Chính Sách Bảo Mật

Chính Sách Bảo Mật JW88 Và Các Lớp Phòng Vệ Dữ Liệu

Chính sách bảo mật ở JW88 khởi đi từ một giả định đơn giản: kẻ tấn công luôn tồn tại và không bao giờ nghỉ. Vì thế hệ thống được dựng thành nhiều lớp chồng lên nhau, mỗi lớp chặn một kiểu rủi ro khác nhau. Những gì diễn ra phía sau mỗi lần bạn đăng nhập sẽ được kể lại ở các phần ngay sau.

Kiến trúc hạ tầng đứng sau mỗi phiên kết nối

Mọi lớp phòng vệ đều vô nghĩa nếu phần móng lung lay. Chúng tôi bắt đầu từ hạ tầng máy chủ, đường truyền và cách dữ liệu được nhân bản, trước khi bàn tới công nghệ ở tầng trên.

Máy chủ và mạng phân tán

Toàn bộ dịch vụ chạy trên cụm máy chủ đặt tại 3 trung tâm dữ liệu độc lập, đạt chuẩn Tier III. Khi một điểm gặp sự cố, lưu lượng tự chuyển hướng trong dưới 20 giây. Nền tảng chính sách bảo mật vì thế không phụ thuộc vào một địa điểm vật lý nào. Lớp lọc tấn công từ chối dịch vụ hoạt động song song.

Tường lửa ứng dụng web

Trước khi chạm tới máy chủ, mỗi yêu cầu phải đi qua tường lửa ứng dụng web, nơi lọc ra các mẫu tấn công tiêm mã và giả mạo phiên. Bộ quy tắc của chính sách bảo mật được cập nhật hằng tuần theo danh mục OWASP. Trung bình 1,4 triệu yêu cầu đáng ngờ bị chặn mỗi tháng, phần lớn đến từ công cụ quét tự động.

Chính sách bảo mật thể hiện qua lớp tường lửa ứng dụng
Chính sách bảo mật thể hiện qua lớp tường lửa ứng dụng

Cơ chế sao lưu dữ liệu

Dữ liệu được sao lưu tăng dần sau mỗi 4 giờ và tạo bản đầy đủ vào 2 giờ sáng hằng ngày. Các bản sao nằm ở kho tách biệt, chỉ ghi thêm chứ không cho phép xóa. Nhờ vậy chính sách bảo mật vẫn đứng vững ngay cả khi hệ thống chính bị mã độc tống tiền tấn công, thời gian khôi phục cam kết dưới 30 phút.

Các chuẩn công nghệ mã hóa đang được áp dụng

Mã hóa là ngôn ngữ chung của mọi hệ thống an toàn. Ở đây, chính sách bảo mật không dừng ở một chuẩn mà chồng nhiều lớp cho từng dữ liệu. Bảng dưới đây tổng hợp các chuẩn đang chạy.

Lớp bảo vệ Công nghệ áp dụng Phạm vi Chu kỳ làm mới
Đường truyền TLS 1.3 Toàn bộ kết nối 90 ngày
Dữ liệu lưu trữ AES-256 Cơ sở dữ liệu 180 ngày
Mật khẩu Bcrypt kèm chuỗi muối Tài khoản hội viên Khi đổi mật khẩu
Khóa mã hóa HSM chuẩn FIPS 140-2 Kho khóa trung tâm 12 tháng
Kênh nội bộ VPN kèm chứng thư số Truy cập quản trị 30 ngày
Các chuẩn mã hóa áp dụng cho từng lớp hệ thống
Các chuẩn mã hóa áp dụng cho từng lớp hệ thống

Chính sách bảo mật trong khâu xác thực người dùng

Hạ tầng vững vẫn chưa đủ nếu cánh cửa đăng nhập để hở. 4 mục kế tiếp đi vào cách hệ thống nhận diện đúng chủ tài khoản, theo dõi hành vi bất thường và phản ứng trước sự cố.

