Chương 1: Căn Bản Về An Toàn Và Bảo Mật Thông Tin

Tài liệu nghiên cứu 2023 chapter1 information security, tổng hợp lý thuyết và thực hành, cung cấp kiến thức chuyên sâu về ., phục vụ nghiên cứu và ứng dụng thực tiễn

Trường đại học

Trường Đại Học UFM

Chuyên ngành

An Toàn Thông Tin

Người đăng

Ẩn danh

Thể loại

bài giảng

2023

72
2
0

Phí lưu trữ

30 Point

Mục lục chi tiết

1. CHƯƠNG 1: CĂN BẢN VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN

1.1. Những khái niệm cơ bản

1.2. Quy trình ATBM thông tin

1.3. Phát triển hệ thống ATBM TT

1.4. Công cụ mô hình hóa mối đe dọa

Tóm tắt

I. Tổng Quan Về An Toàn Thông Tin 2023 Những Điều Cần Biết

An toàn thông tin là một lĩnh vực quan trọng trong thời đại số. Nó liên quan đến việc bảo vệ thông tin và các hệ thống thông tin khỏi các mối đe dọa. Năm 2023, các vấn đề về an toàn thông tin ngày càng trở nên phức tạp hơn với sự gia tăng của các cuộc tấn công mạng. Việc hiểu rõ về an toàn thông tin không chỉ giúp bảo vệ dữ liệu mà còn đảm bảo sự phát triển bền vững cho tổ chức.

1.1. Khái Niệm Cơ Bản Về An Toàn Thông Tin

An toàn thông tin bao gồm các biện pháp bảo vệ thông tin và hệ thống thông tin. Điều này bao gồm việc bảo vệ dữ liệu khỏi việc truy cập trái phép, sử dụng sai mục đích và các mối đe dọa khác. Các yếu tố chính của an toàn thông tin bao gồm tính bảo mật, tính toàn vẹn và tính khả dụng.

1.2. Tầm Quan Trọng Của An Toàn Thông Tin Trong Doanh Nghiệp

An toàn thông tin không chỉ bảo vệ dữ liệu mà còn bảo vệ danh tiếng và tài sản của doanh nghiệp. Một cuộc tấn công mạng có thể gây thiệt hại lớn về tài chính và uy tín. Do đó, việc đầu tư vào an toàn thông tin là cần thiết để đảm bảo sự phát triển bền vững.

II. Các Vấn Đề Chính Trong An Toàn Thông Tin 2023

Năm 2023, các vấn đề về an toàn thông tin trở nên phức tạp hơn với sự gia tăng của các mối đe dọa. Các cuộc tấn công mạng ngày càng tinh vi, từ tấn công từ chối dịch vụ (DDoS) đến mã độc. Do đó, việc nhận diện và quản lý rủi ro là rất quan trọng.

2.1. Các Mối Đe Dọa Chính Đối Với An Toàn Thông Tin

Các mối đe dọa chính bao gồm tấn công từ chối dịch vụ, mã độc, và các cuộc tấn công lừa đảo. Những mối đe dọa này có thể gây ra thiệt hại nghiêm trọng cho hệ thống thông tin và dữ liệu của tổ chức.

2.2. Rủi Ro An Ninh Mạng Trong Doanh Nghiệp

Rủi ro an ninh mạng bao gồm việc mất mát dữ liệu, lộ thông tin nhạy cảm và thiệt hại tài chính. Doanh nghiệp cần có các biện pháp để giảm thiểu rủi ro này, bao gồm việc đào tạo nhân viên và triển khai các công nghệ bảo mật.

III. Phương Pháp Bảo Vệ An Toàn Thông Tin Hiệu Quả

Để bảo vệ an toàn thông tin, các tổ chức cần áp dụng nhiều phương pháp khác nhau. Việc xây dựng chính sách bảo mật rõ ràng và sử dụng các công nghệ bảo mật hiện đại là rất quan trọng.

3.1. Xây Dựng Chính Sách Bảo Mật Thông Tin

Chính sách bảo mật thông tin cần được xây dựng dựa trên các tiêu chuẩn quốc tế và phù hợp với nhu cầu của tổ chức. Chính sách này nên bao gồm các quy định về việc sử dụng và bảo vệ thông tin.

3.2. Sử Dụng Công Nghệ Bảo Mật Hiện Đại

Công nghệ bảo mật như mã hóa, tường lửa và phần mềm diệt virus là cần thiết để bảo vệ thông tin. Việc cập nhật thường xuyên các công nghệ này giúp giảm thiểu rủi ro từ các cuộc tấn công mạng.

