ĐẠI HỌC QUỐC GIA TP. HỒ CHÍ MINH TRƢỜNG ĐẠI HỌC BÁCH KHOA --------------------------------- NGUYỄN VĂN TUYÊN ĐÁNH GIÁ HỆ THỐNG BẢO MẬT CỦA PHÒNG ĐÀO TẠO TRƢỜNG ĐẠI HỌC KINH TẾ - LUẬT (ĐHQG.HCM) THEO CHUẨN ISO 27001 Chuyên ngành: Hệ thống thông tin quản lý Mã số: 60.48 LUẬN VĂN THẠC SĨ TP. HỒ CHÍ MINH tháng 01 năm 2015 ĐẠI HỌC QUỐC GIA TP. HỒ CHÍ MINH TRƢỜNG ĐẠI HỌC BÁCH KHOA --------------------------------- NGUYỄN VĂN TUYÊN ĐÁNH GIÁ HỆ THỐNG BẢO MẬT CỦA PHÒNG ĐÀO TẠO TRƢỜNG ĐẠI HỌC KINH TẾ - LUẬT (ĐHQG.HCM) THEO CHUẨN ISO 27001 Chuyên ngành: Hệ thống thông tin quản lý Mã số: 60.48 LUẬN VĂN THẠC SĨ TP.
HỒ CHÍ MINH tháng 01 năm 2015 CÔNG TRÌNH ĐƢỢC HOÀN THÀNH TẠI TRƢỜNG ĐẠI HỌC BÁCH KHOA –ĐHQG -HCM Cán bộ hƣớng dẫn khoa học : PGS.TS Đặng Trần Khánh (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Cán bộ chấm nhận xét 1 : TS. Nguyễn Tuấn Đăng (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Cán bộ chấm nhận xét 2 : TS. Nguyễn Thanh Bình (Ghi rõ họ, tên, học hàm, học vị và chữ ký) Luận văn thạc sĩ đƣợc bảo vệ tại Trƣờng Đại học Bách Khoa, ĐHQG Tp. HCM ngày 06 tháng 01 năm 2015 Thành phần Hội đồng đánh giá luận văn thạc sĩ gồm: (Ghi rõ họ, tên, học hàm, học vị của Hội đồng chấm bảo vệ luận văn thạc sĩ) 1 TS.
Lê Lam Sơn 2 TS. Trần Ngọc Minh 3 TS. Nguyễn Tuấn Đăng 4 TS. Nguyễn Thanh Bình 5 TS.
Lê Thành Sách Xác nhận của Chủ tịch Hội đồng đánh giá LV và Trƣởng Khoa quản lý chuyên ngành sau khi luận văn đã đƣợc sửa chữa (nếu có). CHỦ TỊCH HỘI ĐỒNG TRƢỞNG KHOA ĐẠI HỌC QUỐC GIA TP.HCM CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM TRƢỜNG ĐẠI HỌC BÁCH KHOA Độc lập - Tự do - Hạnh phúc NHIỆM VỤ LUẬN VĂN THẠC SĨ Họ tên học viên: Nguyễn Văn Tuyên MSHV:12321081 Ngày, tháng, năm sinh: 13/12/1988 Nơi sinh: Hải Dƣơng Chuyên ngành: Hệ Thống Thông Tin Quản Lý Mã số : 60. TÊN ĐỀ TÀI: Đánh giá hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG.HCM) theo chuẩn ISO 27001. NHIỆM VỤ VÀ NỘI DUNG: - Tìm hiểu bộ tiêu chuẩn ISO 27001 để tham khảo, làm căn cứ đánh giá hệ thống bảo mật.
- Khảo sát hiện trạng hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG. - Đánh giá hệ thống bảo mật phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG.HCM) theo chuẩn ISO 27001 để xác định các yếu tố, quy trình chƣa đạt chuẩn ISO 27001, làm cơ sở để đƣa ra những đóng góp cải thiện hệ thống bảo mật của phòng. - Đề xuất các biện pháp nhằm cải thiện hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG.HCM) theo chuẩn ISO 27001. NGÀY GIAO NHIỆM VỤ : 10/02/2014 IV.
