Các nhà bán lẻ phải nâng cấp quá trình xác thực, mật mã hóa và kiểm thử xâm nhập

HG| 12/05/2016 16:10
Theo dõi ICTVietnam trên

Hội đồng Tiêu chuẩn An toàn Thẻ thanh toán (The PCI Security Standards Council) yêu cầu mức độ cao hơn về xác thực, mật mã hóa và kiểm thử thâm nhập (penetration testing) đối với các công ty đảm nhận việc thanh toán cho người tiêu dùng.

Theo Ryan O'Leary, Phó Giám đốc Trung tâm nghiên cứu mối đe dọa thuộc WhiteHat Security: “Ba khuyến nghị này thực sự là nhữngtiêu chuẩn của ngành công nghiệp bảo mật và cuối cùng đang trở thành sự bắt buộcđối với các công ty”.

Hiện nay, các nhà quảntrị muốn truy nhập thẻ dữ liệu phải có hai yếu tố xác thực khi đăng nhập. Trướcđây, những yêu cầu này chỉ áp dụng cho những truy nhập từ xa trên những mạngkhông đáng tin cậy. Nhưng đến nay “chỉ một mật khẩu đơn độc sẽ là không đủ để xác thực danh tính của người quản trị và để được trao quyềntruy nhập tới những thông tin nhạy cảm”, Troy Leach, Giám đốc kỹ thuật của PCISecurity Standards Council đã nhấn mạnh trong một tuyên bố mới đây.

Nhiều công ty hiệnđang sử dụng hai yếu tố xác thực trên tất cả các hệ thống dễ có nguy cơ bị tấncông. “Việc sử dụng hai yếu tố xác thựccho việc truy nhập trong các môi trường quan trọng của lĩnh vực tài chính là nhữnggì mà chúng tôi đã và đang hỗ trợ trong khoảng 10 năm với mức chi phí hợp lý”, JohnBambenek, người quản lý các hệ thống mối nguy hại tại Fidelis Cybersecurity cho biết.

Chủ động kiểm thử thâm nhập

Trước đây, việc quétlỗ hổng thụ động là đủ để đảm bảo tuân thủ những yêu cầu của PCI. Tuy nhiên, vớinhững quy tắc mới này thì chủ động kiểm thử thâm nhập sẽ mang tính bắt buộc.

Việc chuyển sang kiểmthử thâm nhập là tập trung vào thử nghiệm những gì mà tin tặc có thể thực hiệntrong thực tế thay vì sử dụng những công cụ quét lỗ hổng tĩnh, mà nó có thể bỏ qua rấtnhiều khả năng bị tấn công.

Nhà bảo mật O'Leary của WhiteHat cho biết, trong vài nămqua, có một số lỗ hổng bảo mật liên quan đến giao thức SSL (Secure Sockets Layer – một giao thức bảo mậtmà người dùng Internet sử dụng để mã hóa và đảm bảo an toàn thông tin). Mộtsố máy chủ và trình duyệt vẫn sử dụng những phiên bản theo những chuẩn đã lỗithời. Những phiên bản cũ đó cần phải được loại bỏ và không cho phép bất kỳ tấncông hạ cấp (downgrade attacks) nào xảy ra. Trong quá trình nâng cấp từ SSL lênTLS(Transport Layer Security), ông khuyến nghị ngườidùng sử dụng hẳn phiên bản mới nhất, an toàn nhất là TLS 1.3 thay vì sử dụngTLS 1.1 được quy định bởi  PCI.

Thời hạn để các công ty chuyển đổi nhằm tuân thủ những quy định về xác thực và kiểm thử thâm nhập là đến tháng 2/2018, và chuyển sang TLS là đến tháng 7/2018 

 Tình thế bắt buộc phải tính xa hơn

Những phàn nàn duy nhất từ phía các chuyên gia bảo mật đối với các hướng dẫn mới là chúng luôn luôn không vượt trước đủ xa so với yêu cầu. Theobáo cáo mới đây nhất của Verizon, các thông tin cá nhân bị đánh cắp chiếm 63% tổng dữ liệu xácnhận bị vi phạm.

Theo các nhà bảo mật, việc sử dụng hai yếu tốxác thực cơ bản sẽ làm giảm một loạt các vi phạm. Những tiêu chuẩn mới cuả PCI đủnâng cáo độ an toàn dữ liệu của chủ thẻ trong một thời gian nhất định

Bởi có những yêu cầu phải tuân thủ, nên quátrình tạo ra các chuẩn mới còn chậm và mất nhiều thời gian, và là nguyên nhân củaviệc luôn đi sau những gì mà tội phạm mạng đang thực hiện. Do vậy, ngành côngnghiệp bảo mật cần cải tiến những khả năng ứng phó và phát hiện mối đe dọa trướckhi có những tổn hại xảy ra.

Ngoài ra, có nhiều yếu tố nguy hại khác cũng chưa được đề cập đến ở những quy định mới, đơn cử như chưa xem xét liệu sự phổ biến tràn lan của phần mềm độc hại POS sẽ bị ảnh hưởng như thế nàu bởi các thay đổi này. Do vậymà dữ liệu khách hàng sẽ vẫn chưa hẳn được an toàn.

