Bỏ qua điều hướng

Quản lý danh tính và truy cập là gì?

Identity and Access Management (IAM) Công nghệ & Số hóa

Quản lý danh tính và truy cập (Identity and Access Management - IAM)

Quản lý danh tính và truy cập (IAM) là tập hợp các chính sách, quy trình và công nghệ được ngân hàng sử dụng để đảm bảo đúng người, đúng thời điểm, đúng quyền hạn được truy cập vào đúng tài nguyên hệ thống. Trong ngành ngân hàng, IAM bao trùm toàn bộ vòng đời của một danh tính số — từ khi nhân viên hoặc khách hàng được tạo tài khoản, cấp quyền truy cập, thay đổi vị trí/vai trò, cho đến khi tài khoản bị thu hồi hoặc vô hiệu hóa. Đây là một trong những trụ cột quan trọng nhất của an toàn thông tin trong lĩnh vực tài chính – ngân hàng, đặc biệt trong bối cảnh các ngân hàng Việt Nam đang đẩy mạnh chuyển đổi số, triển khai ngân hàng số (digital banking), mở rộng dịch vụ qua kênh di động và web.

Khác với khái niệm quản lý truy cập đơn thuần, IAM tích hợp bốn trụ cột chính: (1) Quản lý danh tính (Identity Management) — xác định ai là người dùng; (2) Xác thực (Authentication) — xác minh người dùng có đúng là người họ tuyên bố; (3) Cấp quyền (Authorization) — quyết định người dùng được làm gì; (4) Kiểm toán (Audit) — ghi nhận và giám sát toàn bộ hoạt động truy cập. Bốn trụ cột này vận hành theo nguyên tắc "zero trust" — không tin tưởng mặc định vào bất kỳ yêu cầu truy cập nào, dù đến từ bên trong hay bên ngoài tổ chức.

Các thành phần cốt lõi của hệ thống IAM

Hệ thống IAM trong ngân hàng thường bao gồm các thành phần sau:

  • Identity Provider (IdP): Hệ thống tạo, lưu trữ và quản lý danh tính người dùng. Với nhân viên, IdP thường đồng bộ với hệ thống HR (HRIS) để tự động cấp/thu hồi tài khoản theo biến động nhân sự. Với khách hàng, IdP quản lý thông tin định danh đã xác minh eKYC.
  • Authentication Mechanisms: Bao gồm mật khẩu, mã OTP qua SMS/email, khóa bảo mật vật lý (token, smartcard), và ngày càng phổ biến là xác thực sinh trắc học (vân tay, nhận diện khuôn mặt, NFC) — phù hợp với yêu cầu xác thực sinh trắc học khi chuyển tiền và giao dịch trực tuyến theo lộ trình của Ngân hàng Nhà nước.
  • Authorization Engine (Policy Engine): Bộ máy đánh giá chính sách và quyết định quyền truy cập. Hai mô hình phổ biến là RBAC (Role-Based Access Control — phân quyền theo vai trò) và ABAC (Attribute-Based Access Control — phân quyền theo thuộc tính ngữ cảnh). Trong ngân hàng, RBAC thường được dùng cho hệ thống lõi (core banking), ví dụ: vai trò "giao dịch viên" được phép xem số dư và thực hiện giao dịch tiền mặt nhưng không được phê duyệt khoản vay; vai trò "kiểm soát viên" được phê duyệt nhưng không được tự thực hiện giao dịch — nguyên tắc phân tách nhiệm vụ (Segregation of Duties - SoD).
  • Single Sign-On (SSO): Cho phép người dùng đăng nhập một lần để truy cập nhiều ứng dụng ngân hàng, giảm tải quản lý mật khẩu và cải thiện trải nghiệm người dùng.
  • Multi-Factor Authentication (MFA): Yêu cầu tối thiểu hai yếu tố xác thực thuộc các nhóm khác nhau (cái tôi biết / cái tôi có / cái tôi là) — bắt buộc cho các giao dịch nhạy cảm và truy cập hệ thống quản trị.
  • Privileged Access Management (PAM): Quản lý đặc biệt các tài khoản có quyền cao (admin, quản trị cơ sở dữ liệu, quản trị hệ thống), thường áp dụng nguyên tắc "just-in-time" — cấp quyền theo phiên có thời hạn và tự thu hồi.
  • Audit Log và SIEM tích hợp: Ghi nhận toàn bộ sự kiện truy cập, đồng bộ với hệ thống giám sát an ninh tập trung (SIEM) để phát hiện bất thường theo thời gian thực.

