Luận văn thạc sĩ: Đánh giá rủi ro tài sản thông tin theo tiêu chuẩn ISO trong quản trị kinh doanh

Quy chuẩn kỹ thuật Đánh giá rủi ro tài sản thông tin trong quản trị kinh doanh theo tiêu chuẩn ISO, điều khoản cụ thể, đảm bảo chất lượng trong thi

Chuyên ngành

Quản Trị Kinh Doanh

Người đăng

Ẩn danh

Thể loại

khóa luận thạc sĩ

2014

72
4
0

Phí lưu trữ

30 Point

Tóm tắt

I. Giới thiệu

Trong bối cảnh công nghệ thông tin ngày càng phát triển mạnh mẽ, quản lý rủi ro tài sản thông tin trở thành một yếu tố sống còn trong quản trị kinh doanh. Đặc biệt, việc áp dụng các tiêu chuẩn quốc tế như tiêu chuẩn ISO/IEC 27001:2005 giúp các doanh nghiệp có thể bảo vệ tài sản thông tin hiệu quả hơn. Tiêu chuẩn này cung cấp một khung pháp lý rõ ràng cho việc thiết lập, thực hiện và duy trì Hệ thống quản lý an ninh thông tin (ISMS), từ đó giảm thiểu các rủi ro thông tin có thể xảy ra. CMC TI, một trong những công ty hàng đầu trong lĩnh vực viễn thông, đã nhận thấy tầm quan trọng của việc áp dụng tiêu chuẩn này để đảm bảo an toàn thông tin cho cả doanh nghiệp và khách hàng.

II. Cơ sở lý thuyết

Phân tích cơ sở lý thuyết về quản lý rủi ro cho thấy rằng việc xác định và đánh giá các tài sản thông tin là bước đầu tiên trong quy trình đánh giá rủi ro. Theo tiêu chuẩn ISO/IEC 27001:2005, các tổ chức cần xác định các tài sản thông tin quan trọng và đánh giá mức độ bảo vệ của chúng dựa trên ba thuộc tính: bảo mật, toàn vẹn, và sẵn sàng. Việc thực hiện phân tích này giúp tổ chức có cái nhìn rõ ràng về các rủi ro tiềm tàng và từ đó đưa ra các biện pháp kiểm soát phù hợp nhằm giảm thiểu thiệt hại có thể xảy ra.

III. Thực trạng hệ thống an toàn thông tin tại CMC TI

Tại CMC TI, việc quản lý tài sản thông tin gặp nhiều thách thức do sự phát triển nhanh chóng của công nghệ thông tin. Rủi ro trong kinh doanh chủ yếu đến từ các yếu tố bên ngoài và nội bộ. Các nguyên nhân từ phía con người, chính sách và công nghệ đều có thể gây ra các sự cố an ninh thông tin nghiêm trọng. Việc thực hiện đánh giá định kỳ và cập nhật các chính sách an toàn thông tin là rất cần thiết để bảo vệ tài sản thông tin của công ty. CMC TI cũng đã nhận thức được tầm quan trọng của việc áp dụng tiêu chuẩn ISO/IEC 27001:2005 để nâng cao khả năng bảo vệ tài sản thông tin và tăng cường sự tin tưởng từ phía khách hàng.

IV. Đánh giá và biện pháp kiểm soát rủi ro tài sản

Quá trình đánh giá rủi ro tài sản thông tin tại CMC TI được thực hiện theo hai tiêu chí chính: khả năng xảy ra và mức độ ảnh hưởng. Việc phân loại rủi ro giúp xác định mức độ ưu tiên xử lý các rủi ro, từ đó đề xuất các biện pháp kiểm soát hiệu quả. Các giải pháp này không chỉ giúp giảm thiểu rủi ro thông tin mà còn nâng cao khả năng cạnh tranh của công ty trên thị trường. CMC TI cần thường xuyên rà soát và cập nhật quy trình đánh giá rủi ro để đảm bảo tính hiệu quả và phù hợp với các thay đổi trong môi trường kinh doanh.

