Tài liệu hạn chế xem trước, để xem đầy đủ mời bạn chọn Tải xuống
1
/ 23 trang
THÔNG TIN TÀI LIỆU
Thông tin cơ bản
Định dạng
Số trang
23
Dung lượng
1,3 MB
Nội dung
Giảiphápxácthựcmạnh2yếutốchodịchvụtàichínhtrựctuyếnInternetBanking,chứngkhoángGiảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet CÔNG TY CP PHÁT TRIỂN PHẦN MỀM VÀ HỖ TRỢ CÔNG NGHỆ ---------***---------- GIẢIPHÁPXÁCTHỰCMẠNH2YẾUTỐCHODỊCHVỤTÀICHÍNHTRỰCTUYẾNINTERNETBANKING,CHỨNG KHOÁN Khách hàng: Công ty Chứng khoán Phương Đông Đơn vị lập phương án Công ty MISOFT Mã dự án: Tiêu đề: GiảiphápXácthựcmạnh2yếutố Nội dung: Phiên bản: Loại tài liệu: Cung cấp cho khách hàng Ngày hoàn thành 12 năm 2007 Người thực hiện Nguyễn Quang Trung – Kĩ sư ứng dụng xácthựcmạnh Hà Nội : 12-2007 1 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet MỤC LỤC I. ĐẶT VẤN ĐỀ 3 I.1 Xácthực danh tính trựctuyến 3 I.2 Lựa chọn phương phápxácthực phù hợp 4 I.3 Xácthực2yếutố 5 II. ENTRUST IDENTITYGUARD – XÁCTHỰCMẠNH2YẾUTỐ .7 II.1 Xácthựcmạnh kết hợp nhiều phương pháp .7 II.2 Xácthựcmạnh2 chiều chống Phishing, Pharming 10 II.3 Khả năng tích hợp của Entrust IdentityGuard 10 II.3.1 Mô hình tích hợp Entrust IdentityGuard cho công ty Chứng khoán 13 II.3.2 Qui trình xử lý thông tin trong các phương phápxácthực .14 II.4 Các thành phần chính trong IdentityGuard Server 17 II.5 Lập kế hoach triển khai Entrust IdentityGuard .19 II.5.1 Các công việc cần xem xét và thực thi .19 II.5.2 Tiến độ thực hiện .20 III. DỰ TOÁN KINH PHÍ .20 IV. KẾT LUẬN .22 22 2Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet I. ĐẶT VẤN ĐỀ I.1 Xácthực danh tính trựctuyến Trong thời đại bùng nổ các dịchvụ trên Internet như hiện nay, các tổ chức tài chính, ngân hàng, chứng khoán, bảo hiểm ngày càng cung cấp đa dạng các sản phẩm, dịchvụtrựctuyến của mình tới đông đảo khách hàng qua mạng Internet. Tuy vậy, bên cạnh những lợi ích mà các dịchvụtrựctuyến đem lại, các tổ chức tàichính phải đau đầu để tìm ra một giảipháp bảo mật tốt nhất và với chi phí hợp lý nhất mà vẫn bảo vệ được thông tin đăng kí của khách hàng khi họ tham gia vào các dịchvụtrực tuyến. Đây được coi là quyền lợi chính đáng của khách hàng và cũng là trách nhiệm không thể coi nhẹ của nhà cung cấp dịchvụtài chính. Một trong những thông tin quan trọng nhất của khách hàng để họ có thể truy cập dịchvụ và giao dịchtàichính là Danh tính trựctuyến (Online Identity). Thông tin này được sử dụng để chứngthực một người đúng là khách hàng đã đăng kí với nhà cung cấp dịchvụ trước khi họ có thể truy cập và sử dụng bất cứ loại sản phẩm dịchvụtrựctuyến nào. Với mức độ quan trọng của Danh tính trựctuyến như vậy nên phần lớn các tấn công của Hacker đều nhằm vào việc là tìm cách để lấy cắp hoặc chiếm đoạt danh tính. Các tấn công có thể ở nhiều dạng như Phishing (hacker gửi một bức thư giả mạo nhà cung cấp để lừa khách hàng truy cập vào một Web site và từ đó khách hàng sẽ bị lộ thông tin cá nhân khi nhập các giá trị như Tên đăng nhập/Mật khẩu, Số tài khoản/Mật khẩu hoặc