Chu trình vòng đời danh tính (Identity Lifecycle)

Quản lý danh tính trong ngân hàng tuân theo một vòng đời chặt chẽ:

  1. Onboarding (Tạo mới): Khi nhân viên mới vào làm hoặc khách hàng đăng ký dịch vụ, danh tính được tạo trên hệ thống IAM. Với khách hàng, quy trình này gắn liền với định danh điện tử (eKYC) và xác thực theo quy định của Ngân hàng Nhà nước.
  2. Provisioning (Cấp quyền): Dựa trên vai trò, chức danh, phòng ban và chính sách phân quyền, hệ thống tự động cấp các quyền truy cập tương ứng tới core banking, CRM, hệ thống báo cáo, email nội bộ, v.v.
  3. Maintenance (Duy trì): Khi nhân viên chuyển phòng ban, thăng chức hoặc thay đổi phạm vi công việc, quyền được điều chỉnh theo nguyên tắc "least privilege" — chỉ cấp đúng quyền tối thiểu cần thiết.
  4. Deprovisioning (Thu hồi): Khi nhân viên nghỉ việc hoặc khách hàng đóng tài khoản, mọi quyền truy cập phải được thu hồi ngay lập tức. Đây là điểm dễ xảy ra sự cố nếu không có quy trình tự động — các vụ rò rỉ dữ liệu nghiêm trọng trong ngành tài chính thường bắt nguồn từ tài khoản cũ không được vô hiệu hóa đúng hạn.
  5. Review & Recertification: Định kỳ (thường mỗi quý hoặc mỗi năm), ngân hàng thực hiện đối chiếu lại quyền truy cập của từng người dùng với nhiệm vụ thực tế để loại bỏ quyền thừa.

Vai trò của IAM trong an toàn thông tin ngân hàng

IAM được xem là lớp phòng thủ đầu tiên và quan trọng nhất trong mô hình bảo mật tổng thể của ngân hàng. Nó gắn liền với việc tuân thủ nhiều chuẩn mực và quy định:

  • Tuân thủ quy định của Ngân hàng Nhà nước về an toàn, bảo mật trong hoạt động ngân hàng điện tử, đặc biệt là yêu cầu xác thực sinh trắc học với giao dịch chuyển tiền và thanh toán trực tuyến có giá trị lớn.
  • Tuân thủ Thông tư hướng dẫn về hệ thống kiểm soát nội bộ của các tổ chức tín dụng, trong đó yêu cầu phân tách nhiệm vụ và giám sát truy cập là bắt buộc.
  • Đáp ứng tiêu chuẩn quốc tế như ISO 27001 (hệ thống quản lý an toàn thông tin), PCI-DSS (bảo mật dữ liệu thẻ thanh toán), NIST 800-63 (chuẩn xác thực số).
  • Giảm thiểu rủi ro nội bộ (insider threat): Theo các báo cáo an ninh ngành tài chính, hơn 60% sự cố an ninh liên quan đến lạm dụng hoặc lộ tài khoản nội bộ — IAM với cơ chế giám sát và PAM chính là công cụ chủ lực để kiểm soát rủi ro này.

Trong bối cảnh chuyển đổi số, nhiều ngân hàng Việt Nam (Vietcombank, Techcombank, MB, VPBank, ACB, v.v.) đã và đang đầu tư mạnh vào nền tảng IAM doanh nghiệp, kết hợp giải pháp SSO, MFA, PAM và tích hợp với hệ thống HRIS, SIEM, ITSM để vận hành tự động và tập trung.

