CHƯƠNG 1: TỔNG QUAN 1.1 Tổng quan về đề tài Cuộc Cách mạng công nghiệp 4.0 đang diễn ra nhanh chóng với sự phát triển mạnh mẽ của không gian mạng. Sự kết hợp giữa hệ thống ảo và thực tế đã làm thay đổi cách thức làm việc của con người, từ đó tạo nên “cuộc cách mạng” để thúc đẩy phát triển kinh tế - xã hội. Bên cạnh những lợi ích to lớn không thể phủ nhận thì việc kết nối toàn cầu với đặc tính không biên giới cũng đặt ra nhiều thách thức rất lớn đối với an ninh, trật tự của các quốc gia trên thế giới, khiến cho an ninh mạng đã trở thành vấn đề toàn cầu. Ngày nay, trong kỷ nguyên kỹ thuật số một vấn đề thách thức lớn đối với các quốc gia và các doanh nghiệp trong bất kỳ lĩnh vực nào đó là đảm bảo an toàn thông tin nhất là an toàn thông tin mạng.
Những cuộc tấn công mạng, trong đó có tấn công Website xảy ra ngày càng phổ biến đã làm cho nhiều doanh nghiệp gặp những rủi ro lớn. Vậy đâu là giải pháp đảm bảo an toàn bảo mật một website hiệu quả? Hiện nay, ngày càng có nhiều các cuộc tấn công website tinh vi có tổ chức với quy mô lớn hướng đến các doanh nghiệp và tập đoàn lớn. Bất kỳ trang Web của cá nhân, doanh nghiệp hay tập đoàn lớn nào cũng đều có nguy cơ bị xâm phạm. Khi Website có lỗ hổng, hacker dễ dàng xâm nhập, tấn công và khai thác đữ liệu khiến Website bị nhiễm độc gây nguy hiểm không chỉ cho chủ sở hữu trang web mà cho cả những khách truy cập.
Phần lớn các vi phạm bảo mật trang web không phải là để đánh cắp dữ liệu hoặc phá hoại bố cục trang web,, mà là sử dụng máy chủ của trang để chuyển tiếp email spam hoặc thiết lập máy chủ web tạm thời, thông thường để phục vụ các file bất hợp pháp. Hiện trạng website bị tấn công, đánh cắp thông tin dữ liệu đang diễn ra rất phổ biến. Các tổ chức an ninh cho biết mỗi ngày có khoảng 30.000 website bị các hacker tấn công trên thế giới. Theo số liệu thống kê tại Việt Nam năm 2019, cứ mỗi 45 phút trôi qua lại có một website tấn công.
Trong những năm vừa qua, số vụ tấn công vào các website trên toàn cầu có dấu hiệu tăng cao. Theo Báo cáo an ninh website năm 2019 từ CyStask, năm 2019 thế giới đã xảy ra hơn 560.000 vụ tấn công website. Việt Nam SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 1 0 0 ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE đứng thứ 11 trên thế giới với hơn 9.000 trang web bị tấn công. Điều đó cho thấy tình trạng bảo mật website ở Việt Nam chưa thực sự tốt.1: Top 15 quốc gia bị tấn công website nhiều nhất Vì vậy, website của ta không hề an toàn nếu như không có các biện pháp bảo mật tốt.
Với sự phổ biến của Internet, các dữ liệu cần lưu và bảo tồn trên mạng ngày càng nhiều, nhu cầu bảo mật trang web cũng càng ngày càng được quan tâm. Để giúp website hoạt động hiệu quả và tránh được những rủi ro như mất dữ liệu, bị hack, các nhà quản trị mạng cần quan tâm hơn đến các phương pháp bảo mật website cũng như các công cụ bảo mật trang web hiệu quả. Báo cáo này của tôi sẽ tìm hiểu kỹ hơn về nguyên nhân cũng như giải pháp an toàn để bảo mật một website hiệu quả.2 Mục tiêu nghiên cứu 1.1 Mục tiêu tổng quát Thông qua đề tài “Các giải pháp đảm bảo an toàn bảo mật website” có thể giúp em tìm hiểu các hình thức và quy mô của các cuộc tấn công website nhằm bổ sung thêm kiến về an toàn bảo mật thông tin nói chung và an toàn bảo mật thông website nói riêng. SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 2 0 0 ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE 1.2 Mục tiêu cụ thể Với việc bổ sung thêm kiến thức về an toàn bảo mật thông tin cho website, em có thể áp dụng kiến thức ấy vào website mà mình làm ra nhằm gia tăng tính bảo mật của website và mức độ tin tưởng của người dùng khi sử dụng.3 Phạm vi của đề tài Vì là đề tài nghiên cứu của sinh viên nên phạm vị nghiên cứu của đề tài chỉ mang tầm vi mô, giới hạn trong một thời gian ngắn.
