Đặt banner 324 x 100

Bảo mật Sunwin: Tại sao hệ thống mã hóa RSA 2048-bit chưa đủ để bảo vệ tài khoản của bạn


Bảo mật Sunwin: Tại sao hệ thống mã hóa RSA 2048-bit chưa đủ để bảo vệ tài khoản của bạn
Khi nhắc đến bảo mật Sunwin, nhiều người dùng chỉ nghĩ tới một lớp tường lửa chung chung. Nhưng thực tế, hệ thống này được xây dựng dựa trên mô hình đa tầng phức tạp. Lớp đầu tiên là mã hóa đầu cuối SSL/TLS với chứng chỉ EV từ GlobalSign. Lớp thứ hai là xác thực hai yếu tố 2FA dựa trên TOTP và SMS code. Nhưng vấn đề không nằm ở các công nghệ đó. Có một lỗ hổng tinh vi hơn xuất hiện vào tháng 6 năm 2023 khi một nhóm hacker khai thác lỗi CSRF trong module chat của ứng dụng. Sự cố này khiến dữ liệu danh bạ của 4.200 người dùng bị lộ ra ngoài. Sunwin đã phải kích hoạt quy trình khắc phục khẩn cấp, thay thế toàn bộ session token trong vòng 6 giờ. Đây là một minh chứng rõ ràng rằng bảo mật Sunwin không chỉ dừng lại ở phần cứng hay phần mềm đơn lẻ.
Lớp bảo vệ tiếp theo là hệ thống phát hiện xâm nhập IDS/IPS chạy trên nền tảng Suricata. Hệ thống này ghi nhận trung bình 237.000 truy vấn đáng ngờ mỗi ngày. Nhưng con số ấn tượng hơn là tỷ lệ chặn tự động đạt 99.7%. Ba phần nghìn còn lại được chuyển đến đội ngũ an ninh gồm 15 chuyên gia trực 24/7. Mỗi ca trực có ba người với kỹ năng chuyên sâu về phân tích mã độc và điều tra số. Họ không chỉ sử dụng các công cụ thương mại như Splunk mà còn phát triển riêng một script Python để dò tìm hành vi bất thường trong các gói tin UDP. Kỹ thuật này giúp phát hiện sớm các cuộc tấn công DDoS dạng amplification trước khi chúng kịp gây thiệt hại. Vào tháng 9/2023, chính công cụ nội bộ này đã chặn thành công một đợt tấn công DNS amplification với lưu lượng lên tới 1.2 Tbps.
Không thể bỏ qua yếu tố con người trong chuỗi bảo mật Sunwin. Mỗi tài khoản đều được gắn một mã định danh session duy nhất có thời gian sống tối đa 15 phút. Sau thời gian đó, người dùng buộc phải xác thực lại. Cơ chế này ngăn chặn kịch bản lấy cắp cookie khi người dùng truy cập qua mạng Wi-Fi công cộng. Nhưng chính các người dùng thường là mắt xích yếu nhất. Khảo sát nội bộ cho thấy 62% người dùng Sunwin sử dụng mật khẩu giống với các tài khoản email hoặc mạng xã hội của họ. Khi một trong những dịch vụ bên thứ ba bị lộ dữ liệu, tài khoản Sunwin của họ cũng bị đe dọa. Để giảm thiểu rủi ro này, Sunwin đã tích hợp tính năng kiểm tra hash mật khẩu với cơ sở dữ liệu Have I Been Pwned. Ngay khi người dùng nhập mật khẩu, hệ thống so sánh SHA-1 hash của nó với hàng tỷ hash bị lộ. Nếu phát hiện trùng khớp, người dùng nhận được cảnh báo tức thời và được yêu cầu đổi mật khẩu.
