Security & Compliance là giải pháp bảo vệ hạ tầng, ứng dụng và dữ liệu trên VNPT Cloud theo mô hình bảo mật nhiều lớp. Từ bảo mật mạng, bảo vệ điểm cuối, kiểm soát truy cập, mã hóa dữ liệu, đến phát hiện mối đe dọa – tất cả được tích hợp và giám sát tập trung.
Giải pháp cung cấp các thành phần chuyên biệt: Web Application Firewall (WAF), WAAP (Web Application & API Protection), Cloud Endpoint Protection, hệ thống SIEM phân tích log, tường lửa lớp 7, và cơ chế phát hiện tấn công chủ động. Bên cạnh đó, doanh nghiệp có thể yêu cầu dịch vụ Penetration Testing theo định kỳ để kiểm tra lỗ hổng bảo mật.
Ngoài bảo vệ kỹ thuật, giải pháp hỗ trợ doanh nghiệp tuân thủ các quy định như ISO 27001, PCI-DSS, GDPR, NIST... bằng các công cụ kiểm tra, báo cáo và audit log sẵn sàng trình kiểm định.
Tất cả thành phần bảo mật được triển khai dưới dạng dịch vụ quản lý tập trung trên cloud (Security-as-a-Service), giúp doanh nghiệp giảm gánh nặng triển khai và vận hành, đồng thời tăng tính linh hoạt trong việc mở rộng và kiểm soát rủi ro.
Bảo vệ toàn diện ứng dụng, dữ liệu và người dùng trong môi trường cloud hiện đại, tuân thủ chặt chẽ các yêu cầu pháp lý và ngành
Kết hợp WAF và WAAP để chống các cuộc tấn công OWASP Top 10, chặn truy cập bất thường, kiểm soát luồng API và chống giả mạo session.
Tích hợp TLS 1.2+ và AES-256 cho cả dữ liệu đang lưu trữ (at rest) và đang truyền (in transit), kèm theo quản lý khóa bảo mật
Sử dụng IAM và RBAC để giới hạn quyền truy cập theo vai trò, chính sách điều kiện (attribute-based) và yêu cầu xác thực đa lớp (MFA).
Hệ thống SIEM tích hợp log tập trung từ các nguồn, phân tích hành vi bất thường theo thời gian thực, hỗ trợ phản hồi tự động.
Cung cấp giải pháp Cloud Endpoint cho VM, container và API Gateway, phát hiện phần mềm độc hại, giám sát hành vi và tự động cách ly
Triển khai dịch vụ Penetration Testing định kỳ, quét lỗ hổng OWASP, rà soát cấu hình sai và cập nhật bản vá hệ thống theo lịch trình
Tạo sẵn các báo cáo tuân thủ định dạng chuẩn quốc tế, hỗ trợ kiểm toán, lưu log đầy đủ để xuất trình cho cơ quan kiểm định hoặc bên thứ ba
Giải pháp giúp phát hiện sớm rủi ro, giảm thời gian phát hiện – phản hồi sự cố (MTTD/MTTR), từ đó giảm thiểu tổn thất dữ liệu và tài chính
Bối cảnh
Một công ty fintech triển khai hệ thống ví điện tử, cổng thanh toán và API tích hợp đối tác trên VNPT Cloud. Sau sự cố tấn công kiểu SQL Injection và XSS vào năm ngoái, doanh nghiệp cần một lớp bảo vệ chủ động trước các lỗ hổng ứng dụng web và API.
Giải pháp đề xuất
Triển khai dịch vụ VNPT Cloud WAAP tích hợp WAF L7, API Gateway bảo mật và bảo vệ ứng dụng theo chuẩn OWASP Top 10. Các endpoint API được xác thực theo JWT + rate limit để ngăn DDoS ứng dụng. Payload đầu vào được kiểm tra ký tự đặc biệt, chuỗi độc hại (regex, pattern recognition) và mã hóa session cookie.
Hệ thống log các yêu cầu nghi ngờ (suspicious requests) được gửi về SIEM để phân tích theo thời gian thực. Các rule có thể tùy chỉnh theo loại ứng dụng (REST, GraphQL), mức độ kiểm soát (Block, Challenge, Allow).
Ngoài ra, tích hợp captcha động theo hành vi, kiểm soát User-Agent để lọc bot, và chế độ learning mode cho API mới giúp giảm false positive.
Kết quả đạt được
100% các dạng tấn công phổ biến OWASP (SQLi, XSS, CSRF) bị chặn ngay tại edge. API hoạt động ổn định, không bị ảnh hưởng bởi brute-force. Số lượng alert nghi ngờ giảm 73% sau 2 tuần tinh chỉnh rule, hệ thống vận hành không gián đoạn.