HTTPS giúp bảo vệ dữ liệu trên đường truyền. Nhưng bên trong kết nối đó vẫn có thể là một tệp độc hại, nội dung không phù hợp hoặc tài liệu doanh nghiệp đang được gửi ra ngoài. Với FortiGate, SSL Inspection giúp mở rộng khả năng kiểm tra lưu lượng mã hóa. Khi kết hợp với các chức năng bảo mật phù hợp, doanh nghiệp có thể kiểm soát nội dung và hoạt động bên trong kết nối, thay vì chỉ biết kết nối đang được thiết lập.

SSL Inspection hoạt động như thế nào?

FortiGate có hai cách kiểm tra cần phân biệt:

SSL Inspection tạo điều kiện để kiểm tra; việc phát hiện và chặn do các chức năng như Antivirus, Web Filter, Application Control, IPS hoặc DLP thực hiện theo chính sách. Vì vậy, hiệu quả phụ thuộc cả vào cách kiểm tra lẫn các chức năng được bật cùng nó.

  • Certificate Inspection: kiểm tra thông tin của phiên TLS và chứng chỉ theo khả năng của cấu hình; không giải mã nội dung. Cách này hỗ trợ một số nhu cầu lọc website theo tên miền.
  • Deep Inspection: FortiGate giải mã lưu lượng thuộc phạm vi áp dụng, đưa nội dung qua các chức năng bảo mật, rồi mã hóa lại để chuyển tiếp. Đây là cơ chế cần thiết khi muốn kiểm tra sâu nội dung tệp hoặc dữ liệu trong phiên HTTPS.

1. Kiểm soát website và nội dung không phù hợp

Doanh nghiệp có thể cần hạn chế truy cập các nhóm website không phù hợp với công việc, hoặc kiểm tra URL và nội dung theo quy tắc đã đặt.

Chặn một tên miền hoặc nhóm website không phải lúc nào cũng cần giải mã sâu. Nhưng nếu muốn xét đường dẫn cụ thể hoặc nội dung nằm bên trong HTTPS, Deep Inspection giúp Web Filter có thêm dữ liệu để áp dụng chính sách.

Ví dụ, doanh nghiệp cần kiểm soát những trang hoặc nội dung chứa từ khóa bị cấm theo quy định nội bộ. Khả năng xử lý phụ thuộc vào cách nội dung được truyền và bộ lọc được cấu hình; không đồng nghĩa firewall hiểu và phân loại mọi nội dung trên website.

2. Quét file độc hại được tải qua HTTPS

Nhân viên nhận một đường dẫn tải tài liệu, bộ cài hoặc bản cập nhật phần mềm. Website sử dụng HTTPS, nhưng điều đó không xác nhận tệp tải xuống an toàn.

Khi lưu lượng được Deep Inspection, Antivirus có thể kiểm tra nội dung tệp và xử lý mối đe dọa phát hiện được theo cấu hình. Đây là một tình huống thực tế cho thấy vì sao kết nối mã hóa vẫn cần được kiểm tra.

Web Filter và Antivirus kiểm tra nội dung website và tệp sau khi giải mã HTTPS.
Hình minh họa: sau khi giải mã HTTPS, Web Filter kiểm tra nội dung theo chính sách và Antivirus quét tệp để xử lý mã độc phát hiện được.

3. Nhận diện và kiểm soát ứng dụng trong lưu lượng mã hóa

Nhiều ứng dụng sử dụng HTTPS để trao đổi dữ liệu. Chỉ nhìn địa chỉ đích và cổng kết nối có thể chưa đủ để áp dụng mức kiểm soát mong muốn.

SSL Inspection phối hợp với Application Control giúp kiểm tra sâu hơn đối với những ứng dụng hoặc chữ ký nhận diện cần giải mã. Doanh nghiệp có thể áp dụng chính sách cho phép, hạn chế hoặc chặn theo khả năng hỗ trợ.

Ví dụ, doanh nghiệp muốn kiểm soát một ứng dụng chia sẻ tệp sử dụng kết nối mã hóa. Khả năng phân biệt và kiểm soát từng hoạt động cụ thể cần được kiểm tra theo ứng dụng, chữ ký và phiên bản FortiOS.

