Các thách thức về an ninh mạng tiếp tục phát triển với tốc độ đáng báo động, trong đó xâm phạm dựa trên danh tính là một rủi ro lớn. Đối với những người ra quyết định về CNTT và bảo mật, việc ưu tiên bảo mật thông tin xác thực của người dùng cuối không còn là tùy chọn nữa mà là điều cần thiết. Từ các cuộc tấn công lừa đảo ngày càng tăng đến phần mềm độc hại dựa trên bộ nhớ, các doanh nghiệp phải áp dụng các biện pháp mạnh mẽ để bảo vệ thông tin xác thực và duy trì tính toàn vẹn của hoạt động.
Đầu tư vào bảo mật thông tin. Không, thật đấy.
Thông tin xác thực của người dùng cuối thường được gọi là “chìa khóa của vương quốc” vì lý do chính đáng. Khi bị xâm phạm, chúng có thể cung cấp quyền truy cập vào tất cả thông tin và hệ thống nhạy cảm trong mạng cục bộ hoặc các ứng dụng và cơ sở hạ tầng từ xa, khiến chúng trở thành mục tiêu chính của kẻ thù.
Số liệu thống kê về xâm phạm danh tính rất đáng báo động. Theo IBM , các cuộc tấn công mạng sử dụng thông tin đăng nhập người dùng bị đánh cắp đã tăng 71% vào năm 2023, nhấn mạnh nhu cầu cấp thiết về các biện pháp bảo mật dựa trên thông tin đăng nhập. Báo cáo về mối đe dọa toàn cầu năm 2025 của CrowdStrike nêu rằng các cuộc tấn công danh tính nằm trong số các mối đe dọa hiệu quả nhất, được thúc đẩy bởi sự gia tăng của các dịch vụ môi giới danh tính độc hại. Những nhà môi giới này bán quyền truy cập vào các hệ thống tổ chức, thường tận dụng kỹ thuật xã hội hoặc thông tin đăng nhập bị đánh cắp từ các mối quan hệ đáng tin cậy .
Các sự cố gần đây cho thấy lỗ hổng có thể dẫn đến vi phạm nghiêm trọng như thế nào. Vi phạm dữ liệu chăm sóc sức khỏe đã xâm phạm gần 190 triệu hồ sơ nêu bật một lỗi có thể tránh được—một lỗi có thể được giảm thiểu bằng xác thực đa yếu tố (MFA). Các vi phạm như vậy cho thấy rằng việc không áp dụng biện pháp bảo vệ thông tin xác thực phù hợp gây ra rủi ro đáng kể cho dữ liệu khách hàng, danh tiếng của công ty và bảo mật lâu dài.
Tôi nên bảo vệ chống lại những cuộc tấn công danh tính nào?
Có hàng chục kỹ thuật lạm dụng danh tính. Sau đây là ba kỹ thuật phổ biến nhất:
- Tấn công lừa đảo: Chỉ mất chưa đầy 60 giây để người dùng cuối trở thành nạn nhân của một cuộc tấn công lừa đảo được thiết kế khéo léo. Kẻ tấn công thường sử dụng các chiến thuật kỹ thuật xã hội để lừa cá nhân tiết lộ thông tin đăng nhập của họ, cấp quyền truy cập ngay lập tức vào các hệ thống quan trọng. Vishing – hoặc lừa đảo bằng giọng nói – nói riêng đang gia tăng.
- Tấn công trung gian: Ở giai đoạn tiếp theo của chuỗi tấn công , kẻ tấn công có thể bí mật chặn thông tin liên lạc giữa hai bên để đánh cắp dữ liệu hoặc can thiệp vào quá trình trao đổi dữ liệu, bao gồm cả thông tin đăng nhập.