V. Kết luận và kiến nghị

Đề tài này không chỉ mang lại cái nhìn tổng quan về quản lý rủi ro tài sản thông tin mà còn cung cấp các giải pháp thực tiễn cho CMC TI trong việc áp dụng tiêu chuẩn ISO/IEC 27001:2005. Việc thực hiện các biện pháp bảo vệ tài sản thông tin không chỉ giúp giảm thiểu rủi ro mà còn tăng cường uy tín và sự tin tưởng từ phía khách hàng. Để đạt được hiệu quả cao trong việc quản lý rủi ro, CMC TI cần tiếp tục đầu tư vào công nghệ và đào tạo nhân sự nhằm nâng cao nhận thức về an ninh thông tin trong toàn bộ tổ chức.

07/01/2025

Trích đoạn nội dung tài liệu

Đại Học Quốc Gia Tp. Hồ Chí Minh TRƢỜNG ĐẠI HỌC BÁCH KHOA ---------------------- NGUYỄN THANH ĐỨC ĐÁNH GIÁ RỦI RO TÀI SẢN THÔNG TIN THEO TIÊU CHUẨN ISO/IEC 27001:2005 TẠI CÔNG TY CỔ PHẦN HẠ TẦNG VIỄN THÔNG CMC Chuyên ngành: QUẢN TRỊ KINH DOANH KHÓA LUẬN THẠC SĨ TP. HỒ CHÍ MINH, tháng 03 năm 2014 CÔNG TRÌNH ĐƢỢC HOÀN THÀNH TẠI TRƢỜNG ĐẠI HỌC BÁCH KHOA ĐẠI HỌC QUỐC GIA TP HỒ CHÍ MINH Cán bộ hƣớng dẫn khoa học: TS. NGUYỄN THÚY QUỲNH LOAN.

Cán bộ chấm nhận xét 1: PGS.TS Bùi Nguyên Hùng. Cán bộ chấm nhận xét 2: TS. Nguyễn Thanh Hùng. Khóa luận thạc sĩ đƣợc bảo vệ/nhận xét tại HỘI ĐỒNG CHẤM BẢO VỆ KHÓA LUẬN THẠC SĨ TRƢỜNG ĐẠI HỌC BÁCH KHOA, ngày…….

Thành phần hội đồng đánh giá khóa luận thạc sĩ gồm: 1. Chủ tịch: PGS.TS Bùi Nguyên Hùng. Nguyễn Thanh Hùng. Ủy viên: TS.

Nguyễn Thúy Quỳnh Loan. CHỦ TỊCH HỘI ĐỒNG CÁN BỘ HƢỚNG DẪN ĐẠI HỌC QUỐC GIA TP. HCM CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM TRƢỜNG ĐẠI HỌC BÁCH KHOA Độc Lập - Tự Do - Hạnh Phúc Tp.HCM, ngày………tháng……….năm……… NHIỆM VỤ KHÓA LUẬN THẠC SĨ Họ và tên học viên: NGUYỄN THANH ĐỨC Giới tính: Nam / Nữ  Ngày, tháng, năm sinh: 16/02/1986 Nơi sinh: Quảng Ngãi Chuyên ngành: Quản Trị Kinh Doanh MSHV: 12170867 Khoá: 2012 1- TÊN ĐỀ TÀI: ĐÁNH GIÁ RỦI RO TÀI SẢN THÔNG TIN THEO TIÊU CHUẨN ISO/IEC 27001:2005 TẠI CÔNG TY CỔ PHẦN HẠ TẦNG VIỄN THÔNG CMC 2- NHIỆM VỤ LUẬN VĂN:  Phân tích thực trạng hệ thống đảm bảo an toàn thông tại CMC TI.  Xác định các tiêu chí đánh giá tài sản thông tin và rủi ro theo tiêu chuẩn ISO/IEC 27001:2005.

 Phân tích, đánh giá mức độ rủi ro các loại tài sản thông tin tại bộ phận Trung tâm dữ liệu.  Đƣa ra các giải pháp giảm thiểu, phòng ngừa và khắc phục các rủi ro của tài sản thông tin. 3- NGÀY GIAO NHIỆM VỤ: 25/11/2013 4- NGÀY HOÀN THÀNH NHIỆM VỤ: 31/03/2014 5- HỌ VÀ TÊN CÁN BỘ HƢỚNG DẪN: TS. NGUYỄN THÚY QUỲNH LOAN Nội dung và đề cƣơng Luận văn thạc sĩ đã đƣợc Hội Đồng Chuyên Ngành thông qua.