4. Kiểm tra dấu hiệu tấn công bên trong phiên HTTPS

Một yêu cầu khai thác lỗ hổng có thể nằm trong kết nối mã hóa. Khi nội dung được giải mã và chuyển qua IPS, FortiGate có thể kiểm tra những dấu hiệu tấn công phù hợp với bộ chữ ký và cấu hình đang sử dụng.

SSL Inspection cũng hỗ trợ kiểm tra những phiên mã hóa có thể bị mã độc lợi dụng để kết nối tới máy chủ điều khiển hoặc tải thêm thành phần độc hại. Khả năng phát hiện còn phụ thuộc vào các lớp bảo mật đi kèm.

Application Control nhận diện ứng dụng và IPS kiểm tra dấu hiệu khai thác lỗ hổng trong lưu lượng HTTPS được giải mã.
Hình minh họa: SSL Inspection hỗ trợ Application Control và IPS kiểm tra lưu lượng mã hóa; hành động cho phép hoặc chặn phụ thuộc cấu hình và khả năng nhận diện.

5. Hỗ trợ kiểm soát dữ liệu nhạy cảm truyền qua HTTPS

Doanh nghiệp có thể cho phép sử dụng dịch vụ trực tuyến nhưng vẫn cần kiểm soát dữ liệu được gửi qua các dịch vụ đó.

Khi kết hợp Deep Inspection với DLP phù hợp, FortiGate có thể kiểm tra dữ liệu hoặc tệp theo các mẫu nhận diện đã cấu hình và thực hiện hành động như ghi log hoặc chặn.

Ví dụ, doanh nghiệp đặt quy tắc nhận diện một mẫu dữ liệu nhạy cảm hoặc tài liệu đã đăng ký dấu vân tay. Phạm vi kiểm tra phụ thuộc vào giao thức, định dạng, phiên bản, model và giấy phép liên quan.

6. Kiểm soát loại tệp được gửi hoặc nhận

Ngoài câu hỏi “tệp có chứa mã độc không?”, doanh nghiệp còn có thể cần quy định “loại tệp nào được phép truyền qua mạng?”.

Deep Inspection kết hợp với File Filter phù hợp có thể hỗ trợ nhận diện và chặn các loại tệp trong lưu lượng HTTPS theo chính sách. Ví dụ, hạn chế truyền tệp thực thi qua một luồng truy cập không có nhu cầu nghiệp vụ.

Cần xác minh chế độ kiểm tra và khả năng hỗ trợ trên hệ thống thực tế. Tệp hoặc ứng dụng có lớp mã hóa riêng bên trong kết nối có thể giới hạn khả năng kiểm tra.

DLP và File Filter kiểm tra dữ liệu nhạy cảm và loại tệp được tải lên qua HTTPS.
Hình minh họa: DLP và File Filter áp dụng quy tắc về dữ liệu nhạy cảm và loại tệp trong lưu lượng HTTPS được kiểm tra.

Áp dụng theo nhu cầu của doanh nghiệp

SSL Inspection cần có phạm vi rõ ràng: nhóm thiết bị nào được kiểm tra, chức năng bảo mật nào đi kèm và những dịch vụ nào cần ngoại lệ.

Với Deep Inspection, thiết bị người dùng cần tin cậy chứng chỉ CA dùng cho việc kiểm tra. Doanh nghiệp cũng cần đánh giá quyền riêng tư, khả năng tương thích ứng dụng và hiệu năng khi giải mã, kiểm tra rồi mã hóa lại lưu lượng.

Bắt đầu từ nhu cầu cụ thể — kiểm soát website, quét tệp, quản lý ứng dụng hay bảo vệ dữ liệu — sẽ giúp lựa chọn chính sách phù hợp và đánh giá hiệu quả thực tế của FortiGate.

✓

Gợi ý từ Arbolume: Hãy bắt đầu bằng khảo sát hiện trạng và mức độ ưu tiên. Một cấu hình vừa vặn thường hiệu quả hơn một giải pháp lớn nhưng khó vận hành.

Chia sẻ chủ đề

#Arbolume #FortiGate #SSLInspection #HTTPS #Firewall