Bảo mật hệ sinh thái ngân hàng số với giải pháp quản trị API

Tâm An| 23/10/2022 10:08
Theo dõi ICTVietnam trên

Ngân hàng số mang đến nhiều cơ hội cải thiện trải nghiệm khách hàng và thúc đẩy khả năng tiếp cận với các dịch vụ tài chính, tuy nhiên nó cũng làm tăng tính kết nối và bề mặt tấn công, gây ra những rủi ro về an toàn thông tin (ATTT) mạng. Do đó, cần phải có những giải pháp để đảm bảo an ninh mạng và tập trung vào phạm vi rộng hơn.

Vai trò của API trong hệ sinh thái ngân hàng số

Trong bối cảnh công nghệ số phát triển mạnh mẽ, nhu cầu của người dùng cũng thay đổi khi thói quen mua sắm và giao dịch trực tuyến ngày càng tăng, và sự ra đời của các ngân hàng số, ngân hàng mở là xu thế tất yếu.

Với sự phát triển đó, ngày nay, chúng ta hoàn toàn có thể sử dụng các ứng dụng trên điện thoại, trên trình duyệt web để thực hiện các giao dịch liên quan đến tài chính một cách dễ dàng.

Nhằm đáp ứng nhu cầu thực tế, hiện nay các ngân hàng không chỉ cung cấp các dịch vụ cốt lõi thông thường truyền thống như trước đây như các dịch vụ liên quan tới quản lý tài khoản cá nhân, tài khoản doanh nghiệp (DN), thế chấp tài sản. Nhờ sự phát triển của API, các ngân hàng đã phát triển và mở rộng thêm những dịch vụ phi tài chính tạo ra nhiều cơ hội cho ngân hàng mở rộng các giá trị gia tăng như những dịch vụ tài chính về sức khỏe, dịch vụ bảo hiểm y tế, hay những dịch vụ liên quan đến hỗ trợ DN thanh toán, làm thương mại điện tử, dịch vụ thanh toán hóa đơn điện tử, hóa đơn điện, nước…

Với sự phát triển của công nghệ và nhu cầu của khách hàng ngày càng gia tăng mạnh mẽ, đây chính là cơ hội để các ngân hàng tạo ra lợi thế cạnh tranh của mình. Và cho đến nay, các ngân hàng số đang chiếm ưu thế lớn trong việc mở rộng các dịch vụ gia tăng đó.

Với kiến trúc kiểu mẫu của ngân hàng số hiện nay, API đóng vai trò quan trọng trong việc mở rộng dữ liệu của ngân hàng ra bên ngoài và cho phép kết nối từ các đối tác và người dùng.

Cụ thể, công nghệ mã nguồn mở API (Application Programming Interface - ứng dụng giao diện lập trình) cho phép các bên thứ ba truy cập vào dữ liệu mở hay truy cập bảo mật đến các dữ liệu đóng của một tổ chức khi được sự đồng ý của chủ sở hữu dữ liệu.

Khi ứng dụng API, quy trình thực hiện các thanh toán của khách hàng sẽ trở nên đơn giản hơn rất nhiều, chúng cho phép bỏ qua các dịch vụ thanh toán với bên thứ 3 mà vẫn đảm bảo sự an toàn, minh bạch. Khách hàng có thể thanh toán đa dạng các dịch vụ như: tiền điện nước, đặt vé tàu xe…

Hiện nay, có khoảng 4 loại hình API phổ biến đang được sử dụng đó là: soap API, rest API, gRPC API, GraphQL API. Trong đó, soap API có tỷ lệ sử dụng thấp, còn rest API lại là loại chiếm tỷ lệ tương đối lớn với khoảng hơn 75% thị phần API, và GraphQL cũng đang có xu hướng gia tăng về các dịch vụ.

Bảo mật hệ sinh thái ngân hàng số với giải pháp quản trị API - Ảnh 1.

