Chính Sách Bảo Mật 789WIN – Mã Hóa, Xác Thực Các Lớp

Chính sách bảo mật là bộ nguyên tắc và biện pháp kỹ thuật chúng tôi áp dụng để bảo vệ tài khoản, giao dịch của hội viên. Tại 789WIN, chính sách này không chỉ nằm trên giấy mà vận hành qua từng lớp mã hóa, xác thực và giám sát. Mỗi thao tác đăng nhập, nạp rút đều đi qua ít nhất 2 lớp kiểm tra.

Phạm vi áp dụng chính sách bảo mật trên toàn hệ thống

Chính sách được triển khai đồng nhất trên mọi điểm hội viên kết nối với chúng tôi. Dù truy cập bằng cách nào, dữ liệu đều được bảo vệ theo cùng chuẩn tại 3 phạm vi sau.

Website trên mọi trình duyệt

Toàn bộ website bắt buộc kết nối qua HTTPS, kèm cơ chế HSTS buộc trình duyệt luôn dùng kết nối mã hóa. Mọi tên miền chính thức và tên miền dự phòng của 789WIN đều dùng chứng chỉ bảo mật do tổ chức cấp phát quốc tế xác thực. Nhờ đó, chính sách bảo mật được giữ nguyên dù hội viên vào bằng đường dẫn nào.

Mọi tên miền chính thức đều bắt buộc kết nối qua HTTPS
Mọi tên miền chính thức đều bắt buộc kết nối qua HTTPS

Ứng dụng Android, iOS

Ứng dụng kết nối tới máy chủ riêng bằng cơ chế ghim chứng chỉ, chặn mọi kết nối giả mạo chen vào giữa. Dữ liệu vân tay và Face ID chỉ được lưu cục bộ trên điện thoại, không bao giờ gửi lên máy chủ. Đây là phần của chính sách bảo mật giúp ứng dụng an toàn ngay cả khi dùng mạng công cộng.

Kênh hỗ trợ chính thức

Live chat, Telegram, hotline và email đều tuân thủ cùng quy trình xác minh danh tính. Nhân viên chỉ đối chiếu tên đăng nhập và 3 số cuối điện thoại, tuyệt đối không yêu cầu mật khẩu hay mã OTP. Theo chính sách bảo mật, lịch sử trao đổi được lưu trên máy chủ mã hóa trong 90 ngày để phục vụ tra soát khi cần.

Xem thêm: Quyền Riêng Tư 789WIN, Cam Kết Không Mua Bán Dữ Liệu

Xác thực nhiều lớp cho từng thao tác quan trọng

Mỗi thao tác có mức rủi ro riêng nên được bảo vệ bằng lớp xác thực tương ứng. Trong chính sách bảo mật, chúng tôi áp dụng 4 lớp xác thực sau cho tài khoản hội viên.

Mã xác nhận, khóa tạm khi đăng nhập

Mỗi lần đăng nhập đều yêu cầu mã xác nhận 4 chữ số thay đổi sau từng lần tải trang, chặn phần mềm dò mật khẩu tự động. Nhập sai mật khẩu 5 lần liên tiếp, tài khoản tự khóa đăng nhập trong 15 phút. Lớp này của chính sách bảo mật loại bỏ phần lớn các đợt tấn công dò mật khẩu hàng loạt.

Mã xác nhận 4 chữ số chặn dò mật khẩu tự động
Mã xác nhận 4 chữ số chặn dò mật khẩu tự động

OTP cho thiết bị, IP lạ

Khi tài khoản được mở từ thiết bị chưa từng dùng hoặc địa chỉ IP chuyển sang quốc gia khác, hệ thống yêu cầu thêm mã OTP 6 chữ số. Mã gửi về số điện thoại đã đăng ký và có hiệu lực trong 90 giây. Nhờ vậy, chính sách bảo mật vẫn giữ an toàn tài khoản kể cả khi mật khẩu bị lộ.

Mật khẩu rút tiền riêng 6 chữ số

Mọi lệnh rút đều cần mật khẩu riêng gồm 6 chữ số, tách biệt hoàn toàn với mật khẩu đăng nhập. Nhập sai 5 lần liên tiếp, chức năng rút tạm khóa trong 30 phút. Theo chính sách, tiền chỉ được chuyển về tài khoản ngân hàng trùng họ tên đã đăng ký, không có ngoại lệ. Mã rút có thể đổi trong mục bảo mật.

Chính sách bảo mật cho phiên truy cập

Phiên đăng nhập tự kết thúc sau 30 phút không thao tác khi hội viên rời thiết bị. Tùy chọn ghi nhớ đăng nhập giữ phiên tối đa 15 ngày và tự hủy ngay khi đổi mật khẩu. Mỗi lần truy cập đều được ghi lại thời gian, địa chỉ IP, thiết bị trong mục lịch sử bảo mật để hội viên tự kiểm tra.

Hạ tầng mã hóa, tường lửa, sao lưu đạt chuẩn quốc tế

Phía sau các lớp xác thực là hạ tầng vận hành liên tục. Đây là nền tảng giúp chính sách bảo mật được thực thi ổn định. Bảng sau gồm 5 lớp bảo vệ chính.

Lớp bảo vệ Tiêu chuẩn áp dụng Vai trò
Mã hóa truyền tải TLS 1.3, khóa 256 bit Chặn tất cả ứng dụng nghe lén trên đường truyền
Mã hóa lưu trữ AES-256 Dữ liệu không đọc được nếu bị sao chép
Lưu mật khẩu Băm bcrypt kèm chuỗi ngẫu nhiên Không ai, kể cả nhân viên, xem được mật khẩu gốc
Tường lửa, chống DDoS Tường lửa ứng dụng web, lọc tới 500 Gbps Giữ hệ thống ổn định khi bị tấn công
Sao lưu dữ liệu Mỗi 6 giờ tại 2 trung tâm dữ liệu Khôi phục trong 4 giờ khi có sự cố

Quy trình 5 bước khi phát hiện sự cố an ninh

Không hệ thống nào loại bỏ hoàn toàn rủi ro, nên chúng tôi xây dựng quy trình xử lý sự cố rõ ràng. Mọi sự cố liên quan chính sách bảo mật đều qua 5 bước sau.

  • Phát hiện: Đội giám sát an ninh làm việc 24/7, cảnh báo tự động khi có truy cập bất thường hoặc lưu lượng tăng đột biến.
  • Cô lập trong 15 phút: Máy chủ bị ảnh hưởng được ngắt khỏi mạng, lưu lượng chuyển sang hệ thống dự phòng.
  • Thông báo trong 24 giờ: Hội viên bị ảnh hưởng nhận thông báo qua email, tin nhắn và ứng dụng kèm hướng dẫn cần làm.
  • Khắc phục: Lỗ hổng được vá, tài khoản liên quan phải đổi mật khẩu và xác minh lại thiết bị.
  • Rà soát, kiểm toán: Đơn vị kiểm toán độc lập đánh giá sự cố, hệ thống được kiểm thử xâm nhập 2 lần mỗi năm.
Sự cố chính sách bảo mật được cô lập trong 15 phút
Sự cố chính sách bảo mật được cô lập trong 15 phút

Kết luận

Chính sách bảo mật có một chi tiết hay bị bỏ sót: nhân viên không bao giờ yêu cầu mật khẩu hay OTP, nên mọi yêu cầu như vậy không đến từ chúng tôi. Cùng mã hóa và xác thực nhiều lớp, tài khoản được bảo vệ toàn diện. Để thêm lớp an toàn, bạn có thể xem lịch sử bảo mật trên 789win sau mỗi lần đăng nhập.