ĐẠI HỌC QUỐC GIA HÀ NỘI TRƯỜNG ĐẠI HỌC CÔNG NGHỆ HOÀNG VĂN BIÊN NGHIÊN CỨU GIẢI PHÁP ĐẢM BẢO AN NINH AN TOÀN THÔNG TIN CHO CÁC CỔNG/TRANG THÔNG TIN ĐIỆN TỬ LUẬN VĂN THẠC SĨ CÔNG NGHỆ THÔNG TIN HÀ NỘI-2015 1 TIEU LUAN MOI download : skknchat@gmail.com MỤC LỤC LỜI CAM ĐOAN. DANH MỤC CÁC KÝ HIỆU VÀ CHỮ VIẾT TẮT. DANH MỤC CÁC HÌNH ẢNH. TỔNG QUAN VỀ AN TOÀN THÔNG TIN VÀ CỔNG THÔNG TIN ĐIỆN TỬ.
Khái niệm chung về an toàn an ninh thông tin. Tình hình an toàn thông tin trên thế giới và Việt Nam. Tổng quan về cổng thông tin điện tử. Các lỗi bảo mật phổ biến của ứng dụng web và cách phòng chống.
Tổng quan về đăng nhập một lần trên cổng thông tin điện tử. NGHIÊN CỨU CÁC BIỆN PHÁP CƠ BẢN ĐỂ ĐẢM BẢO AN NINH AN TOÀN THÔNG TIN CHO CÁC CỔNG/TRANG THÔNG TIN ĐIỆN TỬ. Xác định cấu trúc ứng dụng web. Triển khai hệ thống phòng thủ.
Tổ chức mô hình mạng. Thiết lập tường lửa. Sử dụng công cụ phát hiện và ngăn chặn xâm nhập (IDS/IPS). Công cụ phát hiện xâm nhập (IDS).
Công cụ ngăn chặn xâm nhập (IPS). Ứng dụng phòng chống vi-rút và bảo vệ máy tính cá nhân. Thiết lập và cấu hình hệ thống máy chủ an toàn. Thiết lập và cấu hình hệ điều hành máy chủ.
Thiết lập và cấu hình máy chủ ứng dụng web. Thiết lập và cấu hình máy chủ cơ sở dữ liệu. Thiết lập cơ chế sao lưu phục hồi. Thiết lập cơ chế sao lưu.
Thiết lập cơ chế phục hồi. Vận hành an toàn. Kiểm tra hoạt động ứng dụng web an toàn .45 TIEU LUAN MOI download : skknchat@gmail. Một số biện pháp ứng phó với tấn công.
Đào tạo đội ngũ nhân lực vận hành hệ thống. TẤN CÔNG TỪ CHỐI DỊCH VỤ VÀ MỘT SỐ BIỆN PHÁP PHÒNG CHỐNG. Tấn công từ chối dịch vụ (DoS). Tấn công từ chối dịch vụ phân tán (DDoS).
Các giai đoạn của một cuộc tấn công DDoS. Kiến trúc tổng quan của mạng tấn công DDoS. Phân loại tấn công DDoS. Tấn công làm cạn kiệt băng thông hệ thống.
Tấn công làm cạn kiệt tài nguyên. Tấn công từ chối dịch vụ phản xạ nhiều vùng (DRDoS). Một số biện pháp phòng chống tấn công từ chối dịch vụ. TRIỂN KHAI THỬ NGHIỆM.
Mô hình thử nghiệm. Cấu hình hệ thống. Cấu hình Apache. Cấu hình MySQL.
Cài đặt tường lửa ứng dụng web ModSecurity. Thiết lập hệ thống Snort để phát hiện và ngăn chặn xâm nhập. Đánh giá và khuyến nghị .78 TÀI LIỆU THAM KHẢO. PHỤ LỤC 1: THÔNG TIN THAM KHẢO VỀ CÁC TƯỜNG LỬA.
