Đại Học Quốc Gia Tp. Hồ Chí Minh TRƢỜNG ĐẠI HỌC BÁCH KHOA ---------------------- NGUYỄN THANH ĐỨC ĐÁNH GIÁ RỦI RO TÀI SẢN THÔNG TIN THEO TIÊU CHUẨN ISO/IEC 27001:2005 TẠI CÔNG TY CỔ PHẦN HẠ TẦNG VIỄN THÔNG CMC Chuyên ngành: QUẢN TRỊ KINH DOANH KHÓA LUẬN THẠC SĨ TP. HỒ CHÍ MINH, tháng 03 năm 2014 CÔNG TRÌNH ĐƢỢC HOÀN THÀNH TẠI TRƢỜNG ĐẠI HỌC BÁCH KHOA ĐẠI HỌC QUỐC GIA TP HỒ CHÍ MINH Cán bộ hƣớng dẫn khoa học: TS. NGUYỄN THÚY QUỲNH LOAN.
Cán bộ chấm nhận xét 1: PGS.TS Bùi Nguyên Hùng. Cán bộ chấm nhận xét 2: TS. Nguyễn Thanh Hùng. Khóa luận thạc sĩ đƣợc bảo vệ/nhận xét tại HỘI ĐỒNG CHẤM BẢO VỆ KHÓA LUẬN THẠC SĨ TRƢỜNG ĐẠI HỌC BÁCH KHOA, ngày…….
Thành phần hội đồng đánh giá khóa luận thạc sĩ gồm: 1. Chủ tịch: PGS.TS Bùi Nguyên Hùng. Nguyễn Thanh Hùng. Ủy viên: TS.
Nguyễn Thúy Quỳnh Loan. CHỦ TỊCH HỘI ĐỒNG CÁN BỘ HƢỚNG DẪN ĐẠI HỌC QUỐC GIA TP. HCM CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM TRƢỜNG ĐẠI HỌC BÁCH KHOA Độc Lập - Tự Do - Hạnh Phúc Tp.HCM, ngày………tháng……….năm……… NHIỆM VỤ KHÓA LUẬN THẠC SĨ Họ và tên học viên: NGUYỄN THANH ĐỨC Giới tính: Nam / Nữ Ngày, tháng, năm sinh: 16/02/1986 Nơi sinh: Quảng Ngãi Chuyên ngành: Quản Trị Kinh Doanh MSHV: 12170867 Khoá: 2012 1- TÊN ĐỀ TÀI: ĐÁNH GIÁ RỦI RO TÀI SẢN THÔNG TIN THEO TIÊU CHUẨN ISO/IEC 27001:2005 TẠI CÔNG TY CỔ PHẦN HẠ TẦNG VIỄN THÔNG CMC 2- NHIỆM VỤ LUẬN VĂN: Phân tích thực trạng hệ thống đảm bảo an toàn thông tại CMC TI. Xác định các tiêu chí đánh giá tài sản thông tin và rủi ro theo tiêu chuẩn ISO/IEC 27001:2005.
Phân tích, đánh giá mức độ rủi ro các loại tài sản thông tin tại bộ phận Trung tâm dữ liệu. Đƣa ra các giải pháp giảm thiểu, phòng ngừa và khắc phục các rủi ro của tài sản thông tin. 3- NGÀY GIAO NHIỆM VỤ: 25/11/2013 4- NGÀY HOÀN THÀNH NHIỆM VỤ: 31/03/2014 5- HỌ VÀ TÊN CÁN BỘ HƢỚNG DẪN: TS. NGUYỄN THÚY QUỲNH LOAN Nội dung và đề cƣơng Luận văn thạc sĩ đã đƣợc Hội Đồng Chuyên Ngành thông qua.
CÁN BỘ HƢỚNG DẪN KHOA QL CHUYÊN NGÀNH (Họ tên và chữ ký) (Họ tên và chữ ký) LỜI CÁM ƠN Đầu tiên em xin gởi lời cảm ơn chân thành tới Quý thầy cô trong Khoa Quản lý Công nghiệp của Trƣờng Đại học Bách Khoa Tp. Hồ Chí Minh, từ chƣơng trình chuyển đổi đến khóa học chính thức Thạc sĩ Quản trị kinh doanh tại trƣờng. Những tri thức và kinh nghiệm của Quý thầy cô là những nguồn kiến thức khá bổ ích đối với em. Nhờ những kiến thức đó, đã giúp em định hƣớng phát triển thành một bài khóa luận hoàn chỉnh, và giúp em định hƣớng công việc một cách tốt hơn.
Đặc biệt, em xin cảm ơn nhiều nhất đến TS. Nguyễn Thúy Quỳnh Loan. Vì trong thời gian thực hiện đề tài, Cô luôn theo sát tiến độ thực hiện đề tài của em để đƣa ra những chỉ dẫn, góp ý tận tình, và phê bình khắt khe nhằm giúp em hoàn thiện khóa luận tốt nhất. Và em cũng xin cảm ơn đến các bạn đồng nghiệp trong Công ty Cổ phần Hạ tầng viễn thông CMC, đã quan tâm và chia sẻ những kinh nghiệm thực tế, cung cấp các dữ liệu quan trọng và tin cậy để em thực hiện các nghiên cứu trong quá trình thực hiện khóa luận của mình.
Cuối cùng, em gởi lời cảm ơn đến gia đình, vì đây chính là nguồn động viên tinh thần quan trọng, giúp em có thêm động lực theo học hết chƣơng trình, và luôn bên cạnh em để chia sẻ những nổi lo, nhằm giúp em hoàn thành chƣơng trình học một cách thuận lợi. Tuy nhiên, với những kiến thức và sự hiểu biết còn nhiều hạn chế của mình, nên trong bài luận này chắc chắn sẽ không thiếu những sai sót. Kính mong Quý thầy cô góp ý để em có thể hoàn thiện bài khóa luận. TÓM TẮT ĐỀ TÀI Trong bối cảnh công nghệ thông tin đƣợc ứng dụng sâu rộng vào mọi lĩnh vực đời sống xã hội.
Nên nhiều tổ chức, cơ quan, doanh nghiệp hoạt động đều lệ thuộc hoàn toàn vào hệ thống máy tính. Khi hệ thống máy tính này gặp các sự cố thì hoạt động của các đơn vị bị ảnh hƣởng một cách nghiêm trọng và thậm chí có thể bị tê liệt hoàn toàn… Tại Công ty Cổ phần Hạ tầng viễn thông CMC (CMC TI) hiện nay việc xử lý công việc chính diễn ra hoàn toàn trên môi trƣờng mạng, đây là nguy cơ rất lớn gây ra mất an toàn thông tin, dữ liệu cá nhân, dữ liệu chung của doanh nghiệp và khách hàng. Mặc dù, CMC TI có đƣa ra một số chính sách để phòng chống, ngăn chặn, nhằm giảm thiểu rủi ro mất mát thông tin xuống một mức thấp nhất có thể. Tuy nhiên, với sự phát triển nhanh chóng về công nghệ thông tin thì hệ thống thông tin của CMC TI ngày càng phải đối mặt với những khó khăn, thách thức lớn do các nguy cơ gây mất an toàn thông tin từ bên ngoài cũng nhƣ nội bộ trong công ty gây ra.
Giải pháp toàn diện và hiệu quả nhất để giải quyết vấn đề đảm bảo an toàn thông tin cho CMC TI là áp dụng Hệ thống quản lý an toàn thông tin theo tiêu chuẩn ISO/IEC 27001:2005, để bảo vệ các tài sản thông tin thuộc CMC TI và của khách hàng CMC TI. Do đó, mục tiêu là phân tích hiện trạng hệ thống an toàn thông tin thực tế tại CMC TI, để đƣa ra cách thức và phƣơng pháp phân loại tài sản thông tin, làm cơ sở đánh giá mức độ bảo vệ dựa theo ba thuộc tính là bảo mật, toàn vẹn, sẵn sàng. Sau đó, thực hiện đánh giá mức độ rủi ro tài sản dựa trên hai tiêu chí là khả năng xảy ra và mức độ ảnh hƣởng của rủi ro. Việc phân loại rủi ro để đánh giá mức độ ƣu tiên xử lý rủi ro, và cơ sở phân loại rủi ro đƣợc đánh giá theo tiêu chí thời gian mất an toàn thông tin và giá trị thiệt hại do một điểm yếu có nguy cơ gây ra mất an toàn thông tin cho toàn bộ hệ thống thông tin của CMC TI.
Và cuối cùng là xử lý rủi ro theo một số biện pháp bảo vệ cho tất cả các loại tài sản thông tin của CMC TI. ABSTRACT In the context of information technology are applied wide and deep in all fields of social life. So many organizations, agencies and business operate to entirely depend on computer system. When the computer system has problems, the operation of the unit is seriously affected and may even completely paralyzed, ect.
Now, CMC Telecommunications Infrastructure Joint Stock Corporation (CMC TI) is processing main works which is taking place entirely in the network environment, this is a huge risk which cause insecure information, personal data, general data of enterprises and customers. Although, CMC TI has launched a number of policies to take precausion, prevent, to minimize the risk of information loss to the lowest possible level. However, with the rapid development of information technology, the information system of CMC TI increasingly faces difficulties, big challenges due to the danger of information safe loss from the outside as well as internal company caused. Comprehensive solution and the best effectively to solve the problem of safety information ensuring for CMC TI is to apply information security management system ISO/IEC 27001:2005, to protect the information assets of CMC and customers.
