HACKER ĐANG LƯU DỮ LIỆU HÔM NAY ĐỂ GIẢI MÃ TRONG TƯƠNG LAI
Hacker có thể đánh cắp dữ liệu mã hóa hôm nay và chờ máy tính lượng tử đủ mạnh để giải mã trong tương lai. Doanh nghiệp cần chuẩn bị như thế nào trước rủi ro Harvest Now, Decrypt Later?
Nội dung bài viết
DỮ LIỆU ĐÃ MÃ HÓA CÓ THỰC SỰ AN TOÀN?
Trong nhiều năm, mã hóa được xem là một trong những lớp bảo vệ quan trọng nhất của thế giới số. Từ email, tài khoản ngân hàng, hồ sơ khách hàng đến hợp đồng, dữ liệu tài chính và bí mật công nghệ, phần lớn thông tin quan trọng đều được mã hóa trước khi lưu trữ hoặc truyền qua Internet.
Khi hacker đánh cắp một tập dữ liệu đã mã hóa, họ thường chưa thể đọc ngay nội dung nếu không có khóa giải mã. Tuy nhiên, sự phát triển của máy tính lượng tử đang tạo ra một kịch bản mới: kẻ tấn công không nhất thiết phải giải mã dữ liệu ở thời điểm hiện tại. Thay vào đó, chúng có thể thu thập, sao chép và lưu trữ dữ liệu trong nhiều năm, sau đó chờ công nghệ đủ mạnh để phá vỡ phương pháp mã hóa đang bảo vệ thông tin.
Chiến thuật này được gọi là Harvest Now, Decrypt Later, có thể hiểu là “thu thập hôm nay, giải mã trong tương lai”. NIST, CISA và NSA đều cảnh báo rằng những dữ liệu cần được bảo mật trong thời gian dài có thể trở thành mục tiêu bị thu thập ngay từ hiện tại, dù hacker chưa đủ khả năng giải mã chúng.
“HARVEST NOW, DECRYPT LATER” HOẠT ĐỘNG NHƯ THẾ NÀO?
Trong một cuộc tấn công thông thường, hacker thường tìm kiếm những dữ liệu có thể sử dụng ngay như mật khẩu, thông tin thanh toán hoặc tài khoản truy cập hệ thống. Với Harvest Now, Decrypt Later, mục tiêu lại mang tính dài hạn hơn.
Kẻ tấn công có thể chặn hoặc đánh cắp các luồng dữ liệu đang được mã hóa, sau đó lưu trữ chúng để chờ cơ hội giải mã trong tương lai. Những dữ liệu này có thể bao gồm hồ sơ tài chính, dữ liệu y tế, tài liệu nghiên cứu, chiến lược kinh doanh, sở hữu trí tuệ, thông tin quốc phòng hoặc các cuộc trao đổi nội bộ quan trọng.
Tại thời điểm bị đánh cắp, dữ liệu vẫn có thể chưa đọc được. Tuy nhiên, nếu trong tương lai xuất hiện một máy tính lượng tử đủ mạnh về mặt mật mã, một số hệ thống mã hóa khóa công khai phổ biến hiện nay có thể trở nên dễ bị tổn thương.
Rủi ro nằm ở chỗ giá trị của nhiều loại dữ liệu không biến mất sau vài ngày. Một thiết kế sản phẩm, bí mật công nghệ, hồ sơ khách hàng hoặc tài liệu chiến lược có thể vẫn nhạy cảm sau 5 năm, 10 năm, thậm chí lâu hơn. Vì vậy, dữ liệu bị đánh cắp hôm nay hoàn toàn có thể gây thiệt hại trong tương lai.
VÌ SAO MÁY TÍNH LƯỢNG TỬ CÓ THỂ ĐE DỌA CÁC HỆ THỐNG MÃ HÓA?
Máy tính truyền thống xử lý dữ liệu bằng các bit có giá trị 0 hoặc 1. Trong khi đó, máy tính lượng tử sử dụng qubit và khai thác những đặc tính của cơ học lượng tử để thực hiện một số dạng tính toán theo cách khác biệt.
Điều này không có nghĩa máy tính lượng tử sẽ nhanh hơn trong mọi công việc. Tuy nhiên, đối với một số bài toán toán học cụ thể, một hệ thống lượng tử đủ mạnh có thể tạo ra lợi thế rất lớn. Đây là vấn đề đáng quan tâm bởi nhiều phương pháp mã hóa khóa công khai hiện nay dựa trên những bài toán cực kỳ khó giải bằng máy tính truyền thống.
Theo CISA, máy tính lượng tử đủ năng lực có thể đe dọa các thuật toán đang được sử dụng trong hoạt động trao đổi khóa, chữ ký số và xác thực danh tính. Những hệ thống thường được nhắc đến trong lộ trình chuyển đổi gồm RSA, Elliptic Curve Diffie-Hellman và Elliptic Curve Digital Signature Algorithm.
