Ngày nay, công nghệ thông tin ngày càng phát triển mạnh mẽ ứng dụng vào trong mọi lĩnh vực của đời sống, các thông tin trao đổi trên mạng ngày càng nhiều và đa dạng. Kèm theo sự phát triển của mạng thông tin thì nhu cầu bảo mật thông tin trên mạng trở nên cấp thiết và được quan tâm nhiều hơn. Các giải pháp, phương pháp bảo mật được nhiều tổ chức đưa ra rất nhiều và đa dạng.
Trong đó giải pháp chữ ký số, hạ tầng cơ sở khóa công khai (Public Key Infrastructure – PKI) là hệ thống vừa mang tính tiêu chuẩn, vừa mang tính công nghệ cho phép người dùng trong một mạng công cộng không bảo mật (như Internet), có thể trao đổi thông tin một cách an toàn thông qua việc sử dụng kỹ thuật mật mã với một cặp khóa riêng và công khai được chứng nhận bởi một nhà cung cấp chứng nhận số (Certificate Authority - CA) được tín nhiệm. Hệ thống PKI cung cấp một chứng thư số chứa khóa công khai, định danh người dùng, các trường thông tin liên quan và đi kèm là khóa riêng tương ứng cho người dùng. Một số ứng dụng của PKI cung cấp cho người dùng có thể kể đến: Mã hóa, giải mã văn bản; Xác thực người dùng ứng dụng;
Mã hóa email hoặc xác thực người gửi email; Tạo chữ ký số trên văn bản điện tử.
Song song, hệ thống này cũng phải đối mặt với nhiều loại hình tấn công. Trong đó, tấn công khôi phục, chiếm đoạt khóa riêng tương ứng chứng thư số người dùng là vấn đề rất nghiêm trọng có thể dẫn tới quá trình hoạt động không đúng đắn, mất an toàn của hệ thống PKI. Một số nguyên nhân chính có thể dẫn tới các tấn công này có thể kể đến như sau:
- Lỗi từ phía người dùng: quá trình lưu trữ khóa riêng của người dùng sử dụng các thiết bị không an toàn như sử dụng chung USB không bảo mật, lưu trên thiết bị di động Android hay dịch vụ lưu trữ miễn phí trên Internet…
- Hệ thống triển khai PKI không an toàn: hệ thống triển khai PKI bao gồm các máy chủ cung cấp dịch vụ PKI, giao thức thực thi PKI, máy tính cài phần mềm thực hiện ký số của người dùng. Những máy tính này có thể bị kẻ tấn công cài cắm mã độc thông qua lỗ hổng bảo mật của hệ điều hành, phần mềm thực hiện PKI để đánh cắp khóa riêng.
- Điểm yếu về mặt toán học hay điểm yếu trong cài đặt hệ mật khóa công khai trong chứng thư số: Hệ mật khóa công khai đi kèm trong chứng thư số thường gặp nhất là RSA và ít hơn là các hệ mật Elliptic. Một người quản trị không có kiến thức về hệ mật khóa công khai khi triển khai hệ thống PKI thường sẽ cài đặt các hệ mật này tồn tại điểm yếu về mặt toán học như độ dài khóa ngắn, các tham số thực hiện không đảm bảo an toàn.
Bài viết này sẽ trình bày những nguyên nhân chính mà kẻ tấn công sử dụng để thực hiện tấn công khôi phục, chiếm đoạt khóa riêng tương ứng chứng thư số của người dùng trong các hệ thống PKI được áp dụng rộng rãi trên hệ thống mạng máy tính trong những năm gần đây.
Kính mời Quý độc giả tham khảo bài viết đầy đủ tại đây
TS. Đỗ Quang Trung, TS. Nguyễn Văn Nghị, Đào Thị Thu Thủy (Học viện Kỹ thuật mật mã)
15:00 | 08/07/2020
08:00 | 12/04/2021
07:00 | 14/06/2019
08:00 | 06/07/2020
13:00 | 26/02/2021
08:00 | 14/06/2021
14:00 | 24/02/2022
15:00 | 19/07/2021
Đó là số liệu do Cục Chứng thực số và Bảo mật thông tin, Ban Cơ yếu Chính phủ theo dõi và thống kê qua Hệ thống giám sát chữ ký số toàn quốc của Cục.
17:00 | 22/04/2021
Giải pháp thao trường mạng (VCr) được phát triển với chi phí rẻ giúp học viên, chuyên gia nâng cao kỹ năng phản ứng với những tình huống mất an toàn thông tin trong thực tế. Không những thế, đây còn là giải pháp được cho là có thể vận dụng để nâng cao năng lực triển khai Chính phủ điện tử, Chính quyền điện tử.
13:00 | 30/06/2020
Bài báo này hướng dẫn chi tiết các bước cài đặt trình điều khiển thiết bị bộ công cụ ký số GCA-01 dựa trên USB Token do Ban Cơ yếu Chính phủ cung cấp.
16:00 | 12/05/2020
Bài viết hướng dẫn cách cấu hình dịch vụ chứng thực, cũng như cấu hình mẫu chữ ký trong quá trình xừ lý công văn.
Sáng ngày 14/4/2022, tại Hà Nội, Cục Lưu trữ, Văn phòng Trung ương Đảng đã tổ chức hội thảo với chủ đề "Bảo mật, xác thực trong lưu trữ điện tử tại các cơ quan Đảng”. Tham dự Hội thảo có đồng chí Đinh Hữu Long, Phó Cục trưởng Cục Lưu trữ, Văn phòng Trung ương Đảng. Phía Ban Cơ yếu Chính phủ có đồng chí Vũ Huy Hoàng, Phó Cục trưởng Cục Chứng thực số và bảo mật thông tin....
16:00 | 15/04/2022
Ngày 28/4, Công an huyện Tràng Định, tỉnh Lạng Sơn đã bắt giữ đối tượng Nông Thị Quỳnh Lan (SN 1978, trú tại thôn Khuổi Sao, xã Chi Lăng, huyện Tràng Định, Lạng Sơn) về hành vi tham ô tài sản. Đáng chú ý, đối tượng này đã lợi dụng lãnh đạo xã chuyển công tác, tự ý đổi mật khẩu chữ ký số để tham ô ngân sách của xã tại Kho bạc Nhà nước.
14:00 | 05/05/2022