Bài viết liên quan
Quản lý khóa mã hóa
Encryption Key Management
Quản lý khóa mã hóa là gì?
Quản lý khóa mã hóa (Encryption Key Management) là quy trình trọng yếu trong hệ thống bảo mật ngân hàng, bao gồm các bước tạo sinh, phân phối, lưu trữ, sử dụng, luân chuyển và hủy khóa mật mã một cách có kiểm soát, đảm bảo tính bí mật và toàn vẹn cho toàn bộ hệ thống mã hóa. Theo tiêu chuẩn PCI-DSS 4.0 và NIST SP 800-57, các tổ chức tài chính phải sử dụng HSM (Hardware Security Module) để lưu trữ khóa gốc và bắt buộc tuân thủ nguyên tắc phân quyền kép (dual control) trong mọi thao tác quản lý khóa.
Đặc điểm
- Phân quyền kép (Dual Control): Mọi thao tác tạo, hủy khóa đều yêu cầu ít nhất 2 nhân sự thuộc 2 phòng ban khác nhau xác nhận.
- Lưu trữ trong HSM: Khóa gốc (Master Key) phải được bảo quản trong thiết bị HSM đạt chuẩn FIPS 140-2 Level 3 trở lên.
- Chu kỳ luân chuyển khóa: Khóa phải được thay định kỳ (thường 1-2 năm) và hủy an toàn khi hết hạn.
- Kiểm toán độc lập: Quy trình thuộc phạm vi kiểm toán ISO 27001 hằng năm mà các ngân hàng Việt Nam bắt buộc thực hiện.
- Ghi nhật ký truy cập: Toàn bộ thao tác với khóa phải được log và giám sát 24/7.
Ví dụ
Ngân hàng TMCP Ngoại thương Việt Nam (Vietcombank) vận hành hệ thống quản lý khóa tập trung cho hơn 50 hệ thống ứng dụng. Khi cần thay khóa cho ATM, hai cán bộ thuộc phòng An ninh thông tin và phòng Vận hành phải đồng thời xác thực bằng thẻ smart card và PIN trước khi HSM cho phép tải khóa mới. Quy trình này giúp Vietcombank đạt chứng nhận PCI-DSS Level 1 - cấp cao nhất trong bảo mật thẻ thanh toán.