Nếu các cơ chế này bị phá vỡ, hacker không chỉ có thể đọc dữ liệu bí mật mà còn có khả năng giả mạo danh tính, can thiệp vào giao dịch hoặc làm giảm độ tin cậy của chữ ký số. Vì vậy, rủi ro lượng tử không chỉ liên quan đến bảo mật dữ liệu mà còn tác động đến tính toàn vẹn và khả năng xác thực của hệ thống.
MỐI ĐE DỌA NÀY ĐÃ TRỞ THÀNH HIỆN THỰC CHƯA?
Hiện chưa có bằng chứng công khai cho thấy đã tồn tại một máy tính lượng tử đủ mạnh để phá các hệ thống mã hóa khóa công khai hiện đại ở quy mô thực tế. NIST cũng cho rằng những thiết bị như vậy có thể vẫn còn cách chúng ta nhiều năm, thậm chí nhiều thập kỷ. Tuy nhiên, không ai có thể xác định chính xác thời điểm công nghệ này xuất hiện.
Doanh nghiệp không nên hiểu rằng dữ liệu mã hóa hiện nay sẽ lập tức bị phá. Rủi ro thực sự nằm ở sự chênh lệch giữa ba khoảng thời gian: dữ liệu cần được bảo mật trong bao lâu, quá trình chuyển đổi hệ thống mã hóa mất bao lâu và khi nào máy tính lượng tử đủ mạnh có thể xuất hiện.
Chẳng hạn, một loại dữ liệu cần được bảo vệ trong 15 năm, trong khi doanh nghiệp có thể mất 5 năm để kiểm kê và nâng cấp toàn bộ hạ tầng mã hóa. Nếu chờ đến khi máy tính lượng tử đủ mạnh mới bắt đầu hành động, những dữ liệu đã bị thu thập trước đó có thể trở thành mục tiêu dễ bị khai thác.
NHỮNG LOẠI DỮ LIỆU NÀO CÓ NGUY CƠ CAO NHẤT?
Không phải tất cả dữ liệu đều có mức độ rủi ro giống nhau. Một mã xác thực chỉ có hiệu lực trong vài phút sẽ khác hoàn toàn với hồ sơ y tế, thiết kế sản phẩm hoặc bí mật thương mại cần được bảo vệ trong hàng chục năm.
Nhóm có nguy cơ cao nhất là những dữ liệu có vòng đời bảo mật dài, giá trị lớn và hậu quả nghiêm trọng nếu bị tiết lộ. Đó có thể là tài sản trí tuệ, dữ liệu nghiên cứu và phát triển, hồ sơ khách hàng, thông tin tài chính, dữ liệu nhân sự, tài liệu pháp lý, kế hoạch sáp nhập hoặc thông tin thuộc các lĩnh vực ngân hàng, y tế, quốc phòng và hạ tầng trọng yếu.
Rủi ro cũng không chỉ nằm trong hệ thống do doanh nghiệp trực tiếp quản lý. Dữ liệu có thể được lưu trữ hoặc truyền qua dịch vụ cloud, phần mềm của bên thứ ba, hệ thống đối tác và chuỗi cung ứng công nghệ. Do đó, việc đánh giá khả năng sẵn sàng trước rủi ro lượng tử cần bao gồm cả các nhà cung cấp bên ngoài.
MẬT MÃ HẬU LƯỢNG TỬ LÀ GÌ?
Để đối phó với nguy cơ này, ngành an ninh mạng đang phát triển Post-Quantum Cryptography, hay mật mã hậu lượng tử. Đây là các phương pháp mật mã được thiết kế để chống lại cả máy tính truyền thống và máy tính lượng tử trong tương lai.
Mật mã hậu lượng tử không yêu cầu doanh nghiệp phải sở hữu máy tính lượng tử. Các thuật toán vẫn có thể chạy trên máy tính, máy chủ, thiết bị mạng và hạ tầng cloud hiện nay. Điểm khác biệt chủ yếu nằm ở nền tảng toán học được sử dụng để bảo vệ dữ liệu.
Tháng 8/2024, sau quá trình đánh giá kéo dài nhiều năm, NIST đã phê duyệt ba tiêu chuẩn mật mã hậu lượng tử đầu tiên. FIPS 203 quy định ML-KEM cho việc thiết lập khóa; FIPS 204 quy định ML-DSA cho chữ ký số; còn FIPS 205 quy định SLH-DSA, một phương pháp chữ ký số dựa trên hàm băm.
NIST khuyến nghị các tổ chức bắt đầu chuyển đổi bằng những tiêu chuẩn đã hoàn thiện. Theo lộ trình hiện tại, các thuật toán dễ bị tổn thương trước máy tính lượng tử dự kiến sẽ dần bị loại bỏ khỏi tiêu chuẩn trước năm 2035, trong khi các hệ thống có mức độ rủi ro cao cần được ưu tiên sớm hơn.
VÌ SAO KHÔNG THỂ CHỈ CẬP NHẬT PHẦN MỀM LÀ XONG?