Các bản cập nhật bảo mật diễn ra theo lịch trình hai tuần một lần. Mỗi bản vá được kiểm thử trong môi trường sandbox với 200 mẫu mã độc phổ biến nhất hiện nay. Đội ngũ DevOps sử dụng CI/CD pipeline tích hợp công cụ SonarQube để rà soát mã nguồn tự động. Trung bình mỗi tháng có 9 lỗ hổng được phát hiện và vá trong vòng 48 giờ. Nhưng có một lần vào tháng 12/2023, một lỗ hổng trong thư viện WebSocket bên thứ ba bị bỏ sót do không được cập nhật kịp thời. Lỗ hổng này cho phép hacker đọc lưu lượng dữ liệu giữa người dùng và máy chủ. May mắn là dữ liệu tài chính và mật khẩu được mã hóa riêng ở tầng ứng dụng bằng AES-256 với key xoay vòng mỗi 30 phút. Thế nên, dù bị chặn dòng dữ liệu, hacker không thể giải mã nội dung nhạy cảm. Hậu quả cuối cùng chỉ là lộ một số log không quan trọng.
Một thành phần ít được nhắc tới trong bảo mật Sunwin là hệ thống chống gian lận thời gian thực. Nó hoạt động dựa trên mô hình học máy được huấn luyện trên 12 triệu giao dịch lịch sử. Thuật toán phân tích hành vi đặt cược, thời gian phiên, địa chỉ IP và thông tin thiết bị. Nếu phát hiện bất thường, chẳng hạn như tài khoản bắt đầu đặt cược với số tiền lớn hơn 100 lần so với trung bình, hệ thống sẽ kích hoạt cảnh báo. Một trường hợp điển hình xảy ra vào tháng 4/2024 khi một tài khoản từ Nigeria bất ngờ thực hiện 47 lệnh cược trong 3 phút. Hệ thống tự động đóng băng tài khoản và yêu cầu xác minh danh tính bằng giấy tờ tùy thân. Quá trình này mất 4 giờ, nhưng sau đó phát hiện tài khoản đã bị chiếm quyền điều khiển do rò rỉ mật khẩu từ một sự kiện vi phạm dữ liệu bên thứ ba.
Bảo mật Sunwin còn được củng cố bằng các biện pháp vật lý tại trung tâm dữ liệu. Cụ thể, máy chủ đặt tại trung tâm dữ liệu có độ bảo mật Tier IV ở Singapore. Nơi đây có hệ thống kiểm soát truy cập sinh trắc học, camera hồng ngoại và bảo vệ 24/7. Nhưng điều quan trọng hơn là chính sách phân quyền truy cập dữ liệu. Chỉ 7 trong số 200 nhân viên của Sunwin có quyền truy cập trực tiếp vào cơ sở dữ liệu sản xuất. Mỗi lần truy cập đều được ghi log và phải có lý do công việc hợp lệ. Trong quý 1/2024, có 34 yêu cầu truy cập đặc biệt, trong đó 2 yêu cầu bị từ chối vì không đáp ứng nguyên tắc cần biết.
Cuối cùng, một yếu tố quyết định sự an toàn của người dùng là cách họ quản lý thiết bị của mình. Sunwin khuyến cáo mỗi người dùng nên bật 2FA, sử dụng mật khẩu riêng biệt và cập nhật ứng dụng lên phiên bản mới nhất trong vòng 7 ngày kể từ ngày phát hành. Thống kê cho thấy người dùng làm theo cả ba khuyến cáo này chỉ chiếm 14% tổng số tài khoản. Nhóm này chưa từng ghi nhận một vụ mất tài khoản nào trong suốt 2 năm qua. Trong khi đó, nhóm không thực hiện bất kỳ khuyến cáo nào (chiếm 21% người dùng) có tỷ lệ bị hack tài khoản là 8.3% mỗi năm. Bảo mật Sunwin có thể bảo vệ bạn đến 99 phần trăm, nhưng 1 phần trăm còn lại phụ thuộc vào chính bạn. Mỗi click vào link lạ, mỗi lần nhập mật khẩu trên thiết bị lạ là một rủi ro mà không công nghệ nào thay thế được.

Thông tin liên hệ


: sunwincom1
:
:
:
: