Attack Surface Management là gì? Cách quản lý bề mặt tấn công hiệu quả

2699
25-09-2026
Attack Surface Management là gì? Cách quản lý bề mặt tấn công hiệu quả

Website, máy chủ, API và dịch vụ Cloud liên tục được tạo mới, thay đổi hoặc kết nối với bên thứ ba, khiến doanh nghiệp khó biết chính xác tài sản nào đang mở ra Internet và điểm nào có thể bị khai thác. Nếu chỉ xử lý những rủi ro đã được ghi nhận, các tài sản bị bỏ quên, cấu hình sai hoặc chưa vá vẫn có thể trở thành điểm vào gây rò rỉ dữ liệu và gián đoạn dịch vụ. 

Cùng Bizfly Cloud tìm hiểu Attack Surface Management là gì, ASM hoạt động ra sao và cách doanh nghiệp kiểm soát bề mặt tấn công trước khi rủi ro biến thành sự cố.

Attack Surface Management là gì?

Một doanh nghiệp có thể đang sử dụng Firewall, WAF, phần mềm chống mã độc và nhiều công cụ giám sát khác nhưng vẫn không biết chính xác hệ thống của mình đang có bao nhiêu tài sản được mở ra Internet. Một subdomain cũ, máy chủ thử nghiệm, cổng quản trị hoặc API bị bỏ quên đều có thể trở thành điểm vào cho kẻ tấn công.

Attack Surface Management, viết tắt là ASM, là quy trình liên tục nhằm phát hiện, lập danh mục, giám sát, đánh giá và giảm rủi ro trên toàn bộ các tài sản mà kẻ tấn công có thể lợi dụng. Theo cách diễn giải của NIST, attack surface là tập hợp các điểm mà kẻ tấn công có thể tìm cách truy cập, gây ảnh hưởng hoặc lấy dữ liệu từ một hệ thống.

ASM không phải một phần mềm duy nhất. Đây là cách tiếp cận kết hợp giữa dữ liệu tài sản, công cụ phát hiện, quy trình đánh giá rủi ro, phân công xử lý và hoạt động giám sát liên tục.

Mục tiêu của ASM không phải là khiến doanh nghiệp “không còn lỗ hổng”, vì điều đó gần như không thực tế với hệ thống luôn thay đổi. Mục tiêu thực tế hơn là:

  • Biết doanh nghiệp đang có những tài sản nào
  • Xác định tài sản nào đang phơi lộ ra bên ngoài
  • Phát hiện cấu hình hoặc dịch vụ có rủi ro
  • Ưu tiên xử lý điểm yếu có thể gây ảnh hưởng lớn nhất
  • Theo dõi tình trạng rủi ro sau khi khắc phục

Bề mặt tấn công gồm những gì?

Bề mặt tấn công không chỉ là các website hoặc IP public. Trong môi trường doanh nghiệp, phạm vi này có thể bao gồm nhiều nhóm tài sản khác nhau:

Nhóm tài sảnVí dụ thường gặpRủi ro cần chú ý
Tài sản hướng InternetDomain, subdomain, IP, website, APIDịch vụ không cần thiết, phần mềm lỗi thời, cấu hình sai
Hạ tầng Cloud và mạngCloud Server, storage, container, DNS, VPNCổng mở, phân quyền rộng, tài nguyên bị bỏ quên
Ứng dụng và dữ liệuWeb app, API, trang quản trị, cơ sở dữ liệuLỗ hổng ứng dụng, xác thực yếu, dữ liệu phơi lộ
Thiết bị và điểm cuốiLaptop, máy chủ, thiết bị làm việc từ xaThiếu bản vá, phần mềm không được quản lý
Tài sản bên thứ baSaaS, nhà cung cấp, đối tác, thư viện phần mềmKết nối không kiểm soát, phụ thuộc dễ bị khai thác
Danh tính và thông tin sốTài khoản, chứng chỉ, khóa truy cập, email domainTài khoản bị lộ, chứng chỉ hết hạn, giả mạo email

NCSC phân biệt EASM với ASM ở phạm vi: EASM tập trung vào các tài sản có thể truy cập từ Internet, còn ASM theo nghĩa rộng có thể bao gồm cả tài sản bên trong, điểm cuối, cloud và các kết nối với bên thứ ba.

Ví dụ, một doanh nghiệp có thể biết mình đang vận hành website chính tại example.vn nhưng không nhận ra rằng:

  • dev.example.vn vẫn trỏ đến máy chủ thử nghiệm
  • Một cổng quản trị đang cho phép truy cập từ Internet
  • Chứng chỉ TLS của một subdomain sắp hết hạn
  • Một API cũ vẫn hoạt động dù ứng dụng đã thay thế
  • Một tài khoản của nhà cung cấp vẫn còn quyền truy cập vào hệ thống

ASM giúp đưa những tài sản và kết nối này vào cùng một bức tranh để doanh nghiệp đánh giá thay vì quản lý rời rạc.

ASM hoạt động như thế nào?

Một chương trình ASM hiệu quả thường vận hành theo vòng lặp liên tục. Phát hiện tài sản chỉ là bước đầu; giá trị thực sự nằm ở việc xác định rủi ro nào cần xử lý trước và kiểm tra xem biện pháp khắc phục có hiệu quả hay chưa.

1. Phát hiện và lập danh mục tài sản

Hệ thống thu thập thông tin từ nhiều nguồn như DNS, IP, chứng chỉ, dữ liệu Cloud, CMDB, hệ thống quản lý thiết bị, EDR hoặc các công cụ quét tài sản hướng Internet.

Kết quả cần trả lời được các câu hỏi:

  • Tài sản này thuộc doanh nghiệp hay bên thứ ba?
  • Tài sản đang hoạt động ở môi trường nào?
  • Ai là người hoặc nhóm chịu trách nhiệm?
  • Tài sản có đang nhận kết nối từ Internet không?
  • Tài sản có liên quan đến ứng dụng hoặc dữ liệu quan trọng không?

Nếu không xác định được quyền sở hữu, doanh nghiệp rất khó xử lý rủi ro. Một cảnh báo dù nghiêm trọng cũng có thể bị bỏ qua nếu không có nhóm phụ trách cụ thể.

2. Xác minh tài sản và bối cảnh kinh doanh

Không phải mọi kết quả phát hiện đều là rủi ro thực sự. Công cụ có thể nhận diện một IP thuộc nhà cung cấp, một dịch vụ được mở có chủ đích hoặc một phiên bản phần mềm đã được bù trừ bằng lớp kiểm soát khác.

Vì vậy, ASM cần kết hợp dữ liệu kỹ thuật với bối cảnh vận hành:

  • Tài sản có phục vụ hệ thống thanh toán không?
  • Nếu bị gián đoạn, hoạt động kinh doanh bị ảnh hưởng ở mức nào?
  • Dữ liệu trên hệ thống có nhạy cảm không?
  • Tài sản có nằm trong phạm vi tuân thủ hoặc cam kết với khách hàng không?

Đây là bước giúp doanh nghiệp tránh xử lý máy móc theo số lượng cảnh báo.

3. Phân tích điểm phơi lộ và rủi ro

Sau khi xác định tài sản, ASM kiểm tra những yếu tố có thể làm tăng khả năng bị tấn công, chẳng hạn:

  • Dịch vụ hoặc cổng mạng bị mở không cần thiết.
  • Phần mềm không còn được hỗ trợ hoặc chưa cập nhật bản vá.
  • Cấu hình DNS có nguy cơ chiếm quyền.
  • Chứng chỉ hết hạn hoặc cấu hình mã hóa chưa phù hợp.
  • Email domain thiếu các cơ chế chống giả mạo như SPF, DKIM hoặc DMARC.
  • Ứng dụng web thiếu header bảo mật hoặc để lộ thông tin kỹ thuật.
  • Cơ sở dữ liệu hoặc dịch vụ quản trị xuất hiện trực tiếp trên Internet.

NCSC liệt kê nhiều nhóm kiểm tra phổ biến trong EASM, gồm nhận diện tài sản, công nghệ, dịch vụ mở, DNS, chứng chỉ, bảo mật email, web security và đánh giá lỗ hổng.

4. Ưu tiên xử lý theo mức độ rủi ro

Một danh sách dài các lỗ hổng không đồng nghĩa với một kế hoạch bảo mật tốt. Doanh nghiệp cần xếp thứ tự dựa trên nhiều yếu tố:

  • Mức độ quan trọng của tài sản
  • Khả năng tài sản bị truy cập từ Internet
  • Mức độ dễ khai thác của điểm yếu
  • Dữ liệu hoặc chức năng có thể bị ảnh hưởng
  • Dấu hiệu cho thấy rủi ro đang bị khai thác trong thực tế
  • Khả năng khắc phục và mức độ ảnh hưởng khi thay đổi hệ thống

Ví dụ, một lỗ hổng mức độ cao trên máy chủ thử nghiệm không chứa dữ liệu quan trọng có thể được xử lý sau một API quản lý đơn hàng đang công khai và dùng cơ chế xác thực yếu. ASM giúp đưa ra quyết định dựa trên rủi ro kinh doanh thay vì chỉ nhìn vào điểm số kỹ thuật.

5. Khắc phục và giám sát liên tục

Biện pháp xử lý có thể là đóng dịch vụ không cần thiết, giới hạn quyền truy cập, cập nhật phần mềm, thay đổi cấu hình DNS, thu hồi tài khoản, thay chứng chỉ hoặc đưa tài sản ra khỏi Internet.

Sau khi xử lý, hệ thống vẫn cần được theo dõi để xác nhận:

  • Điểm phơi lộ đã thực sự biến mất chưa?
  • Tài sản có bị mở lại trong lần triển khai sau không?
  • Có tài sản mới xuất hiện không?
  • Một thay đổi trên Cloud hoặc DNS có tạo ra rủi ro mới không?

NCSC cho biết EASM thường hỗ trợ phát hiện tài sản tự động và giám sát liên tục, giúp rút ngắn thời gian từ khi tài sản bị phơi lộ đến khi doanh nghiệp phát hiện và khắc phục.

Vì sao doanh nghiệp cần quản lý bề mặt tấn công?

Tài sản công nghệ tăng nhanh hơn khả năng kiểm kê

Doanh nghiệp thường xuyên tạo thêm website, máy chủ, API, tài khoản SaaS hoặc môi trường thử nghiệm. Khi các tài sản này được triển khai bởi nhiều nhóm khác nhau, một phần trong số đó có thể không được cập nhật vào danh mục tài sản chính thức.

ASM giúp phát hiện khoảng cách giữa “tài sản doanh nghiệp nghĩ mình đang có” và “tài sản thực tế đang tồn tại trên môi trường số”.

Các công cụ bảo mật có thể tạo ra dữ liệu rời rạc

Firewall, EDR, scanner, Cloud platform và hệ thống quản lý tài sản thường cung cấp những góc nhìn khác nhau. Nếu không hợp nhất dữ liệu, nhóm bảo mật có thể nhìn thấy nhiều cảnh báo nhưng không biết cảnh báo nào thuộc cùng một tài sản hoặc liên quan đến hệ thống quan trọng nào.

ASM tạo ra một lớp tổng hợp để liên kết tài sản, điểm yếu, mức độ phơi lộ và người chịu trách nhiệm.

Môi trường Cloud thay đổi liên tục

Một máy chủ mới, bản ghi DNS, security rule hoặc API có thể được triển khai trong thời gian ngắn. Việc kiểm tra theo quý hoặc theo lịch cố định dễ bỏ sót những thay đổi phát sinh giữa hai lần đánh giá.

Đây là lý do các phương pháp ASM hiện đại nhấn mạnh khả năng phát hiện và giám sát liên tục thay vì chỉ quét định kỳ. Microsoft cũng xác định tài sản chưa biết, dịch vụ Cloud và các công cụ được thêm vào ngoài quy trình CNTT là những nguồn tạo ra điểm mù phổ biến.

Ví dụ thực tế về quy trình ASM

Giả sử một doanh nghiệp thương mại điện tử triển khai website chính, API cho ứng dụng di động và một môi trường thử nghiệm trên Cloud Server.

Trong quá trình ASM, doanh nghiệp phát hiện:

  • Một subdomain thử nghiệm vẫn hoạt động
  • Máy chủ thử nghiệm sử dụng phiên bản phần mềm cũ
  • Cổng quản trị đang cho phép truy cập rộng
  • Chứng chỉ của một API phụ sắp hết hạn
  • Tài sản chưa được gắn người phụ trách rõ ràng

Thay vì xử lý tất cả cảnh báo cùng lúc, doanh nghiệp có thể:

  1. Đưa cổng quản trị về mạng riêng hoặc giới hạn IP truy cập
  2. Tắt môi trường thử nghiệm nếu không còn sử dụng
  3. Cập nhật phần mềm trên máy chủ còn hoạt động
  4. Gán chủ sở hữu cho API và thiết lập thời hạn xử lý
  5. Theo dõi lại toàn bộ tài sản sau khi thay đổi

Trong ví dụ này, ASM không chỉ “tìm ra lỗi”. Nó giúp doanh nghiệp biết lỗi nằm ở đâu, ảnh hưởng đến hoạt động nào và cần giao cho ai xử lý.

Doanh nghiệp nên bắt đầu triển khai ASM từ đâu?

Doanh nghiệp chưa có chương trình ASM hoàn chỉnh không nhất thiết phải triển khai toàn bộ ngay từ đầu. Có thể bắt đầu theo phạm vi có khả năng kiểm soát:

Bắt đầu với tài sản hướng Internet

Lập danh sách domain, subdomain, IP, website, API và các dịch vụ đang công khai. Đây thường là phạm vi dễ quan sát và có liên quan trực tiếp đến rủi ro bên ngoài.

Chuẩn hóa thông tin chủ sở hữu

Mỗi tài sản cần có người hoặc nhóm chịu trách nhiệm. Nếu không xác định được chủ sở hữu, cảnh báo rất dễ bị chuyển qua nhiều bộ phận mà không được xử lý.

