Skip to content
⚡ Tenvo AI · TRỰC TIẾP · v0.16.26 · TLS · Chứng chỉ cho từng thiết bị · AGPL-3.0 · MIỄN PHÍ · 30 THIẾT BỊ · HẠ TẦNG TỰ LƯU TRỮ · BYO API KEY · MCP CHO CLAUDE & CURSOR
Quay lại BlogEnterprise

Truy cập từ xa theo ISO 27001: Ánh xạ các kiểm soát Annex A

Tenvo Editorial Team9 phút đọc
Truy cập từ xa theo ISO 27001: Ánh xạ các kiểm soát Annex A

Bạn cần công cụ truy cập từ xa vượt qua kiểm toán ISO 27001 — không phải tuyên bố marketing. Hướng dẫn này đi qua từng kiểm soát Annex A (ISO/IEC 27001:2013) và giải thích bằng chứng, cấu hình và kiểm soát vận hành mà kiểm toán viên sẽ mong đợi cho sản phẩm truy cập từ xa và các phiên nó tạo ra.

Bạn cần công cụ truy cập từ xa vượt qua kiểm toán ISO 27001 — không phải tuyên bố marketing. Hướng dẫn này đi qua từng kiểm soát Annex A (ISO/IEC 27001:2013) và giải thích bằng chứng, cấu hình và kiểm soát vận hành mà kiểm toán viên sẽ mong đợi cho sản phẩm truy cập từ xa và các phiên nó tạo ra.

Những điều khoản Annex A nào quan trọng cho truy cập từ xa

  • A.6: Tổ chức bảo mật thông tin — trách nhiệm, phân tách, vai trò cho phê duyệt và tăng cấp truy cập từ xa.
  • A.7: Bảo mật nguồn nhân lực — kiểm tra lý lịch, đào tạo và thỏa thuận truy cập cho người dùng và người vận hành.
  • A.8: Quản lý tài sản — danh mục khách hàng từ xa, máy chủ và thông tin xác thực được công cụ sử dụng.
  • A.9: Kiểm soát truy cập — cung cấp/tước quyền người dùng, nguyên tắc ít quyền nhất, kiểm soát phiên, truy cập đặc quyền.
  • A.10: Mật mã học — cấu hình TLS được chấp nhận, quản lý chứng chỉ & khóa.
  • A.11: Bảo mật vật lý — truy cập vật lý an toàn tới các điểm cuối cho phép phiên truy cập từ xa.
  • A.12: Bảo mật vận hành — cấu hình an toàn, vá lỗi, bảo vệ chống mã độc, quản lý thay đổi cho công cụ.
  • A.13: Bảo mật truyền thông — kiểm soát mạng, hành vi NAT/relay, quy tắc firewall và phân đoạn.
  • A.15: Quan hệ với nhà cung cấp — hợp đồng bên thứ ba (relay), SLA, quyền kiểm toán.
  • A.16: Quản lý sự cố bảo mật thông tin — phát hiện, tăng cấp và ghi nhận các sự cố phiên từ xa.
  • A.18: Tuân thủ — ghi nhật ký, lưu giữ, nghĩa vụ pháp lý và quy định, cư trú dữ liệu.

Nhận dạng, xác thực và Kiểm soát truy cập (A.9)

Kiểm soát truy cập là lõi của bất kỳ kiểm toán truy cập từ xa nào. Với mỗi kiểm soát trong A.9, kiểm toán viên mong đợi chính sách được ghi chép và thực thi có thể đo lường. Thực tế điều đó nghĩa là:

  • Provisioning & deprovisioning người dùng: vòng đời tài khoản được ghi chép, liên kết với HR hoặc IAM. Công cụ phải cho thấy cách tạo tài khoản, cách cấp quyền, và cách thu hồi truy cập (ví dụ: vô hiệu hóa tự động khi chấm dứt AD).
  • Nguyên tắc ít quyền nhất: ánh xạ vai trò hoặc nhóm giới hạn ai có thể khởi tạo phiên tương tác, ai có thể truy cập máy đích cụ thể, và ai có thể tăng quyền lên quyền hành chính. Cung cấp ma trận truy cập và ví dụ.
  • Xác thực mạnh: xác thực đa yếu tố cho controllers và cho truy cập bất kỳ console quản trị nào. Liệt kê các phương thức được hỗ trợ (TOTP, push, hardware tokens, SSO). Bằng chứng kiểm thử: MFA được bật cho 10 tài khoản mẫu.
  • Kiểm soát phiên: timeout phiên được cưỡng chế, đồng ý rõ ràng cho truy cập không giám sát, và xác nhận phiên khi cần. Bằng chứng = ảnh chụp cấu hình và tài liệu chính sách phiên.
  • Truy cập đặc quyền: phê duyệt bổ sung hoặc nâng quyền theo thời điểm (just‑in‑time) cho các phiên hành chính, các phê duyệt được ghi lại, và tách biệt quyền giám sát với quyền điều khiển.