- Phần mềm độc hại không có tệp: Ngoài lừa đảo và các cuộc tấn công khác bắt nguồn từ cấp độ hệ điều hành, kẻ tấn công đang sử dụng các kỹ thuật tinh vi hơn ở cấp độ phần cứng – hay “bên dưới hệ điều hành”. Ví dụ, phần mềm độc hại không có tệp nhắm mục tiêu vào thông tin đăng nhập của người dùng được lưu trữ trên các điểm cuối bằng cách tấn công trực tiếp vào bộ nhớ. Không giống như phần mềm độc hại truyền thống, các cuộc tấn công này không yêu cầu cài đặt tệp, khiến chúng thậm chí còn khó phát hiện và giảm thiểu hơn. Và, bạn đoán đúng rồi đấy, đây là một mối đe dọa đang gia tăng. Nghiên cứu cho thấy các cuộc tấn công phần mềm độc hại không có tệp chiếm 79% các cuộc tấn công .

Làm thế nào để phòng thủ chống lại việc khai thác danh tính
Để tăng cường bảo mật thông tin xác thực, các tổ chức trước tiên phải áp dụng chiến lược nhiều lớp, nhiều hướng để giảm thiểu rủi ro và tăng cường khả năng phục hồi trước các mối đe dọa đang phát triển. Điều đó có nghĩa là triển khai cả biện pháp đối phó dựa trên phần cứng và phần mềm. Thứ hai, chuẩn bị chuyển sang không cần mật khẩu . Sau đây là cách mọi thứ kết hợp với nhau:
Bảo vệ thông tin xác thực của người dùng cuối bằng bộ lưu trữ an toàn dựa trên phần cứng
Giảm thiểu rủi ro xâm phạm danh tính bằng cách bảo vệ thông tin đăng nhập ngay từ đầu. Dell SafeID, có trên Dell Pro, Dell Premium và Dell Pro Max, bảo mật thông tin đăng nhập của người dùng cuối bằng mật mã. Khách hàng có hai lựa chọn:
-
- SafeID với Mô-đun nền tảng đáng tin cậy (TPM) riêng biệt, lưu trữ mã hóa và khóa ký trong phần cứng an toàn. TPM đã trở thành tiêu chuẩn trên PC Dell trong 20 năm. (Lưu ý: Bắt đầu từ tháng 10, Windows 10 sẽ không còn nhận được các bản cập nhật bảo mật. Nâng cấp PC để có tính năng bảo mật nâng cao của TPM 2.0 chỉ khả dụng trên các thiết bị chạy Windows 11.)
- SafeID với ControlVault, lưu trữ thông tin xác thực của người dùng trong phần cứng chuyên dụng được chứng nhận FIPS 140-3 cấp độ 3 , cung cấp khả năng bảo vệ bổ sung bằng cách cô lập các hoạt động và dữ liệu liên quan đến danh tính khỏi hệ điều hành và bộ nhớ, khiến chúng ít bị tấn công và rò rỉ hơn. Không có giải pháp sinh trắc học PC nhúng nào khác đạt được mức xác thực bên ngoài này từ NIST ¹ . Giải pháp này là duy nhất của Dell và giúp Dell khẳng định sự khác biệt khi cung cấp PC AI thương mại an toàn nhất ¹
Tìm hiểu cách SafeID độc đáo của Dell giúp bảo mật thông tin đăng nhập của người dùng cuối trên PC AI thương mại.
Yêu cầu xác thực
Bảo vệ dữ liệu và tài sản bằng xác thực người dùng bắt buộc. Với thông tin xác thực được lưu trữ an toàn, Dell SafeID với TPM và ControlVault đều cung cấp nhiều cách để xác thực trên thiết bị, tất cả đều giúp hướng tới bảo mật không cần mật khẩu: </div style>
-
- Sinh trắc học như nhận dạng khuôn mặt thông qua và đầu đọc dấu vân tay thông qua Windows Hello hoặc Fast Identity Online (FIDO)
- Giao tiếp trường gần (NFC) cho phép các thiết bị như điện thoại thông minh hoặc mã thông báo trao đổi dữ liệu và đọc thẻ ở khoảng cách ngắn
- Thẻ thông minh có bộ xử lý bảo mật nhúng được sử dụng để lưu trữ thông tin xác thực
Đảm bảo phát hiện và phản hồi mối đe dọa chủ động
Giảm thiểu rủi ro hơn nữa với khả năng hiển thị trên các điểm cuối, mạng và môi trường đám mây. Bảo mật phần mềm như giải pháp phát hiện và phản hồi điểm cuối (EDR) và giải pháp phát hiện và phản hồi mở rộng (XDR) bổ sung cho các biện pháp phòng thủ phần cứng bằng cách giám sát các bất thường. Phù hợp với các nguyên tắc không tin cậy, chúng phân tích các mẫu trong hành vi của người dùng và thông tin liên lạc đến, xác định các hành vi đáng ngờ chỉ ra các cuộc tấn công lừa đảo hoặc phần mềm độc hại theo thời gian thực. Nhận dạng mối đe dọa chủ động làm giảm cơ hội cho kẻ tấn công khai thác thông tin đăng nhập bị xâm phạm.
