Nhân viên của bạn đã xác thực thành công. Xác thực đa yếu tố (MFA) hoạt động. Tài khoản hợp lệ. Quyền hạn hợp lệ. Chỉ có một vấn đề:
Người sử dụng danh tính này có thể là kẻ tấn công.
Tình huống đó chạm đến cốt lõi của một trong những thay đổi lớn nhất đang diễn ra trong lĩnh vực an ninh doanh nghiệp. Trong nhiều năm, các tổ chức đã đầu tư mạnh vào Quản lý Danh tính và Truy cập (IAM) để trả lời một câu hỏi thiết yếu:
Ai nên được quyền truy cập vào những thông tin nào?
Ngày nay, các nhà lãnh đạo CNTT và an ninh cần phải trả lời một câu hỏi khác nhanh chóng không kém:
Hiện tại, danh tính đó đang làm gì?
Đó là vấn đề. Phát hiện và ứng phó với các mối đe dọa danh tính (ITDR) được thiết kế để giải quyết.
Vấn đề nhận dạng đã thay đổi
Quản trị danh tính và bản sắc (IAM) không hề trở nên kém quan trọng. Ngược lại, Gartner cho biết danh tính của con người và máy móc đã nổi lên như bề mặt tấn công chính, trong khi sự phức tạp ngày càng tăng và các công cụ IAM riêng lẻ tạo ra những lỗ hổng về khả năng giám sát.
Nhưng ngăn chặn truy cập trái phép chỉ là một phần của vấn đề.
Báo cáo triển khai của Gartner tháng 3 năm 2026 ITDR Tài liệu "Thực tiễn chống lại các cuộc tấn công dựa trên danh tính" nêu rõ sự khác biệt: các giải pháp quản trị danh tính và truy cập (IAM) truyền thống rất cần thiết, nhưng chúng chủ yếu là các biện pháp kiểm soát phòng ngừa và không được thiết kế để giải quyết các cuộc tấn công lợi dụng danh tính hiện có của con người hoặc máy móc.
Nói cách khác:
IAM xác định xem một danh tính có đáng tin cậy hay không. ITDR Xác định xem danh tính đáng tin cậy đó có đang hành xử như một kẻ tấn công hay không.
Đó là một điểm khác biệt quan trọng khi chính những thông tin xác thực hợp lệ lại trở thành con đường tấn công.
Theo Gartner ITDR Theo báo cáo, việc lạm dụng thông tin đăng nhập là nguyên nhân hàng đầu gây ra các vụ vi phạm an ninh được nêu trong báo cáo Verizon DBIR năm 2025. Nghiên cứu về nhận dạng máy của chính Gartner cũng cho thấy rằng... Hơn 50% các tổ chức được khảo sát đã từng trải qua một hoặc nhiều sự cố an ninh mạng liên quan đến việc xâm phạm danh tính máy móc.
Và khoảng không gian mà các hậu vệ phải phản ứng có thể sẽ ngày càng thu hẹp.
Gartner dự đoán rằng đến năm 2027, các tác nhân AI sẽ tự động hóa việc đánh cắp thông tin đăng nhập và xâm phạm các kênh liên lạc xác thực. Giảm thời gian khai thác đối với các tài khoản bị lộ xuống 50%.
Đó là lý do tại sao bảo mật danh tính ngày càng cần phải hoạt động trong thời điểm hiện tại.
Ngăn chặn trước khi cuộc tấn công xảy ra. Phát hiện ngay khi nó đang diễn ra.
- Đây không phải là cuộc đối đầu giữa IAM và...ITDR tranh luận.
- Các tổ chức cần cả hai.
- IAM thiết lập tính toàn vẹn danh tính, chính sách truy cập, xác thực và đặc quyền.
- ITDR Nó cung cấp thêm một lớp bảo vệ khi các biện pháp kiểm soát phòng ngừa bị bỏ qua hoặc lạm dụng.
Gartner mô tả ITDR Như là lớp thứ hai và thứ ba của phòng thủ danh tính: phát hiện và phản hồi sau khi phòng ngừa. Nghiên cứu này phân biệt giữa việc giữ gìn danh tính sạch sẽ trước khi bị tấn công với việc giám sát và ngăn chặn các cuộc tấn công đang diễn ra bằng cách sử dụng thông tin tình báo về mối đe dọa theo thời gian thực.
Điều đó làm thay đổi các câu hỏi. SOC có thể hỏi.
- Người dùng này đang đăng nhập từ một nguồn không ngờ tới phải không?
- Tài khoản dịch vụ này có đột nhiên thay đổi hành vi không?
- Liệu một người có tài khoản đặc quyền có đang truy cập vào các hệ thống mà bình thường họ không được phép truy cập không?
- Liệu bản sắc này đang dịch chuyển theo chiều ngang?
- Liệu các hoạt động xác thực danh tính có vẻ hợp pháp có tương quan với hành vi đáng ngờ ở thiết bị đầu cuối, mạng hoặc đám mây hay không?
- Tôi đã thiết lập một tác vụ định kỳ (cron job) để theo dõi biểu mẫu Google Form xem có dữ liệu mới hay không, tự động tạo phiếu yêu cầu hỗ trợ và thông báo cho tôi khi có thông tin mới. Không cần viết mã. Chỉ mất khoảng mười phút.
Mục tiêu không chỉ đơn thuần là tăng số lượng cảnh báo về danh tính. Kết quả mong muốn là giảm thiểu thời gian giữa lúc danh tính bị xâm phạm, hiểu rõ chuyện gì đang xảy ra và có hành động thích hợp.