Một số thuật ngữ liên quan thường gặp trong đề thi

  • SSO (Single Sign-On): Đăng nhập một lần, truy cập nhiều hệ thống.
  • MFA (Multi-Factor Authentication): Xác thực đa yếu tố.
  • RBAC (Role-Based Access Control): Phân quyền dựa trên vai trò.
  • ABAC (Attribute-Based Access Control): Phân quyền dựa trên thuộc tính (phòng ban, địa điểm, thời gian, loại giao dịch...).
  • PAM (Privileged Access Management): Quản lý tài khoản đặc quyền.
  • SoD (Segregation of Duties): Phân tách nhiệm vụ — nguyên tắc then chốt để chống gian lận nội bộ.
  • eKYC: Định danh khách hàng điện tử — thành phần quan trọng trong IAM phía khách hàng.

Câu hỏi thường gặp

Hỏi: Phân biệt rõ giữa Authentication (xác thực) và Authorization (cấp quyền) trong hệ thống IAM ngân hàng? Authentication trả lời câu hỏi "Bạn là ai?" — xác minh danh tính người dùng thông qua mật khẩu, OTP, sinh trắc học. Authorization trả lời câu hỏi "Bạn được phép làm gì?" — dựa trên danh tính đã xác minh và chính sách phân quyền, hệ thống quyết định người dùng được phép truy cập tài nguyên nào, thực hiện hành động gì. Ví dụ: nhân viên đăng nhập bằng mật khẩu + OTP thành công (đã xác thực), nhưng hệ thống chỉ cho phép truy cập module tiền gửi, không cho phép truy cập module tín dụng (đã cấp quyền theo vai trò).

Hỏi: Tại sao ngân hàng không nên cấp quyền admin vĩnh viễn cho nhân viên IT, mà phải dùng PAM? Quyền admin vĩnh viễn tạo ra rủi ro rất lớn vì tài khoản này có thể truy cập toàn bộ cơ sở dữ liệu, bao gồm thông tin khách hàng, số dư, giao dịch. Nếu bị lộ hoặc bị lạm dụng, hậu quả cực kỳ nghiêm trọng. PAM giải quyết bằng cách: cấp quyền theo phiên có thời hạn (just-in-time), tự động thu hồi khi hết phiên, ghi lại video/session toàn bộ thao tác của admin, yêu cầu phê duyệt 4 mắt trước khi cấp quyền nhạy cảm. Đây là yêu cầu gần như bắt buộc trong các tiêu chuẩn PCI-DSS và ISO 27001 áp dụng cho ngân hàng.

Hỏi: Trong đề thi tuyển dụng ngân hàng, khi nào đề cập "least privilege" và "segregation of duties"? Hai khái niệm này thường xuất hiện trong phần thi về kiểm soát nội bộ, an toàn thông tin hoặc quy trình tín dụng. "Least privilege" (quyền tối thiểu) là nguyên tắc chỉ cấp đúng quyền cần thiết để hoàn thành công việc — không cấp thừa. "Segregation of duties" (phân tách nhiệm vụ) là nguyên tắc không giao cho một người thực hiện trọn vẹn một giao dịch nhạy cảm từ đầu đến cuối — ví dụ người phê duyệt khoản vay không được đồng thời là người giải ngân, người lập chứng từ không được đồng thời là người kiểm tra. Cả hai nguyên tắc đều được hiện thực hóa thông qua hệ thông IAM với RBAC và PAM.


Lưu ý: Nội dung trên mang tính tham khảo tổng quát, phục vụ mục đích ôn tập và luyện thi. Các quy định cụ thể về an toàn thông tin, xác thực sinh trắc học, phân quyền và phân loại rủi ro cần được đối chiếu với văn bản hiện hành của Ngân hàng Nhà nước và không thay thế tư vấn pháp lý – kỹ thuật chuyên môn.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

B
BIDV

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.