NGÀY HOÀN THÀNH NHIỆM VỤ: 20/11/2014 V. CÁN BỘ HƢỚNG DẪN: PGS.TS Đặng Trần Khánh TP. HCM, ngày 06 tháng 01 năm 2015 CÁN BỘ HƢỚNG DẪN TRƢỞNG KHOA (Họ tên và chữ ký) (Họ tên và chữ ký) PGS.TS Đặng Trần Khánh LỜI CÁM ƠN Xin chân thành cám ơn Trƣờng Đại học Bách khoa TP.HCM, Khoa Khoa học và Kỹ thuật Máy tính - Trƣờng Đại học Bách khoa TP.HCM, Phòng đào tạo Sau đại học - Trƣờng Đại học Bách khoa TP.HCM đã tạo điều kiện cho em học tập, nghiên cứu và thực hiện luận văn này. Xin chân thành cám ơn các thầy cô trong Khoa Khoa học và Kỹ thuật Máy tính - Trƣờng Đại học Bách khoa TP.HCM cùng các giảng viên khác của nhà trƣờng đã hết lòng giảng dạy, truyền đạt kiến thức cho chúng em trong suốt khóa học.
Xin chân thành cám ơn thầy PGS.TS Đặng Trần Khánh, ngƣời đã dành nhiều thời gian, công sức, tận tình hƣớng dẫn, định hƣớng cho em trong quá trình làm luận văn. Xin chân thành cám ơn các anh chị, các bạn đồng nghiệp đã hỗ trợ tôi hoàn thành luận văn này. Cám ơn gia đình đã động viên, hỗ trợ và là nguồn động lực to lớn giúp tôi vƣợt qua khó khăn.HCM, ngày 06 tháng 01 năm 2015 Nguyễn Văn Tuyên TÓM TẮT Công nghệ thông tin phát triển nhanh chóng cùng với việc các cơ sở giáo dục ít chú trọng đến hệ thống bảo mật khi thành lập khiến cho hệ thống bảo mật của các cơ sở giáo dục có nhiều điểm yếu và dễ bị de dọa. Tiêu chuẩn ISO/IEC 27001 qui định những yêu cầu đối với hệ thống an ninh thông tin, là cơ sở để xem xét đánh giá cấp chứng chỉ của các tổ chức chứng nhận.
Tiêu chuẩn ISO/IEC 27001 phù hợp với mọi tổ chức lớn nhỏ và áp dụng đƣợc với mọi lĩnh vực kinh tế trên toàn thế giới. Đề tài này nghiên cứu và đánh giá hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG.HCM) theo chuẩn ISO 27001 bao gồm các nội dung sau: - Nghiên cứu nội dung tiêu chuẩn ISO 27001. - Khảo sát hiện trạng hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG. - Đánh giá hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG.HCM) theo chuẩn ISO 27001.
ABSTRACT The development of Information technology (IT), along with paying less attention to security system of educational institutions when they were found make their security system has too much weakness and easy to be threatened. ISO/IEC 27001 defines some requirements to security information system, this is a standard to evaluate and issue the certificate of certifying agencies. ISO/IEC 27001 is according to all of large and small organizations and may apply to all of economic sectors worldwide. This research is regarding to appreciating security system of Academic Affairs Department - University of Economics and Laws (VN National University, HCM city) according to ISO 27001.
It includes below details: - Exploring the content of ISO 27001. - Surveying the current status of the security system of the Academic Affairs Department - University of Economics and Laws (VN National University, HCM city) - Evaluating security system of Academic Affairs Department - University of Economics and Laws (VN National University, HCM city) according to ISO 27001. LỜI CAM ĐOAN Tôi là: Nguyễn Văn Tuyên. Ngày sinh: 13/12/1988 Tôi xin cam đoan Luận văn này do tôi tự nghiên cứu và thực hiện từ các tài liệu tham khảo trong và ngoài nƣớc.
Các tài liệu tôi tham khảo đều đƣợc nêu trong phần “Tài liệu tham khảo”. Tôi xin cam đoan những lời khai trên là đúng sự thật và chịu hoàn toàn trách nhiệm về nội dung của Luận văn này trƣớc Hội đồng đánh giá luận văn thạc sĩ.HCM, ngày 06 tháng 01 năm 2015 Nguyễn Văn Tuyên MỤC LỤC CHƢƠNG 1: GIỚI THIỆU. Lý do chọn đề tài. Mục đích nghiên cứu của đề tài.
Nhiệm vụ của đề tài. Đối tƣợng và phạm vi nghiên cứu. Phƣơng pháp nghiên cứu. Ý nghĩa của đề tài.
Ý nghĩa khoa học. Ý nghĩa thực tiễn. Kết cấu của đề tài.6 CHƢƠNG 2: TÌNH HÌNH NGHIÊN CỨU LIÊN QUAN. 10 CHƢƠNG 3: CƠ SỞ LÝ THUYẾT LIÊN QUAN.
Các phƣơng pháp đánh giá an toàn, bảo mật. Kiểm toán an toàn thông tin. Đánh giá bảo mật thông qua đánh giá rủi ro. Đánh giá các lỗ hổng về bảo mật (Vulnerable assessment).
Phƣơng pháp tổng hợp. Một số vấn đề cần lƣu ý khi đánh giá hệ thống. Giới thiệu về tiêu chuẩn ISO. Giới thiệu Bộ tiêu chuẩn quốc tế ISO/ IEC 27000 Hệ thống quản lý an ninh thông tin.
Giới thiệu ISO 27001. Hệ thống quản lý an ninh thông tin (ISMS). Triển khai ISO 27001:2005 cho tổ chức. Khởi động dự án.
Thiết lập ISMS. Đánh giá rủi ro. Xử lý rủi ro. Đào tạo và nhận thức.
Chuẩn bị đánh giá. Kiểm soát và cải tiến liên tục. Lợi ích của việc áp dụng ISO. Các khái niệm trong ISO 27001.
28 CHƢƠNG 4: KHẢO SÁT HIỆN TRẠNG HỆ THỐNG BẢO MẬT CỦA PHÒNG ĐÀO TẠO TRƢỜNG ĐẠI HỌC KINH TẾ LUẬT (ĐHQG. Giới thiệu chung về phòng Đào tạo. Vị trí, chức năng của phòng Đào tạo. Nhiệm vụ của Phòng Đào tạo.
Sơ đồ công việc quản lý của phòng Đào tạo. Hiện trạng Hệ thống bảo mật của phòng Đào tạo Trƣờng Đại học Kinh tế - Luật. Tài sản vật lý của phòng Đào tạo. Về phần mềm.
Phân hệ kết nối Internet. Phân hệ kết nối mạng trong phòng Đào tạo. Hiện trạng cấu hình trên hệ thống tƣờng lửa (Firewall). Quy trình quản lý điểm của sinh viên.
Lƣu trữ các văn bản, giấy tờ, tài liệu. Con ngƣời. 42 CHƢƠNG 5: ĐÁNH GIÁ HỆ THỐNG BẢO MẬT CỦA PHÒNG ĐÀO TẠO TRƢỜNG ĐẠI HỌC KINH TẾ - LUẬT (ĐHQG.HCM) THEO CHUẨN ISO 27001:2005. Xác định tài sản của phòng Đào tạo.
Các mối đe dọa đến hệ thống bảo mật của phòng Đào tạo. Đánh giá hiện trạng hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG.HCM) theo chuẩn ISO 27001:2005. Đề xuất các phƣơng pháp nhằm cải thiện hệ thống bảo mật của phòng Đào tạo trƣờng Đại học Kinh tế - Luật (ĐHQG. Chính sách an toàn thông tin (Control A.
Tổ chức đảm bảo an toàn thông tin (Control A. Quản lý tài sản (Control A. Đảm bảo an toàn tài nguyên con ngƣời (Control A. Đảm bảo an toàn vật lý và môi trƣờng (Control A.
Quản lý truyền thông và điều hành (Control A. Quản lý truy cập (Control A. Tiếp nhận, phát triển và duy trì các hệ thống thông tin (Control A. Quản lý các sự cố an toàn thông tin (Control A.
Quản lý sự liên tục trong hoạt động, nghiệp vụ (Control A. Sự tuân thủ (Control A. 69 CHƢƠNG 6: KẾT LUẬN. Kết quả đạt đƣợc.
Hạn chế của đề tài và hƣớng nghiên cứu tiếp theo. 70 TÀI LIỆU THAM KHẢO. 71 DANH MỤC HÌNH ẢNH Hình 1-1: Chu trình PDCA. 4 Hình 2-1: Tổng số chứng chỉ ISO/IEC 27001 trên toàn thế giới qua các năm.
7 Hình 2-2: Tỷ lệ phân bố chứng chỉ ISO/IEC 27001 theo khu vực .8 Hình 2-3: Tỷ lệ tăng trƣởng hàng năm của chứng chỉ ISO/IEC 27001. 8 Hình 2-4: Thống kê ISO trên toàn thế giới. 9 Hình 2-5: Bản đồ phân bổ ISO 27001 trên toàn thế giới năm 2013 .9 Hình 2-6: Sự phát triển của chứng chỉ ISO 27001 tại Việt Nam. 12 Hình 3-1: Lịch sử phát triển của bộ tiêu chuẩn ISO/IEC 2700.
22 Hình 3-2: Lộ trình triển khai ISO27001. 24 Hình 4-1: Sơ đồ công việc quản lý của phòng Đào tạo. 33 Hình 4-2: Hệ thống mạng của trƣờng Đại học Kinh tế Luật (ĐHQG. 37 Hình 4-3: Sơ đồ kết nối mạng của phòng Đào tạo trƣờng Đại học Kinh tế Luật (ĐHQG.