Đặt tiêu chí ưu tiên

Không nên chỉ dùng mức độ nghiêm trọng của lỗ hổng. Hãy kết hợp mức độ phơi lộ, giá trị dữ liệu, tầm quan trọng của dịch vụ và khả năng bị khai thác.

Kết nối ASM với quy trình xử lý sự cố

Cảnh báo cần được chuyển thành nhiệm vụ cụ thể: ai xử lý, thời hạn bao lâu, biện pháp nào được áp dụng và khi nào cần kiểm tra lại.

Đo lường sự thay đổi theo thời gian

Một số chỉ số có thể theo dõi gồm số lượng tài sản chưa xác định chủ sở hữu, số dịch vụ không cần thiết đang mở, thời gian xử lý rủi ro và số tài sản tái xuất hiện sau khi đã đóng.

Bizfly Cloud hỗ trợ giảm rủi ro trên bề mặt tấn công như thế nào?

ASM là lớp giúp doanh nghiệp nhìn thấy và ưu tiên rủi ro. Sau khi xác định được điểm phơi lộ, doanh nghiệp vẫn cần các biện pháp bảo vệ phù hợp với từng loại tài sản.

Với hệ thống chạy trên Bizfly Cloud, doanh nghiệp có thể kết hợp:

  • Firewall cho Cloud Server: kiểm soát các luồng truy cập đến máy chủ và chỉ cho phép những kết nối cần thiết. Bizfly Cloud cung cấp Firewall dạng network-based, stateful cho Cloud Server. (Tìm hiểu Firewall)
  • Bizfly Cloud WAF: bổ sung lớp bảo vệ cho website và ứng dụng web trước các nhóm tấn công ở tầng ứng dụng. (Tìm hiểu Cloud WAF)
  • Bizfly Cloud Anti-DDoS: giảm tác động của các cuộc tấn công từ chối dịch vụ nhằm duy trì khả năng truy cập của website. (Tìm hiểu Anti-DDoS)

Các dịch vụ này không thay thế ASM. Chúng là những lớp kiểm soát được sử dụng sau hoặc song song với quá trình đánh giá bề mặt tấn công. Doanh nghiệp vẫn cần biết tài sản nào đang tồn tại, tài sản nào cần bảo vệ và cấu hình nào cần điều chỉnh.

Câu hỏi thường gặp về Attack Surface Management

ASM có phải là công cụ quét lỗ hổng không?

Không hoàn toàn. Quét lỗ hổng có thể là một thành phần trong ASM, nhưng ASM còn bao gồm phát hiện tài sản, xác định tài sản chưa được quản lý, đánh giá cấu hình, phân loại rủi ro, phân công xử lý và giám sát thay đổi.

EASM có giống ASM không?

EASM là một phạm vi hẹp hơn của ASM, tập trung vào các tài sản có thể truy cập từ Internet. Nếu doanh nghiệp chỉ muốn biết kẻ tấn công bên ngoài nhìn thấy website, IP, domain hoặc dịch vụ nào, EASM có thể là điểm bắt đầu phù hợp.

ASM có thay thế pentest không?

Không. Pentest kiểm tra chuyên sâu trong một phạm vi và thời điểm cụ thể, thường nhằm xác minh khả năng khai thác. ASM có nhiệm vụ rộng hơn là duy trì khả năng quan sát và giảm rủi ro trên hệ thống luôn thay đổi.

Doanh nghiệp nhỏ có cần ASM không?

Có thể cần, đặc biệt nếu doanh nghiệp vận hành website giao dịch, API, hệ thống khách hàng hoặc nhiều máy chủ Cloud. Quy mô nhỏ không đồng nghĩa với bề mặt tấn công nhỏ; điều quan trọng là bắt đầu từ phạm vi phù hợp và duy trì việc kiểm tra đều đặn.

ASM có tự động khắc phục mọi rủi ro không?

Không. ASM có thể tự động phát hiện, phân loại và cảnh báo, nhưng việc khắc phục cần dựa trên quyền sở hữu, bối cảnh kinh doanh và quy trình thay đổi của doanh nghiệp.

Attack Surface Management là cách tiếp cận giúp doanh nghiệp nhìn hệ thống từ góc nhìn của kẻ tấn công: tài sản nào đang tồn tại, điểm nào đang phơi lộ và rủi ro nào cần xử lý trước. Giá trị của ASM không nằm ở việc tạo thêm một danh sách cảnh báo, mà ở khả năng biến dữ liệu tài sản và lỗ hổng thành kế hoạch giảm rủi ro có người phụ trách, thời hạn và kết quả kiểm chứng rõ ràng.

SHARE