CÁN BỘ HƢỚNG DẪN KHOA QL CHUYÊN NGÀNH (Họ tên và chữ ký) (Họ tên và chữ ký) LỜI CÁM ƠN Đầu tiên em xin gởi lời cảm ơn chân thành tới Quý thầy cô trong Khoa Quản lý Công nghiệp của Trƣờng Đại học Bách Khoa Tp. Hồ Chí Minh, từ chƣơng trình chuyển đổi đến khóa học chính thức Thạc sĩ Quản trị kinh doanh tại trƣờng. Những tri thức và kinh nghiệm của Quý thầy cô là những nguồn kiến thức khá bổ ích đối với em. Nhờ những kiến thức đó, đã giúp em định hƣớng phát triển thành một bài khóa luận hoàn chỉnh, và giúp em định hƣớng công việc một cách tốt hơn.

Đặc biệt, em xin cảm ơn nhiều nhất đến TS. Nguyễn Thúy Quỳnh Loan. Vì trong thời gian thực hiện đề tài, Cô luôn theo sát tiến độ thực hiện đề tài của em để đƣa ra những chỉ dẫn, góp ý tận tình, và phê bình khắt khe nhằm giúp em hoàn thiện khóa luận tốt nhất. Và em cũng xin cảm ơn đến các bạn đồng nghiệp trong Công ty Cổ phần Hạ tầng viễn thông CMC, đã quan tâm và chia sẻ những kinh nghiệm thực tế, cung cấp các dữ liệu quan trọng và tin cậy để em thực hiện các nghiên cứu trong quá trình thực hiện khóa luận của mình.

Cuối cùng, em gởi lời cảm ơn đến gia đình, vì đây chính là nguồn động viên tinh thần quan trọng, giúp em có thêm động lực theo học hết chƣơng trình, và luôn bên cạnh em để chia sẻ những nổi lo, nhằm giúp em hoàn thành chƣơng trình học một cách thuận lợi. Tuy nhiên, với những kiến thức và sự hiểu biết còn nhiều hạn chế của mình, nên trong bài luận này chắc chắn sẽ không thiếu những sai sót. Kính mong Quý thầy cô góp ý để em có thể hoàn thiện bài khóa luận. TÓM TẮT ĐỀ TÀI Trong bối cảnh công nghệ thông tin đƣợc ứng dụng sâu rộng vào mọi lĩnh vực đời sống xã hội.

Nên nhiều tổ chức, cơ quan, doanh nghiệp hoạt động đều lệ thuộc hoàn toàn vào hệ thống máy tính. Khi hệ thống máy tính này gặp các sự cố thì hoạt động của các đơn vị bị ảnh hƣởng một cách nghiêm trọng và thậm chí có thể bị tê liệt hoàn toàn… Tại Công ty Cổ phần Hạ tầng viễn thông CMC (CMC TI) hiện nay việc xử lý công việc chính diễn ra hoàn toàn trên môi trƣờng mạng, đây là nguy cơ rất lớn gây ra mất an toàn thông tin, dữ liệu cá nhân, dữ liệu chung của doanh nghiệp và khách hàng. Mặc dù, CMC TI có đƣa ra một số chính sách để phòng chống, ngăn chặn, nhằm giảm thiểu rủi ro mất mát thông tin xuống một mức thấp nhất có thể. Tuy nhiên, với sự phát triển nhanh chóng về công nghệ thông tin thì hệ thống thông tin của CMC TI ngày càng phải đối mặt với những khó khăn, thách thức lớn do các nguy cơ gây mất an toàn thông tin từ bên ngoài cũng nhƣ nội bộ trong công ty gây ra.

Giải pháp toàn diện và hiệu quả nhất để giải quyết vấn đề đảm bảo an toàn thông tin cho CMC TI là áp dụng Hệ thống quản lý an toàn thông tin theo tiêu chuẩn ISO/IEC 27001:2005, để bảo vệ các tài sản thông tin thuộc CMC TI và của khách hàng CMC TI. Do đó, mục tiêu là phân tích hiện trạng hệ thống an toàn thông tin thực tế tại CMC TI, để đƣa ra cách thức và phƣơng pháp phân loại tài sản thông tin, làm cơ sở đánh giá mức độ bảo vệ dựa theo ba thuộc tính là bảo mật, toàn vẹn, sẵn sàng. Sau đó, thực hiện đánh giá mức độ rủi ro tài sản dựa trên hai tiêu chí là khả năng xảy ra và mức độ ảnh hƣởng của rủi ro. Việc phân loại rủi ro để đánh giá mức độ ƣu tiên xử lý rủi ro, và cơ sở phân loại rủi ro đƣợc đánh giá theo tiêu chí thời gian mất an toàn thông tin và giá trị thiệt hại do một điểm yếu có nguy cơ gây ra mất an toàn thông tin cho toàn bộ hệ thống thông tin của CMC TI.

