BIM XÂY DỰNG.id.vn
Tiêu chuẩn & CDE

Phân quyền và an toàn thông tin dữ liệu công trình trong môi trường đám mây CDE

Tiêu chuẩn bảo mật ISO 19650-5 từ Sách The BIM Manager: Cách thiết lập ma trận phân quyền RBAC và bảo vệ tài sản trí tuệ công trình trước các cuộc tấn công mạng.

Ban Kỹ Thuật BIM

Ban Kỹ Thuật BIM

Chuyên Gia Kỹ Thuật BIM

8 phút1.2K lượt xem
Phân quyền và an toàn thông tin dữ liệu công trình trong môi trường đám mây CDE

1. Nỗi sợ hãi rò rỉ bí mật thương mại và nguy cơ an ninh công trình

Trong thời đại số hóa ngành xây dựng, mô hình BIM chứa đựng toàn bộ bí mật cốt lõi của dự án:

  • Bản vẽ thể hiện chi tiết từng vị trí đặt két sắt ngân hàng, sơ đồ phòng máy chủ trung tâm dữ liệu, mạng lưới camera an ninh và hệ thống thông gió thoát hiểm khẩn cấp.
  • Nếu một tệp mô hình bị rò rỉ ra ngoài hoặc bị tin tặc tấn công mã hóa tống tiền (Ransomware), hậu quả không chỉ là thiệt hại tài chính mà còn là nguy cơ đe dọa an ninh quốc gia đối với các công trình trọng điểm.
  • Trên thực tế tại nhiều dự án, ban quản lý thường cấp quyền truy cập toàn bộ thư mục CDE cho tất cả các nhà thầu phụ, khiến một đơn vị thi công sơn bả cũng có thể tải về toàn bộ bản vẽ kết cấu ngầm và dự toán chi phí của chủ đầu tư.

2. Mô hình phân quyền dựa trên vai trò (Role-Based Access Control - RBAC)

Theo cuốn sách The BIM Manager (2025 - Chương 8), quyền truy cập dữ liệu không được cấp tùy tiện theo cá nhân mà phải gắn liền với vai trò pháp lý trong dự án:

Ma trận phân quyền và luồng bảo mật dữ liệu công trình theo ISO 19650-5 trích từ sách The BIM Manager
Ma trận phân quyền và luồng bảo mật dữ liệu công trình theo ISO 19650-5 trích từ sách The BIM Manager
  1. Quyền chỉ xem (View Only): Được mở xem mô hình 3D trên trình duyệt web nhưng bị khóa tính năng tải về (Download), không thể trích xuất bảng dự toán và bị đóng dấu chìm (Watermark) email người xem trên màn hình.
  2. Quyền tạo và chỉnh sửa nội bộ (Create / Edit): Chỉ có hiệu lực bên trong phân vùng WIP của chính tổ chức đó. Không thể sửa đổi tệp của nhà thầu khác.
  3. Quyền phê duyệt và xuất bản (Approve / Publish): Quyền hạn tối cao chỉ dành riêng cho Giám đốc Dự án và Quản lý BIM để đưa tài liệu từ vùng làm việc chung sang vùng thi công chính thức.

3. Ma trận phân quyền truy cập 4 phân vùng CDE theo ISO 19650

Vai trò trong dự ánPhân vùng WIP (Nội bộ)Phân vùng Shared (Dùng chung)Phân vùng Published (Xuất bản)Phân vùng Archived (Lưu trữ)
Chủ đầu tư (Ban QLDA)Không truy cậpXem và Bình luận (View/Comment)Toàn quyền kiểm soát và Phê duyệtToàn quyền tra cứu lịch sử
Quản lý BIM (BIM Manager)Giám sát kỹ thuậtĐiều phối và Kiểm tra va chạmThẩm định kỹ thuật trước khi duyệtQuản trị và Sao lưu dữ liệu
Tư vấn Thiết kế trưởngToàn quyền trong thư mục Kiến trúcTải về mô hình kết cấu/MEP làm nềnXem bản vẽ đã được duyệt chính thứcXem tệp lịch sử
Nhà thầu phụ cơ điện MEPToàn quyền trong thư mục MEP nội bộTải về mô hình kiến trúc làm nềnChỉ xem bản vẽ thi công chính thứcKhông có quyền truy cập
Tư vấn Giám sát thi côngKhông truy cậpXem mô hình đang phối hợpXem và Tải về bản vẽ để nghiệm thuTra cứu hồ sơ nghiệm thu

4. Ba chốt chặn bảo mật dữ liệu số cho công trình trọng yếu

Để đảm bảo dữ liệu không bị đánh cắp, hệ thống CDE cần được trang bị 3 lớp bảo vệ kỹ thuật:

4.1 Xác thực đa yếu tố bắt buộc (Multi-Factor Authentication - MFA)

  • 100% tài khoản truy cập vào hệ thống CDE của dự án bắt buộc phải xác thực qua mã OTP trên điện thoại thông minh bên cạnh mật khẩu mạnh.

4.2 Mã hóa dữ liệu hai chiều (End-to-End Encryption)

  • Dữ liệu khi lưu trữ trên máy chủ đám mây (Data at Rest) và dữ liệu khi truyền tải qua đường cáp mạng (Data in Transit) đều phải được mã hóa theo tiêu chuẩn quân sự AES-256 bit và giao thức HTTPS TLS 1.3.

4.3 Nhật ký truy vết không thể sửa đổi (Audit Trail)

  • Hệ thống tự động ghi lại từng hành động: Kỹ sư Nguyễn Văn A đã mở tệp nào vào lúc mấy giờ, tải về từ địa chỉ IP nào. Nhật ký này được khóa bảo vệ và không một ai (kể cả quản trị viên hệ thống) có quyền xóa bỏ.

5. Checklist 4 bước an toàn thông tin cho Giám đốc dự án

  1. Yêu cầu cam kết bảo mật NDA trong hợp đồng thầu: Bắt buộc mọi nhà thầu và chuyên gia tham gia dự án phải ký thỏa thuận bảo mật dữ liệu trước khi được cấp tài khoản CDE.
  2. Thu hồi tài khoản ngay khi chấm dứt hợp đồng: Khóa ngay lập tức quyền truy cập của các nhân sự đã chuyển công tác hoặc các nhà thầu phụ đã hoàn thành gói thầu.
  3. Lựa chọn máy chủ đặt tại Việt Nam: Với các dự án đầu tư công, bắt buộc lựa chọn nền tảng CDE có trung tâm dữ liệu đặt tại lãnh thổ Việt Nam tuân thủ Luật An ninh mạng.
  4. Tổ chức sao lưu dữ liệu ngoại vi định kỳ: Hàng tháng sao lưu một bản sao dữ liệu toàn dự án về ổ cứng an toàn độc lập (Cold Storage) để phòng ngừa sự cố máy chủ đám mây.

Bài viết cùng chuyên mục