Keyvaci

Blog · Tuân thủ · 16 tháng 8, 2026

ISO 27001 và SOC 2:
mỗi tiêu chuẩn đòi hỏi gì ở thông tin đăng nhập của bạn

Sớm hay muộn cũng sẽ có một khách hàng doanh nghiệp hỏi bạn một trong hai, và con đường nhanh nhất để trượt cả hai đều giống nhau: những mật khẩu dùng chung mà không ai giải trình được. Đây là khác biệt thực chất giữa hai tiêu chuẩn, các cơ chế kiểm soát thông tin đăng nhập mà mỗi bên xem xét, và bằng chứng mà kiểm toán viên sẽ yêu cầu bạn xuất trình.

Hai tiêu chuẩn, bỏ hết phần huyền bí

ISO/IEC 27001 là tiêu chuẩn quốc tế về vận hành một hệ thống quản lý an toàn thông tin (ISMS). Bạn xác định phạm vi và rủi ro, triển khai các cơ chế kiểm soát lấy từ Annex A (93 cơ chế trong bản sửa đổi 2022), và một tổ chức được công nhận sẽ chứng nhận cho bạn, với các đợt kiểm tra giám sát xen giữa. Nó trả lời: tổ chức này có quản lý an toàn thông tin một cách hệ thống không?

SOC 2 là một báo cáo chứng thực, không phải chứng nhận: một công ty kiểm toán CPA có giấy phép soi các cơ chế kiểm soát của bạn theo AICPA Trust Services Criteria (Security luôn bắt buộc; Availability, Confidentiality, Processing Integrity, Privacy là tùy chọn) rồi viết ra một báo cáo. Báo cáo Type I nói rằng các cơ chế được thiết kế đúng tại một thời điểm; Type II nói rằng chúng thực sự vận hành trong một khoảng thời gian, thường là 3 đến 12 tháng. Nó trả lời: có thể tin nhà cung cấp này với dữ liệu khách hàng không, và có bằng chứng của kiểm toán viên đứng sau câu trả lời không?

ISO 27001SOC 2
Nó là gìChứng nhận cho một hệ thống quản lýBáo cáo chứng thực của kiểm toán viên về các cơ chế kiểm soát
Ai hỏi tới nóDoanh nghiệp quốc tế và châu Âu, khối chính phủBên mua doanh nghiệp ở Bắc Mỹ, bộ phận mua sắm SaaS
Bộ kiểm soátAnnex A, 93 cơ chế (bản sửa đổi 2022)Trust Services Criteria (nhóm CC cộng các hạng mục tùy chọn)
Độ linh hoạtCơ chế được chọn qua đánh giá rủi ro, phần loại trừ phải có lý giảiBạn tự định nghĩa cơ chế; kiểm toán viên kiểm chứng chúng có vận hành hay không
Kết quả đầu raChứng chỉ, gia hạn theo chu kỳ 3 nămBáo cáo (Type I hoặc Type II), làm mới hằng năm
Phần trùng nhauRất nhiều. Kiểm soát truy cập, vòng đời thông tin đăng nhập, ghi nhật ký và mật mã nằm ở trung tâm của cả hai

Những khuôn khổ tương tự cũng tồn tại ở nơi khác và cùng vần với những yêu cầu đó: Điều 32 của GDPR ("biện pháp kỹ thuật phù hợp", trong đó mã hóa và kiểm soát truy cập được nêu tên rõ ràng), PCI DSS 4.0 (yêu cầu 7 và 8: đặc quyền tối thiểu, tối thiểu 12 ký tự, MFA), các biện pháp bảo vệ về kiểm soát truy cập của HIPAA, và Cyber Essentials của Anh. Làm được kỷ luật về thông tin đăng nhập dưới đây là bạn đã đi gần hết phần danh tính của tất cả những khuôn khổ ấy.

Chỗ các cuộc kiểm toán thực sự tắc: thông tin đăng nhập dùng chung

Tài khoản riêng của từng người thì bám vào nhà cung cấp danh tính và dễ chứng minh. Thứ làm kiểm toán tắc là cái đuôi dài thông tin đăng nhập mà SSO không với tới: cổng ngân hàng, nhà đăng ký tên miền, tài khoản quản trị dùng chung của tường lửa, những khóa API nằm trong script. Kiểm toán viên của cả hai tiêu chuẩn đều hỏi đúng bốn câu về chính những thứ này:

  1. Kiểm kê: có những thông tin đăng nhập dùng chung nào, và ai đứng tên từng cái?
  2. Ủy quyền: ai truy cập được từng cái, và điều đó có khớp với một nhu cầu đã ghi thành văn bản không?
  3. Vòng đời: chuyện gì đã xảy ra khi người đó nghỉ hồi tháng Ba? Cho xem bản ghi.
  4. Trách nhiệm giải trình: ai đã thực sự dùng tài khoản dùng chung vào ngày này? Câu "nó là tài khoản chung" là một phát hiện sai phạm, không phải một câu trả lời.

Một file bảng tính không trả lời được câu nào; lịch sử chat thì trả lời theo cách tệ nhất có thể. Đây chính là khoảng trống mà một kho thông tin đăng nhập dùng chung sinh ra để bịt, và đó là lý do nên làm việc này trước kỳ kiểm toán chứ không phải vì kỳ kiểm toán: cũng đúng bốn câu hỏi ấy là những gì một cuộc ứng phó sự cố rò rỉ đặt ra, trong điều kiện tệ hơn nhiều.

