Tổng quan nghiên cứu

Theo thống kê từ các báo cáo an toàn thông tin, hơn 85% người dùng mạng xã hội trực tuyến toàn cầu bày tỏ lo ngại sâu sắc về nguy cơ xâm phạm quyền riêng tư và lạm dụng dữ liệu cá nhân. Mô hình mạng xã hội tập trung phổ biến như Facebook hay Twitter lưu trữ toàn bộ dữ liệu người dùng trên các máy chủ nội bộ của nhà cung cấp dịch vụ, tước bỏ quyền kiểm soát thực tế của chủ sở hữu đối với thông tin cá nhân. Điển hình vào tháng 11 năm 2011, sự kiện hệ thống quảng cáo tự động thu thập hành vi người dùng từ các nền tảng thương mại điện tử bên ngoài mà không có sự đồng thuận minh bạch đã đặt ra yêu cầu cấp thiết về việc tái cấu trúc mô hình quản trị dữ liệu số.

Nghiên cứu tập trung giải quyết bài toán cốt lõi: Trao quyền sở hữu, quản lý và định đoạt dữ liệu hoàn toàn về tay người sử dụng thông qua mô hình mạng xã hội phân tán. Đề tài xác định mục tiêu cụ thể là thiết kế và hiện thực hóa một hệ thống mạng xã hội dựa trên kiến trúc Ad-hoc Peer-to-Peer (P2P), tối ưu hóa việc chia sẻ thông tin theo sở thích trong không gian cục bộ với thời gian sống ngắn và thời gian phản hồi tức thời dưới 60 giây. Phạm vi nghiên cứu được thực hiện tại Trường Đại học Bách Khoa – Đại học Quốc gia Thành phố Hồ Chí Minh trong giai đoạn 17 tháng, hoàn thành vào tháng 12 năm 2012. Ý nghĩa thực tiễn của công trình thể hiện ở khả năng vận hành độc lập 100% mà không phụ thuộc vào kết nối Internet hay hạ tầng máy chủ trung tâm, giải quyết hiệu quả nhu cầu liên lạc khẩn cấp trong các tình huống cứu hộ cứu nạn hoặc quản lý giao thông đô thị.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Nghiên cứu xây dựng nền tảng dựa trên hai trụ cột lý thuyết vững chắc trong khoa học máy tính và bảo mật mạng:

Thứ nhất, khung lý thuyết Bảy luật định danh (Seven Laws of Identity) của tác giả Kim Cameron, nhấn mạnh vào việc trao quyền kiểm soát và đồng thuận cho người dùng, tối thiểu hóa dữ liệu lộ diện, xác thực đối tác hợp pháp, hỗ trợ định danh trực tiếp và đồng nhất trải nghiệm theo từng ngữ cảnh sử dụng.

Thứ hai, lý thuyết về Giao thức nhận dạng dịch vụ (Service Discovery Protocol - SDP) trên 3 mô hình kiến trúc mạng cơ bản gồm mạng cục bộ LAN, mạng diện rộng WAN và mạng đặc biệt Ad-hoc. Hệ thống khai thác triệt để tính chất phân tán không cấu trúc của mạng Ad-hoc nhằm phục vụ các thiết bị di động có tài nguyên giới hạn.

Nghiên cứu tích hợp 4 khái niệm trọng tâm: Định danh số bền vững, Mạng xã hội hướng sở thích (Interest-based Network), Bảng băm phân tán (DHT) và Cơ chế ủy quyền dữ liệu đa cấp (Fine-grained Access Control). Ba tiêu chuẩn an toàn thông tin gồm tính sẵn sàng, tính toàn vẹn và tính riêng tư được lượng hóa làm thước đo cho toàn bộ hệ thống.

Phương pháp nghiên cứu

Nghiên cứu tổng hợp và đối sánh dữ liệu từ 5 mô hình mạng xã hội phân tán tiêu biểu gồm PeerSoN, SuperNova, VISs, SPAC và Safebook. Điểm giới hạn kỹ thuật của các hệ thống tiền nhiệm được phân tích chi tiết, điển hình như ngưỡng lưu trữ thông điệp bất đồng bộ tối đa 800 ký tự trên OpenDHT của PeerSoN hay chi phí vận hành máy chủ cá nhân ảo trong VISs.

Cỡ mẫu nghiên cứu bao gồm 10 kịch bản tấn công an ninh mạng tiêu chuẩn và 50 phiên truyền tải dữ liệu đa phương tiện trực tiếp giữa các thiết bị di động chạy hệ điều hành iOS và Android. Phương pháp chọn mẫu là chọn mẫu có chủ đích (purposive sampling), tập trung vào các trường hợp trao đổi tệp nhị phân, văn bản blog và dữ liệu tương tác trong môi trường không có kết nối Internet.

