Nền tảng Blockchain và phân tích bảo mật trong ngành ngân hàng

I. Giới thiệu khóa học:

Khóa học chuyên sâu 2 ngày dành cho toàn bộ đội ngũ an toàn thông tin. Nội dung giúp toàn bộ đội ngũ thống nhất cách hiểu về nền tảng kỹ thuật và kiến trúc trao đổi/lưu ký tài sản số, cũng như cách áp dụng các kiểm soát an ninh của ngân hàng trong vận hành, giám sát và ứng phó sự cố.

II. Thời lượng và hình thức đào tạo:

Đào tạo trực tiếp trong 02 ngày.

III. Mục tiêu khóa học:
  • Hiểu các cơ chế cốt lõi của blockchain và những tác động của chúng đến an toàn thông tin.
  • Mô tả xuyên suốt luồng tài sản, dữ liệu, giao dịch, khóa/chữ ký và các phụ thuộc giữa các thành phần hệ thống.
  • Áp dụng các kiểm soát hiện có của ngân hàng vào vận hành lưu ký, quy trình ký giao dịch, quản trị node/RPC và gửi giao dịch lên blockchain.
  • Xác định các điểm có nguy cơ bị tấn công trên nền tảng và lựa chọn biện pháp kiểm soát phù hợp cho kiến trúc bảo vệ, hoạt động ký, công tác đánh giá an toàn thông tin, giám sát và ứng phó sự cố.
  • Phối hợp việc đánh giá rủi ro và ra quyết định khi xảy ra sự cố giữa các đơn vị an toàn thông tin và nghiệp vụ.
IV. Đối tượng tham dự:

Nhân sự phụ trách vận hành và kiến trúc an toàn thông tin, đánh giá/đảm bảo an toàn thông tin, SOC, ứng phó sự cố; cùng các bộ phận liên quan đến rủi ro công nghệ, tuân thủ và vận hành.

V. Điều kiện tiên quyết:
  • Có kiến thức thực hành về an toàn Web2, bao gồm mạng, quản trị danh tính và truy cập (IAM), ứng dụng/API, ghi nhật ký, quản lý lỗ hổng hoặc ứng phó sự cố.
  • Có hiểu biết về môi trường vận hành CNTT trong ngân hàng. Không yêu cầu kinh nghiệm blockchain trước đó.
VI. Nội dung khóa học:

Ngày 1 - Nền tảng kỹ thuật, kiến trúc và rủi ro

1. Mô hình tin cậy và cơ chế giao dịch trên Blockchain

  • Các mô hình blockchain công khai, riêng tư, cấp quyền và liên minh; ảnh hưởng của từng mô hình đến khả năng kiểm soát và mức độ quan sát của nền tảng.
  • Các thành phần cơ bản của một giao dịch: hàm băm, cấu trúc Merkle, khóa, địa chỉ, chữ ký và vòng đời giao dịch.
  • Cơ chế đồng thuận, tính hoàn tất của giao dịch (finality) và tái tổ chức chuỗi (reorg); tác động đến cách xác định giao dịch đã hoàn tất và rủi ro vận hành nền tảng.

2. Kiến trúc nền tảng trao đổi và lưu ký tài sản số

  • Kiến trúc đầu cuối: kênh/API, IAM, sổ cái nội bộ, hệ thống lưu ký, ký giao dịch, node/RPC và khâu ghi nhận, hoàn tất giao dịch trên blockchain.
  • Các mô hình lưu ký nóng, ấm và lạnh; khác biệt về giả định tin cậy và các tình huống lỗi giữa HSM, MPC và cơ chế đa chữ ký (multisig).
  • Trạng thái trên chuỗi và ngoài chuỗi; bảo đảm tính toàn vẹn giao dịch, xác nhận giao dịch đã hoàn tất và đối soát dữ liệu.
  • Các phụ thuộc vào hạ tầng đám mây, nhà cung cấp dịch vụ lưu ký, dịch vụ node/RPC, công cụ phân tích và nhà cung cấp phần mềm.

3. Áp dụng các kiểm soát của ngân hàng vào nền tảng tài sản số

  • Xác định các phạm vi mà trách nhiệm kiểm soát hiện có của ngân hàng cần được mở rộng sang: vận hành lưu ký, quy trình ký, quản trị node/RPC và đưa giao dịch lên blockchain.
  • Áp dụng quy trình phê duyệt nhiều cấp, kiểm soát kép, kiểm soát quyền truy cập đặc quyền và hạn mức để kiểm soát việc sử dụng khóa, thay đổi ngưỡng ký/phê duyệt và các giao dịch chuyển tài sản có rủi ro cao.
  • Quản lý thay đổi, triển khai/phát hành và các điểm phụ thuộc vào bên thứ ba đối với dịch vụ ký, dịch vụ lưu ký và các thành phần trọng yếu khác của nền tảng.