Theonetworksasia.net 

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Liên hợp quốc công bố các giải pháp bền vững, toàn diện dựa trên KHCN, ĐMST và chuyển đổi số
    Với chủ đề "Thúc đẩy các giải pháp bền vững, toàn diện, dựa trên khoa học và bằng chứng cho Chương trình nghị sự 2030 về Phát triển Bền vững và các Mục tiêu Phát triển Bền vững, hướng đến mục tiêu không ai bị bỏ lại phía sau", Diễn đàn Chính trị Cấp cao về Phát triển Bền vững (HLPF) 2025 đã diễn ra từ ngày 14/7 - 23/7/2025, dưới sự bảo trợ của Hội đồng Kinh tế và Xã hội tại Trụ sở Liên hợp quốc, New York, Mỹ.
  • Đại học Phenikka hướng tới mô hình Đại học đổi mới sáng tạo
    Mục tiêu của Đại học Phenikaa tới năm 2030 là phát triển thành công ít nhất 2 công nghệ lõi thuộc công nghệ chiến lược cấp quốc gia; tập trung vào các lĩnh vực ưu tiên như các công nghệ: bán dẫn, tự hành, tích trữ năng lượng, y - sinh, vật liệu tiên tiến.
  • Văn hoá "làm việc khó" giúp Viettel làm chủ cáp quang biển
    Các tuyến cáp quang biển sẽ đặt nền móng để Việt Nam trở thành trung tâm dữ liệu khu vực, thúc đẩy kinh tế số và vươn tầm quốc tế. Với hệ thống cáp biển đa hướng, dung lượng lớn và chiến lược làm chủ hoàn toàn về công nghệ, Tập đoàn Viettel đang khẳng định bản lĩnh và vị thế trong việc làm chủ hạ tầng kết nối quốc tế, phục vụ cho chiến lược phát triển hạ tầng số quốc gia.
  • 7 công bố đổi mới sáng tạo quan trọng của AWS
    Tại AWS Summit New York 2005 vừa diễn ra, AWS đã công bố một loạt những đổi mới sáng tạo quan trọng giúp các tổ chức, doanh nghiệp xây dựng và triển khai các AI agent một cách bảo mật ở quy mô lớn.
  • Bộ KH&CN kiểm tra toàn diện công tác ứng phó bão Wipha tại Thanh Hoá
    Thứ trưởng Bộ KH&CN Phạm Đức Long biểu dương và ghi nhận sự chuẩn bị chu đáo và sự vào cuộc của cả hệ thống chính trị tỉnh Thanh Hoá trong công tác ứng phó với bão số 3 - Wipha.
  • Chip ADC của CT Group làm được những gì?
    Bản thiết kế chip ADC của người Việt vừa ra mắt cuối tháng 6 vừa qua không chỉ tạo nên “cơn địa chấn” trong cộng đồng công nghệ mà còn mở ra bước đột phá quan trọng cho hành trình chuyển đổi số quốc gia. Đây có thể gọi là bước đột phá cực lớn của ngành bán dẫn tại Việt Nam và qua đó, khẳng định khả năng tự thiết kế chip, làm chủ công nghệ lõi của đội ngũ kỹ sư người Việt – từ công ty Diginal (một thành viên Tập đoàn CT Group).
  • Việt Nam trong Top 10 thế giới về Chỉ số AI
    Việt Nam vừa ghi dấu ấn mạnh mẽ trên bản đồ trí tuệ nhân tạo (AI) thế giới khi xếp thứ 6/40 quốc gia/vùng lãnh thổ về Chỉ số AI do Mạng lưới Nghiên cứu Thị trường Độc lập Toàn cầu (WIN) công bố tháng 7/2025.
  • Máy chủ Microsoft SharePoint bị tấn công, ảnh hưởng đến 100 tổ chức
    Theo Reuters, tính đến ngày 21/7, chiến dịch gián điệp mạng quy mô lớn nhắm vào phần mềm máy chủ Microsoft SharePoint đã khiến 100 tổ chức bị ảnh hưởng, chủ yếu ở là Mỹ và Đức.
  • Nhà mạng, bưu điện vừa chống bão Wipha vừa đảm bảo thông tin liên lạc, lưu thông hàng hóa
    Thực hiện chỉ đạo của Bộ KH&CN về đảm bảo hạ tầng viễn thông, vận chuyển để ứng phó bão Wipha, các doanh nghiệp viễn thông, bưu chính đã nỗ lực chuẩn bị các phương án ứng phó bão đảm bảo an toàn mạng lưới, thông tin liên lạc thông suốt.
  • Bộ KH&CN tổ chức đấu giá lại hai khối băng tần cho mạng 4G, 5G
    Bộ Khoa học và Công nghệ vừa ban hành phương án tổ chức đấu giá lại quyền sử dụng tần số vô tuyến điện đối với các khối băng tần B1-B1’ và B3-B3’.
Các nhà bán lẻ phải nâng cấp quá trình xác thực, mật mã hóa và kiểm thử xâm nhập
POWERED BY ONECMS - A PRODUCT OF NEKO