Microsoft Purview DLP: Ngăn chặn rò rỉ source code

Chào các bạn Dev và anh em IT security! Trong môi trường doanh nghiệp, source code là “tài sản quý” nhất – đặc biệt với các dự án Java Spring Boot, Python backend/AI, hay C# .NET. Nhưng thực tế thì code hay bị leak ra ngoài qua email, Teams, upload lên GitHub public, copy USB,…

Triển khai Microsoft Purview Information Protection – Phần 2

Quy trình triển khai bảo vệ thông tin (Information Protection) và ngăn chặn mất mát dữ liệu (DLP) trong Microsoft Purview bao gồm 4 giai đoạn chính: Chuẩn bị môi trường, Tạo loại thông tin nhạy cảm tùy chỉnh, Triển khai nhãn nhạy cảm (Sensitivity Labels), và Thiết lập chính sách DLP. Dưới đây là…

Triển khai Microsoft Purview Information Protection – Phần 1

GIAI ĐOẠN 1: KHỞI TẠO & CHUẨN BỊ (INITIATION) 1.1. Gán License và Phân quyền Đảm bảo người dùng có quyền sử dụng các dịch vụ lõi (Intune Plan 1, Defender P2, Entra ID P2). 1.2. Tạo nhóm quản lý (Entra ID Groups) Tạo các nhóm để áp dụng chính sách tự động. 1.3. Cấu…

Microsoft Defender for Cloud: Bảo vệ Azure workloads, CSPM và Vulnerability Assessment tự động

Chào các bạn! Ở 8 bài trước, mình đã xây lớp bảo vệ cho Identity, Endpoint, và dựng SIEM/SOAR với Sentinel. Tất cả đều tốt, nhưng đó là bảo vệ cho người dùng và thiết bị. Còn hạ tầng cloud thì sao? Nếu bạn có VM chạy Windows Server trên Azure với cổng RDP mở ra internet, một database SQL để…

Microsoft Sentinel: SOAR thực chiến tự động block user, gửi alert Teams và tạo ticket khi có incident

Chào các bạn! Ở bài 7, mình đã deploy Sentinel, kết nối dữ liệu, và tạo analytics rules để phát hiện threat. Nhưng phát hiện chỉ là nửa câu chuyện, response mới là thứ quyết định thiệt hại. Thực tế mình hay thấy: một incident được phát hiện lúc 2 giờ sáng, nhưng analyst đầu tiên nhìn…

Microsoft Sentinel: Xây dựng SIEM từ đầu, kết nối dữ liệu, và tạo Analytics rules

Chào các bạn! Sau 6 bài xây dựng bảo vệ từ Identity đến Endpoint, phát hiện threat bằng Defender XDR và hunting bằng KQL, câu hỏi mình hay được hỏi là: “Vậy còn Sentinel để làm gì?” Câu trả lời ngắn: Defender XDR rất tốt, nhưng chỉ nhìn thấy dữ liệu từ các sản phẩm Microsoft….

Advanced Hunting với KQL: Tự viết query tìm mối đe dọa mà alert tự động bỏ sót

Ở bài 5, mình đã nói đến Custom detection rules với KQL, viết query để phát hiện thứ mà built-in rules chưa bắt được. Bài này mình sẽ đi sâu hơn vào KQL và Advanced Hunting, không phải dạy ngôn ngữ từ đầu, mà tập trung vào những query thực chiến bạn có thể dùng ngay trong môi trường thật….

Microsoft Defender XDR: Điều tra tấn công end-to-end từ một màn hình duy nhất

Chào các bạn! Ở 4 bài trước, mình đã xây từng lớp bảo vệ riêng biệt: Identity (bài 1-3) và Endpoint (bài 4). Nhưng attacker không tấn công theo từng lớp, họ kết hợp nhiều vector cùng lúc. Một cuộc tấn công thực tế thường trông như thế này: phishing email → user click → credential bị đánh…

Microsoft Defender for Endpoint: Onboard thiết bị, cấu hình ASR rules, và kết nối vào Zero Trust

Chào các bạn! Ở 3 bài trước, mình đã xây xong lớp bảo vệ cho Identity – MFA, Conditional Access, và PIM. Nhưng Zero Trust không dừng ở đó. Hãy tưởng tượng: người dùng đã xác thực đúng, đã qua MFA, nhưng thiết bị họ đang dùng đang chạy một ransomware đã nằm im từ 3 tuần…

Microsoft Entra Privileged Identity Management: Kiểm soát tài khoản admin với just-in-time access

Chào các bạn! Ở bài 1 mình đã nói về tài khoản break-glass và tầm quan trọng của việc bảo vệ admin accounts. Bài 2 thì đi sâu vào Conditional Access, yêu cầu phishing-resistant MFA và session timeout 4 giờ cho admin. Nhưng vẫn còn một vấn đề chưa giải quyết: tài khoản admin vẫn “always-on”, tức là bất cứ…