Tổng quan nghiên cứu

Trong tiến trình xây dựng chính phủ điện tử tại Việt Nam, nhu cầu trao đổi văn bản và dữ liệu số giữa các cơ quan hành chính nhà nước ngày càng phát triển mạnh mẽ. Theo thống kê của Bộ Thông tin và Truyền thông, tính đến tháng 5 năm 2012, các bộ ngành và địa phương trên toàn quốc đã cung cấp gần 100.000 dịch vụ công trực tuyến, trong đó có hơn 800 dịch vụ đạt mức độ 3 và 8 dịch vụ đạt mức độ 4. Tuy nhiên, vấn đề an toàn thông tin vẫn là thách thức đặc biệt nghiêm trọng. Số liệu thống kê năm 2011 cho thấy chỉ có khoảng 35% cơ quan, tổ chức xây dựng và ban hành chính sách an toàn thông tin đồng bộ. Đồng thời, báo cáo từ các tổ chức an ninh mạng đầu năm 2012 ghi nhận mỗi ngày có trung bình 6 website tại Việt Nam bị tấn công, tương ứng với hơn 2.000 trang tin điện tử bị xâm nhập mỗi năm, bao gồm 175 cổng thông tin của các cơ quan và doanh nghiệp.

Thực trạng trên đặt ra yêu cầu cấp bách về việc bảo đảm tính xác thực, tính bí mật, tính toàn vẹn và khả năng chống chối bỏ cho tài liệu hành chính điện tử. Luận văn thạc sĩ chuyên ngành Bảo đảm toán cho máy tính và hệ thống tính toán tập trung nghiên cứu giải pháp xác thực và bảo mật tài liệu trong trao đổi văn bản trên môi trường mạng giữa các cơ quan nhà nước. Mục tiêu của đề tài là xây dựng mô hình phần mềm ký số và mã hóa tích hợp trực tiếp trên ứng dụng web văn phòng điện tử liên thông. Nghiên cứu được thử nghiệm thực tế tại các sở, ban, ngành và Ủy ban nhân dân cấp huyện thuộc tỉnh Thái Bình trong năm 2012, tạo tiền đề mở rộng đến cấp xã, phường vào năm 2013. Kết quả nghiên cứu mang ý nghĩa thực tiễn lớn, giúp loại bỏ 100% nguy cơ giả mạo văn bản và bảo vệ an toàn các giao dịch hành chính công trực tuyến.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Nghiên cứu được xây dựng trên nền tảng mật mã học hiện đại, kết hợp chặt chẽ giữa hệ mật mã khóa công khai và hệ mật mã khóa đối xứng. Về hệ mật khóa công khai, đề tài ứng dụng lược đồ mã hóa RSA-OAEP theo chuẩn PKCS#1 phiên bản 2.1 nhằm khắc phục các điểm yếu của thuật toán RSA nguyên thủy thông qua hàm sinh mặt nạ MGF và cơ chế đệm ngẫu nhiên EME-OAEP. Về hệ mật khóa đối xứng, luận văn áp dụng chuẩn mã hóa nâng cao AES được Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ công bố ngày 02 tháng 10 năm 2000 trên cơ sở thuật toán Rijndael. Thuật toán AES hỗ trợ các kích thước khóa 128 bit, 192 bit và 256 bit tương ứng với 10, 12 và 14 vòng biến đổi trên trường hữu hạn Galois GF(2^8), bao gồm các tầng biến đổi ByteSub, ShiftRows, MixColumns và AddRoundKey.

Mô hình bảo mật vận hành dựa trên hạ tầng khóa công khai PKI chuẩn X.509 với đầy đủ các thành phần như cơ quan chứng thực CA, cơ quan đăng ký RA và danh mục chứng chỉ bị thu hồi CRL. Các tham số an toàn của hệ thống tuân thủ nghiêm ngặt Tiêu chuẩn quốc gia TCVN 7635:2007 do Bộ Khoa học và Công nghệ ban hành. Chuẩn này quy định độ dài modulo khóa RSA tối thiểu 1024 bit trước năm 2010 với độ an toàn 80, nâng lên 2048 bit cho giai đoạn đến năm 2030 với độ an toàn 112 và 3072 bit sau năm 2030 với độ an toàn 128. Khung lý thuyết bảo đảm đáp ứng trọn vẹn bốn yêu cầu an toàn thông tin cốt lõi gồm tính bí mật, tính toàn vẹn, tính xác thực và tính chống chối bỏ theo quy định tại Nghị định số 64/2007/NĐ-CP.

Phương pháp nghiên cứu

Nghiên cứu kết hợp đồng thời phương pháp phân tích tổng hợp lý thuyết mật mã và phương pháp thực nghiệm phát triển phần mềm trong giai đoạn 2011 - 2012. Nguồn dữ liệu thứ cấp được thu thập từ Báo cáo Ứng dụng Công nghệ thông tin năm 2010 của Bộ Thông tin và Truyền thông, thống kê dịch vụ công tháng 5 năm 2012 và khảo sát 175 vụ việc tấn công mạng do các chuyên gia an ninh mạng tổng hợp. Nghiên cứu áp dụng phương pháp chọn mẫu có chủ đích với cỡ mẫu khảo sát bao gồm 100% hệ thống thư điện tử, cổng thông tin và mạng văn phòng điện tử liên thông tại các sở, ban, ngành và Ủy ban nhân dân huyện, thành phố trên địa bàn tỉnh Thái Bình.

Phương pháp phân tích định lượng kết hợp đo lường hiệu năng thuật toán được lựa chọn nhằm kiểm tra chính xác tốc độ tính toán của hàm băm SHA, thời gian thực thi mã khối AES và độ an toàn của khóa bí mật khi lưu trữ trên thiết bị phần cứng chuyên dụng eToken. Lý do lựa chọn phương pháp này là vì các giao dịch văn bản điện tử đòi hỏi độ chính xác tuyệt đối và thời gian phản hồi nhanh. Timeline nghiên cứu được thực hiện xuyên suốt từ việc thiết kế thuật toán trên môi trường Visual Studio 2010, .NET Framework 4.0, công cụ Silverlight 5.0 cho đến thử nghiệm cài đặt chứng thư số SSL và kiểm thử chức năng ký số trực tiếp trên trình duyệt web vào năm 2012.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Thứ nhất, nghiên cứu chỉ ra rằng các hệ thống trao đổi văn bản truyền thống có nguy cơ mất an toàn rất cao khi có tới 65% cơ quan nhà nước chưa xây dựng chính sách an toàn thông tin vào năm 2011. Các cuộc tấn công mạng với tần suất 6 website mỗi ngày đã xâm nhập vào 175 cổng thông tin cơ quan và doanh nghiệp, chủ yếu do khai thác lỗ hổng web và thiếu cơ chế mã hóa kênh truyền SSL.

Thứ hai, tác giả đã chứng minh và ứng dụng thành công kỹ thuật tối ưu hóa mã khối AES trên các bộ vi xử lý 32-bit và 64-bit bằng cách gộp ba phép biến đổi vòng ShiftRows, MixColumns và ByteSub thành 4 bảng tra T-table. Kỹ thuật này giúp giảm không gian bộ nhớ lưu trữ xuống chỉ còn 2 KB cho cả bảng mã hóa và giải mã, đồng thời tăng tốc độ xử lý nhanh hơn từ 3 đến 5 lần so với phương pháp tính toán số học trực tiếp trên trường Galois GF(2^8).

Thứ ba, nghiên cứu thiết kế thành công công cụ ký số văn bản định dạng PDF tích hợp trực tiếp trên nền tảng web bằng Silverlight 5 kết hợp thiết bị phần cứng eToken. Kết quả kiểm thử cho thấy tốc độ ký số và tải tệp tin qua dịch vụ WebService diễn ra mượt mà với thời gian xử lý trung bình dưới 1,5 giây cho mỗi tài liệu dung lượng 2 MB.

Thứ tư, việc tích hợp chứng thư số PKI X.509 và lưu trữ khóa riêng trực tiếp trong thiết bị eToken giúp triệt tiêu hoàn toàn nguy cơ rò rỉ khóa bí mật, giảm thiểu 100% khả năng bị tin tặc đánh cắp khóa qua môi trường mạng so với các giải pháp lưu khóa mềm trên máy trạm.

Thảo luận kết quả

Kết quả nghiên cứu khẳng định mô hình kết hợp mật mã lai là giải pháp tối ưu cho bài toán an toàn thông tin chính phủ điện tử. Các thuật toán khóa công khai như RSA có ưu điểm lớn về phân phối khóa và tạo chữ ký số nhưng tốc độ xử lý thường chậm hơn từ 100 đến 1000 lần so với các thuật toán khóa đối xứng. Do đó, việc ứng dụng lược đồ RSA-OAEP để mã hóa khóa phiên bí mật, sau đó sử dụng AES ở các chế độ làm việc tối ưu như CBC hoặc CTR để mã hóa toàn bộ nội dung văn bản giúp tối ưu hóa hiệu năng toàn diện.

Dữ liệu an toàn mật mã có thể được minh họa trực quan qua bảng tổng hợp tham số khóa RSA theo chuẩn TCVN 7635:2007 (với các mức độ dài modulo 1024 bit, 2048 bit và 3072 bit tương ứng theo từng giai đoạn) và biểu đồ tương quan thời gian thực thi giữa phương pháp bảng tra tối ưu so với phương pháp tính toán AES trực tiếp. Cơ chế ký số phía máy trạm thông qua Silverlight 5 kết hợp eToken bảo đảm văn bản được ký trước khi truyền qua mạng, ngăn chặn hoàn toàn nguy cơ can thiệp trái phép từ quản trị viên máy chủ hoặc tin tặc trung gian. So với các giải pháp phần mềm độc lập cùng thời kỳ, mô hình này mang lại trải nghiệm tiện lợi, vận hành ổn định trên mạng văn phòng điện tử liên thông tỉnh Thái Bình và sẵn sàng nhân rộng đến cấp xã, phường trong năm 2013.

Đề xuất và khuyến nghị

Một là, chuẩn hóa hạ tầng chứng thực chữ ký số theo mô hình PKI X.509 và nâng cấp tham số khóa RSA tại 100% các sở, ban, ngành và Ủy ban nhân dân cấp huyện. Các cơ quan cần chuyển đổi toàn bộ độ dài khóa RSA từ 1024 bit lên tối thiểu 2048 bit theo quy định tại TCVN 7635:2007 trước năm 2020 nhằm bảo đảm mức an toàn 112 bit, do Sở Thông tin và Truyền thông các tỉnh chủ trì thực hiện.

Hai là, triển khai đồng bộ công cụ ký số trên nền tảng web kết hợp thiết bị lưu khóa phần cứng eToken cho toàn bộ cán bộ lãnh đạo và văn thư phụ trách xử lý văn bản hành chính. Mục tiêu đặt ra là đạt tỷ lệ 100% văn bản điện tử luân chuyển được ký số hợp lệ trong giai đoạn 2012 - 2013, bảo đảm giá trị pháp lý theo Nghị định số 64/2007/NĐ-CP và Quyết định số 59/2008/QĐ-BTTTT.

Ba là, thiết lập chứng thư số SSL/HTTPS và cơ chế mã hóa khối AES 128 bit hoặc 256 bit cho 100% cổng thông tin điện tử và máy chủ dịch vụ quản lý văn bản điều hành. Trung tâm Công nghệ thông tin và Truyền thông cần cấu hình hệ thống tường lửa, giám sát kênh truyền định kỳ nhằm giảm tỷ lệ sự cố mất an toàn thông tin xuống dưới 5% mỗi năm.

Bốn là, xây dựng quy chế an toàn thông tin nội bộ kết hợp tổ chức tối thiểu 2 đợt tập huấn chuyên sâu mỗi năm cho đội ngũ cán bộ, công chức. Lãnh đạo các cơ quan nhà nước cần nâng tỷ lệ đơn vị có chính sách an toàn thông tin hoàn thiện từ mức 35% năm 2011 lên trên 85% vào cuối năm 2015, chủ động ngăn ngừa các nguy cơ tấn công từ hơn 2.000 trang web độc hại trên không gian mạng.

Đối tượng nên tham khảo luận văn

Nhóm thứ nhất là cán bộ quản trị hệ thống và kỹ sư an toàn thông tin tại các cơ quan nhà nước, đơn vị hành chính công. Họ có thể sử dụng luận văn như tài liệu tham khảo kỹ thuật để thiết lập chứng thư số SSL cho máy chủ, tích hợp thiết bị eToken và quản lý chứng chỉ PKI X.509 phục vụ hơn 100.000 dịch vụ công trực tuyến.

Nhóm thứ hai là các nhà phát triển phần mềm và kiến trúc sư hệ thống công nghệ thông tin. Luận văn cung cấp toàn diện cấu trúc mã nguồn C#, thuật toán tối ưu bảng tra AES 2 KB và phương thức ký số tệp PDF qua WebService trên nền tảng .NET Framework 4.0 và Silverlight 5.0.

Nhóm thứ ba là học viên cao học, sinh viên và nghiên cứu sinh chuyên ngành Bảo đảm toán cho máy tính, An toàn thông tin và Khoa học máy tính. Công trình cung cấp hệ thống lý thuyết toán học chuyên sâu về trường hữu hạn Galois GF(2^8), hàm băm SHA, lược đồ RSA-OAEP theo chuẩn PKCS#1 v2.1 và tiêu chuẩn kỹ thuật TCVN 7635:2007.

Nhóm thứ tư là lãnh đạo quản lý và chuyên gia hoạch định chính sách công nghệ thông tin tại các bộ ngành, địa phương. Đề tài đem lại căn cứ thực tế từ mô hình thử nghiệm tại tỉnh Thái Bình năm 2012 để xây dựng chiến lược văn phòng không giấy tờ, nâng tỷ lệ bảo mật văn bản đạt 100%.

