Ngày nay, công nghệ thông tin ngày càng phát triển mạnh mẽ ứng dụng vào trong mọi lĩnh vực của đời sống, các thông tin trao đổi trên mạng ngày càng nhiều và đa dạng. Kèm theo sự phát triển của mạng thông tin thì nhu cầu bảo mật thông tin trên mạng trở nên cấp thiết và được quan tâm nhiều hơn. Các giải pháp, phương pháp bảo mật được nhiều tổ chức đưa ra rất nhiều và đa dạng.
Trong đó giải pháp chữ ký số, hạ tầng cơ sở khóa công khai (Public Key Infrastructure – PKI) là hệ thống vừa mang tính tiêu chuẩn, vừa mang tính công nghệ cho phép người dùng trong một mạng công cộng không bảo mật (như Internet), có thể trao đổi thông tin một cách an toàn thông qua việc sử dụng kỹ thuật mật mã với một cặp khóa riêng và công khai được chứng nhận bởi một nhà cung cấp chứng nhận số (Certificate Authority - CA) được tín nhiệm. Hệ thống PKI cung cấp một chứng thư số chứa khóa công khai, định danh người dùng, các trường thông tin liên quan và đi kèm là khóa riêng tương ứng cho người dùng. Một số ứng dụng của PKI cung cấp cho người dùng có thể kể đến: Mã hóa, giải mã văn bản; Xác thực người dùng ứng dụng;
Mã hóa email hoặc xác thực người gửi email; Tạo chữ ký số trên văn bản điện tử.
Song song, hệ thống này cũng phải đối mặt với nhiều loại hình tấn công. Trong đó, tấn công khôi phục, chiếm đoạt khóa riêng tương ứng chứng thư số người dùng là vấn đề rất nghiêm trọng có thể dẫn tới quá trình hoạt động không đúng đắn, mất an toàn của hệ thống PKI. Một số nguyên nhân chính có thể dẫn tới các tấn công này có thể kể đến như sau:
- Lỗi từ phía người dùng: quá trình lưu trữ khóa riêng của người dùng sử dụng các thiết bị không an toàn như sử dụng chung USB không bảo mật, lưu trên thiết bị di động Android hay dịch vụ lưu trữ miễn phí trên Internet…
- Hệ thống triển khai PKI không an toàn: hệ thống triển khai PKI bao gồm các máy chủ cung cấp dịch vụ PKI, giao thức thực thi PKI, máy tính cài phần mềm thực hiện ký số của người dùng. Những máy tính này có thể bị kẻ tấn công cài cắm mã độc thông qua lỗ hổng bảo mật của hệ điều hành, phần mềm thực hiện PKI để đánh cắp khóa riêng.
- Điểm yếu về mặt toán học hay điểm yếu trong cài đặt hệ mật khóa công khai trong chứng thư số: Hệ mật khóa công khai đi kèm trong chứng thư số thường gặp nhất là RSA và ít hơn là các hệ mật Elliptic. Một người quản trị không có kiến thức về hệ mật khóa công khai khi triển khai hệ thống PKI thường sẽ cài đặt các hệ mật này tồn tại điểm yếu về mặt toán học như độ dài khóa ngắn, các tham số thực hiện không đảm bảo an toàn.
Bài viết này sẽ trình bày những nguyên nhân chính mà kẻ tấn công sử dụng để thực hiện tấn công khôi phục, chiếm đoạt khóa riêng tương ứng chứng thư số của người dùng trong các hệ thống PKI được áp dụng rộng rãi trên hệ thống mạng máy tính trong những năm gần đây.
Kính mời Quý độc giả tham khảo bài viết đầy đủ
TS. Đỗ Quang Trung, TS. Nguyễn Văn Nghị, Đào Thị Thu Thủy (Học viện Kỹ thuật mật mã)
08:00 | 12/04/2021
15:00 | 08/07/2020
08:00 | 24/05/2022
07:00 | 14/06/2019
14:00 | 24/02/2022
13:00 | 02/08/2022
08:00 | 14/06/2021
14:00 | 17/03/2023
13:00 | 26/02/2021
08:00 | 06/07/2020
14:00 | 06/09/2023
Chữ ký Office Open XML (OOXML), một tiêu chuẩn Ecma/ISO được sử dụng trong các ứng dụng Microsoft Office và mã nguồn mở OnlyOffice có một số lỗi bảo mật và có thể dễ dàng bị giả mạo.
12:00 | 11/08/2023
Bộ Thông tin và Truyền thông (TT&TT) đề nghị các Bộ, ngành, địa phương triển khai Kho dữ liệu điện tử của cá nhân, tổ chức trên Hệ thống thông tin giải quyết thủ tục hành chính để lưu dữ liệu giải quyết dịch vụ công, phục vụ chia sẻ, tái sử dụng.
14:00 | 20/02/2023
Năm 2022, Thủ tướng Chính phủ tiếp tục ban hành các Quyết định, Chỉ thị về phát triển Chính phủ điện tử, chuyển đổi số quốc gia thể hiện sự quyết tâm, quyết liệt trong việc xây dựng thành công Chính phủ điện tử, hướng tới Chính phủ số, nền kinh tế số, xã hội số tại Việt Nam. Trong đó, chữ ký số chuyên dùng Chính phủ tiếp tục đóng vai trò quan trọng, góp phần đảm bảo an toàn các giao dịch điện tử, tạo môi trường làm việc hiện đại, nâng cao hiệu quả công việc.
09:00 | 19/09/2022
Không chỉ quy định về quy trình đăng ký tài khoản định danh điện tử với công dân Việt Nam, Nghị định số 59 của Chính phủ còn quy định chi tiết về về trình tự, thủ tục đăng ký tài khoản định danh điện tử đối với người nước ngoài, tổ chức.
Sáng 23/8, Đoàn Công tác của Ban Cơ yếu Chính phủ do đồng chí Hoàng Văn Thủy, Phó Cục trưởng Cục Chứng thực số và bảo mật thông tin làm trưởng đoàn đã tới kiểm tra về tình hình sử dụng chữ ký số chuyên dùng Chính phủ trong hoạt động của cơ quan Nhà nước tại Yên Bái.
19:00 | 25/08/2023
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã công bố một chương trình thí điểm mới nhằm cung cấp các dịch vụ an ninh mạng miễn phí cho các thực thể cơ sở hạ tầng trọng yếu không thuộc chính quyền. Cơ quan này khuyến khích các tổ chức quan tâm liên hệ với cố vấn bảo mật tại văn phòng CISA trong khu vực của họ.
09:00 | 21/12/2023