IV. Ứng Dụng Thực Tiễn Của An Toàn Thông Tin Trong Doanh Nghiệp

An toàn thông tin không chỉ là lý thuyết mà còn có ứng dụng thực tiễn trong doanh nghiệp. Việc áp dụng các biện pháp bảo mật giúp bảo vệ dữ liệu và tăng cường niềm tin của khách hàng.

4.1. Các Trường Hợp Thành Công Trong Bảo Mật Thông Tin

Nhiều doanh nghiệp đã thành công trong việc bảo vệ thông tin nhờ vào việc áp dụng các biện pháp bảo mật hiệu quả. Những trường hợp này cho thấy tầm quan trọng của an toàn thông tin trong việc duy trì hoạt động kinh doanh.

4.2. Kết Quả Nghiên Cứu Về An Toàn Thông Tin

Nghiên cứu cho thấy rằng các doanh nghiệp đầu tư vào an toàn thông tin có khả năng phục hồi tốt hơn sau các cuộc tấn công mạng. Điều này chứng tỏ rằng an toàn thông tin là một yếu tố quan trọng trong sự phát triển bền vững.

V. Kết Luận Về An Toàn Thông Tin Trong Tương Lai

An toàn thông tin sẽ tiếp tục là một lĩnh vực quan trọng trong tương lai. Với sự phát triển của công nghệ, các mối đe dọa cũng sẽ ngày càng tinh vi hơn. Do đó, việc nâng cao nhận thức và đầu tư vào an toàn thông tin là cần thiết.

5.1. Xu Hướng Tương Lai Trong An Toàn Thông Tin

Xu hướng tương lai trong an toàn thông tin bao gồm việc sử dụng trí tuệ nhân tạo và học máy để phát hiện và ngăn chặn các cuộc tấn công. Những công nghệ này sẽ giúp tăng cường khả năng bảo vệ thông tin.

5.2. Tầm Quan Trọng Của Đào Tạo Nhân Viên

Đào tạo nhân viên về an toàn thông tin là rất quan trọng. Nhân viên cần được trang bị kiến thức để nhận diện và phản ứng với các mối đe dọa an ninh mạng.

16/07/2025
2023 chapter1 information security

Trích đoạn nội dung tài liệu

Chương 1 CĂN BẢN VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN GV:TS. Trương Thành Công – Email: ttcong@ufm.vn Nội dung 1 Những khái niệm cơ bản 2 Quy trình ATBM thông tin 3 Phát triển hệ thống ATBM TT 4 Công cụ mô hình hóa mối đe dọa 2 TS. Trương Thành Công An toàn & bảo mật thông tin • An toàn thông tin là bảo vệ thông tin và các yếu tố quan trọng của nó, bao gồm hệ thống và phần cứng mà sử dụng, lưu trữ và truyền tải thông tin đó. • Các công cụ cần thiết: chính sách(policy), nhận thức (awareness), đào tạo(training), giáo dục(education), công nghệ(technology) 3 TS.

Trương Thành Công An toàn hệ thống thông tin Các thành phần của hệ thống thông tin, nguồn: Principles of Information Security 4 TS. Trương Thành Công An toàn hệ thống thông tin (tt) • Một hệ thống thông tin (IS) không chỉ đơn thuần là phần cứng máy tính; nó là toàn bộ tập hợp con người, thủ tục và công nghệ cho phép doanh nghiệp sử dụng thông tin. • Sáu thành phần quan trọng của IS là phần cứng, phần mềm, mạng, con người, quy trình và dữ liệu cho phép thông tin được nhập, xử lý, xuất và lưu trữ. • Mỗi thành phần IS này đều có điểm mạnh và điểm yếu, cũng như đặc điểm và công dụng riêng và cũng có các yêu cầu bảo mật riêng 5 TS.

Trương Thành Công An toàn hệ thống thông tin (tt) • An toàn hệ thống thông tin (Information System Security) là tập hợp các hoạt động bảo vệ hệ thống thông tin và dữ liệu chống lại việc truy cập, sử dụng, chỉnh sửa, phá hủy, làm lộ và làm gián đoạn thông tin và hoạt động của hệ thống. • An toàn hệ thống thông tin liên quan đến tất cả các thành phần của HTTT. Trương Thành Công Tại sao ATBM TT là quan trọng Tấn công ATBM TT tác động tiêu cực tới: • An toàn thân thể của mỗi cá nhân • Sự bí mật của thông tin cá nhân và tổ chức • Tài sản của cá nhân và tổ chức • Sự phát triển của một tổ chức • Nền kinh tế của một quốc gia • Tính an toàn của một quốc gia (Vd: Stuxnet, Pegasus) …. Trương Thành Công Góc độ tiếp cận • Suy nghĩ về hệ thống thông tin như một kẻ tấn công • Xác định mối đe dọa và điểm yếu của hệ thống • Làm cách nào để thực hiện một số kỹ thuật tấn công • Suy nghĩ về hệ thống như người thiết kế giải pháp ATBM TT • Cách thức ngăn chặn và giảm thiểu tấn công • Hiểu và ứng dụng các nguyên lý ATBM TT • Hiểu và ứng dụng các cơ chế, công cụ ATBM TT 8 TS.