số thẻ tín dụng). Hoặc một số dạng tấn công khác như Brute force, Keylogger (Hacker ghi lại tất cả những gì khác hàng gõ lên bàn phím để từ đó lần ra mật khẩu, số tài khoản của họ). Thực tế cho thấy rằng các tấn công đánh cắp danh tính và hành vi lừa đảo trựctuyến đã thực sự gây lo ngại cho khách hàng và đã không ít lần gây là 3 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet những tổn thất và hậu quả vô cùng nghiêm trọng cho những nhà cung cấp dịchvụtàichínhtrực tuyến. Cho đến nay, hầu hết các ngân hàng, tổ chức tài chính, chứng khoán có các dịchvụtrựctuyến đã triển khai các hệ thống xácthực người dùng bằng UserName/Password được gọi là xácthực 1 yếu tố. Và họ cũng đã nhanh chóng nhận ra rằng các hệ thống xácthực 1 yếutố đã không còn đủ mạnh để bảo vệ thông tin của khách hàng trước các tấn công ngày càng tinh vi của kẻ xấu. Bên cạnh đó, các yêu cầu về phát hiện, ngăn chặn những hành vi lừa đảo trựctuyến để giảm thiểu các rủi ro cho cả khách hàng và nhà cung cấp cũng đã được các tổ chức quản lý và giám sát hoạt động tàichính ép buộc phải thực thi. Thực tế là hiện nay có rất nhiều công nghệ và phương pháp để xácthực danh tính trong giao dịch điện tử. Những phương pháp đó sử dụng mật khẩu, số định danh cá nhân, chứng chỉ số sử dụng PKI, các thiết bị bảo mật vật lý như Smart Card, mật khẩu dùng 1 lần (OTP), USB, yếutố sinh trắc học để bảo vệ danh tính. Mức độ bảo mật phụ thuộc vào từng nhóm công nghệ và đối tượng hay những giao dịch cụ thể cần được bảo vệ. Tính đảm bảo của phương phápxácthực dựa trên 3 yếutố cơ bản sau: 1. Something a person knows: Thường được sử dụng là số PIN, mật khẩu 2. Something a person has: Được hiểu như các thiết bị vật lý: SmartCard, Token… 3. Something a person is: Được hiểu là những đặc tính sinh trắc học: Vân tay, mống mắt Phương phápxácthực nhiều yếutố sẽ đảm bảo an toàn hơn phương phápxácthực 1 yếutố để chống lại nguy cơ lừa đảo. Sử dụng từ 2yếutố trở nên được gọi là Xácthực mạnh. Chi phí của việc đầu tư vào những hệ thống xácthực cũng tăng dần theo mức độ bảo mật của hệ thống. Mặc dù vậy, một hệ thống xácthực thành công không chỉ dựa vào yếutố công nghệ mà còn phụ thuộc và rất nhiều những thành phần khác như: Các chính sách bảo mật, các hướng dẫn thực thi an toàn thông tin, khả năng quản lý và giám sát hệ thống. Và đặc biệt một hệ thống có hiệu quả thì phải được người dùng chấp nhận (tính dễ sử dụng/giá thành), đảm bảo tốt tính bảo mật, tính mở rộng và tương thích với hệ thống ứng dụng hiện tại và tương lai. I.2 Lựa chọn phương phápxácthực phù hợp Với sự bùng phát ngày càng tăng nguy cơ lừa đảo và mức độ rủi ro trong các giao dịch thương mại trựctuyến trên Internet, Hội đồng Kiểm toán TàiChính Liên bang (FFIEC) được sự hỗ trợ của một loạt các ngân hàng hàng đầu trên thế giới đã soạn thảo một ấn phẩm vào năm 2001 có tên “Xác thực trong môi trường giao dịch ngân hàng điện tử, chứng khoán, bảo hiểm trực tuyến”. Mục tiêu của ấn phẩm này là để hướng dẫn thực thi những chính