Luận văn: Xây dựng hệ thống bảo mật Internet Banking Ngân hàng Công thương

Luận văn thạc sĩ kinh tế phân tích vnu uet xây dựng hệ thống bảo mật internet banking ngân hàng công thương ở việt nam, đánh giá thực trạng, chỉ ra hạn chế, đề xuất giải pháp khả

Trường đại học

Đại học Quốc gia Hà Nội

Chuyên ngành

Công nghệ thông tin

Người đăng

Ẩn danh

Thể loại

Luận văn thạc sĩ

2004

93
2
0

Phí lưu trữ

35 Point

Mục lục chi tiết

MỞ ĐẦU

1. CHƯƠNG 1: TỔNG QUAN VỀ INTERNET BANKING

1.1. Khái quát về Internet Banking

1.2. Lợi ích của Internet Banking

1.3. Nội dung nghiệp vụ Internet Banking

1.3.1. Các sản phẩm dịch vụ Internet Banking

1.3.2. Các hình thức giao dịch Internet Banking

1.3.3. Phân loại giao dịch Internet Banking

1.4. Các vấn đề an toàn của Internet Banking

1.4.1. Các nguy cơ bị tấn công

1.4.2. Các biện pháp an ninh

1.4.2.1. An toàn vật lý
1.4.2.2. An toàn mạng máy tính và truyền thông
1.4.2.3. Độ tin cậy
1.4.2.4. Không thể thoái thác

2. CHƯƠNG 2: CÁC KỸ THUẬT MÃ HÓA VÀ ATTT TRONG THANH TOÁN QUA INTERNET

2.1. Hệ mã hóa chuẩn DES

2.1.1. Nguyên lý của DES

2.1.2. An toàn của DES

2.1.3. So sánh và đánh giá

2.2. Hệ mật mã RSA

2.2.1. Nguyên lý của RSA

2.2.2. An toàn của RSA

2.2.3. RSA và một số hệ chuẩn

2.3. Hệ mật mã ElGamal

2.3.1. Nguyên lý hệ mật mã ElGamal

2.3.2. An toàn của hệ ElGamal

2.4. Chữ ký điện tử và chuẩn chữ ký số DSS

2.4.1. Chữ ký điện tử trên cơ sở toán học trong hệ mật mã RSA

2.4.2. Chữ ký điện tử trên cơ sở hệ mật mã ElGamal

2.4.3. Chuẩn chữ ký số DSS

2.5. Hệ mã hóa đường cong Elip

2.5.1. Nguyên lý hệ mã hóa đường cong Elip

2.5.2. Sử dụng đường cong Elip trong mã hóa

2.5.3. So sánh và đánh giá

2.6. Các bước tạo một xác thực

2.6.1. Xác thực nhiều lớp

2.6.2. Thu hồi xác thực

2.6.3. Tấn công CA

2.7. Giao thức và chuẩn an toàn dữ liệu trên Internet

3. CHƯƠNG 3: HỆ THỐNG BẢO MẬT INTERNET BANKING NHCT VN

3.1. Giới thiệu hệ thống thông tin NHCT VN

3.1.1. Giới thiệu về NHCT VN

3.1.2. Hệ thống thông tin NHCT VN

3.2. Hệ thống IncomeBank và các dịch vụ cung cấp

3.3. Thiết kế logic hệ thống bảo mật IncomeBank

3.3.1. Yêu cầu bảo mật đối với IncomeBank

3.3.2. Thiết kế logic và lựa chọn giải pháp

3.4. Xây dựng hệ thống an ninh máy chủ IncomeBank

3.4.1. Mục đích xây dựng và chức năng hệ thống

3.4.2. Mã hóa DES và Triple DES

3.4.3. Quản lý số PIN

3.4.4. Các lược đồ khóa giao dịch

3.4.5. Cài đặt hệ mật mã RSA

3.5. Đề xuất cải tiến Xác thực hai yếu tố

3.5.1. Hạn chế của việc Xác thực một yếu tố là số PIN

3.5.2. Đề xuất cải tiến Xác thực hai yếu tố

3.5.3. Lựa chọn giải pháp và thiết kế quy trình xử lý

3.5.4. Kết quả thử nghiệm

3.6. Đánh giá hoạt động của IncomeBank

Phụ lục 1: Một số màn hình thông tin và giao dịch trên hệ thống IncomeBank

Phụ lục 2: Danh mục các bảng biểu và hình minh họa

Tài liệu tham khảo

Tóm tắt

I. Tổng quan về hệ thống bảo mật Internet Banking ngân hàng công thương Việt Nam

Hệ thống bảo mật Internet Banking là một phần quan trọng trong việc đảm bảo an toàn cho các giao dịch tài chính trực tuyến. Ngân hàng Công thương Việt Nam (NHCT VN) đã đầu tư mạnh mẽ vào việc xây dựng hệ thống này nhằm bảo vệ thông tin và tài sản của khách hàng. Việc áp dụng các công nghệ bảo mật tiên tiến giúp giảm thiểu rủi ro và tăng cường niềm tin của khách hàng vào dịch vụ ngân hàng trực tuyến.