Cụ thể, đề tài “Các giải pháp đảm bảo an toàn bảo mật website” tập trung nghiên cứu tìm hiểu về website, tình hình an toàn bảo mật thông tin của website, các mối đe dọa về vấn đề an toàn thông tin phổ biến hiện nay như SQL Injection, Local Attack,…nhằm đưa ra giải pháp an toàn và bảo mật thông tin cho website.4 Đối tượng nghiên cứu Đối tượng nghiên cứu của đề tài “Các giải pháp đảm bảo an toàn bảo mật website” là các vấn đề liên quan đến an toàn bảo mật của một website như tìm hiểu cách hình thức tấn công website từ đó ta có thể tìm ra các cách phòng chống các cuộc tấn công ấy,… 1.5 Phương pháp nghiên cứu 1.1 Phương pháp nghiên cứu thực tiễn Trong phương pháp này cần nghiên cứu các đề tài liên quan hoặc có sự tương đồng về nội dung với đề tài mà ta đang thực hiện, sau đó thực hành lại theo các đề tài ấy để có đút kết lại cho bản thân cái nhìn tổng quát về đề tài và các kinh nghiệm thực tiễn để thực hiện đề tài một cách tốt nhất.2 Phương pháp nghiên cứu lý thuyết Ở trong phương pháp này sẽ tiến hành nghiên cứu các tài liệu ở trên internet để tìm hiểu các khái niệm liên quan đến an toàn thông tin nói chung và an toàn thông tin của một website nói riêng. Từ đó, ta sẽ trang bị cho bản thân các kiến thức về an toàn thông tin đây chính là điều kiện cơ sở để thực hiện đề tài. SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 3 0 0 ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE CHƯƠNG 2: CƠ SỞ LÝ THUYẾT 2.1 Tổng quan về an toàn và bảo mật hệ thống thông tin 2.1 Các khái niệm trong ATBM hệ thống thông tin Dữ liệu (Data): Là các giá trị của thông tin định lượng hoặc định tính của các sự vật, hiện tượng trong cuộc sống. Trong tin học, dữ liệu được dùng như một cách biểu diễn hình thức hóa của thông tin về các sự kiện, hiện tượng thích ứng với các yêu cầu truyền nhận, thể hiện và sử lý bằng máy tính.
Thông tin (Information): Là dữ liệu đã được xử lý, phân tích, tổ chức nhằm mục đích hiểu rõ hơn sự vật, sự việc, hiện tượng theo một góc độ nhất định. An toàn và bảo mật thông tin (Informationsecurity): Là quá trình bảo vệ tính ní mật, tính toàn vẹn và tính sẵn có của dữ liệu khỏi việc vô tình hoặc cố ý sử dụng sai mục đích. Hệ thống thông tin (Information System): Là một hệ thống thồn tin bao gồm phần cứng, hệ điều hành và phần mềm ứng dụng hoạt động cùng nhau để thu thập, xử lý và lưu trữ dữ liệu cho cá nhân và tổ chức. An toàn hệ thống thông tin (Information System Security): Là tập hợp các hoạt động bảo vệ hệ thống thông tin và dữ liệu chống lại việc truy cập, sử dụng, chỉnh sửa, phá hủy, làm lộ và làm gián đoạn thông tin và hoạt động của hệ thống.
Bảo mật hệ thống thông tin (Information Systems Security): Là bảo vệ hệ thống thông tin chống lại việc truy cập, sử dụng, chỉnh sửa, phá hủy, làm lộ và làm gián đoạn thông tin và hoạt động của hệ thống một cách trái phép.2 Những yêu cầu ATBM hệ thống thông tin Đảm bảo được tính bí mật, tính toàn vẹn và tính khả dụng của hệ thống thông tin khỏi việc truy cập hoặc sửa đổi trái phép thông tin trong quá trình lưu trữ, xử lý và chuyển tiếp. Tam giác CIA (Confidenttiality, integrity, availability) là khái niệm cơ bản, cốt lõi của an toàn thông tin. SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 4 0 0 ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE Hình 2.1: Mô hình CIA Ba đặc trưng này được liên kết lại xem như là một mô hình tiêu chuẩn của các hệ thống thông tin bảo mật, là thành phần cốt yếu của một hệ thống thông tin bảo mật và được gọi tắt là mô hình CIA.1 Tính bí mật của thông tin (Confidentiality): Tính bí mật của thông tin là tính giới hạn về đối tương được quyền truy xuất đến thông tin. Đối tượng truy xuất có thể là con người, là máy tính hoặc phần mềm, kể cả phần mềm phá hoại như virus, worm, spware,…Thông tin là duy nhất, không tùy tiện biết, những người phải được cho phép, có quyền truy cập thì mới có thể xem được thông tin đó.
Sự bí mật của thông tin phải được xem xét dưới dạng 2 yếu tố không thể tách rời: sự tồn tại của thông tin và nội dung của thông tin đó. Đôi khi, tiết lộ sự tồn tại của thông tin có ý nghĩa cao hơn tiết lộ nội dung của nó. Ví dụ: Chiến lược kinh doanh bí mật mang tính sống còn của một công ty đã bị tiết lộ cho một công ty đối thủ khác. Việc nhận thức được rằng có điều đó tồn tại sẽ quan SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 5 0 0 ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE trong hơn nhiều so với việc biết cụ thể về nội dung thông tin, chẳng hạn nhưu ai đã tiết lộ, tiết lộ cho đối thủ nào và tiết lộ những thông tin gì,.Chính vì thế, trong một số hệ thống xác thực người dùng như đăng nhập vào hộp thư điện tử hoặc các dịch vụ khác trên mạng, khi người sử dụng cung cấp một tên người dùng (user-name) sai, thay vì thông báo tên người dùng sai thì một số hệ thống sẽ thông báo mật khẩu (password) sai hoặc “Invalid user name/password” (người dùng hoặc mật khẩu không hợp lệ).
Dụng ý đằng sau thông báo này là để từu chối việc xác nhận sự tồn tại của tên người dùng, gây khó khăn cho người muốn đăng nhập hệ thông một cách bất hợp pháp. Các công cụ chính phục vụ cho tiêu chí "bảo mật": Mã hóa (Encryption): Mã hóa là một phương pháp chuyển đổi thông tin khiến dữ liệu trở nên không thể đọc được đối với người dùng trái phép bằng cách sử dụng thuật toán. Sử dụng khóa bí mật (khóa mã hóa) để dữ liệu được chuyển đổi, chỉ có thể được đọc bằng cách sử dụng một khóa bí mật khác (khóa giải mã).