Bản đồ các cơ chế kiểm soát

Kiểm toán viên xem xét điều gìISO 27001 Annex ATiêu chí SOC 2Bằng chứng mà một kho mật khẩu tạo ra
Quyền truy cập được cấp theo vai trò và nhu cầuA.5.15, A.5.18CC6.1, CC6.2Vai trò đọc/ghi/quản trị theo từng kho, liệt kê được cho từng người chỉ bằng một truy vấn
Quản lý thông tin xác thựcA.5.17CC6.1Thông tin đăng nhập được lưu ở dạng mã hóa kèm người chủ, có ngưỡng độ mạnh và nhắc nhở theo tuổi, thay vì nằm trong các luồng chat
Truy cập đặc quyền bị giới hạn và được rà soátA.8.2CC6.1, CC6.3Vai trò quản trị nêu rõ theo từng kho; các đợt rà soát quyền đọc thẳng từ hệ thống, không đọc từ trí nhớ
Thu hồi kịp thời khi chấm dứt hợp đồngA.5.18, A.6.5CC6.2, CC6.3Đăng nhập gắn với hệ thống tài khoản chết theo tài khoản; việc thu hồi quyền trong kho sẽ mã hóa lại và được ghi nhật ký kèm dấu thời gian
Xác thực mạnhA.8.5CC6.1SSO cùng MFA và Conditional Access của nhà cung cấp định danh của bạn; nâng cấp xác thực bằng TOTP trước khi hiện bí mật
Ghi nhật ký sự kiện, chống sửa đổiA.8.15CC7.2Nhật ký chỉ ghi thêm về các lần mở kho, hiện bí mật, chia sẻ và thu hồi, mà không ai sửa được, kể cả nhà cung cấp
Dùng mật mã một cách phù hợpA.8.24C1.1 (Confidentiality)XChaCha20-Poly1305 phía máy khách với dẫn xuất khóa Argon2id, có tài liệu công khai

Các tham chiếu cơ chế kiểm soát ở đây mang tính chỉ dẫn, không phải một ý kiến về tuân thủ: kiểm toán viên của bạn và cách bạn xác định phạm vi mới quyết định ánh xạ cuối cùng. Nhưng mỗi dòng ở trên đều là một câu hỏi chúng tôi đã thấy người đánh giá hỏi trong thực tế, và mỗi câu trở thành một câu trả lời năm phút khi bằng chứng là một hệ thống lưu vết thay vì một buổi phỏng vấn.

Keyvaci nằm ở đâu, nói cho ngay thẳng

Keyvaci là hệ thống lưu vết cho đúng cái tầng thông tin đăng nhập dùng chung đó: các kho với vai trò được thực thi thật, đăng nhập qua chính hệ thống tài khoản mà bạn vẫn kiểm toán, khóa của thành viên được ký xác nhận, việc thu hồi mã hóa lại thay vì chỉ trông chờ may rủi, và nhật ký chỉ ghi thêm biến bốn câu hỏi của kiểm toán viên thành bốn truy vấn. Phần bằng chứng cho việc cho nghỉ việc vốn ngốn cả một buổi chiều khai quật nay trở thành một bản in.

Còn phía chúng tôi trên bàn đánh giá nhà cung cấp, nói thẳng: Keyvaci do XNOR Group Pte. Ltd. vận hành, và hệ thống quản lý an toàn thông tin của công ty được chứng nhận ISO/IEC 27001; chứng chỉ cùng bản tuyên bố phạm vi có thể cung cấp cho bộ phận mua sắm của bạn khi có yêu cầu qua trang liên hệ. Một báo cáo SOC 2 cho chính dịch vụ Keyvaci nằm trong lộ trình và chưa được cấp; chúng tôi thà nói vậy còn hơn để bạn hiểu khác đi. Bên cạnh tấm chứng chỉ, chúng tôi có thứ mà một cái huy hiệu không mang theo được: một kiến trúc zero-knowledge mà theo đó chúng tôi không đọc được thứ bạn lưu, được công bố đủ chi tiết để đội bảo mật của bạn kiểm chứng, cộng thêm một Phụ lục xử lý dữ liệu có ký kết. Một nhà cung cấp chứng minh được rằng mình chỉ giữ bản mã là nhà cung cấp mà kiểm toán viên của bạn có rất ít câu để hỏi.

Trình tự thực tế

  1. Tuần này: đưa cái đuôi dài thông tin đăng nhập dùng chung vào một kho mật khẩu, có người chủ và có vai trò; một buổi chiều cho hai mươi cái quan trọng nhất.
  2. Tháng này: đấu nối việc đăng nhập vào hệ thống tài khoản của bạn để bằng chứng cho người vào và người ra là tự động, và bật yêu cầu MFA trước khi hiện bí mật.
  3. Đến kỳ kiểm toán: xuất danh sách quyền truy cập và các sự kiện nhật ký cho đúng mẫu mà người đánh giá chọn, rồi dành số ngày tiết kiệm được cho những cơ chế kiểm soát thực sự cần suy nghĩ.

Làm cho phần thông tin đăng nhập trong kỳ kiểm toán của bạn trở nên nhàm chán

14 ngày, đủ mọi tính năng, không cần thẻ tín dụng. Đăng nhập bằng SSO của công ty, hoặc bằng một địa chỉ email thường.