Lợi ích của doanh nghiệp khi tăng cường bảo mật thông tin xác thực
Việc triển khai các biện pháp bảo mật thông tin xác thực mạnh mẽ mang lại lợi ích rõ ràng cho toàn doanh nghiệp, đảm bảo cả khả năng phòng thủ chủ động và tính liên tục của hoạt động.
- Giảm khả năng bị vi phạm. Dell SafeID giảm thiểu việc lộ thông tin đăng nhập, giúp đảm bảo kẻ tấn công không thể khai thác thông tin đăng nhập bị đánh cắp hoặc bị lộ.
- Niềm tin của người dùng được nâng cao. Khách hàng ngày càng yêu cầu các tiêu chuẩn bảo mật mạnh mẽ, đặc biệt là trong các ngành như chăm sóc sức khỏe, tài chính và chính phủ. Một chính sách bảo mật mạnh mẽ, được xác thực bằng thông tin xác thực an toàn, sẽ thúc đẩy niềm tin giữa các bên liên quan.
- Tuân thủ quy định. Nhiều ngành công nghiệp yêu cầu tuân thủ nghiêm ngặt các quy định về bảo mật dữ liệu. Các giải pháp được hỗ trợ bằng phần cứng như SafeID đáp ứng các tiêu chuẩn như chứng nhận FIPS, đảm bảo tuân thủ.
- Hiệu quả hoạt động. Các công cụ tiên tiến cũng hợp lý hóa các quy trình như tích hợp người dùng cuối thông qua xác thực sinh trắc học, cải thiện hiệu quả mà không ảnh hưởng đến bảo mật.
Tương lai không cần mật khẩu
Mật khẩu đã là một nỗi đau trong nhiều năm đối với người dùng và các kiến trúc sư CNTT vì chúng dễ quên, gây khó chịu khi đặt lại và dễ bị xâm phạm. Người dùng thường sử dụng lại cùng một mật khẩu trên nhiều trang web. Điều này có nghĩa là nếu thông tin đăng nhập bị xâm phạm một lần, chúng có thể được sử dụng lại trên nhiều dịch vụ. Mật khẩu có thể bị rò rỉ trên web sâu, bị bẻ khóa bằng GPU đám mây giá rẻ hoặc bị xâm phạm thông qua các cuộc tấn công kỹ thuật xã hội tinh vi. Các tổ chức buộc phải triển khai đào tạo người dùng và các công cụ tinh vi để ngăn chặn những kẻ thù này. MFA – được kích hoạt thông qua SMS, ứng dụng di động và OTP email – đã cải thiện đáng kể thế trận bảo mật cho các doanh nghiệp nhưng vẫn dễ bị tấn công lừa đảo và kỹ thuật xã hội.
Ngành công nghiệp an ninh đã làm việc không ngừng nghỉ để đưa ra thị trường các giải pháp không cần mật khẩu đạt tiêu chuẩn công nghiệp, có khả năng mở rộng và thân thiện với người dùng.
- Microsoft đã ra mắt Windows Hello vào năm 2015, bảo mật thông tin đăng nhập trong TPM của PC và cấp cho người dùng quyền truy cập vào dữ liệu sinh trắc học thay vì mật khẩu để xác thực. Gần đây, họ đã tăng cường giải pháp với Enhanced Secure Sign-in (ESS) cung cấp các cấp độ bảo mật bổ sung cho dữ liệu sinh trắc học thông qua các kênh truyền thông cô lập và bảo mật.