sách xácthựcmạnhcho những tổ chức tàichính tham gia vào các dịchvụ và giao dịch điện tử. Nội dung của ấn phẩm đề cập đến những hậu quả khi mất cắp danh tính và các chỉ dẫn lựa chọn công nghệ xácthựcmạnh phù hợp chotổ chức tài chính: “ Những kẻ lừa đảo đang khai thác điểm yểu bảo mật của khách hàng khi họ hoàn toàn tin tưởng và việc xácthực 1 yếutố khi truy cập vào các dịchvụtrựctuyến của ngân hàng, chứng 4 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet khoán, email và những website giao dịch điện tử. Các tổ chức tàichính nên cân nhắc từng yếutố sau đề nâng cao tính đảm bảo cho các giao dịchtrựctuyến chống lại nguy cơ đánh cắp danh tính:” 1. Nâng cấp hệ thống xácthực 1 yếutố dựa trên Mật khẩu lên xácthực2yếu tố. 2. Sử dụng chương trình dò quét để xác định và ngăn chặn tấn công lừa đảo (phishing) lấy cấp thông tin nhạy cảm như mật khẩu, số thẻ tín dụng… 3. Đào tạo khách hàng để họ nhận thức thấu đáo về tính quan trọng và cần thiết của xácthực danh tính trong môi trường điện tử. 4. Nhấn mạnh tầm quan trọng trong việc chia sẻ thông tin và cộng tác giữa ngành công nghiệp dịchvụtài chính, chính phủ với những nhà cung cấp công nghệ. Trong bốn đề xuất ở trên, nếu chúng ta làm tốt được đề xuất thứ nhất thì khối lượng công việc được thực hiện trong đề xuất thứ 2 và thứ 3 được giảm đi rất nhiều.Theo hướng dẫn của FFIEC nhằm nâng tính bảo mật và đảm bảo tính khả thi khi đưa vào ứng dụng, xácthực2yếutố là sự lựa chọn tối ưu cho các giao dịch và truy cập trựctuyến của ngành tài chính, ngân hàng, chứng khoán và bảo hiểm. I.3 Xácthực2yếutốXácthực2yếutố (Two-factor authentication) là phương phápxácthựcyêu cầu 2yếutố phụ thuộc vào nhau để chứng minh tính đúng đắn của một danh tính. Xácthực2yếutố dựa trên những thông tin mà người dùng biết (số PIN, mật khẩu) cùng với những gì mà người dùng có (SmartCard, USB, Token, Grid Card…) để chứng minh danh tính. Với hai yếutố kết hợp đồng thời, tin tặc sẽ gặp rất nhiều khó khăn để đánh cắp đầy đủ các thông tin này. Nếu 1 trong 2yếutố bị đánh cắp cũng chưa đủ để tin tặc sử dụng. Phương pháp này đảm bảo an toàn hơn rất nhiều so với phương phápxácthực truyền thống dựa trên 1 yếutố là Mật khẩu/Số Pin. Ích lợi của việc chuyển từ hệ thống xácthực 1 yếutố sang xácthực2yếutố được mô tả như sau: “ Hiếm khi trong lĩnh vực bảo mật, bạn chỉ cần làm một sự thay đổi mà có thể giải quyết được rất nhiều vấn đề liên quan tới điểm yếu bảo mật. Việc chuyển đổi sang hệ thống xácthực2yếutố có khả năng giúp bạn làm được điều đó” • Tấn công Phishing đã có những thành công nhất định trong việc đánh cắp Mật khẩu tĩnh của khách hàng. Nếu sử dụng xácthực2yếutố thì việc đánh cắp mật khẩu tĩnh là vô nghĩa. • Ắn cắp danh tính trong môi trường giao dịchtrựctuyến sẽ trở lên khó khăn hơn khi danh tính đó được bảo vệ bằng 2yếutố thay vì 1 yếutố (mật khẩu/số PIN) như trước đây. 5 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet • Trong giao dịchtrực tuyến, tính chống từ chối và tính bí mật là một trong những