Trương Thành Công Một số thuật ngữ • Mối đe dọa (threat) đối với hệ thống là các nguy cơ tiềm tàng có thể gây ảnh hưởng xấu đến các tài sản và tài nguyên liên quan đến hệ thống. là các loại nguy cơ • Một lỗ hổng (vulnerability) của hệ thống là một lỗi hoặc điểm yếu trong hệ thống hoặc mạng có thể bị lợi dụng để gây ra thiệt hại hoặc cho phép kẻ tấn công thao túng hệ thống theo một cách nào đó. là một nhược điểm mà kẻ gian có thể khai thác để tấn công Lỗ hổng sẽ dùng nhiều ở phần mềm, hệ điêu hành Mối đe doại tổng quát 9 TS. Trương Thành Công Một số thuật ngữ • Một cuộc tấn công (attack) vào hệ thống là một số hành động liên quan đến việc khai thác một số lỗ hổng để biến mối đe dọa thành hiện thực.

• Rủi ro (risk): rủi ro, xác suất xảy ra sự cố không mong muốn, chẳng hạn như một sự kiện bất lợi hoặc tổn thất 10 TS. Trương Thành Công Một số thuật ngữ • Access • Protection profile, security posture: • Asset • Threat event ~ attack • Exploit • Control, Safeguard, or Countermeasure • Exposure • Subjects and Objects • Loss 11 Một số thuật ngữ (Security Policy) • Chính sách bảo mật là một tài liệu chính thức định nghĩa cách thức bảo vệ thông tin của một tổ chức. Nó bao gồm các quy định và hướng dẫn về việc xác định mức độ an toàn thông tin cần thiết, xây dựng và thiết lập các quy định an toàn thông tin, đào tạo và giáo dục nhân viên về an toàn thông tin, và xử lý các vấn đề liên quan đến an toàn thông tin. Chính sách bảo mật cũng có thể bao gồm các quy tắc về việc sử dụng các công cụ bảo mật như mật mã, tường lửa và phần mềm diệt virus để bảo vệ thông tin.

Trương Thành Công Một số thuật ngữ Cơ chế an toàn bảo mật (security mechanism): là các công cụ và kỹ thuật được sử dụng để triển khai các chính sách an toàn bảo mật. Bao gồm: • Bảo vệ vật lý (Physical • Kiểm toán(Auditting) protection) • Sao lưu và khôi phục (Backup • Mật mã học (Cryptography) and Recovery) • Định danh (Identification) • Dự phòng (Redundancy) • Xác thực (Authentication) • Giả lập, ngụy trang (Deception) • Ủy quyền (Authorization) • Gây nhiễu ngẫu nhiên (randomness) • Nhật ký (Logging) 13 Đặc tính quan trọng của thông tin • Availability: tính sẵn sàng, khả dụng • Accuracy: chính xác • Authenticity: tính xác thực (vd có nguồn gốc rõ rang) • Confidentiality: tính bảo mật • Utility: tính hữu ích • Possession: tính sở hữu 14 TS. Trương Thành Công Những yêu cầu an toàn bảo mật HTTT • Đảm bảo được tính bí mật, toàn vẹn và khả dụng của hệ thống thông tin khỏi việc truy cập hoặc sửa đổi trái phép thông tin trong quá trình lưu trữ, xử lý và chuyển tiếp. • Tuy nhiên ta cần cân bằng giữa yếu tố ATBM và khả năng truy cập 15 TS.

Trương Thành Công Mô hình CIA • Mô hình C.A Non-repudiation 16 TS. Trương Thành Công Mô hình CIA • Tính bảo mật (Confidentiality) là ngăn chặn việc tiết lộ thông tin trái phép. • Tính toàn vẹn (Integrity) là ngăn chặn việc sửa đổi trái phép thông tin • Tính khả dụng (Availability) là đảm bảo tính sẵn sàng của thông tin. Trương Thành Công Mô hình CIA • Tính xác thực (Authenticity): khả năng xác thực, liên quan đến bằng chứng nhận dạng • Tính cấp quyền(Authorization): là khả năng cấp quyền cho cá nhân thực hiện chức năng trên hệ thống • Tính chống thoái thác (Non-repudiation): Khả năng ngăn chặn việc từ chối một hành vi đã làm 18 TS.

