Tổng quan nghiên cứu

Theo báo cáo thống kê từ tổ chức ứng cứu sự cố máy tính quốc tế, số lượng các vụ tấn công mạng ghi nhận trong giai đoạn đầu bùng nổ internet đã tăng từ dưới 200 vụ lên hơn 2.241 vụ mỗi năm, trong đó nhiều cuộc tấn công có quy mô lên tới hơn 100.000 máy tính bị kiểm soát đồng loạt. Tại Việt Nam, hoạt động thương mại điện tử đang chứng kiến sự tăng trưởng vượt bậc nhưng đi kèm với thách thức lớn về an toàn thông tin, đặc biệt là nguy cơ rò rỉ dữ liệu tài chính, đánh cắp mật khẩu, giả mạo danh tính và can thiệp trái phép vào đơn hàng trực tuyến. Vấn đề nghiên cứu then chốt của đề tài là xác định các lỗ hổng kỹ thuật trong hạ tầng mạng truyền thống và thiết lập giải pháp bảo mật toàn diện cho môi trường giao dịch số cấp địa phương. Mục tiêu cụ thể của luận văn là nghiên cứu ứng dụng thuật toán mật mã khóa công khai RSA, chữ ký điện tử và giao thức truyền thông an toàn nhằm bảo vệ các luồng trao đổi thông tin nhạy cảm. Phạm vi nghiên cứu tập trung vào hệ thống sàn giao dịch thương mại điện tử tỉnh Thái Nguyên trong mốc thời gian từ năm 2016 đến năm 2017, với sự phối hợp triển khai thử nghiệm trực tiếp tại Sở Công Thương tỉnh Thái Nguyên. Công trình có ý nghĩa thực tiễn quan trọng khi giúp nâng cao mức độ an toàn giao dịch lên trên 99,5%, giảm thiểu nguy cơ rò rỉ thông tin người dùng xuống dưới 0,1%, đồng thời tạo lập nền tảng kỹ thuật tin cậy để 100% doanh nghiệp và người tiêu dùng trên địa bàn yên tâm tham gia thị trường số.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Nghiên cứu được xây dựng trên nền tảng lý thuyết mật mã học hiện đại với trọng tâm là hệ mật mã khóa công khai RSA do Ronald Rivest, Adi Shamir và Leonard Adleman phát triển, dựa trên độ phức tạp của bài toán phân tích số nguyên lớn thành thừa số nguyên tố và bài toán logarit rời rạc. Bên cạnh đó, luận văn ứng dụng mô hình bảo mật tầng giao vận theo chuẩn quốc tế và kiến trúc hạ tầng khóa công khai PKI kết hợp tiêu chuẩn giao dịch điện tử an toàn SET. Khung lý thuyết bao gồm năm khái niệm học thuật cốt lõi:

  • Mật mã hóa khóa bất đối xứng với cặp khóa công khai và khóa bí mật độc lập, cho phép truyền tải bản mã an toàn trên kênh thông tin mở.
  • Hàm băm mật mã học một chiều như thuật toán MD5 tạo chuỗi tóm lược 128 bit và SHA-1 tạo chuỗi tóm lược 160 bit nhằm bảo đảm tính toàn vẹn tuyệt đối của văn bản.
  • Chữ ký số điện tử giúp xác thực danh tính người gửi và ngăn chặn triệt để hành vi chối bỏ nguồn gốc thông điệp.
  • Chứng chỉ số điện tử chuẩn X.509v3 do cơ quan chứng thực CA cấp phát, đóng vai trò như định danh pháp lý trên không gian mạng.
  • Giao thức bảo mật SSL/TLS hoạt động trên cổng tiêu chuẩn 443, kết hợp cơ chế bắt tay và thiết lập khóa phiên ngẫu nhiên để mã hóa dữ liệu đầu cuối.

Phương pháp nghiên cứu

Nguồn dữ liệu của đề tài được trích xuất từ nhật ký vận hành thực tế của cổng thông tin và sàn giao dịch điện tử thuộc Sở Công Thương tỉnh Thái Nguyên trong thời gian nghiên cứu 9 tháng, từ tháng 09/2016 đến tháng 05/2017. Cỡ mẫu thực nghiệm được thiết lập gồm 500 phiên giao dịch thử nghiệm độc lập cùng 120 hồ sơ tài khoản thành viên đăng ký mới. Nghiên cứu áp dụng phương pháp chọn mẫu ngẫu nhiên phân tầng giữa hai nhóm đối tượng chính: giao dịch giữa doanh nghiệp với doanh nghiệp (B2B) chiếm 40% mẫu và giao dịch giữa doanh nghiệp với người tiêu dùng (B2C) chiếm 60% mẫu. Lý do lựa chọn phương pháp phân tích thực nghiệm kết hợp tính toán giải tích là vì phương pháp này cho phép đo lường chính xác thời gian xử lý thuật toán, kiểm tra tải của máy chủ và đánh giá khả năng kháng lỗi trước các kịch bản tấn công giả mạo IP mà không làm gián đoạn hệ thống đang hoạt động.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Thứ nhất, tính toán lý thuyết và thực nghiệm khẳng định độ an toàn vượt trội của thuật toán RSA phụ thuộc trực tiếp vào độ dài khóa: một số nguyên có 50 chữ số chỉ mất khoảng 4 giờ để phân tích ra thừa số nguyên tố, số có 75 chữ số mất 104 giờ, nhưng khi nâng lên 100 chữ số thời gian tính toán kéo dài tới 74 năm, và với số có 200 chữ số thì thời gian giải mã lên tới hơn 4.000.000 năm trong điều kiện tốc độ xử lý 1 micro giây mỗi phép tính.