(Hình minh họa)

Chia sẻ tại hội thảo chuyên đề "Xu thế và giải pháp công nghệ mới về dữ liệu và nền tảng số trong tiến trình chuyển đổi số ngân hàng", ông Trần Viết Tâm, Chuyên gia tư vấn giải pháp an ninh mạng Fortinet Việt Nam cho biết, rest API là loại API được sử dụng khá phổ biến hiện nay, chính vì thế cũng mở ra rất nhiều nguy cơ và thách thức khi nó cho phép truy cập và kết nối từ bên ngoài.

Theo báo cáo của Gartner, năm 2021, 90% ứng dụng web được khai thác dựa trên API để thực hiện tấn công chứ không phải khai thác dựa trên giao diện của người dùng, tăng 40% từ năm 2019.

Năm 2022, API được dự báo có thể được sử dụng thường xuyên hơn để làm véc tơ tấn công và khai thác các lỗ hổng ở bên trong.

Trong khi đó, báo cáo Global Threat Landscape của Fortinet cũng cho biết hiện nay những ứng dụng web của API được khai thác và sử dụng rất nhiều. Các tác nhân đe dọa đang tích cực tìm cách khai thác các ứng dụng web có lỗ hổng và dễ bị tấn công.

Rõ ràng, việc ứng dụng API mở ra nhiều tiện ích cho khách hàng và cơ hội phát triển cho các ngân hàng, nhưng trên thực tế sử dụng API là việc mở dữ liệu để cho bên ngoài khai thác thông tin dữ liệu của ngân hàng, đồng thời có thể sử dụng không giới hạn lưu lượng yêu cầu qua hình thức API đó, do đó bài toán đặt ra là làm thế nào để có thể quản trị và bảo mật API một cách hiệu quả?

Ông Tâm cho biết, đứng dưới góc độ bảo mật thì API là một giao diện cho phép các đối tượng bên ngoài như đối tác, khách hàng có thể truy cập vào hệ thống, truy cập vào dữ liệu của DN. Vì vậy, chúng ta cần phải giám sát API một cách toàn diện dựa trên 3 khía cạnh của bảo mật. Cụ thể:

Bảo mật thông tin (information security): Các tổ chức tài chính, ngân hàng cần đảm bảo thông tin phải được tạo ra và lưu trữ an toàn, di chuyển trên mạng và thậm chí là tiêu hủy một cách an toàn.

Bảo mật ứng dụng (application security): Các tổ chức, DN cần đảm bảo khi xây dựng các ứng dụng web, ứng dụng di động phải có định hướng về bảo mật ngay từ ban đầu trong quá trình thiết kế để đảm bảo ứng dụng có thể chống lại được các hình thức tấn công cơ bản nhất.

Bảo mật hệ thống (network security): Các ngân hàng phải bảo vệ được dữ liệu và di chuyển trên mạng một cách an toàn; đồng thời ngăn chặn việc truy cập trái phép vào chính mạng đó.

Bảo mật hệ sinh thái ngân hàng số với giải pháp quản trị API - Ảnh 2.

Giám sát API một cách toàn diện dựa trên 3 khía cạnh của bảo mật.

Do đó, để sử dụng API hiệu quả, các ngân hàng, các DN cần phải xây dựng nền tảng quản trị API một cách phù hợp.

Khuyến nghị quản trị API hiệu quả

Để quản trị API hiệu quả, ông Tâm cho biết bên cạnh việc cần có một nền tảng quản trị API đảm bảo các chức năng chính cơ bản thì nó cũng cần phải đáp ứng được những yêu cầu nhất định.

Theo đó, đầu tiên là phải đảm bảo quá trình mã hóa. Mã hóa cần đảm bảo an toàn khi được lưu trữ trên cơ sở dữ liệu và được lưu trữ khi di chuyển trên mạng. Mã hóa để ngăn không cho dữ liệu bị đánh cắp hoặc sửa đổi khi chuyển tiếp hoặc ở trạng thái nghỉ.

Thứ hai, phải đảm bảo quá trình giới hạn lưu lượng yêu cầu đối với mỗi ứng dụng API công khai ra bên ngoài cho đối tác như thế nào, và cho khách hàng ra sao. Giới hạn tốc độ và từ chối yêu cầu khi API bị quá tải.