Mật mã học và quản lý khóa (A.10)

Annex A mong đợi các kiểm soát mật mã phù hợp và được ghi chép. Với truy cập từ xa, trọng tâm là TLS, xử lý chứng chỉ và quản trị khóa.

Kiểm toán viên tìm kiếm những mục sau:

  • Posture TLS: sản phẩm nên dùng các phiên bản và bộ mã hiện đại. Ghi chép các phiên bản TLS được hỗ trợ và mức tối thiểu bắt buộc. Cung cấp bản quét cho thấy relay và các endpoint client chỉ chấp nhận TLS 1.2+ (hoặc baseline do tổ chức bạn yêu cầu).
  • Thông tin xác thực theo thiết bị: mô hình triển khai (chứng chỉ thiết bị, khóa, hoặc token dài hạn) phải được mô tả và vòng đời bao gồm — cấp phát, xoay vòng, thu hồi. Với Tenvo, lớp truyền tải dùng TLS với chứng chỉ riêng theo thiết bị; lưu ý rằng khi lưu lượng được proxy qua relay thì TLS kết thúc tại relay, do đó nhà điều hành relay có khả năng kiểm tra các phiên.
  • Lưu trữ khóa: nơi các khóa riêng tư được lưu (HSM, OS keystore, TPM) và ai có quyền truy cập. Bằng chứng: ảnh chụp màn hình, chính sách quay vòng khóa, và ví dụ về chứng chỉ hết hạn/đã thu hồi.
  • Đừng khẳng định relay "cannot decrypt": hãy rõ ràng trong đánh giá rủi ro của bạn liệu relay có kết thúc TLS hay không và các biện pháp hợp đồng và kỹ thuật (ví dụ: relay chuyên dụng, nhà điều hành được kiểm toán) mà bạn đã áp dụng.

Mạng và bảo mật truyền thông (A.13)

Các công cụ truy cập từ xa di chuyển lưu lượng qua mạng doanh nghiệp, mạng gia đình và Internet công cộng. Yêu cầu của Annex A là có các kiểm soát mạng được ghi chép, phân đoạn và lý giải cho bất kỳ relay bên thứ ba nào.

  • Sơ đồ topology và luồng: cho thấy đường truyền P2P trực tiếp so với NAT traversal so với luồng relay. Ghi chú đường đi nào đi qua biên của bạn và đường đi nào đi qua bên thứ ba.
  • Chính sách firewall & port: biện minh cho bất kỳ cổng mở nào, và ưu tiên kết nối chỉ-ngõ-ra (outbound‑only) từ các endpoint. Ví dụ bằng chứng: quy tắc firewall, sơ đồ mạng, và kiểm thử cho thấy không cần mở port inbound khi dùng managed relay.
  • Phân đoạn: các endpoint truy cập từ xa nên nằm trong mạng phân đoạn hoặc vùng jump host. Cung cấp ACL hoặc quy tắc microsegmentation hạn chế những gì một phiên truy cập từ xa có thể tới được.
  • Lựa chọn relay và khả năng chịu lỗi: nếu bạn dùng relay bên thứ ba (trường hợp thường thấy để đảm bảo khả năng truy cập Internet), bao gồm điều khoản hợp đồng, vị trí địa lý của relay, và failover đa‑vùng. Tenvo’s managed relay là khuyến nghị mặc định: client gốc cho Windows/macOS/Linux, client trên trình duyệt (public beta), và một multi‑region managed relay. Tenvo pricing tiers are Free $0 / Lite $2.99/mo / Pro $7.99/mo — tính SLA và chi phí vận hành vào quyết định nhà cung cấp của bạn.
  • Khi nào nên tự host: tự‑hosting chỉ hợp lý nếu có yêu cầu bằng văn bản buộc phải vậy (cư trú dữ liệu, mạng tách riêng, hoặc quy định cấm hạ tầng bên thứ ba). Hãy ghi rõ trong tài liệu lý do bạn chọn managed relay so với self‑host và bao gồm so sánh chi phí vận hành (vá lỗi, quản trị khóa, tái cấp chứng chỉ, failover).

Vận hành, ghi nhật ký và giám sát (A.12 và A.16)

Kiểm toán viên mong đợi ghi nhật ký đầy đủ, chống giả mạo cho các phiên từ xa — ai đã kết nối, từ đâu, họ đã làm gì và trong bao lâu. Công cụ phải tích hợp với quy trình ghi nhật ký và SIEM của bạn.

  • Loại sự kiện: bắt đầu/dừng phiên, danh tính người kết nối, máy chủ đích, IP nguồn, node relay, thời lượng phiên, chuyển tập tin, sự kiện clipboard, và nâng quyền lệnh. Ánh xạ các mục này tới tên sự kiện trong SIEM của bạn.
  • Lưu giữ & tính toàn vẹn: định nghĩa thời hạn lưu giữ để đáp ứng nhu cầu pháp lý và chính sách, và cho thấy cách logs được bảo vệ khỏi gian lận (lưu trữ write‑once, chính sách lưu giữ, kiểm soát truy cập). Bằng chứng: mẫu logs xuất, cấu hình lưu giữ, và ảnh chụp chính sách lưu giữ S3 hoặc SIEM.
  • Ghi lại phiên: nếu bạn ghi video hoặc keystroke, ghi chép sự đồng ý, vị trí lưu trữ, mã hóa khi nghỉ (encryption at rest), và rà soát truy cập. Ghi phiên có tác động quyền riêng tư — tích hợp điều này vào phê duyệt HR và pháp lý.
  • Cảnh báo & phản ứng sự cố: định nghĩa quy tắc phát hiện (ví dụ: phiên admin bất thường ngoài giờ làm, phiên từ dải IP mới) và liên kết chúng với playbook phản ứng sự cố. Bằng chứng = mẫu quy tắc cảnh báo, ticket sự cố, và báo hậu kiểm của một bài tập thử nghiệm.
  • Xem thêm: Remote Desktop Audit Logging cho các mẫu và ánh xạ SIEM.

Quản lý nhà cung cấp & tuân thủ pháp lý (A.15 và A.18)

Sử dụng relay quản lý hoặc nhà cung cấp truy cập từ xa thương mại bắt buộc phải có kiểm soát nhà cung cấp. Annex A yêu cầu bạn xem relay/nhà điều hành là nhà cung cấp và thực hiện thẩm định.

  • Hợp đồng & SLA: bao gồm điều khoản bảo mật thông tin, điều khoản xử lý dữ liệu, thời hạn thông báo sự cố, và quyền kiểm toán. Đối với tuân thủ vùng, chỉ rõ vị trí địa lý relay hoặc chọn vùng relay chuyên dụng.
  • Đảm bảo bên thứ ba: lấy SOC 2, ISO 27001 certificate, hoặc tương đương và đính kèm báo cáo. Nếu relay kết thúc TLS, xác nhận ranh giới truy cập và các kiểm soát của nhà điều hành bằng văn bản.
  • Cư trú dữ liệu: nếu cơ quan quản lý yêu cầu lưu trữ lưu lượng phiên trong nước, chỉ có tự‑hosting hoặc relay vùng sẽ chấp nhận được. Ghi lại quyết định và các kiểm soát bù trừ nếu bạn để relay ngoài vùng pháp lý đó.
  • Rút lui theo hợp đồng: xác định cách xuất logs và xóa thông tin xác thực khi kết thúc hợp đồng.
  • Về hướng dẫn lựa chọn hosting và đánh đổi, xem Self‑Hosted Remote Desktop: Why, How, and What Breaks.

Nhân tố con người, điểm cuối và kiểm soát thiết bị (A.7, A.8, A.11)

Truy cập từ xa chỉ an toàn bằng độ an toàn của các điểm cuối và con người sử dụng nó. Annex A mong đợi có các kiểm soát HR và thiết bị được thực hiện.

  • Onboarding & đào tạo: bao gồm đào tạo theo vai trò cho nhân viên dùng hoặc hỗ trợ truy cập từ xa. Bằng chứng: hồ sơ đào tạo, kết quả kiểm tra, và thỏa thuận sử dụng chấp nhận được đã ký.
  • Hardening điểm cuối: lập danh mục tất cả thiết bị được phép tổ chức phiên từ xa, đảm bảo EDR/AV, mã hóa ổ đĩa, vá OS và chính sách khóa màn hình. Cung cấp báo cáo tuân thủ thiết bị mẫu.
  • Truy cập không giám sát: yêu cầu phê duyệt được ghi chép cho các phiên không giám sát và thông tin xác thực quản trị riêng cho phần mềm truy cập từ xa (không dùng mật khẩu admin cục bộ chia sẻ nếu không có lý do).
  • Brought‑your‑own‑device (BYOD): nếu cho phép BYOD, trình bày profile MDM, quy tắc truy cập có điều kiện, và cấu hình tối thiểu trước khi thiết bị được dùng cho phiên từ xa.

Danh sách kiểm tra triển khai — những gì cần chuẩn bị cho kiểm toán

  • Chính sách & thủ tục: chính sách truy cập từ xa bao phủ sử dụng được phép, luồng phê duyệt, MFA, phân chia nhiệm vụ, và xử lý sự cố.
  • Bằng chứng cấu hình: ảnh chụp màn hình hoặc xuất cấu hình cho thấy MFA bật, timeout phiên được cấu hình, cưỡng chế phiên bản TLS, và lịch trình quay vòng chứng chỉ.
  • Bằng chứng ghi nhật ký: 90 ngày logs phiên (hoặc chu kỳ lưu giữ của tổ chức bạn), một cảnh báo SIEM mẫu liên quan tới một sự cố thử nghiệm, và bằng chứng tính toàn vẹn logs.
  • Tài liệu nhà cung cấp: hợp đồng, báo cáo SOC/ISO, và danh sách vị trí địa lý relay.
  • Rà soát truy cập: bằng chứng rà soát truy cập hàng quý đã hoàn thành cho mẫu tài khoản đặc quyền (cho thấy thay đổi và phê duyệt).
  • Kiểm penetration hoặc quét lỗ hổng: báo cáo quét gần đây của các endpoint truy cập từ xa và relay, với các điểm khắc phục được theo dõi.

Cân nhắc vận hành: managed relay vs self‑hosted — góc độ tuân thủ

Từ góc nhìn tuân thủ và vận hành, managed relay thường là phương án chi phí tổng thấp hơn và rủi ro thấp hơn. Bạn tránh phải chạy phần mềm relay, tái cấp chứng chỉ toàn cầu, duy trì failover đa‑vùng, và xử lý trực ca 24/7 cho tính khả dụng relay. Tenvo’s managed relay được đặt làm khuyến nghị mặc định cho hầu hết tổ chức vì nó gói failover đa‑vùng và cập nhật client; Tenvo pricing tiers are Free $0 / Lite $2.99/mo / Pro $7.99/mo phản ánh các mức hỗ trợ/SLA khác nhau.

Tuy nhiên, tự‑hosting phù hợp và có thể biện minh khi có yêu cầu bằng văn bản cấm hạ tầng bên thứ ba (ví dụ: một số quy định khu vực công, luật cư trú dữ liệu nghiêm ngặt, hoặc mạng vật lý tách rời không thể kết nối tới relay bên ngoài). Nếu bạn chọn tự‑hosting, ghi chép các hoạt động vận hành bổ sung bạn sẽ đảm nhận: high‑availability, quản lý chứng chỉ, vá lỗi, và truy cập pháp chứng vào logs relay.

Kiểm thử và thu thập bằng chứng — các bước thực tế

  • Chạy kiểm thử khám phá: tạo sơ đồ luồng mạng từ client tới target cho thấy phiên là P2P trực tiếp hay được proxy qua relay.
  • Lấy mẫu logs: xuất 30–90 ngày logs phiên và xác minh các trường cần thiết theo chính sách (user, source IP, target, duration, relay node).
  • Kiểm toán cấu hình: chạy checklist cấu hình cơ bản trên build client và server để chứng minh cài đặt TLS, MFA bắt buộc, và chính sách phiên.
  • Bài tập sự cố: mô phỏng một phiên trái phép và chạy quy trình phát hiện & IR; lưu post‑mortem và ticket làm bằng chứng kiểm toán.
  • Rà soát truy cập: chạy rà soát truy cập đặc quyền hàng quý và lưu phê duyệt trong IAM hoặc hệ thống ticket của bạn.

Tài liệu tham khảo và đọc thêm liên quan

Những bài nội bộ này cung cấp hướng dẫn vận hành sâu hơn mà bạn có thể tái sử dụng trong ISMS: Is Remote Desktop Secure? An Honest Threat Model, Remote Desktop Audit Logging, và Remote Desktop Without Port Forwarding Explained. Nếu bạn đang quyết định mô hình hosting, cũng đọc Self‑Hosted Remote Desktop: Why, How, and What Breaks.

Ghi chú cuối và danh sách kiểm tra nhanh

Kiểm toán viên ISO 27001 không kiểm toán marketing: họ kiểm toán chính sách, cấu hình, logs, hợp đồng và vận hành. Xem công cụ truy cập từ xa của bạn như một kiểm soát quan trọng — ánh xạ nó tới các kiểm soát Annex A ở trên, tạo bằng chứng cấu hình, tiến hành rà soát truy cập, và đưa nhà điều hành relay vào thẩm định nhà cung cấp. Mặc định chọn managed relay trừ khi có yêu cầu bằng văn bản buộc phải tự‑hosting; bao gồm chi phí vận hành chạy relay khi bạn so sánh các lựa chọn.

Sẵn sàng kiểm thử thiết lập truy cập từ xa theo danh sách kiểm tra Annex A của bạn? Tải Tenvo và thử với managed relay của nó (hoặc đánh giá các tuỳ chọn self‑host nếu quy định của bạn yêu cầu): Download Tenvo.

Nhận Tenvo

Sẵn sàng tự trải nghiệm?

Miễn phí cho 30 thiết bị, không cần thẻ tín dụng. Kết nối và hoạt động trong hai phút.