1.1. Khái niệm và lợi ích của Internet Banking

Internet Banking là dịch vụ ngân hàng trực tuyến cho phép khách hàng thực hiện các giao dịch tài chính qua Internet. Lợi ích của dịch vụ này bao gồm tiết kiệm thời gian, giảm chi phí giao dịch và tăng cường khả năng tiếp cận dịch vụ ngân hàng từ xa.

1.2. Các sản phẩm dịch vụ trong Internet Banking

Các sản phẩm dịch vụ Internet Banking bao gồm quản lý tài khoản, chuyển tiền, thanh toán hóa đơn và nhiều dịch vụ khác. Những dịch vụ này giúp khách hàng thực hiện giao dịch một cách nhanh chóng và tiện lợi.

II. Vấn đề và thách thức trong bảo mật Internet Banking

Mặc dù Internet Banking mang lại nhiều lợi ích, nhưng cũng đối mặt với nhiều thách thức về bảo mật. Các mối đe dọa từ tấn công mạng, virus và lừa đảo trực tuyến đang gia tăng, đòi hỏi ngân hàng phải có các biện pháp bảo vệ hiệu quả.

2.1. Các nguy cơ tấn công Internet Banking

Các nguy cơ tấn công bao gồm tấn công bằng virus, phần mềm độc hại và các hình thức lừa đảo trực tuyến. Những mối đe dọa này có thể gây thiệt hại nghiêm trọng cho ngân hàng và khách hàng.

2.2. Hệ thống bảo mật cần thiết cho Internet Banking

Để bảo vệ hệ thống Internet Banking, ngân hàng cần triển khai các biện pháp bảo mật như mã hóa dữ liệu, xác thực đa yếu tố và giám sát an ninh mạng liên tục.

III. Phương pháp xây dựng hệ thống bảo mật Internet Banking hiệu quả

Việc xây dựng hệ thống bảo mật Internet Banking hiệu quả đòi hỏi sự kết hợp của nhiều công nghệ và quy trình. Các phương pháp bảo mật hiện đại như mã hóa đối xứng và phi đối xứng, cùng với các biện pháp an ninh vật lý, là rất cần thiết.

3.1. Mã hóa và xác thực trong Internet Banking

Mã hóa dữ liệu là một trong những phương pháp bảo mật quan trọng nhất. Sử dụng các thuật toán mã hóa như RSA và DES giúp bảo vệ thông tin giao dịch khỏi các mối đe dọa từ bên ngoài.

3.2. Xác thực đa yếu tố và an ninh mạng

Xác thực đa yếu tố giúp tăng cường bảo mật bằng cách yêu cầu người dùng cung cấp nhiều thông tin xác thực khác nhau. Điều này làm giảm nguy cơ bị tấn công và bảo vệ tài khoản của khách hàng.

IV. Ứng dụng thực tiễn và kết quả nghiên cứu về bảo mật Internet Banking

Nghiên cứu về bảo mật Internet Banking tại NHCT VN cho thấy việc áp dụng các công nghệ bảo mật tiên tiến đã giúp giảm thiểu rủi ro và tăng cường niềm tin của khách hàng. Các kết quả nghiên cứu cho thấy sự cải thiện rõ rệt trong an toàn giao dịch.

4.1. Kết quả thử nghiệm hệ thống bảo mật

Các thử nghiệm cho thấy hệ thống bảo mật đã hoạt động hiệu quả, giảm thiểu các sự cố bảo mật và tăng cường khả năng phục hồi của hệ thống trước các cuộc tấn công.

4.2. Đánh giá hiệu quả của các biện pháp bảo mật

Đánh giá cho thấy các biện pháp bảo mật đã được triển khai giúp nâng cao độ tin cậy của dịch vụ Internet Banking, từ đó thu hút thêm nhiều khách hàng sử dụng dịch vụ.

V. Kết luận và tương lai của hệ thống bảo mật Internet Banking

Hệ thống bảo mật Internet Banking tại NHCT VN đã đạt được nhiều thành tựu đáng kể. Tuy nhiên, trong bối cảnh công nghệ ngày càng phát triển, ngân hàng cần tiếp tục cải tiến và nâng cấp hệ thống bảo mật để đáp ứng các thách thức mới.

5.1. Xu hướng phát triển trong bảo mật Internet Banking

Xu hướng phát triển trong bảo mật Internet Banking sẽ tập trung vào việc áp dụng trí tuệ nhân tạo và học máy để phát hiện và ngăn chặn các cuộc tấn công mạng một cách hiệu quả hơn.

5.2. Tầm quan trọng của việc nâng cao nhận thức về bảo mật

Nâng cao nhận thức về bảo mật cho khách hàng là rất quan trọng. Ngân hàng cần tổ chức các chương trình đào tạo và cung cấp thông tin để khách hàng hiểu rõ hơn về các biện pháp bảo mật và cách bảo vệ thông tin cá nhân.

22/07/2025
Luận văn thạc sĩ vnu uet xây dựng hệ thống bảo mật internet banking ngân hàng công thương ở việt nam

Trích đoạn nội dung tài liệu

Chương 1: Giới thiệu tổng quan về Internet Banking, các loại giao dịch trong Internet Banking và các vấn đề an toàn của Internet Banking. LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 5 Chương 2: Trình bày về các kỹ thuật mã hóa đƣợc sử dụng trong Internet Banking, chữ ký điện tử và xác thực, tiếp đó giới thiệu một số giao thức và chuẩn an toàn dữ liệu trong Internet Banking. Chương 3: Trình bày về kết quả xây dựng hệ thống Internet Banking tại NHCT VN ứng dụng các kỹ thuật bảo mật đã nêu trong chƣơng 2, tập trung mô tả hệ thống an ninh máy chủ Internet Banking, là phần mã hóa bảo mật chung mức hệ thống cho tất cả các hệ thống thanh toán qua Internet, và đề xuất giải pháp sử dụng thẻ bài thông minh, nâng cao độ an toàn xác thực của hệ thống. Phụ lục 1: Giới thiệu một số màn hình giao diện và giao dịch trên hệ thống IncomeBank.

Phụ lục 2: Là danh mục các bảng biểu và hình minh họa trong luận văn. LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 6 CHƢƠNG 1- TỔNG QUAN VỀ INTERNET BANKING 1.1 Khái quát về Internet Banking 1.1 Khái niệm Internet Banking là hệ thống cung cấp các sản phẩm dịch vụ ngân hàng qua kênh phân phối điện tử dựa trên các công nghệ internet, các ứng dụng trên nền web và các thiết bị di động [17].2 Lợi ích của Internet Banking Internet Banking đem lại lợi ích rõ rệt không những cho khách hàng sử dụng dịch vụ mà còn cho các nhà cung cấp dịch vụ, đặc biệt là dịch vụ thanh toán. Vì khách hàng có thể kết nối Internet từ bất cứ đâu không phụ thuộc vào vị trí địa lý, do đó giới hạn không gian đã bị phá bỏ, tiết kiệm đƣợc chi phí đi lại. Ngân hàng có thể mở rộng phạm vi khách hàng mà không cần phải có trụ sở với một số nhân viên nhất định và cũng không phải tốn kém cho tiếp thị theo cách làm truyền thống.

Hệ thống giao dịch Internet là hệ thống thanh toán trực tuyến, 24/24 giờ và 7 ngày/tuần nên khách hàng có thể truy cập hệ thống mà không phụ thuộc vào giờ mở cửa của Ngân hàng. Khách hàng có thể kiểm tra tức thời thông tin về tài khoản và giao dịch trên mạng. Điều này vừa làm khách hàng hài lòng, vừa giảm đƣợc các chi phí về in ấn và bƣu phí cho Ngân hàng. Nhƣ vậy, Internet Banking là hệ thống thanh toán tiết kiệm, không có giới hạn về không gian và thời gian.

Trƣớc đây, để xây dựng đƣợc một hệ thống thanh toán điện tử truyền thống, Ngân hàng phải tự đầu tƣ xây dựng mạng truyền thông nội bộ cho hệ thống Ngân hàng mình, đồng thời phần mềm ứng dụng tự xây dựng vừa phức tạp, vừa không LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 7 đƣợc chuẩn hóa dẫn đến chi phí cao khi xây dựng và mở rộng hệ thống. Khách hàng muốn sử dụng dịch vụ tại nhà thì máy tính của khách hàng cần đƣợc cài đặt phần mềm do Ngân hàng cung cấp và luôn yêu cầu một số cấu hình kỹ thuật nhất định. Việc nâng cấp, bảo trì cũng khó khăn và tốn kém cho cả Ngân hàng và khách hàng. Khi sử dụng Internet Banking, Ngân hàng và khách hàng đƣợc giải phóng khỏi các vấn đề phức tạp này.