Thứ ba là phải đảm bảo tính xác thực, xác thực đúng người sử dụng, đúng đối tượng được phép truy cập vào hệ thống API.

Bên cạnh đó, hệ thống API cũng cần có biện pháp Audit Log, liên kết kiểm tra tất cả những lần đăng nhập, hoạt động của người dùng liên quan đến API, có nhật ký đánh giá ghi lại ai đã làm gì và khi nào.

Cuối cùng là kiểm soát truy cập để đảm bảo người dùng sau khi xác thực xong phải sử dụng đúng quyền hạn được phép của người dùng đó khi truy cập vào sâu bên trong nền tảng API. Chức năng này sẽ quyết định xem một yêu cầu được cho phép hay bị từ chối.

Chia sẻ tại hội thảo, ông Tâm cho biết Fortinet cũng cung cấp rất nhiều dịch vụ hỗ trợ khách hàng trong việc quản trị API một cách hiệu quả.

Đối với giải pháp đặc thù riêng cho API, hiện nay Fortinet có giải pháp về web application, và API security hỗ trợ khách hàng trong việc bảo vệ API mở ra bên ngoài, bảo vệ ứng dụng web, bảo vệ các Bot (chặn toàn bộ các hoạt động độc hại của bot, như nội dung, từ chối dịch vụ, thu thập dữ liệu, gian lận giao dịch), hỗ trợ DN đảm bảo khách hàng tuân thủ các chính sách và quy định riêng cho ngành tài chính ngân hàng./.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Việt Nam - Malaysia nâng cấp quan hệ Đối tác chiến lược toàn diện
    Phát biểu tại họp báo, Tổng Bí thư Tô Lâm cho biết, Việt Nam-Malaysia tăng cường hợp tác trên các lĩnh vực mới (như kinh tế xanh, đổi mới sáng tạo, khoa học công nghệ, chuyển đổi số, năng lượng xanh...).
  • Chìa khóa giải quyết thách thức trong bảo vệ trẻ em trên không gian mạng
    Trẻ em - đối tượng dễ bị tổn thương nhất, đang phải đối mặt với nhiều nguy cơ. Đây không chỉ là bài toán của riêng Việt Nam mà còn là thách thức toàn cầu đòi hỏi sự chung tay hợp tác từ nhiều phía.
  • Việt Nam đang đối mặt 3 thách thức an toàn thông tin
    Các cuộc tấn công mạng hiện nay ngày càng tinh vi và phức tạp hơn, đặc biệt khi có sự hỗ trợ của trí tuệ nhân tạo. Tuy nhiên, việc kết hợp công nghệ này với trí tuệ của con người đã giúp phát hiện và phòng, chống tấn công mạng hiệu quả hơn.
  • Chuyển đổi số thành công không thể thiếu “niềm tin số”
    Muốn triển khai hiệu quả chiến lược số hóa quốc gia cần triển khai theo hướng tiếp cận từ trên xuống dưới và phải phù hợp với thực tế, đảm bảo có tầm nhìn rộng trong tương lai.
  • Việt Nam - Hàn Quốc đồng hành trong kỷ nguyên AI
    Thứ trưởng Bộ TT&TT Phan Tâm hy vọng, Việt Nam có thể học tập nhiều hơn từ Hàn Quốc về các bài học kinh nghiệm, cách làm hay để phát huy tối đa vai trò công nghệ số nói chung và trợ lý ảo nói riêng trong hoạt động của cơ quan nhà nước, thúc đẩy phát triển kinh tế, tạo lập xã hội số nhân văn và thu hẹp khoảng cách số.
Đừng bỏ lỡ
  • Bốn giải pháp trọng tâm để giải bài toán an toàn dữ liệu quốc gia
    Theo Thứ trưởng Bộ TT&TT Bùi Hoàng Phương, năm 2024 đánh dấu bước tiến vượt bậc của Việt Nam trong lĩnh vực an toàn thông tin. Tuy nhiên, còn rất nhiều thách thức cần vượt qua để đảm bảo an toàn dữ liệu quốc gia.
  • Việt Nam tăng cường hợp tác phát triển công nghệ số với Burundi và NIPA
