Lãnh đạo tư tưởng
Làm thế nào để Xây dựng Cơ sở Hạ tầng Kỹ thuật Số An toàn tại Quy mô World Cup

Vòng chung kết FIFA World Cup 2026 không giống như bất kỳ triển khai kỹ thuật số nào mà các đội an ninh đã từng đối mặt trước đây. Nó bao gồm 16 thành phố trên ba quốc gia, ba khu vực pháp lý khác nhau và một mạng lưới hệ sinh thái cơ sở hạ tầng mà không bao giờ được thiết kế để hoạt động cùng nhau. Các rủi ro không chỉ giới hạn ở một địa điểm hoặc một hệ thống nào. Chúng được phân bố trên toàn bộ một lục địa các dịch vụ kỹ thuật số liên kết.
Hầu hết các hệ thống kỹ thuật số quy mô lớn nhận được thời gian chạy trước khi chúng hoạt động. Cơ sở hạ tầng được điều khiển bởi sự kiện nhận được vài tuần. Và sau đó, nó chạy trước một tỷ người. Sự kết hợp của thời gian bị nén, quyền sở hữu phân tán và tầm nhìn toàn cầu không phải là một công thức cho việc lập kế hoạch an ninh cẩn thận. Đó chính xác là loại môi trường mà các góc được cắt và những kẻ tấn công biết điều đó.
Này Không Phải Là Một Dự Án Xây dựng Mới
Sai lầm mà hầu hết mọi người mắc phải khi nghĩ về việc bảo mật một sự kiện như thế này là tưởng tượng nó như một hệ thống sạch, được xây dựng cho mục đích này. Đó không phải là như vậy. Đó là cơ sở hạ tầng thành phố hiện có đã được tạm thời điều chỉnh cho sử dụng giải đấu. Mạng lưới sân vận động kết nối với hệ thống của nhà cung cấp, dịch vụ đô thị kết nối với nền tảng bán vé. Mỗi mối nối là một điểm thất bại tiềm năng.
Các sự kiện thể thao lớn tạo ra các môi trường liên kết cao, nơi cơ sở hạ tầng sân vận động, hệ thống giao thông, nền tảng bán vé và dịch vụ đô thị trở nên gắn kết chặt chẽ, cho phép gián đoạn trong một hệ thống lan sang các hệ thống khác. Đó không phải là một giả thuyết. Đó là những gì đã xảy ra tại Thế vận hội Mùa đông 2018 ở Pyeongchang, đây là một cuộc tấn công nhắm vào một nhà cung cấp dịch vụ CNTT đã làm gián đoạn các hệ thống trong lễ khai mạc.
Các sự kiện lớn cũng yêu cầu các tổ chức phải nhanh chóng tích hợp các nhà cung cấp mới, khởi chạy các ứng dụng mới, mở rộng khả năng di động và kết nối các hệ thống không thường xuyên giao tiếp với nhau. Mỗi một trong những tích hợp này là một điểm nhập cảnh tiềm năng. Và việc kiểm tra bảo mật được thực hiện tại đầu giai đoạn chuẩn bị thường không phản ánh môi trường thực tế tồn tại vào thời điểm giải đấu bắt đầu.
Ba Khoảng Trống Quan trọng Nhất
Trên toàn bộ cảnh quan mối đe dọa cho sự kiện này, ba lĩnh vực nổi bật như không được bảo vệ nhất.
- Chu vi nhà cung cấp và danh tính. Mỗi thành phố chủ nhà đang dựa vào nhân viên tạm thời, nhà thầu, tình nguyện viên và mạng lưới nhà cung cấp mở rộng. Việc mở rộng nhanh chóng tạo ra sự dễ bị tổn thương từ bên trong, cho dù đó là do bất cẩn, vệ sinh bảo mật kém hoặc lạm dụng cố ý. Khi bạn không thể kiểm tra đầy đủ mọi người có quyền truy cập, kiểm soát truy cập trở thành hàng rào cuối cùng, và chúng cần được coi trọng từ ngày đầu tiên.
- Xác thực hướng tới người tiêu dùng. FBI đã cảnh báo rằng các tác nhân đe dọa đang tích cực tạo ra các trang web giả mạo FIFA được thiết kế để đánh cắp thông tin đăng nhập, thông tin thanh toán và dữ liệu cá nhân từ người hâm mộ, và đã xác định được hàng chục tên miền độc hại giả mạo các tài sản chính thức của World Cup. Các nhà nghiên cứu đã lưu ý rằng rủi ro trên các nền tảng trực tuyến đến từ bất cứ điều gì yêu cầu người dùng tạo tài khoản, trả phí, đăng nhập với tài khoản xã hội hoặc nhập dữ liệu cá nhân. Mục tiêu, trong mọi trường hợp, là như nhau: đánh cắp thông tin đăng nhập, thông tin thanh toán và dữ liệu danh tính. Gánh nặng phân biệt an toàn từ gian lận không thể đặt lên người dùng. Nó phải đặt lên các nền tảng.