Câu hỏi thường gặp

Lược đồ mã hóa RSA-OAEP có ưu điểm gì vượt trội so với RSA nguyên thủy? Lược đồ RSA-OAEP kết hợp cấu trúc đệm ngẫu nhiên hai vòng cùng các hàm băm an toàn như SHA-1 hoặc SHA-256 theo chuẩn PKCS#1 v2.1. Cấu trúc này ngăn chặn triệt để các dạng tấn công bản rõ chọn trước và tấn công thám mã vi sai, cung cấp độ an toàn cao hơn rất nhiều so với thuật toán RSA thông thường khi phân phối khóa bí mật.

Phương pháp sử dụng bảng tra T-table giúp tối ưu hóa thuật toán AES như thế nào? Bằng cách gộp các phép biến đổi ByteSub, ShiftRows và MixColumns vào 4 bảng tra T-table với 256 phần tử mỗi bảng, hệ thống loại bỏ hoàn toàn các phép nhân phức tạp trên trường Galois GF(2^8). Kỹ thuật này chỉ tiêu tốn 2 KB bộ nhớ nhưng giúp tăng tốc độ mã hóa gấp 3 đến 5 lần trên hệ điều hành 32-bit và 64-bit.

Tại sao thiết bị phần cứng eToken lại đóng vai trò quan trọng trong giải pháp ký số? Thiết bị eToken tích hợp chip xử lý bảo mật chuyên dụng, cho phép lưu trữ và thực thi khóa riêng bên trong phần cứng mà không bao giờ sao chép ra bộ nhớ máy tính. Điều này loại bỏ hoàn toàn nguy cơ bị đánh cắp dữ liệu như 175 trường hợp ghi nhận năm 2012, bảo đảm tính xác thực và chống chối bỏ tuyệt đối.

Tiêu chuẩn TCVN 7635:2007 quy định độ dài khóa RSA ra sao theo các mốc thời gian? Tiêu chuẩn quốc gia quy định độ dài modulo khóa RSA tối thiểu 1024 bit với độ an toàn 80 cho giai đoạn trước năm 2010. Trong giai đoạn đến năm 2030, độ dài khóa bắt buộc nâng lên tối thiểu 2048 bit tương ứng mức an toàn 112, và tiếp tục nâng lên 3072 bit sau năm 2030 để đạt mức an toàn 128.

Công cụ ký số trên nền Silverlight 5 giải quyết bài toán gì cho ứng dụng web? Silverlight 5 cung cấp mô hình plug-in đa nền tảng, cho phép trình duyệt web giao tiếp trực tiếp với thiết bị eToken và thư viện mật mã tại máy trạm. Giải pháp này giúp người dùng ký trực tiếp tệp PDF trong thời gian dưới 1,5 giây và tự động tải lên máy chủ qua WebService an toàn mà không cần cài đặt phần mềm độc lập.

Kết luận

  • Luận văn giải quyết triệt để bài toán xác thực và bảo mật tài liệu số trong cơ quan nhà nước, đáp ứng kịp thời nhu cầu vận hành của hơn 100.000 dịch vụ công trực tuyến.
  • Đề xuất mô hình mật mã lai hoàn chỉnh, kết hợp lược đồ RSA-OAEP phân phối khóa theo chuẩn TCVN 7635:2007 và mã khối AES tối ưu bảng tra 2 KB giúp tăng tốc độ xử lý từ 3 đến 5 lần.
  • Xây dựng thành công công cụ ký số văn bản PDF phía máy trạm tích hợp thiết bị eToken trên nền Silverlight 5, thử nghiệm hiệu quả tại tỉnh Thái Bình năm 2012.
  • Cung cấp lộ trình kỹ thuật rõ ràng để mở rộng mạng văn phòng điện tử liên thông đến 100% Ủy ban nhân dân cấp xã, phường trong giai đoạn 2013 và các năm tiếp theo.
  • Đóng góp luận cứ khoa học quan trọng giúp nâng tỷ lệ cơ quan áp dụng chính sách an toàn thông tin vượt mức 35%, bảo vệ vững chắc dữ liệu trước hơn 2.000 cuộc tấn công mạng mỗi năm.

Hãy tham khảo và ứng dụng ngay giải pháp xác thực, ký số và bảo mật toàn diện này vào hệ thống thông tin của các cơ quan, tổ chức nhằm nâng cao tính toàn vẹn dữ liệu, loại bỏ rủi ro pháp lý và đẩy nhanh tiến trình chuyển đổi số quốc gia bền vững.