- FIDO Alliance ra mắt công khai vào năm 2013 với nhiều thành viên hàng đầu trong ngành, bao gồm Dell, với mục tiêu phát triển các tiêu chuẩn mở cho xác thực có thể mở rộng quy mô và cho phép đăng nhập nhanh hơn, đơn giản hơn. Dell tin rằng FIDO passkey là thành phần chính để biến không cần mật khẩu thành hiện thực và ngành này dường như đồng ý vì việc áp dụng đang tăng trưởng đều đặn. Ngoài các tiêu chuẩn mở, đảm bảo khả năng tương thích liền mạch, phương pháp xác thực người dùng đơn giản và khả năng mở rộng quy mô, passkey còn có khả năng chống lừa đảo cao. Để tìm hiểu thêm về những gì passkey có thể làm để bảo mật và đơn giản hóa tổ chức của bạn, hãy xem passkey central .
Bây giờ, vai trò của chúng tôi với tư cách là nhà sản xuất PC là làm sáng tỏ và đơn giản hóa việc áp dụng cho khách hàng. Dell đang thực hiện sứ mệnh giúp khách hàng đi trước các cuộc tấn công danh tính. Để đạt được mục tiêu này, đến năm 2030, tất cả các sản phẩm và dịch vụ mới của Dell sử dụng xác thực sẽ cung cấp cơ chế xác thực không cần mật khẩu . Điều này bao gồm, trong số các giải pháp không cần mật khẩu khác, quản lý dựa trên chứng chỉ kết hợp xác thực gắn với phần cứng: Dell Command Secure BIOS Configuration Support với Dell Command Configure .
Xây dựng các tổ chức an ninh hàng đầu
Giảm bề mặt tấn công bằng cách tiếp cận chủ động, nhiều lớp để bảo vệ thông tin xác thực của người dùng cuối, bắt đầu với các thiết bị được thiết kế với bảo mật danh tính nhúng. Luôn đi trước đối thủ bằng cách đảm bảo rằng các quyết định bảo mật liên quan đến các giải pháp được hỗ trợ bởi phần cứng cùng với phần mềm thông minh. Bằng cách giải quyết những rủi ro này ngay bây giờ, các nhà lãnh đạo CNTT và bảo mật có thể bảo vệ đội xe của họ trong tương lai với nền tảng về sự tin cậy, hiệu suất và khả năng phục hồi.
Tìm hiểu thêm và liên hệ với các chuyên gia bảo mật của chúng tôi để được trợ giúp khi bạn nâng cấp PC của mình trong năm nay.
1 Dựa trên phân tích nội bộ của Dell, tháng 10 năm 2024 (Intel) và tháng 3 năm 2025 (AMD). Áp dụng cho PC sử dụng bộ xử lý Intel và AMD. Không phải tất cả các tính năng đều khả dụng với tất cả PC. Cần mua thêm một số tính năng. PC sử dụng bộ xử lý Intel được Principled Technologies xác thực. So sánh các tính năng bảo mật, tháng 4 năm 2024.
hạm danh tính và chuẩn bị chuyển sang không cần mật khẩu. SafeID* độc đáo của Dell, hiện đã được chứng nhận FIPS 140-3 cấp độ 3, có thể giúp bạn.


Bài viết mới cập nhật
Dell Storage Engines: Tăng tốc suy luận AI với PowerScale và ObjectScale
Giải pháp chuyển tải bộ nhớ đệm KV của Dell cho ...
Bảo vệ Nhà máy AI
Áp dụng phương pháp tiếp cận kiến trúc để bảo mật ...
Tiến lên mạnh mẽ với Dell PowerMax: Vượt mặt Hitachi VSP 5000
Dell PowerMax mang lại khả năng phục hồi, hiệu suất và ...
Đẩy nhanh đổi mới AI: Sức mạnh của quyền truy cập mở
Từ các mô hình tiên tiến đến các ứng dụng cấp ...