yêu cầu cần thiết của khách hàng. Rất nhiều tổ chức tàichính đã sử dụng Chữ kí số được tạo ra từ hệ thống xácthực2yếutố để đảm bảo cho các giao dịch. • Xácthực 1 yếutố trước đây mới chỉ đáp ứng được xácthực giữa nhà cung cấp dịchvụ với khách hàng mà không có khả năng ngược lại. Hệ thống xácthực2yếutố sẽ giúp cho quá trình xácthực là tương tác 2 chiều, đảm bảo tối đa tính an toàn cho các giao dịchtrực tuyến. • Cuối cùng, cân nhắc tới việc giải thoát người dùng khỏi việc phải nhớ rất nhiều mật khẩu, phải nhớ thay đổi mật khẩu theo định kì và rất nhiều rắc rối khác khi chúng ta quên chúng. Một số dạng của xácthực2yếutố có khả năng giúp ta thực hiện điều đó. Đứng trước nhu cầu đó, rất nhiều công ty bảo mật đã phối hợp cùng các ngân hàng, tổ chức tàichính để phát triển những giải pháp, sản phẩm để bảo vệ thông tin có liên quan tới các hoạt động giao dịchtrực tuyến. Công ty Entrust, công ty phần mềm chuyên trong lĩnh vực bảo mật và mã hoá thông tin, đã là một trong các công ty hiếm hoi trên thế giới giúp cho các ngân hàng đáp ứng được đầy đủ yêu cầu về bảo vệ danh tính và chống lại các hành vi lừa đảo trực tuyến. Bên cạnh đó, giảipháp bảo mật của Entrust đã được đánh giá là có chi phí đầu tư thấp nhất so với các giảipháp của một số hãng như RSA Security, Aladdin, ActiveCard, VASCO… và đặc biệt rất phù hợp cho triển khai với số lượng người dùng lớn như trong lĩnh vực ngân hàng, chứng khoán. Dưới đây là đánh giá của Công ty Forrester Research (www.forrester.com), một công ty toàn cầu chuyên nghiên cứu thị trường và đánh giá các sản phẩm công nghệ Sản phẩm / Công nghệ xácthực Tính tiện dùng Tính sử dụng Tính bảo mật Chi phí đầu tư Khả năng quản trị Khả năng tích hợp One-Time-Password Tokens 5 3 4 22 5 Dịchvụ OTP của RSA Token 5 4 4 3 3 5 Smart Card (EMV) 5 3 5 3 3 5 Xácthực bằng số PIN/TAN 5 5 3 3 3 5 Entrust IdentityGuard 5 5 5 4 4 5 Xácthực bằng Mobile 4 3 5 3 5 5 Nhập giá trị xácthực trên bàn phím ảo 5 3 2 5 5 2Xácthực bằng danh sách các dãy số 5 22 4 5 2 Số điểm: 1 = kém 5 = rất tốt Theo nguồn: Công ty nghiên cứu đánh giá các sản phẩm công nghệ Forrester Research Điều gì đã làm nên sự thành công của Entrust, đó là Entrust đã nhanh chóng cung cấp các giảipháp bảo mật đáp ứng kịp thời các yêu cầu cụ thể cho những tổ chức tài chính, ngân hàng, 6 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internetchứng khoán trong việc bảo vệ thông tin khi giao dịchtrực tuyến. Đặc biệt, giảipháp của Entrust có mức chi phí đầu tư tối ưu và dễ sử dụng nhất khi triển khai cho số lượng người dùng rất lớn là những khách hàng đang sử dụng các dịchvụ ngân hàng, tài chính, chứng khoán, bảo hiểm, … Công ty Entrust đưa ra 2 bộ sản phẩm phần mềm Strong Authentication Platform và eFraud Detection để giải quyết 2 vấn đề: • Xácthựcmạnh2yếutố để bảo vệ danh tính trực tuyến. • Giám sát và ngăn chặn các hình thức lừa đảo trựctuyến để giảm thiểu rủi ro cho các giao dịch. Entrust IdentityGuard là một sản phẩm phần mềm xácthựcmạnh2yếutố trong bộ giảipháp của Entrust được cấp bằng phát minh và đã giành được nhiều giải thưởng có uy tín trong lĩnh vực CNTT, bảo mật. Phần mềm này được coi là phần mềm nền tảng cho nhiều phương phápxácthựcmạnh có khả năng kết hợp với nhau nhằm vào đối tượng là khách hàng và doanh nghiệp sử dụng dịchvụtài chính, chứng khoán trực tuyến. Entrust IdentityGuard hỗ trợ xácthựcmạnh theo phân lớp cho từng nhóm đối tượng khách hàng hoặc cho từng loại giao dịch trong khi không làm gia tăng chi phí đầu tư triển khai. II. ENTRUST IDENTITYGUARD – XÁCTHỰCMẠNH2YẾUTỐ II.1 Xácthựcmạnh kết hợp nhiều phương pháp Entrust IdentityGuard là một sản phẩm phần mềm xácthựcmạnh trong bộ giảipháp của Entrust được cấp bằng phát minh và đã giành được nhiều giải thưởng có uy tín trong lĩnh vực CNTT, bảo mật. Phần mềm này được coi là phần mềm nền tảng cho nhiều phương phápxácthựcmạnh có khả năng kết hợp với nhau nhằm vào đối tượng là khách hàng và doanh nghiệp sử dụng dịchvụtàichínhtrực tuyến. Entrust IdentityGuard hỗ trợ xácthựcmạnh theo phân lớp cho từng nhóm đối tượng khách hàng hoặc cho từng loại giao dịch trong khi không làm gia tăng chi phí đầu tư triển khai. 7 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet Hình dưới đây mô tả được phần nào cái nhìn tổng quan về các tính năng và ích lợi của phần mềm Entrust IdentityGuard. Có thể coi Entrust IdentityGuard là giảipháp phần mềm duy nhất hiện nay trên thế giới có khả năng kết hợp được nhiều phương phápxácthực đồng thời trong cùng một phần mềm. Các phương phápxácthực của Entrust IdentityGuard không những cho phép nhà cung cấp dịchvụxácthựcmạnh người dùng, mà còn giúp cho khách hàng có thể kiểm tra tính chân thật của các Web site trước khi họ nhập các thông tin cá nhân. Chính vì các khả năng đó, Entrust IdentityGuard đã nâng mức độ đảm bảo của giảipháp vượt xa các giảiphápxácthực hiện có trên thị trường, trong khi chi phí đầu tư không phát sinh và đặc biệt là rất phù hợp khi triển khai với số lượng người sử dụng lớn cho nhiều đối tượng khách hàng. Entrust IdentityGuard có thể cung cấp hai loại xácthực đồng thời là: • Các phương phápxácthựcmạnh người dùng khi truy cập dịch vụ. • Các phương phápxácthực2 chiều giúp người dùng có thể kiểm tra tính chân thật của các Web site dịchvụtrực tuyến. Chúng ta sẽ đi sâu hơn vào từng loại xác thực, đầu tiên là các phương phápxácthựcmạnh người dùng khi truy cập dịch vụ. Entrust hỗ trợ 6 lựa chọn phương phápxácthực có thể thực hiện riêng lẻ hoặc kết hợp đồng thời, bao gồm: • Xácthực người dùng bằng ma trận lưới ngẫu nhiên. Mỗi khách hàng sẽ được cấp một thẻ bảo mật trên đó in một ma trận hàng/cột với các giá trị trong các ô là chữ hoặc số ngẫu nhiên. Mỗi lần xác thực, khách hàng sẽ phải nhập một số giá trị trong ma trận theo các toạ độ, ví dụ A2, C4, F3 của ứng dụng yêu cầu. Các yêu cầu toạ độ này được thay đổi sau mỗi lần xácthực thành công và thay đổi ngẫu nhiên sao cho các giá trị mật khẩu là không bao giờ trùng nhau. Khách hàng sẽ tra trên thẻ bảo mật của mình