    Trong khuôn khổ sự kiện Tuần lễ Số quốc tế 2024, Bộ trưởng Bộ Thông tin và Truyền thông Nguyễn Mạnh Hùng đã tiếp và làm việc với Bộ trưởng Bộ Truyền thông, Công nghệ Thông tin và Đa phương tiện Burundi Léocadie Ndacayisaba và ông Hur Sung Wook, Chủ tịch Cục Xúc tiến Công nghiệp CNTT quốc gia Hàn Quốc (NIPA).
  • Chính thức ra mắt Nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin
    Nền tảng hướng tới nâng cao chất lượng và điều phối hiệu quả các hoạt động diễn tập trên toàn quốc thông qua nền tảng hỗ trợ diễn tập thực chiến an toàn thông tin.
  • Robot Delta hữu dụng trong nhiều ngành
    Nhờ vào thiết kế độc đáo và khả năng hoạt động với tốc độ và độ chính xác cao, robot Delta là một giải pháp tối ưu trong nhiều ngành công nghiệp hiện đại.
  • Cà Mau ứng dụng các phần mềm chuyển đổi số trong ngành nông nghiệp
    Ngành nông nghiệp tỉnh Cà Mau đã không ngừng triển khai các giải pháp chuyển đổi số thông qua việc sử dụng các phần mềm, xây dựng cơ sở dữ liệu chuyên ngành phục vụ quản lý, điều hành. Trong tương lai không xa, các phần mềm này sẽ hoàn thiện và bắt kịp xu hướng công nghệ để hỗ trợ người nông dân nhiều hơn trong việc tăng gia sản xuất.
  • Bảo vệ các hệ thống mạng trọng yếu là cấp thiết
    Song song với tiến trình chuyển đổi số, các chiến dịch tấn công mạng, gián điệp và khủng bố mạng nhằm vào hệ thống công nghệ thông tin (IT) và công nghệ vận hành (OT) trọng yếu ngày càng gia tăng, việc đảm bảo an ninh mạng trở thành ưu tiên hàng đầu của các quốc gia.
  • ‏OPPO Find X8 Series sẽ chính thức lên kệ ngày 7/12‏
    Ngày 21/11, OPPO chính thức ra mắt Find X8 Series‏‏ tại Việt Nam và sẽ lên kệ ngày 7/12 tới. Đây là lần đầu tiên người dùng Việt Nam được trải nghiệm dòng flagship cao cấp nhất của OPPO cùng lúc với toàn cầu. ‏
  • Chuyển đổi số từ thực tiễn Báo Hải Dương
    Báo Hải Dương có nhiều thuận lợi khi thực hiện chuyển đổi số. Đó là Ban Biên tập có quyết tâm cao. Đội ngũ cán bộ, phóng viên, nhân viên của báo nhanh nhạy với cái mới, ham học hỏi...
  • Đưa siêu ứng dụng "Công dân Thủ đô số - iHanoi" vào cuộc sống
    “Công dân Thủ đô số” - iHaNoi là kênh tương tác trực tuyến trên môi trường số giữa người dân, doanh nghiệp với các cấp chính quyền thành phố Hà Nội. Qua ứng dụng này, người dân và doanh nghiệp có thể phản ánh các vấn đề đời sống, từ đó giúp chính quyền tiếp nhận và giải quyết kịp thời.
  • Sự gia tăng của ứng dụng AI tạo sinh: Những rủi ro tiềm ẩn cho xã hội và con người
    AI tạo sinh là một trong những thành tựu công nghệ mới nhất của con người trong thập niên 20 của thế kỷ XXI. Cho đến nay, sự ứng dụng của AI tạo sinh đã tạo ra nhiều cuộc tranh luận quan trọng trong các nghiên cứu xã hội, đặc biệt là trong lĩnh vực triết học. AI tạo sinh đã thách thức nhiều khái niệm và định kiến của chúng ta về bản thân mình, đặc biệt là về cách chúng ta hiểu về tư duy và bản chất của tư duy con người.
Bảo mật hệ sinh thái ngân hàng số với giải pháp quản trị API
POWERED BY ONECMS - A PRODUCT OF NEKO