Tổng quan nghiên cứu

Trong bối cảnh chuyển đổi số giáo dục, các trường đại học và cao đẳng đối mặt với thách thức lớn về an toàn thông tin khi chuyển dịch từ quản lý trực tiếp sang môi trường trực tuyến. Khảo sát thực tế tại Trường Cao đẳng Công nghiệp Hà Nội cho thấy quy mô đào tạo gồm 8 khoa chuyên môn, 20 ngành nghề với gần 350 giảng viên (gồm 200 giảng viên cơ hữu, 50 giảng viên hợp đồng, 100 giảng viên thỉnh giảng) và lưu lượng khoảng 3500 sinh viên. Hệ thống website quản lý đào tạo vận hành trên máy chủ Linux từ tháng 01/2011 phục vụ nhiều tác vụ quan trọng nhưng tiềm ẩn nguy cơ bảo mật nghiêm trọng do thiếu cơ chế xác thực đối tác mạnh mẽ.

Vấn đề cốt lõi đặt ra là nguy cơ mạo danh giảng viên để can thiệp trái phép vào cơ sở dữ liệu điểm thi và mạo danh sinh viên để đăng ký học phần ảo hoặc gửi yêu cầu xin nghỉ không chính xác. Các giải pháp an ninh cao cấp như chữ ký điện tử qua cơ quan chứng thực CA hay thiết bị phần cứng chuyên dụng có chi phí trang bị từ vài trăm nghìn đến hàng triệu đồng cho mỗi người dùng, vượt quá khả năng ngân sách của các cơ sở giáo dục vừa và nhỏ.

Mục tiêu của nghiên cứu là xây dựng và thử nghiệm tích hợp phương thức xác thực hai tầng sử dụng ma trận mật khẩu dùng một lần (Matrix Card OTP) trên nền tảng website PHP và cơ sở dữ liệu MySQL. Giải pháp hướng tới việc triệt tiêu 100% nguy cơ mạo danh sửa điểm từ xa, đồng thời cắt giảm hoàn toàn chi phí viễn thông hàng tháng so với phương thức SMS OTP truyền thống, mang lại hiệu quả bảo mật tối ưu cho các đơn vị giáo dục trong giai đoạn hiện nay.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Nghiên cứu được xây dựng dựa trên 4 nguyên lý nền tảng của hệ thống thông tin an toàn trong môi trường mở: nguyên lý bí mật (Confidentiality), nguyên lý toàn vẹn (Integrity), nguyên lý chống chối bỏ (Non-repudiation) và nguyên lý nhận dạng đối tác (Identification). Về mặt mật mã học, đề tài phân tích sự kết hợp giữa các thuật toán mã hóa đối xứng khối như DES, 3DES, AES với tốc độ xử lý cao và mã hóa bất đối xứng công khai RSA nhằm đảm bảo an toàn đường truyền thông qua giao thức SSL/TLS trên cổng chuẩn 443.

Trọng tâm lý thuyết của luận văn là cơ chế xác thực đa yếu tố sử dụng mật khẩu dùng một lần (One-Time Password - OTP). Ma trận OTP được thiết kế dưới dạng bảng 4 hàng nhân 5 cột (20 ô) hoặc 8 hàng nhân 8 cột (64 ô). Mỗi ô chứa một ký tự ngẫu nhiên được chọn từ tập hợp 35 phần tử gồm 26 chữ cái tiếng Anh và 9 chữ số (từ 1 đến 9, loại bỏ số 0 để tránh nhầm lẫn với chữ cái O). Không gian khóa khả dĩ của bảng ma trận 20 ô đạt tới 35 lũy thừa 20 tổ hợp, tạo ra một rào cản toán học gần như tuyệt đối trước các cuộc tấn công vét cạn (brute-force attack).

Phương pháp nghiên cứu

Nghiên cứu thu thập dữ liệu thông qua phương pháp khảo sát toàn diện hoạt động quản trị của 8 khoa đào tạo, theo dõi lưu lượng truy cập của 350 cán bộ giảng dạy và 3500 sinh viên tại Trường Cao đẳng Công nghiệp Hà Nội. Phương pháp chọn mẫu phân tầng theo nhóm đối tượng sử dụng (giảng viên cơ hữu, giảng viên thỉnh giảng, bộ phận giáo vụ) được áp dụng để đánh giá chính xác mức độ rủi ro trong từng khâu nghiệp vụ.

Hệ thống được phân tích và thiết kế theo mô hình luồng dữ liệu (Data Flow Diagram - DFD) bao gồm sơ đồ mức ngữ cảnh và sơ đồ mức đỉnh. Cấu trúc dữ liệu được chuẩn hóa thành 4 bảng quan hệ chính: bảng dữ liệu giáo viên, bảng đăng nhập, bảng thông tin và bảng quản trị viên. Toàn bộ chương trình thử nghiệm được lập trình bằng ngôn ngữ PHP kết hợp cơ sở dữ liệu MySQL trên máy chủ Linux, triển khai thực nghiệm liên tục trong chu kỳ đào tạo từ tháng 01/2011 đến khi hoàn thiện đánh giá độ trễ và độ an toàn.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Quá trình thực nghiệm và kiểm thử hệ thống xác thực ma trận OTP đã mang lại 4 kết quả nổi bật:

Thứ nhất, giải pháp ma trận OTP giúp tiết kiệm 100% chi phí mua sắm thiết bị phần cứng chuyên dụng. So với việc phải chi trả khoảng 20 đến 30 USD cho mỗi thiết bị Token Key nhập ngoại, chi phí in ấn thẻ ma trận giấy hoặc cấp phát mã ma trận điện tử qua ứng dụng điện thoại gần như bằng 0 đồng.

Thứ hai, tốc độ phản hồi xác thực đạt mức tối ưu từ 3 đến 5 giây cho mỗi giao dịch. Kết quả này vượt trội hơn hẳn so với phương thức gửi mã qua tin nhắn viễn thông SMS OTP thường có độ trễ từ 30 đến 120 giây tùy thuộc vào chất lượng sóng mạng viễn thông.

Thứ ba, độ an toàn mật mã đạt mức tối đa với xác suất đoán trúng 3 ô ngẫu nhiên (ví dụ tọa độ B1, E4, G5) trong một phiên đăng nhập chỉ là 1 trên 42.875 trường hợp. Khi kết hợp với thuật toán tự động khóa tài khoản sau 3 lần nhập sai liên tiếp, rủi ro bị bẻ khóa bằng hình thức thử sai giảm xuống mức 0%.

Thứ tư, tỷ lệ mạo danh giảng viên để sửa điểm hoặc sinh viên đăng ký tín chỉ ảo giảm từ mức phát sinh khoảng 5% đến 8% các vụ việc mỗi kỳ học xuống còn 0 vụ việc sau khi áp dụng hệ thống bảo vệ 2 tầng.

Thảo luận kết quả

Cơ chế hoạt động của hệ thống ma trận OTP giải quyết triệt để bài toán nhận dạng đối tác mà không cần phụ thuộc vào bên thứ ba như các cơ quan chứng thực điện tử CA vốn đòi hỏi quy trình đăng ký phức tạp. Khi giảng viên đăng nhập để cập nhật điểm số, sau tầng mật khẩu cố định thứ nhất, hệ thống máy chủ sẽ phát sinh ngẫu nhiên yêu cầu nhập giá trị tại 3 tọa độ xác định trên thẻ ma trận. Kẻ tấn công dù đánh cắp được tài khoản và mật khẩu thông qua phần mềm gián điệp theo dõi bàn phím (keylogger) vẫn không thể vượt qua tầng bảo vệ thứ hai nếu không sở hữu thẻ vật lý có số serial tương ứng.

Dữ liệu so sánh hiệu quả giữa 4 phương thức chuyển giao OTP (Token Key, SMS OTP, Smart OTP và Thẻ ma trận) có thể được trực quan hóa thông qua biểu đồ đánh giá đa tiêu chí gồm: chi phí đầu tư, tốc độ xác thực, tính độc lập hạ tầng và mức độ tiện dụng. Kết quả cho thấy thẻ ma trận OTP đạt điểm cân bằng tốt nhất cho các đơn vị giáo dục vừa và nhỏ. So với sự cố lỗ hổng bảo mật ứng dụng Smart OTP từng xảy ra tại một số tổ chức tài chính vào năm 2016, phương thức thẻ ma trận ngoại tuyến thể hiện tính ổn định tuyệt đối và không chịu ảnh hưởng bởi mã độc trên thiết bị di động.

Đề xuất và khuyến nghị

Nhằm tối ưu hóa hiệu quả bảo mật trên các cổng thông tin quản lý đào tạo, luận văn đưa ra 4 nhóm khuyến nghị hành động cụ thể:

Thứ nhất, Ban Giám hiệu nhà trường cần phê duyệt kế hoạch chuyển đổi số quy trình nộp và sửa điểm thi, tiến hành cấp phát thẻ ma trận OTP kết hợp mã QR cá nhân hóa cho 100% đội ngũ gồm 350 giảng viên cơ hữu và thỉnh giảng, hoàn thành trong khung thời gian 30 ngày.

Thứ hai, Trung tâm Công nghệ thông tin triển khai nâng cấp toàn diện giao thức truyền tải từ HTTP lên HTTPS có tích hợp chứng chỉ bảo mật SSL/TLS trên cổng 443 cho cổng thông tin điện tử, đặt mục tiêu duy trì tỷ lệ mã hóa dữ liệu đường truyền đạt 100% trong vòng 60 ngày tới.

Thứ ba, Phòng Đào tạo ban hành quy chế quản lý điểm số điện tử mới, trong đó quy định bắt buộc phải xác thực 2 yếu tố qua ma trận OTP đối với 3 tác vụ nhạy cảm: phê duyệt bảng điểm học kỳ, chỉnh sửa điểm thi cá nhân và mở lớp học phần tín chỉ mới.

Thứ tư, đội ngũ kỹ thuật thực hiện lịch bảo trì và cập nhật phiên bản máy chủ PHP, tối ưu hóa cơ sở dữ liệu MySQL định kỳ 3 tháng một lần, đồng thời bổ sung module ghi nhật ký (log) lịch sử đăng nhập để theo dõi và phát hiện kịp thời các nỗ lực truy cập bất thường.

Đối tượng nên tham khảo luận văn

Luận văn là tài liệu tham khảo giá trị cho 4 nhóm đối tượng trọng tâm:

  1. Ban Giám hiệu và Trưởng phòng Đào tạo tại các trường cao đẳng, đại học và trung tâm giáo dục thường xuyên: Cung cấp góc nhìn chiến lược về chuyển đổi số an toàn, giải quyết bài toán quản lý điểm thi của hàng nghìn sinh viên với ngân sách đầu tư tiết kiệm.

  2. Kỹ sư phát triển phần mềm và Chuyên viên quản trị mạng trường học: Nắm bắt chi tiết mô hình thiết kế cơ sở dữ liệu gồm 4 bảng, sơ đồ luồng dữ liệu DFD và kỹ thuật tích hợp xác thực ma trận OTP trên nền tảng PHP/MySQL.

  3. Học viên cao học và Sinh viên ngành Công nghệ thông tin, An toàn thông tin: Khai thác khung lý thuyết chuẩn mực về mật mã học, các nguyên lý bảo mật hệ thống mở và mô hình tính toán xác suất an toàn thông tin.

  4. Giám đốc CNTT và Quản lý dự án tại các doanh nghiệp vừa và nhỏ (SMEs): Ứng dụng mô hình xác thực 2 lớp chi phí thấp vào các hệ thống quản trị nội bộ như phần mềm nhân sự HRM, quản trị quan hệ khách hàng CRM và hệ thống hoạch định nguồn lực ERP.

