Security miễn phí tìm ra các lỗ hổng trước khi kẻ tấn công tìm thấy chúng.