Thứ hai, mô hình kết hợp giữa RSA để trao đổi khóa phiên và mã hóa đối xứng để truyền tải dữ liệu trong giao thức SSL giúp giảm hơn 85% chi phí tính toán của bộ vi xử lý máy chủ so với phương án mã hóa khóa công khai toàn bộ luồng tin.

Thứ ba, việc áp dụng chứng chỉ số X.509 và hàm băm MD5 cùng SHA-1 trên sàn giao dịch tỉnh Thái Nguyên đạt tỷ lệ xác thực danh tính chính xác 100% trên toàn bộ 500 phiên thử nghiệm, bảo vệ 100% dữ liệu thanh toán và ngăn ngừa hoàn toàn nguy cơ can thiệp, sửa đổi đơn đặt hàng trong quá trình truyền dữ liệu qua giao thức TCP/IP.

Thảo luận kết quả

Hiệu quả bảo mật vượt trội đạt được là nhờ việc tách biệt chức năng giữa xác thực định danh và bảo mật đường truyền: thuật toán bất đối xứng RSA xử lý khâu nhận dạng ban đầu và sinh khóa phiên ngẫu nhiên, sau đó các thuật toán đối xứng tốc độ cao đảm nhận mã hóa dữ liệu thực tế. Dữ liệu thực nghiệm về thời gian xử lý và độ trễ hệ thống có thể được biểu diễn trực quan qua biểu đồ đường thể hiện sự tăng trưởng hàm mũ của thời gian phá mã theo độ dài khóa, kết hợp bảng số liệu so sánh thời gian phản hồi giữa giao thức HTTP thông thường và HTTPS có bảo mật SSL. Khi so sánh với một nghiên cứu gần đây về an ninh ngân hàng trực tuyến, giải pháp đề xuất trong luận văn chứng minh tính thích ứng cao với điều kiện hạ tầng công nghệ thông tin cấp tỉnh, vừa loại trừ triệt để nguy cơ mạo danh vừa tiết kiệm hơn 60% chi phí đầu tư thiết bị phần cứng chuyên dụng.

Đề xuất và khuyến nghị

Một là, nâng cấp toàn diện hệ thống mã hóa trên máy chủ sàn giao dịch sang tiêu chuẩn RSA tối thiểu 2048 bit kết hợp hàm băm an toàn SHA-256 do Sở Công Thương tỉnh Thái Nguyên chủ trì hoàn thành trong quý 2 năm 2018, hướng tới mục tiêu bảo vệ 100% dữ liệu giao dịch trực tuyến.

Hai là, tích hợp hệ thống tường lửa ứng dụng web chuyên sâu và công cụ lọc lưu lượng nhằm loại bỏ 99% các cuộc tấn công chiếm dụng băng thông như TCP SYN flood và giả mạo địa chỉ IP, do Trung tâm Công nghệ Thông tin và Truyền thông triển khai trong thời hạn 6 tháng kể từ khi phê duyệt.

Ba là, ban hành chính sách bắt buộc ứng dụng chứng chỉ số và xác thực hai yếu tố đối với 100% tổ chức, thương nhân tham gia gian hàng trực tuyến, đặt mục tiêu cấp phát và hướng dẫn sử dụng chữ ký số cho ít nhất 300 doanh nghiệp địa phương trước cuối năm 2018 dưới sự chỉ đạo của Ủy ban Nhân dân tỉnh.

Bốn là, thiết lập quy trình kiểm tra lỗ hổng bảo mật và sao lưu dữ liệu phân tán định kỳ 6 tháng một lần do đội ngũ kỹ sư quản trị hệ thống phối hợp cùng chuyên gia an ninh mạng độc lập thực hiện, bảo đảm thời gian phục hồi hệ thống khi có sự cố kỹ thuật dưới 30 phút.

Đối tượng nên tham khảo luận văn

Nhóm thứ nhất là các nhà quản lý và hoạch định chính sách tại các cơ quan nhà nước như Sở Công Thương và Sở Thông tin và Truyền thông, nhằm tham khảo mô hình chuẩn hóa tiêu chuẩn kỹ thuật an toàn thông tin cho 100% các cổng dịch vụ công và sàn thương mại điện tử địa phương.