sở hữu để nhập các giá 8 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet trị tương ứng theo toạ độ được yêu cầu. Kích thước hàng/cột của ma trận và độ dài của mật khẩu cho mỗi lần xácthực có thể thay đổi để phù hợp với từng chính sách bảo mật cụ thể. Với một ma trận hàng cột kích thước 5x10, và độ dài của mật khẩu là 3, khách hàng có thể dùng đến 19,600 mật khẩu động không trùng nhau. Ma trận hàng/cột có thể được in trên các thẻ ATM và được phát cho khách hàng. • Xácthực người dùng bằng One-Time-Password Tokens: Entrust IdentityGuard cho phép các khách hàng sử dụng Entrust OTP Tokens (hoặc Vasco OTP Token – Token của hãng Vasco – www.vasco.com) để xácthực dựa trên mật khẩu động được tạo ra từ Token mà không phải mua thêm bất cứ phần mềm xử lý nào bổ sung. • Xácthực theo thông tin cấu hình của các thiết bị cá nhân: Entrust IdentityGuard hỗ trợ xácthực dựa trên những thông tin cấu hình của các thiết bị như PC, Notebook, Server cho lần đầu tiên khi truy cập tới dịch vụ. Khi đó các thông tin cấu hình sẽ được lưu giữ trên Server xácthực và các lần sau đó khách hàng khi sử dụng thiết bị cá nhân đã đăng kí của mình sẽ không phải xácthực lại. • Xácthực thông qua gửi OTP bằng SMS tới thiết bị mobile: Đây là một phương pháp tương đối phổ biến trong các giao dịch điện tử. Trước khi khách hàng xác nhận thực hiện một giao dịch, ví dụ như chuyển tiền…, hệ thống sẽ tạo ra một dãy chữ số và gửi tới số mobile của khách hàng đã đăng kí trước đó bằng một tin nhắn SMS. Sau khi nhận được, khách hàng sẽ nhập dãy số đó cùng với giao dịch để đảm bảo việc chuyển tiền đúng là của khách hàng. Phương pháp này giảm thiểu rủi ro khi khách hàng bị hacker chiếm quyền điều khiển. 9 [...]... phương phápxácthực thẻ lưới, OTP Token, OTP gửi bằng SMS để xácthực trước khi sử dụng một dịchvụ nào đó của công ty Chứng khoán • Nhà cung cấp dịch vụ: o Gửi nhận tin nhắn SMS: có trách nhiệm gửi và nhận tin nhắn giữa Nhà đầu tư và công ty Chứng khoán o Internet: nơi đặt máy chủ Web của công ty Chứng khoán 13 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet • Công ty Chứng. .. phí dịchvụ hỗ trợ triển khai, đào tạo 21 Giảiphápxácthựcmạnh2yếutốcho các dịchvụtrựctuyến trên Internet IV KẾT LUẬN Sự phát triển nhanh chóng của các dịchvụtrựctuyến cũng như các giao dịch thương mại điện tử luôn kéo theo nguy cơ mất cắp thông tin và rủi ro trong giao dịchcho khách hàng và nhà cung cấp dịchvụ Các hình thức tấn công, lừa đảo đánh cắp danh tính trựctuyến trên Internet. .. duy nhất 12 Giải phápxácthực mạnh 2yếutốcho các dịchvụtrựctuyến trên Internet II.3.1 Mô hình tích hợp Entrust IdentityGuard cho công ty Chứng khoán Việc tích hợp Entrust IdentityGuard cho công ty Chứng khoán chính là tích hợp vào các dịchvụ (ứng dụng Web) mà công ty Chứng khoán cung cấp tới Nhà đầu tư thông qua mạng Internet Trong mô hình này, chúng tôi đưa ra ba phương phápxácthực mà Entrust... gửi tới Máy chủ dịchvụ • Tại Máy chủ dịch vụ, số OTP này sẽ được dịchvụ gửi tin nhắn SMS gửi