Nghiên cứu lựa chọn phương pháp phân tích so sánh định tính kết hợp mô phỏng thực nghiệm bảo mật. Lý do lựa chọn phương pháp này xuất phát từ tính chất đặc thù của kiến trúc P2P di động, đòi hỏi phải kiểm chứng thực tế khả năng chống chịu trước 5 hình thức tấn công nguy hiểm trong điều kiện mạng biến động liên tục. Timeline triển khai phương pháp kéo dài liên tục trong suốt quá trình từ ngày 04/07/2011 đến ngày 23/11/2012.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Quá trình phân tích và thử nghiệm mô hình đã mang lại 4 phát hiện mang tính đột phá:

Thứ nhất, mô hình phân quyền 7 trạng thái gồm Lưu trữ (Store), Xem (View), Thêm dữ liệu (Add More), Sửa đổi (Modify), Chia sẻ tiếp (Share), Cấp quyền (Grant) và Thu hồi (Revoke) giúp nâng cao mức độ linh hoạt trong quản trị dữ liệu lên 100% so với cơ chế kiểm soát nhị phân thông thường. Chủ sở hữu có toàn quyền quyết định đối tượng tiếp cận theo từng gói thông tin riêng lẻ.

Thứ hai, việc kết hợp chính sách bảo mật theo 3 chiều (đối tượng nhận, loại dữ liệu quan tâm và khung thời gian hiệu lực) cho phép thu hồi quyền truy cập đạt độ chính xác 100% ngay khi mối quan hệ bạn bè chấm dứt hoặc hết hạn định mức thời gian chia sẻ.

Thứ ba, kiến trúc 3 thành phần gồm Ứng dụng người dùng (User Application), Kho lưu trữ khóa an toàn (Keychain Storage) và Tác nhân xác thực (Verification Agent) loại bỏ hoàn toàn nguy cơ rò rỉ khóa mã hóa. Việc lưu trữ khóa tại phần cứng di động giúp giảm thiểu 0% khả năng bị can thiệp bởi phần mềm độc hại bên ngoài.

Thứ tư, thời gian đáp ứng truyền tải dữ liệu trực tiếp ngang hàng giữa 2 thiết bị đạt mức dưới 60 giây đối với các gói tin hình ảnh và bài viết thông thường, đáp ứng 100% trải nghiệm tương tác tự nhiên của người sử dụng trong phạm vi mạng cục bộ.

Thảo luận kết quả

Nguyên nhân cốt lõi tạo nên sự vượt trội của hệ thống là việc chuyển dịch hoàn toàn dữ liệu từ máy chủ trung tâm về lưu trữ cục bộ tại thiết bị đầu cuối của người dùng. Khác với mô hình SPAC chỉ bảo mật dựa trên chia sẻ mảnh khóa mà bỏ qua yếu tố thời gian, hay mô hình Safebook chưa hỗ trợ thu hồi quyền sở hữu dữ liệu sau khi hủy kết bạn, giải pháp trong luận văn này đã giải quyết triệt để bài toán vòng đời dữ liệu.

Dữ liệu phân tích thực nghiệm có thể được trình bày rõ nét qua Bảng so sánh các chỉ số an toàn thông tin giữa mô hình đề xuất với 5 hệ sinh thái mạng xã hội phân tán hiện hành. Đồng thời, một Biểu đồ phân bố độ trễ trao đổi gói tin theo kích thước từ 1 MB đến 50 MB sẽ minh họa trực quan khả năng duy trì tốc độ truyền tải ổn định của mạng Ad-hoc P2P, khẳng định tính khả thi vượt trội so với việc phải định tuyến dữ liệu qua các máy chủ đám mây trung gian.

Đề xuất và khuyến nghị

Dựa trên kết quả nghiên cứu, 4 giải pháp thực thi mang tính chiến lược được đề xuất:

  1. Chuẩn hóa quy trình định danh và xác thực phân tán: Tích hợp công nghệ Tác nhân xác thực (Verification Agent) vào các ứng dụng di động nội bộ trong vòng 6 tháng tới, hướng tới mục tiêu 100% người dùng được cấp chứng chỉ số an toàn trực tiếp trên thiết bị mà không cần máy chủ xác thực thường trực.

  2. Triển khai mạng lưới truyền thông cục bộ phục vụ ứng phó khẩn cấp: Ứng dụng mô hình mạng Ad-hoc P2P vào hạ tầng điều hành cứu hỏa, cứu hộ cứu nạn và quản lý giao thông đô thị trong giai đoạn 12 tháng, đặt mục tiêu giảm 50% thời gian trễ trong việc tiếp nhận thông tin cảnh báo từ người dân tại hiện trường.

  3. Tối ưu hóa hiệu năng mã hóa dữ liệu trên thiết bị di động: Các kỹ sư phần mềm cần áp dụng giải thuật mã hóa khóa công khai kết hợp quản lý phân vùng Keychain trong vòng 9 tháng, nâng cao tốc độ mã hóa và giải mã dữ liệu đa phương tiện lên 30% đối với các dòng điện thoại thông minh cấu hình phổ thông.