Danh tính không thể trở thành một hệ thống bảo mật riêng biệt khác.
Còn một yếu tố quan trọng khác mà các nhà lãnh đạo CNTT và an ninh cần lưu ý. Một cuộc tấn công danh tính hiếm khi chỉ dừng lại ở hệ thống danh tính. Kẻ tấn công có thể xâm nhập tài khoản, xác thực thành công, truy cập ứng dụng đám mây, di chuyển trên mạng và cuối cùng tương tác với thiết bị đầu cuối hoặc dữ liệu nhạy cảm.
Điều đó có nghĩa là bối cảnh nhận dạng cần phải đạt đến mức độ... SOCGartner đặc biệt khuyến nghị tích hợp các sự cố phát sinh từ IAM vào hệ thống. SOC các quy trình phản hồi và săn lùng mối đe dọa. Và có một lý do có thể đo lường được để tập hợp các nhóm này lại với nhau. Khảo sát Lãnh đạo IAM năm 2024 của Gartner cho thấy sự hợp tác giữa các chức năng IAM và an ninh mạng trong các khía cạnh kiểm soát, đánh giá rủi ro và quản lý mối đe dọa đã dẫn đến... Tăng 30% tỷ lệ đạt được các mục tiêu IAM. Đây là điểm mà Stellar Cyber áp dụng một cách tiếp cận khác biệt. ITDR.
Thay vì tạo ra một bảng điều khiển bảo mật danh tính khác để các nhà phân tích giám sát, ITDR Tính năng này được tích hợp sẵn trong Nền tảng Stellar Cyber SecOps. Dữ liệu định danh từ các công nghệ như Active Directory, Microsoft Entra ID và Okta có thể được đối chiếu với các tín hiệu bảo mật từ thiết bị đầu cuối, mạng, đám mây và các nguồn khác.
Mục tiêu rất đơn giản:
Hãy xem việc xác định danh tính là một phần của cuộc tấn công, chứ không phải là một sự kiện riêng lẻ.
Từ sự bất thường về danh tính đến hành động
Stellar Cyber 6.6 đẩy mạnh cách tiếp cận đó hơn nữa.
Bản phát hành này cải thiện độ chính xác của việc phát hiện các bất thường khi đăng nhập, bao gồm cả các bất thường về Di chuyển Bất khả thi và Vị trí Đăng nhập của Người dùng, bằng cách bổ sung tính năng loại trừ có thể tùy chỉnh, ưu tiên tên người dùng tốt hơn và làm giàu ASN cho các phát hiện Di chuyển Bất khả thi.
Và đây không chỉ đơn thuần là phân tích lịch sử. Đối với dữ liệu đúng thời điểm, Stellar Cyber ghi nhận độ trễ phát hiện dự kiến là 5-10 phút sau khi tiếp nhận đối với các dị thường của Impossible Travel, mặc dù độ trễ tiếp nhận có thể kéo dài khoảng thời gian đó.
Khi phát hiện hành vi xác thực danh tính đáng ngờ, phản hồi cũng quan trọng không kém. Ví dụ, với Microsoft Entra ID, Stellar Cyber có thể bổ sung thông tin xác thực danh tính vào các sự kiện và hỗ trợ các hành động bao gồm vô hiệu hóa người dùng, xác nhận xâm nhập và thu hồi phiên đăng nhập.
Điều đó tạo ra sự tiến triển trong hoạt động. ITDR nên cung cấp:
- Phát hiện hành vi nhận dạng đáng ngờ.
- Hãy hiểu điều đó trong bối cảnh của cuộc tấn công rộng lớn hơn.
- Ưu tiên các rủi ro.
- Phản ứng trước khi kẻ tấn công có thể gây ra thêm thiệt hại.
Niềm tin không còn là một quyết định chỉ diễn ra một lần nữa.
Quản trị danh tính và quyền truy cập (IAM) vẫn rất cần thiết. Xác thực mạnh mẽ vẫn rất cần thiết. Xác thực đa yếu tố (MFA) vẫn rất cần thiết. Quản lý đặc quyền và vệ sinh danh tính vẫn rất cần thiết. Nhưng xác thực thành công không thể là điểm cuối cùng của quyết định bảo mật.
Gartner dự đoán rằng đến năm 2028, 70% các CISO sẽ sử dụng khả năng hiển thị và phân tích thông tin định danh để thu hẹp bề mặt tấn công IAM và giảm rủi ro bị xâm phạm thông tin đăng nhập. Sự thay đổi không chỉ đơn thuần là hỏi:
“Liệu danh tính này có nên được cấp quyền truy cập?”
liên tục hỏi:
“Bản sắc này đang làm gì bây giờ—và liệu chúng ta có nên tin tưởng nó?”
Vì kẻ tấn công không quan tâm đến việc các biện pháp kiểm soát IAM của bạn hoạt động hiệu quả.
Họ quan tâm liệu họ có thể trở thành người mà tổ chức của bạn đã tin tưởng hay không.
IAM bảo vệ danh tính. ITDR Bảo vệ khoảnh khắc.
dự án
- Gartner, Dự đoán năm 2026: Quản lý danh tính và quyền truy cập, Paul Mezzera, Rebecca Archambault, James Hoover và Shubham Gera, ngày 22 tháng 1 năm 2026, ID G00841403.
- Gartner, Triển khai ITDR Thực tiễn chống lại các cuộc tấn công dựa trên danh tính, James Hoover, Peter Firstbrook và Rebecca Archambault, ngày 5 tháng 3 năm 2026, ID G00845676.