Mã hóa được tích hợp sâu vào hầu hết hệ thống công nghệ, từ ứng dụng, cơ sở dữ liệu, API và chữ ký số đến thiết bị mạng, hệ thống xác thực, VPN và các dịch vụ của bên thứ ba. Vì vậy, chuyển đổi sang mật mã hậu lượng tử không đơn giản là thay một thuật toán bằng một thuật toán khác.
Doanh nghiệp cần xác định phương pháp mã hóa nào đang được sử dụng, nằm ở đâu, bảo vệ dữ liệu gì và phụ thuộc vào nhà cung cấp nào. Quá trình chuyển đổi còn phải giải quyết vấn đề tương thích, hiệu suất, chi phí, vận hành và nguy cơ gián đoạn hệ thống.
NIST đánh giá đây là một quá trình có quy mô lớn, có thể kéo dài nhiều năm. Nếu thiếu sự chuẩn bị, doanh nghiệp có thể phải đối mặt với chi phí nâng cấp cao, hệ thống không tương thích hoặc tiếp tục phụ thuộc vào những công nghệ mã hóa đã lỗi thời.
DOANH NGHIỆP CẦN CHUẨN BỊ GÌ TỪ BÂY GIỜ?
Bước đầu tiên không phải là lập tức thay thế toàn bộ hệ thống mà là kiểm kê tài sản mật mã đang tồn tại. Doanh nghiệp cần xác định những ứng dụng, giao thức, thiết bị và dịch vụ nào đang sử dụng mã hóa khóa công khai.
Tiếp theo, dữ liệu cần được phân loại dựa trên mức độ nhạy cảm, thời gian phải bảo mật và hậu quả nếu bị giải mã trong tương lai. Những thông tin có giá trị lâu dài nên được ưu tiên cao hơn dữ liệu chỉ có ý nghĩa trong thời gian ngắn.
Doanh nghiệp cũng cần trao đổi với các nhà cung cấp phần mềm, cloud và thiết bị mạng về lộ trình hỗ trợ mật mã hậu lượng tử. Một yếu tố quan trọng khác là crypto agility, tức khả năng thay đổi thuật toán, khóa và giao thức mật mã mà không phải xây dựng lại toàn bộ hệ thống.
Quá trình chuyển đổi không chỉ là trách nhiệm của bộ phận công nghệ. Ban lãnh đạo, đội ngũ bảo mật, pháp chế, mua sắm và quản trị dữ liệu đều cần tham gia để xây dựng lộ trình, phân bổ ngân sách và kiểm soát rủi ro.
CUỘC ĐUA BẢO VỆ DỮ LIỆU ĐÃ BẮT ĐẦU
Harvest Now, Decrypt Later cho thấy dữ liệu không chỉ cần được bảo vệ trước những cuộc tấn công hiện tại. Một hệ thống mã hóa đủ mạnh hôm nay vẫn có thể trở thành điểm yếu nếu dữ liệu cần được bảo mật lâu hơn tuổi thọ của công nghệ đang bảo vệ nó.
Doanh nghiệp không cần hoảng loạn hoặc vội vàng sử dụng những giải pháp chưa được kiểm chứng. Tuy nhiên, việc không chuẩn bị cũng không còn là lựa chọn phù hợp. Các tiêu chuẩn mật mã hậu lượng tử đầu tiên đã được ban hành và lộ trình chuyển đổi đang dần hình thành.
Câu hỏi quan trọng không phải là máy tính lượng tử sẽ xuất hiện chính xác vào năm nào, mà là: nếu dữ liệu bị đánh cắp hôm nay và được giải mã trong tương lai, những thông tin nào vẫn đủ giá trị để gây ra thiệt hại?
Càng trả lời câu hỏi đó sớm, doanh nghiệp càng có nhiều thời gian để đánh giá rủi ro, nâng cấp hạ tầng và xây dựng một nền tảng bảo mật linh hoạt cho kỷ nguyên hậu lượng tử.
Các khóa học
- Mastering AWS : From Basics to Applications Specialized
- Data Engineer Track Specialized
- AI & DASHBOARD – CHỈ 990K Hot
- Excel for Business Intelligence Analyst Bestseller
- Combo Python Level 1 & Level 2 Bestseller
- Combo Power BI Level 1 & Level 2 Bestseller
- Business Intelligence Track Hot
- RPA UiPath Nâng Cao: Chiến Thuật Automation Cho Chuyên Gia Specialized
- RPA UiPath cho Người Mới Bắt Đầu: Thành Thạo Automation Chỉ Trong 1 Ngày Specialized
- Business Analyst Fast Track Bestseller
- Business Analyst Bestseller
- Mastering VBA: From Basics to Applications Bestseller
Đăng ký tư vấn khóa học
*Vui lòng nhập số điện thoại của bạn
*Vui lòng nhập họ tên của bạn
*Vui lòng chọn giới tính
*Vui lòng chọn 1 trường