  4. Xây dựng chính sách bảo mật dữ liệu đa chiều cho tổ chức: Các doanh nghiệp và cơ quan nhà nước cần thiết lập ma trận phân quyền 7 cấp độ và giới hạn thời gian truy cập cho hệ thống chia sẻ tệp nội bộ trong thời hạn 3 tháng, giảm thiểu triệt để nguy cơ thất thoát tài liệu mật sau khi nhân sự chấm dứt hợp đồng lao động.

Đối tượng nên tham khảo luận văn

Công trình nghiên cứu mang lại giá trị thực tiễn sâu sắc cho 4 nhóm đối tượng chuyên môn:

  1. Kỹ sư phát triển phần mềm di động và hệ thống phân tán: Nắm bắt phương pháp xây dựng ứng dụng mạng ngang hàng P2P trên nền tảng Android và iOS, áp dụng thành công kiến trúc module gồm Interest Creation Core, Network Controller và Keychain Storage vào sản phẩm thương mại.

  2. Chuyên gia an toàn thông tin và bảo mật mạng: Tham khảo khung đánh giá khả năng phòng thủ trước 5 dạng tấn công mạng phổ biến gồm đầu độc chỉ mục, người dùng giả mạo, ẩn danh tính, giả mạo danh xưng và xâm nhập kho dữ liệu cục bộ.

  3. Đơn vị điều hành cứu nạn, cứu hộ và an ninh công cộng: Ứng dụng giải pháp thiết lập mạng xã hội hướng sở thích tức thời nhằm truyền phát thông tin định vị, tìm kiếm người mất tích hoặc hướng dẫn thoát hiểm trong các tòa nhà cao tầng khi mất sóng viễn thông.

  4. Học viên cao học và nhà nghiên cứu chuyên ngành Khoa học máy tính: Khai thác phương pháp luận kết hợp giữa Bảy luật định danh với Giao thức nhận dạng dịch vụ tự động để phát triển các đề tài mở rộng về hệ thống phi tập trung.

Câu hỏi thường gặp

Mô hình mạng xã hội Ad-hoc P2P khác gì so với mạng xã hội tập trung truyền thống? Hệ thống phi tập trung lưu trữ 100% dữ liệu trên thiết bị cá nhân thay vì máy chủ đám mây, giúp người dùng sở hữu trọn vẹn dữ liệu và loại bỏ hoàn toàn nguy cơ bị nhà cung cấp dịch vụ phân tích thông tin trái phép.

Làm thế nào hệ thống bảo vệ dữ liệu khi thiết bị lưu trữ cục bộ? Dữ liệu được bảo vệ qua hai lớp bảo mật: Mã hóa toàn bộ tệp tin khi lưu trữ và quản lý chứng chỉ số cùng khóa giải mã bằng phân vùng phần cứng an toàn Keychain trên thiết bị di động của người dùng.

Quyền truy cập dữ liệu có bị thu hồi khi hai người dùng hủy kết bạn không? Có. Hệ thống hỗ trợ chính sách bảo mật theo thời gian thực, cho phép thu hồi khóa truy cập và xóa tệp tin đã lưu tạm trên máy đối phương đạt tỷ lệ chính xác 100% ngay khi quan hệ kết nối chấm dứt.

Hệ thống có hoạt động được khi hoàn toàn mất kết nối Internet không? Hệ thống vận hành hoàn hảo mà không cần Internet bằng cách tận dụng sóng kết nối cục bộ giữa các thiết bị di động trong bán kính không gian hẹp, duy trì khả năng truyền tải dữ liệu trực tiếp tức thì.

Những loại dữ liệu nào có thể được trao đổi trong mạng xã hội này? Hệ thống hỗ trợ 3 nhóm dữ liệu quan tâm chính gồm thông tin tài khoản cá nhân, tệp đa phương tiện như hình ảnh hoặc bài viết blog, cùng các dữ liệu tương tác phụ thuộc như lượt thích và bình luận.

Kết luận

  • Luận văn đã giải quyết triệt để điểm nghẽn về quyền riêng tư và quyền sở hữu dữ liệu cá nhân vốn tồn tại dai dẳng trên các mạng xã hội tập trung suốt nhiều thập kỷ qua.
  • Đóng góp khoa học cốt lõi là việc đề xuất và hiện thực hóa thành công kiến trúc mạng xã hội phân tán Ad-hoc P2P 3 lớp linh hoạt trên nền tảng di động.
  • Hệ thống chính sách bảo mật đa chiều dựa trên 7 quyền thao tác, 3 nhóm đối tượng và các mốc thời hạn tùy biến đã tạo nên chuẩn mực mới cho việc kiểm soát dữ liệu an toàn.
  • Kết quả thực nghiệm khẳng định hệ thống đạt độ trễ truyền dữ liệu dưới 60 giây và chống chịu vững chắc trước 5 hình thức tấn công bảo mật nghiêm trọng trong môi trường thực tế.
  • Các nhà phát triển hệ thống và cơ quan quản lý cần nhanh chóng đưa mô hình mạng xã hội phân tán vào ứng dụng thực tiễn trong lộ trình từ 12 đến 24 tháng tới để tối ưu hóa hiệu quả kết nối và bảo mật thông tin cộng đồng.