Và cuối cùng là xử lý rủi ro theo một số biện pháp bảo vệ cho tất cả các loại tài sản thông tin của CMC TI. ABSTRACT In the context of information technology are applied wide and deep in all fields of social life. So many organizations, agencies and business operate to entirely depend on computer system. When the computer system has problems, the operation of the unit is seriously affected and may even completely paralyzed, ect.

Now, CMC Telecommunications Infrastructure Joint Stock Corporation (CMC TI) is processing main works which is taking place entirely in the network environment, this is a huge risk which cause insecure information, personal data, general data of enterprises and customers. Although, CMC TI has launched a number of policies to take precausion, prevent, to minimize the risk of information loss to the lowest possible level. However, with the rapid development of information technology, the information system of CMC TI increasingly faces difficulties, big challenges due to the danger of information safe loss from the outside as well as internal company caused. Comprehensive solution and the best effectively to solve the problem of safety information ensuring for CMC TI is to apply information security management system ISO/IEC 27001:2005, to protect the information assets of CMC and customers.

Therefore, the objective is to analyze the current state of information security systems at CMC TI, to offer ways and methods of information asset classification as a basis to assess the level of protection it based on three attributes as security, integrity, availability. Then, determine the risk level of information asset based on two criteria are likely to occur and affect level of risk. The risk classification to assess the level of risk treatment priorities, and the classification of risk is assessed according to two criteria of unsafe time information and the value of damage due to a weakness which may cause the insecure information for the entire information system of CMC TI. And finally, is to handle risks in a number of safeguards for all types of information assets of CMC TI.