- Điểm mù trong chuỗi cung ứng. Một nghiên cứu của Proofpoint cho thấy 36 phần trăm nhà tài trợ, nhà cung cấp và đối tác chính thức của World Cup chưa áp dụng mức kiểm soát xác thực email cao nhất. Điều đó có nghĩa là một phần lớn của hệ sinh thái được tin cậy xung quanh sự kiện này dễ bị tấn công giả mạo và nhái tên miền. Bạn có thể xây dựng một hệ thống lõi không thể xâm phạm và vẫn bị xâm phạm thông qua thông tin đăng nhập bị xâm phạm của nhà cung cấp dịch vụ ăn uống.
Năm Điều Các Đội An Ninh Nên Làm Ngay Bây Giờ
World Cup thể hiện một phiên bản cực đoan của một vấn đề thực sự phổ biến: xây dựng và bảo mật cơ sở hạ tầng kỹ thuật số nhanh chóng, dưới áp lực, với thông tin không đầy đủ. Năm nguyên tắc này áp dụng cho dù bạn đang hỗ trợ một sự kiện thể thao toàn cầu hay ra mắt sản phẩm vào quý tới.
- Bắt đầu với kiến trúc danh tính, không phải xác thực được gắn thêm sau. Xác định ai nhận được quyền truy cập vào gì trước khi viết dòng code đầu tiên. Quyền nên là ràng buộc mặc định. Quá nhiều đội coi xác thực là điều gì đó được cấu hình sau khi hệ thống được xây dựng, và vào thời điểm đó, các quyết định cấu trúc làm cho kiểm soát truy cập khó khăn đã được nướng vào trong.
- Coi mọi tích hợp của bên thứ ba như một vector đe dọa cho đến khi nó chứng minh ngược lại. Một thay đổi định tuyến đơn, một điểm cuối API mới được lộ hoặc một chính sách tường lửa được sửa đổi có thể tạo ra các điểm yếu không thể nhìn thấy trong điều kiện hoạt động bình thường. Bản đồ mọi phụ thuộc trong hệ sinh thái và kiểm tra nó với sự hoài nghi giống như bạn áp dụng cho một hệ thống bên ngoài không xác định.
- Buộc thực hiện MFA ở mọi nơi, bao gồm cả người dùng tạm thời và theo mùa, nhưng hãy có chủ ý về loại MFA bạn triển khai. Mã một lần tiêu chuẩn và xác thực dựa trên SMS có thể bị đánh bại bởi các trang web giả mạo World Cup nơi các kẻ tấn công có thể can thiệp mã trong thời gian thực thông qua một trang web giả mạo thuyết phục. Ngược lại, xác thực MFA chống giả mạo, như passkeys, đóng khoảng trống đó vì chúng được gắn kết mật mã với miền hợp pháp nơi chúng được tạo. Loại MFA bạn chọn là một quyết định quan trọng quyết định liệu xác thực của bạn có bảo vệ người dùng hay chỉ tạo ra vẻ ngoài của việc làm như vậy.
- Xây dựng để suy giảm một cách thanh lịch, không chỉ là ngăn chặn vi phạm. Ở quy mô này, điều gì đó sẽ bị xâm phạm. Câu hỏi thực sự là liệu một thành phần bị xâm phạm có thể lan sang phần còn lại của hệ thống hay không. Việc phân đoạn công nghệ sân vận động, công nghệ hoạt động và hệ thống tiện ích từ cơ sở hạ tầng CNTT doanh nghiệp là sự khác biệt giữa một sự cố được chứa và một sự cố gián đoạn một trận đấu được phát sóng toàn cầu.
- Tập hợp danh tính khách hàng trên mọi điểm chạm hướng tới người hâm mộ. Người mua vé không nên phải tạo tài khoản riêng trên trang web chính thức, ứng dụng di động và trang web liên kết. Ngoài sự ma sát nó tạo ra, danh tính phân mảnh là một vấn đề bảo mật vì mỗi tài khoản bổ sung mà người hâm mộ tạo ra là một bộ thông tin đăng nhập khác có thể bị giả mạo, tái sử dụng, lộ hoặc bị vi phạm. Khi danh tính bị phân mảnh trên các hệ thống, cũng không có nơi duy nhất để theo dõi hành vi đáng ngờ hoặc thực thi các chính sách nhất quán. Một trải nghiệm đăng nhập thống nhất không chỉ tốt hơn cho người hâm mộ, mà còn cung cấp cho các đội an ninh một cái nhìn duy nhất về ai đang truy cập vào gì, trên mọi điểm chạm, theo thời gian thực.
Bài Học Rộng Lớn Hơn
Hầu hết các tổ chức sẽ không bao giờ phải đối mặt với một triển khai ở quy mô World Cup. Nhưng thách thức cơ bản không phải là duy nhất cho các sự kiện lớn. Bất kỳ đội nào xây dựng cơ sở hạ tầng nhanh chóng, tích hợp các nhà cung cấp mới hoặc mở rộng sản phẩm dưới áp lực thời hạn đều phải đối mặt với cùng một vấn đề cơ bản: quyết định bảo mật được đưa ra nhanh chóng, với thông tin hạn chế, trong điều kiện不断 thay đổi.
Các đội xử lý nó tốt không phải là những đội có ngân sách lớn nhất. Họ là những đội coi bảo mật là ưu tiên từ đầu thay vì một mục kiểm tra ở cuối. World Cup chỉ là một lời nhắc nhở công khai về những gì xảy ra khi ставки cao và kỷ luật đó bị phá vỡ.












