Contents
Chính Sách Bảo Mật JW88 Và Các Lớp Phòng Vệ Dữ Liệu
Chính sách bảo mật ở JW88 khởi đi từ một giả định đơn giản: kẻ tấn công luôn tồn tại và không bao giờ nghỉ. Vì thế hệ thống được dựng thành nhiều lớp chồng lên nhau, mỗi lớp chặn một kiểu rủi ro khác nhau. Những gì diễn ra phía sau mỗi lần bạn đăng nhập sẽ được kể lại ở các phần ngay sau.
Kiến trúc hạ tầng đứng sau mỗi phiên kết nối
Mọi lớp phòng vệ đều vô nghĩa nếu phần móng lung lay. Chúng tôi bắt đầu từ hạ tầng máy chủ, đường truyền và cách dữ liệu được nhân bản, trước khi bàn tới công nghệ ở tầng trên.
Máy chủ và mạng phân tán
Toàn bộ dịch vụ chạy trên cụm máy chủ đặt tại 3 trung tâm dữ liệu độc lập, đạt chuẩn Tier III. Khi một điểm gặp sự cố, lưu lượng tự chuyển hướng trong dưới 20 giây. Nền tảng chính sách bảo mật vì thế không phụ thuộc vào một địa điểm vật lý nào. Lớp lọc tấn công từ chối dịch vụ hoạt động song song.
Tường lửa ứng dụng web
Trước khi chạm tới máy chủ, mỗi yêu cầu phải đi qua tường lửa ứng dụng web, nơi lọc ra các mẫu tấn công tiêm mã và giả mạo phiên. Bộ quy tắc của chính sách bảo mật được cập nhật hằng tuần theo danh mục OWASP. Trung bình 1,4 triệu yêu cầu đáng ngờ bị chặn mỗi tháng, phần lớn đến từ công cụ quét tự động.

Cơ chế sao lưu dữ liệu
Dữ liệu được sao lưu tăng dần sau mỗi 4 giờ và tạo bản đầy đủ vào 2 giờ sáng hằng ngày. Các bản sao nằm ở kho tách biệt, chỉ ghi thêm chứ không cho phép xóa. Nhờ vậy chính sách bảo mật vẫn đứng vững ngay cả khi hệ thống chính bị mã độc tống tiền tấn công, thời gian khôi phục cam kết dưới 30 phút.
Các chuẩn công nghệ mã hóa đang được áp dụng
Mã hóa là ngôn ngữ chung của mọi hệ thống an toàn. Ở đây, chính sách bảo mật không dừng ở một chuẩn mà chồng nhiều lớp cho từng dữ liệu. Bảng dưới đây tổng hợp các chuẩn đang chạy.
| Lớp bảo vệ | Công nghệ áp dụng | Phạm vi | Chu kỳ làm mới |
| Đường truyền | TLS 1.3 | Toàn bộ kết nối | 90 ngày |
| Dữ liệu lưu trữ | AES-256 | Cơ sở dữ liệu | 180 ngày |
| Mật khẩu | Bcrypt kèm chuỗi muối | Tài khoản hội viên | Khi đổi mật khẩu |
| Khóa mã hóa | HSM chuẩn FIPS 140-2 | Kho khóa trung tâm | 12 tháng |
| Kênh nội bộ | VPN kèm chứng thư số | Truy cập quản trị | 30 ngày |

Chính sách bảo mật trong khâu xác thực người dùng
Hạ tầng vững vẫn chưa đủ nếu cánh cửa đăng nhập để hở. 4 mục kế tiếp đi vào cách hệ thống nhận diện đúng chủ tài khoản, theo dõi hành vi bất thường và phản ứng trước sự cố.
Xác thực hai lớp bắt buộc
Ngoài mật khẩu, mỗi lần đăng nhập từ thiết bị lạ đều cần mã dùng một lần gửi qua ứng dụng xác thực, hiệu lực trong 60 giây. Với giao dịch rút tiền, hệ thống yêu cầu thêm bước xác nhận sinh trắc. Lớp kép này khiến chính sách bảo mật chặn được hầu hết vụ chiếm quyền bằng mật khẩu rò rỉ từ nơi khác.
Chính sách bảo mật – Dành riêng cho bộ mật khẩu
Mật khẩu được băm bằng thuật toán Bcrypt với hệ số lặp 12, kèm chuỗi muối riêng cho từng tài khoản. Ngay cả đội kỹ thuật cũng không thể đọc ngược ra chuỗi gốc. Hệ thống còn đối chiếu mật khẩu mới với kho hơn 800 triệu chuỗi đã lộ, từ chối ngay nếu trùng. Người dùng vì thế buộc phải chọn chuỗi chưa từng xuất hiện.
Giám sát phiên đăng nhập lạ
Mỗi phiên được chấm điểm rủi ro dựa trên vị trí, thiết bị và thói quen thao tác. Điểm vượt ngưỡng sẽ kích hoạt khóa tạm cùng thông báo tức thì. Nhờ mô hình này, chính sách bảo mật phát hiện trung bình 1.200 phiên đáng ngờ mỗi tháng, trong đó hơn 95% được xử lý tự động mà không cần con người can thiệp.

Quy trình ứng phó sự cố
Khi cảnh báo nghiêm trọng bật lên, đội trực 24/7 khoanh vùng trong 15 phút đầu, cô lập hệ thống liên quan rồi mới truy vết nguyên nhân. Hội viên chịu ảnh hưởng được thông báo trong 72 giờ. Kịch bản diễn tập của chính sách bảo mật được chạy thử 4 lần mỗi năm, kết quả từng đợt đều ghi lại đầy đủ.
Kiểm định độc lập và cam kết vận hành thường trực
Tự đánh giá luôn có điểm mù, nên chúng tôi mời bên thứ 3 vào cuộc. Cam kết vận hành của chính sách bảo mật được ràng buộc bằng con số. 5 điểm dưới đây dễ kiểm chứng nhất.
- Kiểm định định kỳ: hệ thống trải qua đợt đánh giá của đơn vị độc lập mỗi 6 tháng. Báo cáo tóm tắt được đăng công khai trên trang chính sách.
- Thử nghiệm xâm nhập: đội chuyên trách bên ngoài tấn công mô phỏng 2 lần mỗi năm. Mọi lỗ hổng mức cao phải vá trong 72 giờ.
- Chuẩn thanh toán quốc tế: cổng giao dịch tuân thủ PCI DSS cấp độ 1. Dữ liệu thẻ không lưu trên máy chủ của nền tảng.
- Phân quyền tối thiểu: nhân sự chỉ chạm được đúng phần dữ liệu phục vụ công việc. Mọi lượt truy cập đều lưu nhật ký trong 18 tháng.
- Chương trình săn lỗi: người phát hiện lỗ hổng nhận thưởng tới 50 triệu VNĐ. Báo cáo được phản hồi trong 48 giờ kể từ khi tiếp nhận.
Kết luận
Chính sách bảo mật không phải bản cam kết treo trên trang phụ, mà là tập hợp những lớp kỹ thuật đang chạy từng giây. Từ hạ tầng, mã hóa, xác thực cho tới kiểm định độc lập, mỗi mắt xích đều có số liệu kèm theo. Mở mục Bảo mật trong tài khoản JW88 và bật đủ lớp xác thực trước ván cược đầu tiên.