Xác thực hai lớp bắt buộc

Ngoài mật khẩu, mỗi lần đăng nhập từ thiết bị lạ đều cần mã dùng một lần gửi qua ứng dụng xác thực, hiệu lực trong 60 giây. Với giao dịch rút tiền, hệ thống yêu cầu thêm bước xác nhận sinh trắc. Lớp kép này khiến chính sách bảo mật chặn được hầu hết vụ chiếm quyền bằng mật khẩu rò rỉ từ nơi khác.

Chính sách bảo mật – Dành riêng cho bộ mật khẩu

Mật khẩu được băm bằng thuật toán Bcrypt với hệ số lặp 12, kèm chuỗi muối riêng cho từng tài khoản. Ngay cả đội kỹ thuật cũng không thể đọc ngược ra chuỗi gốc. Hệ thống còn đối chiếu mật khẩu mới với kho hơn 800 triệu chuỗi đã lộ, từ chối ngay nếu trùng. Người dùng vì thế buộc phải chọn chuỗi chưa từng xuất hiện.

Giám sát phiên đăng nhập lạ

Mỗi phiên được chấm điểm rủi ro dựa trên vị trí, thiết bị và thói quen thao tác. Điểm vượt ngưỡng sẽ kích hoạt khóa tạm cùng thông báo tức thì. Nhờ mô hình này, chính sách bảo mật phát hiện trung bình 1.200 phiên đáng ngờ mỗi tháng, trong đó hơn 95% được xử lý tự động mà không cần con người can thiệp.

Cảnh báo phiên đăng nhập bất thường được gửi tới hội viên
Cảnh báo phiên đăng nhập bất thường được gửi tới hội viên

Quy trình ứng phó sự cố

Khi cảnh báo nghiêm trọng bật lên, đội trực 24/7 khoanh vùng trong 15 phút đầu, cô lập hệ thống liên quan rồi mới truy vết nguyên nhân. Hội viên chịu ảnh hưởng được thông báo trong 72 giờ. Kịch bản diễn tập của chính sách bảo mật được chạy thử 4 lần mỗi năm, kết quả từng đợt đều ghi lại đầy đủ.

Kiểm định độc lập và cam kết vận hành thường trực

Tự đánh giá luôn có điểm mù, nên chúng tôi mời bên thứ 3 vào cuộc. Cam kết vận hành của chính sách bảo mật được ràng buộc bằng con số. 5 điểm dưới đây dễ kiểm chứng nhất.

  • Kiểm định định kỳ: hệ thống trải qua đợt đánh giá của đơn vị độc lập mỗi 6 tháng. Báo cáo tóm tắt được đăng công khai trên trang chính sách.
  • Thử nghiệm xâm nhập: đội chuyên trách bên ngoài tấn công mô phỏng 2 lần mỗi năm. Mọi lỗ hổng mức cao phải vá trong 72 giờ.
  • Chuẩn thanh toán quốc tế: cổng giao dịch tuân thủ PCI DSS cấp độ 1. Dữ liệu thẻ không lưu trên máy chủ của nền tảng.
  • Phân quyền tối thiểu: nhân sự chỉ chạm được đúng phần dữ liệu phục vụ công việc. Mọi lượt truy cập đều lưu nhật ký trong 18 tháng.
  • Chương trình săn lỗi: người phát hiện lỗ hổng nhận thưởng tới 50 triệu VNĐ. Báo cáo được phản hồi trong 48 giờ kể từ khi tiếp nhận.

Kết luận

Chính sách bảo mật không phải bản cam kết treo trên trang phụ, mà là tập hợp những lớp kỹ thuật đang chạy từng giây. Từ hạ tầng, mã hóa, xác thực cho tới kiểm định độc lập, mỗi mắt xích đều có số liệu kèm theo. Mở mục Bảo mật trong tài khoản JW88 và bật đủ lớp xác thực trước ván cược đầu tiên.