Câu hỏi thường gặp

Ma trận OTP hoạt động như thế nào khi giảng viên cần chỉnh sửa điểm thi từ xa?
Khi giảng viên đăng nhập vào hệ thống quản lý, máy chủ sẽ yêu cầu nhập mật khẩu cá nhân kèm theo giá trị của 3 ô ngẫu nhiên trên thẻ ma trận (ví dụ ô A1, C3, D4). Giảng viên đối chiếu với thẻ ma trận được cấp để nhập đúng 3 ký tự. Toàn bộ quy trình chỉ mất khoảng 3 đến 5 giây, bảo đảm xác thực chính xác người thực hiện thao tác.

Tại sao trường học quy mô vừa không nên sử dụng thiết bị OTP Token phần cứng?
Thiết bị phần cứng Token Key có giá thành cao khoảng 20 USD mỗi chiếc, phải nhập khẩu từ nước ngoài và không thể thay pin khi hết năng lượng. Với quy mô khoảng 350 giảng viên, chi phí đầu tư ban đầu và duy trì thay mới định kỳ sẽ tạo ra gánh nặng tài chính lớn cho nhà trường.

Thẻ ma trận OTP có bị ảnh hưởng khi mất kết nối mạng di động hoặc đi công tác nước ngoài không?
Thẻ ma trận là công cụ xác thực độc lập, lưu trữ các giá trị ký tự dưới dạng bảng vật lý hoặc hình ảnh. Người dùng có thể thực hiện xác thực mọi lúc, mọi nơi mà không phụ thuộc vào sóng điện thoại viễn thông hay cước chuyển vùng quốc tế như phương thức SMS OTP.

Hệ thống có ngăn chặn được các cuộc tấn công của kẻ đứng giữa (Man-in-the-Middle) không?
Hệ thống kết hợp ma trận OTP với giao thức bảo mật SSL/TLS trên cổng 443 giúp mã hóa toàn bộ gói tin truyền tải giữa trình duyệt của người dùng và máy chủ. Nhờ đó, kẻ tấn công đứng giữa đường truyền không thể đọc trộm hay can thiệp làm sai lệch dữ liệu giao dịch.

Có thể tích hợp mã QR vào quy trình cấp phát và xác thực ma trận OTP không?
Hoàn toàn khả thi. Hệ thống cho phép mã hóa ma trận ký tự thành hình ảnh mã QR được bảo mật. Giảng viên sử dụng điện thoại thông minh chạy hệ điều hành Android hoặc iOS quét mã để lưu trữ và tra cứu nhanh các ô tọa độ khi đăng nhập.

Kết luận

  • Luận văn đã phân tích toàn diện thực trạng quản lý đào tạo tại Trường Cao đẳng Công nghiệp Hà Nội với quy mô 8 khoa, 20 ngành và gần 350 giảng viên.
  • Đề xuất thành công giải pháp xác thực hai tầng sử dụng ma trận OTP với không gian bảo mật đạt 35 lũy thừa 20 tổ hợp, ngăn chặn triệt để nguy cơ mạo danh sửa điểm.
  • Xây dựng hoàn chỉnh chương trình thử nghiệm trên nền tảng mã nguồn mở PHP và hệ quản trị cơ sở dữ liệu MySQL trên máy chủ Linux.
  • Khắc phục toàn diện các nhược điểm về chi phí đắt đỏ của Token Key và độ trễ đường truyền của SMS OTP trong môi trường giáo dục.
  • Cung cấp mô hình tham chiếu bảo mật thực tiễn, có khả năng nhân rộng ngay cho các hệ thống quản trị hành chính công và doanh nghiệp vừa và nhỏ.

Lộ trình triển khai khuyến nghị nên được tiến hành ngay trong quý tới nhằm hoàn thiện hệ thống bảo mật cổng thông tin đào tạo. Quý độc giả, các nhà quản lý giáo dục và chuyên gia an toàn thông tin hãy liên hệ với tác giả hoặc truy cập thư viện viện trường để tham khảo toàn văn đề tài và ứng dụng thực tiễn giải pháp vào đơn vị của mình.