Trương Thành Công Chiến lược xây dựng mô hình ATBM • Nhận dạng (Identify): Xây dựng sự hiểu biết của tổ chức để quản lý rủi ro an ninh TT đối với hệ thống, con người, tài sản, dữ liệu • Bảo vệ (Protect): Xây dựng và thực hiện các biện pháp bảo vệ phù hợp để đảm bảo cung cấp các dịch vụ quan trọng • Phát hiện (Detect): Xây dựng và triển khai các hoạt động phù hợp để xác định sự kiện an ninh mạng đang xảy ra. • Đối phó (Response): Xây dựng và triển khai các hoạt động phù hợp để thực hiện hành động liên quan đến sự cố an ninh mạng được phát hiện • Phục hồi (Recovery): Xây dựng và triển khai các hoạt động phù hợp để duy trì các kế hoạch phục hồi và khôi phục bất kỳ khả năng hoặc dịch vụ nào bị suy yếu do sự cố an ninh mạng. Trương Thành Công Các cấp độ an toàn & bảo mật thông tin • Cấp chương trình • Cấp hệ điều hành • Cấp độ mạng • Cấp độ hệ thống thông tin 20 TS. Trương Thành Công Cơ sở pháp lý trong ATBM thông tin • Luật quốc tế về an toàn thông tin • Luật Việt Nam về an toàn thông tin • Vấn đề đạo đức an toàn thông tin • Giúp đỡ những người có tinh thần học hỏi • Tránh những điều có hại • Không phát tán những thông tin nguy hiểm • Sử dụng có chừng mực • Luôn giữ bí mật 21 TS.

Trương Thành Công ATBM TT liên quan người vận hành và sử dụng • Tổ chức, dn tập trung quan tâm đến các khả năng tấn công từ bên ngoài mà ít chú ý đến các khả năng tấn công từ bên trong (insider attack) • Các mối đe dọa từ bên trong (insider threats) nguy hiểm hơn bên ngoài 22 TS. Trương Thành Công Quy trình ATBM thông tin Xác định các mối đe dọa Xây dựng chính sách ATBM Lựa chọn cơ chế ATBM 23 TS. Trương Thành Công Xác định mối đe dọa • Các mối đe dọa an toàn bảo mật (security threats) là những sự kiện có ảnh hưởng đến an toàn của hệ thống thông tin • Phân loại: • Xem thông tin một cách bất hợp pháp • Chỉnh sửa thông tin một cách bất hợp pháp • Từ chối dịch vụ 24 TS. Trương Thành Công Xác định mối đe dọa Một số mối đe dọa phổ biến Gian lận và đánh cắp (Fraud and Theft): có thể do nhân viên nội bộ bên trong hoặc bên ngoài.

Trương Thành Công Xác định mối đe dọa Một số mối đe dọa phổ biến Nội gián (Insider Threat): nhân viên mối đe dọa nội bộ đối với một tổ chức do họ đã quen thuộc với các hệ thống và ứng dụng. Trương Thành Công Xác định mối đe dọa Một số mối đe dọa phổ biến Tin tặc (Malicious Hacker): Tin tặc là một thuật ngữ được sử dụng để mô tả một cá nhân hoặc một nhóm sử dụng sự hiểu biết về hệ thống, mạng và lập trình để truy cập bất hợp pháp vào hệ thống, gây ra thiệt hại hoặc đánh cắp thông tin. Phân loại: Attackers, Bot-Network Operators, Criminal Groups, Foreign Intelligence Services, Phishers, Spammers, Spyware/Malicious Code Authors, Terrorists, Industrial Spies 27 TS. Trương Thành Công Xác định mối đe dọa Một số mối đe dọa phổ biến Mã độc (Malicious code hay malicious software, malware): là một loại phần mềm được tạo ra và chèn vào hệ thống một cách bí mật với mục đích thâm nhập, phá hoại hệ thống hoặc lấy cắp thông tin, làm gián đoạn, tổn hại tới tính bí mật, tính toàn vẹn và tính sẵn sàng của máy tính nạn nhân.

Mã độc chia thành nhiều loại tùy theo mục tiêu: Viruses, Trojan horses, Worms, Logic bombs, Ransomware 28 TS. Trương Thành Công Xây dựng chính sách bảo mật • Chính sách ATBM thông tin (Information Security Policy) bảo mật thông tin được định nghĩa là tổng hợp các chỉ thị, quy định, quy tắc và thông lệ quy định cách một tổ chức quản lý, bảo vệ và phân phối thông tin. • Cần có những chính sách bảo mật riêng cho những yêu cầu bảo mật khác nhau. Ví dụ: chính sách truy cập Internet 29 TS.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