Thông qua kênh Internet, Ngân hàng có thể dễ dàng bổ sung, mở rộng các dịch vụ của mình với chi phí chỉ còn một nửa so với cách làm truyền thống. Thông tin đƣa tới khách hàng đầy đủ hơn, chi tiết và chính xác hơn. Khách hàng có thể khai thác thông tin, tham khảo so sánh và đƣa ra quyết định đầu tƣ hay sử dụng các dịch vụ Ngân hàng trên cơ sở thông tin đầy đủ. Mở rộng, nâng cao chất lƣợng các dịch vụ, gia tăng khách hàng sử dụng dịch vụ ngân hàng qua Internet đem lại lợi ích cho khách hàng, tạo ra lợi nhuận cho ngân hàng và do đó đem lại lợi ích cho nền kinh tế nói chung.2 Nội dung nghiệp vụ Internet Banking 1.1 Các sản phẩm dịch vụ Internet Banking Các sản phẩm, dịch vụ trên Internet Banking có thể bao gồm các sản phẩm dịch vụ Ngân hàng truyền thống, dành cho đối tƣợng khách hàng là cá nhân hoặc tổ chức, doanh nghiệp.

Ví dụ nhƣ: - Quản lý tài khoản - Chuyển tiền - Các giao dịch bù trừ tự động - Thanh toán hóa đơn - Làm thủ tục xin vay vốn - Các hoạt động đầu tƣ - Các giao dịch tải thông tin … LUAN VAN CHAT LUONG download : add luanvanchat@agmail.2 Các hình thức giao dịch Internet Banking - Giao dịch trực tiếp qua Internet - Thanh toán sử dụng thẻ ATM - Thanh toán sử dụng thẻ VISA/Master - Tiền điện tử (ECash, Digital Cash, EPurse .) - Thanh toán tại điểm bán hàng (POS) 1.3 Phân loại giao dịch Internet Banking Hiện nay trên thị trƣờng, ngƣời ta chia các sản phẩm dịch vụ Internet Banking thành 3 loại [10] theo mức độ truy cập và sử dụng dịch vụ hệ thống:  Dịch vụ mang tính thông tin: Đây là dịch vụ cơ bản của Internet Banking. Dịch vụ này cung cấp cho khách hàng thông tin về các sản phẩm dịch vụ của Ngân hàng, các thông tin về tình hình tài chính của Ngân hàng do chính Ngân hàng hay do các cơ quan kiểm toán đánh giá. Những thông tin này đƣợc công bố trên trang web của Ngân hàng, giúp cho bất kỳ ai quan tâm có thể xem để đánh giá đƣợc độ an toàn hay rủi ro trong đầu tƣ, giao dịch tại Ngân hàng.  Dịch vụ mang tính giao tiếp: Loại dịch vụ này cho phép khách hàng vấn tin số dƣ và vấn tin giao dịch trên tài khoản, đăng ký vay vốn, sử dụng hộp thƣ điện tử hoặc cập nhật một số thông tin tĩnh của bản thân nhƣ thay đổi tên, địa chỉ.

Khách hàng cần đăng ký quyền truy nhập để sử dụng loại dịch vụ này. Vì những dịch vụ này sẽ truy xuất đến mạng máy tính của Ngân hàng nên mức độ rủi ro cũng nhƣ cấu hình của hệ thống cao hơn mức thông tin nêu trên. Hệ thống kiểm soát cần đƣợc thiết lập để ngăn chặn, giám sát và cảnh báo đối với bất kỳ sự truy nhập không hợp lệ nào vào hệ thống mạng và máy tính nội bộ của Ngân hàng. Hệ thống kiểm soát virus cũng là một trong những phần cơ bản trên môi trƣờng dịch vụ này.

LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 9  Dịch vụ mang tính giao dịch: Ở cấp độ này, Internet Banking cho phép khách hàng thực hiện các giao dịch. Khi khách hàng kết nối với hệ thống máy chủ của Ngân hàng và thông qua các cổng (gateway) kết nối với các hệ thống nội bộ khác của Ngân hàng thì hệ thống cần phải đƣợc thiết kế ở mức an toàn cao nhất với những kiểm soát chặt chẽ. Các giao dịch mà khách hàng có thể thực hiện đƣợc ở mức này có thể là truy cập tài khoản, thanh toán hóa đơn, chuyển tiền, .4 Các vấn đề an toàn của Internet Banking Khi đã đƣa các sản phẩm dịch vụ Ngân hàng lên Internet thì việc bảo mật và an toàn thông tin cần đƣợc thiết lập ở mức cao để đảm bảo lợi ích cho Ngân hàng và khách hàng.1 Các nguy cơ bị tấn công Có nhiều mối đe dọa từ bên trong và bên ngoài đối với hệ thống Internet Banking nhƣ:  Tấn công client bằng "Con ngựa Trojan", là những đoạn mã nhỏ, thƣờng đƣợc viết theo ngôn ngữ script (VB script hay Java script) có thể nhúng vào một hệ thống hoặc một trang web. "Con ngựa Trojan" có thể thâm nhập vào client và gửi các thông tin ngƣợc trở lại cho một Web Server nào đó, ngoài ra nó còn có thể sửa đổi và xóa thông tin trên máy bị thâm nhập.

 Đe dọa đối với kênh truyền thông, xâm phạm tính bí mật, tính riêng tƣ, tính toàn vẹn và tính không thể chối bỏ của thông tin trao đổi. Có thể kể đến phần mềm đặc biệt Sniffer, còn đƣợc biết đến nhƣ là chƣơng trình giám sát truyền thông trên mạng máy tính. Phần mềm này có thể đƣợc cài trên các thiết bị mạng nhƣ Router hoặc một PC để đánh cắp thông tin trên mạng. Masquerading hay spoofing lại là cách xâm phạm tính toàn vẹn của các trang web bằng cách lợi dụng kẽ hở của DNS (Domain Name Service) để thay thế địa chỉ LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 10 một trang web bằng một trang web giả mạo, do đó mọi truy cập đến trang web thật đều bị đổi hƣớng sang trang web giả, thông tin bị đánh cắp và đƣợc sử dụng lại trên trang web thật cho các mục đích trục lợi hoặc phá hoại.

Brute Force cũng là một kỹ thuật lấy cắp các thông điệp đã mã hóa, sau đó sử dụng phần mềm để phá khóa và có thể đọc đƣợc thông điệp, lấy đƣợc tên định danh và mật khẩu truy cập. Chiếm quyền điều khiển cũng là một mối đe dọa đối với kênh truyền thông. Cách tấn công này chặn các gói tin đƣợc truyền trên mạng, sau đó cố gắng suy diễn nội dung thông tin của gói tin. Quay số ngẫu nhiên: Kỹ thuật này đƣợc dùng để quay số (dial) đến tất cả các số điện thoại của một Ngân hàng cho trƣớc.

Mục đích là để tìm ra modem kết nối với mạng, từ đó có thể dùng nhƣ một điểm để tấn công.  Đe dọa đối với các máy chủ (server) Web Server cũng là mục tiêu tấn công phổ biến xếp thứ hai sau virus theo nghiên cứu của CSI/FBI trong năm 2001 (48% số ngƣời đƣợc hỏi đã gặp vấn đề này). Hầu hết các Web Server đều hỗ trợ cho lập trình CGI (Common Gateway Interface). Kẻ tấn công có thể khai thác những điểm yếu trong lập trình CGI, dễ dàng định vị và hoạt động với những đặc quyền (của "super user") trên Web Server để phá hoại các trang web và đánh cắp thông tin.

Trong kiểu tấn công làm tràn bộ đệm, kẻ tấn công ghi các lệnh vào các vị trí thiết yếu của bộ nhớ, do đó đoạn mã chƣơng trình của kẻ tấn công có thể đƣợc ghi đè lên bộ nhớ đệm. Web Server hoạt động và thực hiện đoạn chƣơng trình này. Kiểu tấn công này gây thiệt hại khá nghiêm trọng vì kẻ tấn công có thể chiếm đƣợc quyền kiểm soát cao nhất nên dữ liệu trên máy chủ có thể bị phá hủy. Tấn công từ chối dịch vụ (Denial of Service - DoS) là hiện tƣợng đƣa rất nhiều yêu cầu kết nối trong cùng một thới điểm tới máy chủ, làm máy chủ bị quá LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 11 tải, có thể dẫn đến treo máy chủ, nghẽn mạch, do đó tê liệt các dịch vụ của hệ thống.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