4. Phân tích mối đe dọa và bề mặt tấn công

  • Các kịch bản tấn công thường gặp trên nền tảng: chiếm đoạt tài khoản, lạm dụng quyền đặc quyền, lỗ hổng API/ứng dụng và xâm phạm chuỗi cung ứng phần mềm.
  • Các rủi ro đặc thù của nền tảng: quyền ký giao dịch, node/RPC bị phơi lộ hoặc cấu hình không an toàn, hạ tầng hỗ trợ và hợp đồng thông minh (nếu có).
  • Các chuỗi tấn công xuyên nhiều hệ thống và những mắt xích yếu giữa các kiểm soát phòng ngừa, phát hiện và phục hồi.

Ngày 2 - Kiểm soát an ninh, giám sát và ứng phó sự cố

5. Kiến trúc bảo vệ và kiểm soát hoạt động ký

  • Phân vùng tin cậy và tăng cường bảo vệ các kênh quản trị đối với hệ thống lưu ký, ký giao dịch và node/RPC bằng IAM/PAM, phân đoạn mạng và quản lý thông tin bí mật.
  • Quản lý vòng đời khóa và vật liệu mật mã phục vụ ký; chính sách ký, ngưỡng phê duyệt/ủy quyền, sao lưu và phục hồi.
  • Áp dụng quy trình phát triển phần mềm an toàn (Secure SDLC) cho API và hợp đồng thông minh khi có sử dụng.
  • Thiết kế hệ thống để duy trì hoạt động liên tục và có khả năng phục hồi sau sự cố, phương án xử lý khi các dịch vụ phụ thuộc bị gián đoạn và kế hoạch chuyển đổi/thay thế nhà cung cấp đối với các thành phần trọng yếu.

6. Đánh giá và đảm bảo an toàn thông tin cho nền tảng trao đổi, lưu ký

  • Mô hình hóa mối đe dọa và đánh giá rủi ro có trọng tâm đối với dịch vụ trao đổi, lưu ký và ký giao dịch, kế thừa các phương pháp phân loại rủi ro đang được sử dụng.
  • Rà soát kiến trúc và kiểm soát, kiểm thử bảo mật, đồng thời đánh giá nhà cung cấp đối với hệ thống lưu ký, ký giao dịch, node/RPC và các phụ thuộc trên đám mây.
  • Xác định và lưu giữ các bằng chứng quan trọng của nền tảng như bản ghi ký và thay đổi, dữ liệu đối soát, các trường hợp ngoại lệ đối với kiểm soát khóa; đồng thời phân tách rõ trách nhiệm vận hành kiểm soát với chức năng đánh giá độc lập.

7. Giám sát và phát hiện

  • Thu thập và liên kết dữ liệu giám sát trên toàn bộ luồng tài sản: danh tính và phiên người dùng, API/ứng dụng, sự kiện trên sổ cái nội bộ, hoạt động ký, quyền truy cập và trạng thái node/RPC, cùng các giao dịch liên quan trên blockchain.
  • Kiểm tra tính toàn vẹn giao dịch, thực hiện đối soát, sử dụng các bản ghi cho phép phát hiện việc bị sửa đổi và xây dựng các kịch bản phát hiện bất thường.
  • Đánh giá mức độ cảnh báo, ưu tiên và chuyển xử lý khi cần đối với hoạt động đáng ngờ trên nền tảng; phối hợp với các đơn vị nội bộ liên quan khi cần.

8. Ứng phó sự cố và duy trì khả năng vận hành

  • Phân loại sự cố, xác định thẩm quyền ra quyết định, khoanh vùng/ngăn chặn và đánh giá tác động khi tài sản, khóa hoặc độ tin cậy của quá trình hoàn tất giao dịch bị đe dọa.
  • Ứng phó khi khóa hoặc quyền ký bị xâm phạm, bao gồm việc chuyển quyền ký hoặc di chuyển tài sản theo quy trình kiểm soát.
  • Bảo toàn bằng chứng và phối hợp với chủ sở hữu dịch vụ, nhà cung cấp, bộ phận pháp lý và cơ quan quản lý khi cần.
  • Xác nhận hệ thống đã phục hồi đúng, rút kinh nghiệm sau sự cố và thực hiện bài thực hành tổng hợp.
  • Học trực tuyến

  • Học tại Hồ Chí Minh

  • Học tại Hà Nội


Các khóa học khác