Nhóm thứ hai là các kỹ sư an ninh mạng và lập trình viên hệ thống, ứng dụng trực tiếp quy trình tích hợp thuật toán RSA, hàm băm và giao thức SSL vào các dự án phần mềm thương mại, giúp rút ngắn hơn 30% thời gian nghiên cứu và triển khai bảo mật.

Nhóm thứ ba là lãnh đạo và cán bộ công nghệ thông tin tại hơn 200 doanh nghiệp đang kinh doanh trực tuyến trên địa bàn tỉnh, giúp nâng cao năng lực phòng ngừa gian lận thanh toán và bảo vệ bí mật thông tin khách hàng.

Nhóm thứ tư là giảng viên, học viên cao học và sinh viên chuyên ngành Khoa học máy tính, Công nghệ thông tin, sử dụng công trình làm tài liệu học thuật giá trị phục vụ nghiên cứu chuyên sâu về mật mã học ứng dụng.

Câu hỏi thường gặp

Tại sao thuật toán RSA được đánh giá là lựa chọn tối ưu cho bảo mật sàn giao dịch? Thuật toán RSA sở hữu độ an toàn cao nhờ dựa trên độ phức tạp của bài toán phân tích số nguyên cực lớn thành các thừa số nguyên tố. Trong thực tế, việc phá vỡ một khóa có độ dài 100 chữ số đòi hỏi tới 74 năm tính toán liên tục, và nâng lên 200 chữ số cần tới hơn 4 triệu năm, khiến mọi phương thức tấn công vét cạn trở nên bất khả thi.

Giao thức SSL bảo vệ thông tin thanh toán của khách hàng theo cơ chế nào? SSL tạo ra đường truyền mã hóa an toàn qua cổng mạng 443 giữa máy khách và máy chủ. Thông qua chứng chỉ số X.509 và khóa phiên ngẫu nhiên, giao thức này mã hóa 100% dữ liệu nhạy cảm như thông tin thẻ tín dụng và mật khẩu cá nhân, loại bỏ hoàn toàn nguy cơ bị nghe trộm trên các đường truyền mạng trung gian.

Hàm băm MD5 và SHA-1 đóng vai trò gì trong việc xác thực dữ liệu đơn hàng? Hàm băm chuyển đổi dữ liệu đơn hàng có độ dài bất kỳ thành chuỗi tóm lược cố định gồm 128 bit đối với MD5 hoặc 160 bit đối với SHA-1. Nếu có bất kỳ sự thay đổi dù chỉ một ký tự trên đơn hàng trong quá trình truyền gửi, giá trị băm sẽ thay đổi hoàn toàn, giúp hệ thống phát hiện ngay lập tức hành vi can thiệp trái phép.

Chữ ký số giải quyết vấn đề chối bỏ nguồn gốc giao dịch như thế nào? Chữ ký số được tạo ra bằng khóa bí mật duy nhất của người gửi và được kiểm tra thông qua khóa công khai do cơ quan CA chứng thực. Khi một giao dịch được ký số thành công, tính xác thực đạt mức 100%, người gửi không thể phủ nhận giao dịch đã thực hiện, loại bỏ nguy cơ gian lận thương mại khi xảy ra tranh chấp.

Việc áp dụng mã hóa RSA có làm chậm tốc độ phản hồi của website thương mại điện tử không? Hệ thống áp dụng mô hình mã hóa lai, chỉ sử dụng RSA để xác thực ban đầu và mã hóa khóa phiên, sau đó dùng thuật toán đối xứng để truyền tải dữ liệu. Mô hình này giúp tiết kiệm hơn 85% tài nguyên xử lý của máy chủ, duy trì thời gian phản hồi giao dịch dưới 1 giây mà vẫn đảm bảo an toàn tuyệt đối.

Kết luận

  • Hệ thống hóa toàn diện cơ sở lý thuyết về an toàn thông tin, các nguy cơ mạng phổ biến và kiến trúc bảo mật trong thương mại điện tử hiện đại.
  • Chứng minh độ an toàn toán học vượt trội của hệ mật mã khóa công khai RSA với thời gian phá mã số 200 chữ số vượt trên 4 triệu năm tính toán.
  • Phân tích hiệu quả của việc ứng dụng hàm băm MD5 128 bit, SHA-1 160 bit và giao thức SSL cổng 443 trong việc bảo đảm tính toàn vẹn dữ liệu.
  • Ứng dụng và thử nghiệm thành công giải pháp bảo mật tại sàn thương mại điện tử Sở Công Thương tỉnh Thái Nguyên, đạt tỷ lệ xác thực an toàn 100% trên 500 phiên mẫu.
  • Đề xuất lộ trình 4 bước nâng cấp an ninh mạng và hoàn thiện chính sách chứng thực số cho giai đoạn từ năm 2018 đến năm 2020.

Công trình là tài liệu tham khảo khoa học và thực tiễn quan trọng cho các đơn vị đang vận hành hệ sinh thái kinh doanh trực tuyến. Bạn đọc hãy tham khảo toàn văn luận văn thạc sĩ để áp dụng hiệu quả các giải pháp an toàn thông tin cho hệ thống của mình.