MỤC LỤC LỜI CÁM ƠN TÓM TẮT ĐỀ TÀI ABSTRACT MỤC LỤC DANH MỤC HÌNH VẼ DANH MỤC BẢNG BIỂU DANH MỤC CHỮ VIẾT TẮT CHƢƠNG 1: GIỚI THIỆU .1 GIỚI THIỆU TỔNG QUAN .2 LÝ DO HÌNH THÀNH ĐỀ TÀI .3 MỤC TIÊU NGHIÊN CỨU .5 PHƢƠNG PHÁP NGHIÊN CỨU .6 PHẠM VI NGHIÊN CỨU .7 BỐ CỤC ĐỀ TÀI .6 CHƢƠNG 2: CƠ SỞ LÝ THUYẾT .1 KHÁI QUÁT VỀ ISO/IEC 27001:2005.2 HTQL ANTT THEO CHUẨN ISO/IEC 27001:2005 .1 Hệ thống quản lý an ninh thông tin (ISMS) .2 Các yêu cầu đối với ISMS .3 Quy trình triển khai ISMS .4 Thuận lợi và khó khăn khi triển khai ISO/IEC 27001:2005 .3 QUẢN LÝ RỦI RO .2 Quá trình quản lý rủi ro.3 Các kỹ thuật quản lý rủi ro.4 Lợi ích của quản lý rủi ro .4 MÔ HÌNH AN TOÀN THÔNG TIN C-I-A.1 Hàm giá trị tài sản .2 Đánh giá mức độ rủi ro .5 KHUNG NGHIÊN CỨU .20 CHƢƠNG 3: THỰC TRẠNG HTQL ANTT TẠI CMC TI .1 GIỚI THIỆU CÔNG TY .1 Vài nét sơ lƣợc về Công ty .3 Tầm nhìn và sứ mệnh .4 Tình hình hoạt động chất lƣợng .2 THỰC TRẠNG AN TOÀN THÔNG TIN TẠI CMC TI .1 Nguyên nhân từ phía con ngƣời .2 Nguyên nhân từ phía chính sách .3 Nguyên nhân từ phía công nghệ .3 CHỨC NĂNG VÀ HOẠT ĐỘNG CỦA DC .26 CHƢƠNG 4: ĐÁNH GIÁ VÀ BIỆN PHÁP KIỂM SOÁT RỦI RO TÀI SẢN .1 PHÂN LOẠI TÀI SẢN .2 XÁC ĐỊNH MỨC ĐỘ BẢO VỆ TÀI SẢN .1 Tính bảo mật .2 Tính toàn vẹn .3 Tính sẵn sàng .3 ĐÁNH GIÁ RỦI RO TÀI SẢN THÔNG TIN .37 Kết quả đánh giá rủi ro tài sản thông tin .1 Khả năng xảy ra .2 Mức độ ảnh hƣởng .4 PHÂN LOẠI RỦI RO .5 BIỆN PHÁP KIỂM SOÁT RỦI RO .6 ĐỀ XUẤT QUY TRÌNH ĐÁNH GIÁ RỦI RO .47 CHƢƠNG 5: KẾT LUẬN VÀ KIẾN NGHỊ.1 CÁC KẾT QUẢ CHÍNH CỦA ĐỀ TÀI .2 HẠN CHẾ VÀ HƢỚNG NGHIÊN CỨU TIẾP THEO .50 TÀI LIỆU THAM KHẢO PHỤ LỤC PHỤ LỤC A: Các điểm yếu và đe dọa đối với hệ thống thông tin của CMC TI PHỤ LỤC B: Biên bản làm việc giữa Ban ISO 27000 với Vinastar LÝ LỊCH TRÍCH NGANG DANH MỤC HÌNH VẼ Hình 1.1: Quá trình nghiên cứu.1: HTQL ANTT của ISO/IEC 27001:2005.2: Mô hình PDCA của ISMS .3: Quy trình quản lý rủi ro.4: Khung nghiên cứu đánh giá rủi ro tài sản thông tin .1: Mô hình tổ chức của CMC TI .1: Quy trình đánh giá rủi ro của CMC TI .48 DANH MỤC BẢNG BIỂU Bảng 2.1: Mức lƣợng hóa tính bảo mật của tài sản.2: Mức lƣợng hóa tính toàn vẹn của tài sản .3: Mức lƣợng hóa tính sẵn sàng tài sản .4: Giá trị tài sản thông tin .

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Bài luận văn thạc sĩ mang tựa đề "Đánh giá rủi ro tài sản thông tin theo tiêu chuẩn ISO trong quản trị kinh doanh" của tác giả Nguyễn Thanh Đức, dưới sự hướng dẫn của các giảng viên như TS. Nguyễn Thúy Quỳnh Loan và PGS.TS Bùi Nguyên Hùng, nghiên cứu về việc áp dụng tiêu chuẩn ISO/IEC 27001:2005 trong việc quản lý rủi ro tài sản thông tin tại Công ty Cổ phần Hạ tầng Viễn thông CMC. Bài viết này không chỉ cung cấp cái nhìn sâu sắc về các tiêu chuẩn quản lý rủi ro mà còn nêu bật tầm quan trọng của việc bảo vệ thông tin trong bối cảnh kinh doanh hiện đại. Độc giả sẽ được trang bị kiến thức cần thiết để hiểu và áp dụng các tiêu chuẩn quốc tế trong quản trị rủi ro, từ đó nâng cao hiệu quả hoạt động kinh doanh.

Nếu bạn quan tâm đến các khía cạnh khác của quản trị kinh doanh, có thể tham khảo thêm bài viết "Nghiên Cứu Mô Hình Tồn Kho Tối Ưu Tại Công Ty Cổ Phần Đại Tân Việt", nơi mà việc quản lý rủi ro trong tồn kho cũng được đề cập. Ngoài ra, bài viết "Tiểu luận về quy trình quản trị rủi ro trong doanh nghiệp" sẽ cung cấp cho bạn cái nhìn tổng quát hơn về quản trị rủi ro trong các tổ chức. Cuối cùng, bài "Luận Văn Thạc Sĩ: Lập Kế Hoạch Marketing Cho Sản Phẩm Gardasil Của Công Ty MSD Việt Nam Giai Đoạn 2015-2016" cũng có thể là một nguồn tài liệu hữu ích cho những ai đang tìm kiếm các chiến lược quản lý trong kinh doanh.