Therefore, the objective is to analyze the current state of information security systems at CMC TI, to offer ways and methods of information asset classification as a basis to assess the level of protection it based on three attributes as security, integrity, availability. Then, determine the risk level of information asset based on two criteria are likely to occur and affect level of risk. The risk classification to assess the level of risk treatment priorities, and the classification of risk is assessed according to two criteria of unsafe time information and the value of damage due to a weakness which may cause the insecure information for the entire information system of CMC TI. And finally, is to handle risks in a number of safeguards for all types of information assets of CMC TI.
MỤC LỤC LỜI CÁM ƠN TÓM TẮT ĐỀ TÀI ABSTRACT MỤC LỤC DANH MỤC HÌNH VẼ DANH MỤC BẢNG BIỂU DANH MỤC CHỮ VIẾT TẮT CHƢƠNG 1: GIỚI THIỆU .1 GIỚI THIỆU TỔNG QUAN .2 LÝ DO HÌNH THÀNH ĐỀ TÀI .3 MỤC TIÊU NGHIÊN CỨU .5 PHƢƠNG PHÁP NGHIÊN CỨU .6 PHẠM VI NGHIÊN CỨU .7 BỐ CỤC ĐỀ TÀI .6 CHƢƠNG 2: CƠ SỞ LÝ THUYẾT .1 KHÁI QUÁT VỀ ISO/IEC 27001:2005.2 HTQL ANTT THEO CHUẨN ISO/IEC 27001:2005 .1 Hệ thống quản lý an ninh thông tin (ISMS) .2 Các yêu cầu đối với ISMS .3 Quy trình triển khai ISMS .4 Thuận lợi và khó khăn khi triển khai ISO/IEC 27001:2005 .3 QUẢN LÝ RỦI RO .2 Quá trình quản lý rủi ro.3 Các kỹ thuật quản lý rủi ro.4 Lợi ích của quản lý rủi ro .4 MÔ HÌNH AN TOÀN THÔNG TIN C-I-A.1 Hàm giá trị tài sản .2 Đánh giá mức độ rủi ro .5 KHUNG NGHIÊN CỨU .20 CHƢƠNG 3: THỰC TRẠNG HTQL ANTT TẠI CMC TI .1 GIỚI THIỆU CÔNG TY .1 Vài nét sơ lƣợc về Công ty .3 Tầm nhìn và sứ mệnh .4 Tình hình hoạt động chất lƣợng .2 THỰC TRẠNG AN TOÀN THÔNG TIN TẠI CMC TI .1 Nguyên nhân từ phía con ngƣời .2 Nguyên nhân từ phía chính sách .3 Nguyên nhân từ phía công nghệ .3 CHỨC NĂNG VÀ HOẠT ĐỘNG CỦA DC .26 CHƢƠNG 4: ĐÁNH GIÁ VÀ BIỆN PHÁP KIỂM SOÁT RỦI RO TÀI SẢN .1 PHÂN LOẠI TÀI SẢN .2 XÁC ĐỊNH MỨC ĐỘ BẢO VỆ TÀI SẢN .1 Tính bảo mật .2 Tính toàn vẹn .3 Tính sẵn sàng .3 ĐÁNH GIÁ RỦI RO TÀI SẢN THÔNG TIN .37 Kết quả đánh giá rủi ro tài sản thông tin .1 Khả năng xảy ra .2 Mức độ ảnh hƣởng .4 PHÂN LOẠI RỦI RO .5 BIỆN PHÁP KIỂM SOÁT RỦI RO .6 ĐỀ XUẤT QUY TRÌNH ĐÁNH GIÁ RỦI RO .47 CHƢƠNG 5: KẾT LUẬN VÀ KIẾN NGHỊ.1 CÁC KẾT QUẢ CHÍNH CỦA ĐỀ TÀI .2 HẠN CHẾ VÀ HƢỚNG NGHIÊN CỨU TIẾP THEO .50 TÀI LIỆU THAM KHẢO PHỤ LỤC PHỤ LỤC A: Các điểm yếu và đe dọa đối với hệ thống thông tin của CMC TI PHỤ LỤC B: Biên bản làm việc giữa Ban ISO 27000 với Vinastar LÝ LỊCH TRÍCH NGANG DANH MỤC HÌNH VẼ Hình 1.1: Quá trình nghiên cứu.1: HTQL ANTT của ISO/IEC 27001:2005.2: Mô hình PDCA của ISMS .3: Quy trình quản lý rủi ro.4: Khung nghiên cứu đánh giá rủi ro tài sản thông tin .1: Mô hình tổ chức của CMC TI .1: Quy trình đánh giá rủi ro của CMC TI .48 DANH MỤC BẢNG BIỂU Bảng 2.1: Mức lƣợng hóa tính bảo mật của tài sản.2: Mức lƣợng hóa tính toàn vẹn của tài sản .3: Mức lƣợng hóa tính sẵn sàng tài sản .4: Giá trị tài sản thông tin .