tới nhà cung cấp dịchvụ SMS Qua SMS Gateway, mạng di động, số OTP này sẽ tới mobile phone của Nhà đầu tư Đồng thời dịchvụxácthực cũng gửi yêu cầu tới máy chủ Web yêu câu Nhà đầu tư nhập số OTP đó vào ô Số OTP gửi qua SMS 16 Giải phápxácthực mạnh 2yếutốcho các dịchvụtrựctuyến trên Internet • Nhà... tin về Mã tài khoản/Mật khẩu được gửi về Máy chủ dịchvụTại đây, dịchvụxácthực có chức năng kiểm tra tính chínhxác của thông tin này Nếu Mã tài khoản/Mật khẩu của Nhà đầu tư là chính xác, dịchvụxácthực sẽ gửi Mã tài khoản tới Máy chủ xácthực • Máy chủ xácthực sẽ sinh ra các câu hỏi về thẻ lưới tương ứng với Mã tài khoản nhận được và gửi câu hỏi về Máy chủ dịchvụ • Máy chủ dịchvụ sẽ chuyển... mét) • Có khả năng chịu rơi (độ cao 1 mét) 18 Giải phápxácthực mạnh 2yếutốcho các dịchvụtrựctuyến trên Internet II.5 Lập kế hoach triển khai Entrust IdentityGuard II.5.1 Các công việc cần xem xét và thực thi Trước khi lựa chọn mô hình triển khai phù hợp choxácthựcmạnh2yếutố của Entrust IdentityGuard, chúng ta cần phải xem xét tới những yêu cầu thực tế của hệ thống như: • Đánh giá mức độ.. .Giải phápxácthực mạnh 2yếutốcho các dịchvụtrựctuyến trên Internet • Xácthực dựa trên các thông tin cá nhân: Phương pháp này giúp các ứng dụng kiểm tra tính đúng đắn của khách hàng bằng những câu hỏi, câu trả lời mà khách hàng đã đăng kí với nhà cung cấp dịchvụ Đây là thông tin cá nhân bí mật mà chỉ có khách hàng và nhà cung cấp mới có thể biết • Xácthực bằng số PIN tạm thời: Phương pháp. .. thẻ lưới II .2 Xácthựcmạnh2 chiều chống Phishing, Pharming Trong các dịchvụtrực tuyến, nhà cung cấp dịchvụ thường sử dụng cơ chế xácthực để đảm bảo tính đúng đắn về danh tính của khách hàng Đối với giao dịchtrực tuyến, xácthực một chiều đối với khách hàng là chưa đủ Khách hàng cũng cần phải biết chắc chắn là nhà cung cấp dịchvụ mà họ đang giao dịch là đúng và không bị giả mạo Để giải quyết... trị tài sản của khách hàng, các nhà cung cấp dịchvụtàichính sẽ phải thực thi những chính sách an toàn thông tin trước khi cung cấp dịchvụ tới khách hàng Yêu cầu về xácthực trong các giao dịch điện tử cũng nằm trong những vấn đề cần ưu tiên hàng đầu Ngày nay, xácthực 1 yếutố đã trở nên không đảm bảo để chống lại những tấn công, giả mạo ăn cắp thông tin trựctuyếnXácthực dựa trên 3 yếutố thì... màn hình ứng dụng (Ví dụ: [A1], [D3], [J3]) Việc ứng dụng đưa ra các giá trị này chính là việc ứng dụng của công ty Chứng khoán đang xácthực Nhà đầu tư 14 Giải phápxácthực mạnh 2yếutốcho các dịchvụtrựctuyến trên Internet • Nhà đầu tư, trước khi trả lời những câu hỏi đó, họ cần phải xácthực lại ứng dụng của công ty Chứng khoán có phải là ứng dụng thật hay không bằng cách kiểm tra số serial trên . Giải pháp xác thực mạnh 2 yếu tố cho dịch vụ tài chính trực tuyến Internet Banking, chứng khoáng Giải pháp xác thực mạnh 2 yếu tố cho các dịch vụ trực. . .22 2 Giải pháp xác thực mạnh 2 yếu tố cho các dịch vụ trực tuyến trên Internet I. ĐẶT VẤN ĐỀ I.1 Xác thực danh tính trực tuyến Trong thời