PHỤ LỤC 2: TƯỜNG LỬA ỨNG DỤNG WEB ModSecurity. PHỤ LỤC 3: MỐT SỐ PHẦN MỀM CHỐNG VIRUS VÀ BẢO VỆ MÁY TÍNH TIEU LUAN MOI download : skknchat@gmail.com ĐẠI HỌC QUỐC GIA HÀ NỘI TRƯỜNG ĐẠI HỌC CÔNG NGHỆ HOÀNG VĂN BIÊN NGHIÊN CỨU GIẢI PHÁP ĐẢM BẢO AN NINH AN TOÀN THÔNG TIN CHO CÁC CỔNG/TRANG THÔNG TIN ĐIỆN TỬ Ngành: Công nghệ thông tin Chuyên ngành: Truyền dữ liệu và mạng máy tính Mã số: LUẬN VĂN THẠC SĨ CÔNG NGHỆ THÔNG TIN NGƯỜI HƯỚNG DẪN KHOA HỌC: TS. NGUYỄN VIẾT THẾ HÀ NỘI-2015 TIEU LUAN MOI download : skknchat@gmail.com LỜI CAM ĐOAN Tôi xin cam đoan luận văn không sao chép của ai, những kết quả nghiên cứu được trình bày trong luận văn là hoàn toàn trung thực, không vi phạm bất cứ điều gì trong luật sở hữu trí tuệ và pháp luật Việt Nam. Nếu sai, tôi hoàn toàn chịu trách nhiệm trước pháp luật.
TIEU LUAN MOI download : skknchat@gmail.com DANH MỤC CÁC KÝ HIỆU VÀ CHỮ VIẾT TẮT ATTT: An toàn thông tin CNTT & TT: Công nghệ thông tin và truyền thông TT & TT: Thông tin và truyền thông TTĐT: Thông tin điện tử IDS: Hệ thống phát hiện xâm nhập HIDS: Hệ thống phát hiện xâm nhập trên máy NIDS: Hệ thống phát hiện xâm nhập trên mạng IPS: Hệ thống ngăn chặn xâm nhập HIPS: Hệ thống ngăn chặn xâm nhập trên máy NIPS: Hệ thống ngăn chặn xâm nhập trên mạng DoS: Tấn công từ chối dịch vụ DDoS: Tấn công từ chối dịch vụ phân tán DRDoS: Tấn công từ chối dịch vụ phản xạ nhiều vùng VNISA: Hiệp hội an toàn thông tin Việt Nam VNCERT: Trung tâm ứng cứu khẩn cấp máy tính Việt Nam OWASP: Dự án mở về bảo mật ứng dụng web SSO: Đăng nhập một lần TIEU LUAN MOI download : skknchat@gmail.15 DANH MỤC CÁC HÌNH ẢNH Hình 2.1: Một vài mô hình triển khai ứng dụng web Hình 2.2: Mô hình 1 lớp Hình 2.3: Mô hình 2 lớp Hình 2.4: Mô hình 3 lớp Hình 2.5: Mô hình N lớp Hình 2.6: Một số vị trí có thể đặt tường lửa Hình 2.7: Ví dụ vị trí đặt tường lửa ứng dụng web Hình 2.8: Một số vị trí thường đặt cảm biến NIDS Hình 3.1: Mô tả tấn công kiểu Smurf Hình 3.2: Kiến trúc mạng tấn công kiểu Agent Handler Hình 3.3: Kiến trúc mạng tấn công kiểu IRC Hình 3.4: Phân loại tấn công từ chối dịch vụ phân tán Hình 3.5: Tấn công khuếch đại giao tiếp Hình 3.6: Tấn công TCP SYN Hình 3.7: Giả mạo ip để tấn công TCP SYN Hình 3.8: Tấn công DRDoS Hình 4.1: Mô hình triển khai thử nghiệm (LUAN.15 TIEU LUAN MOI download : skknchat@gmail. Tính cấp thiết của đề tài Trong những năm gần đây, Công nghệ thông tin và truyền thông (CNTT &TT) có vai trò lớn đối với sự phát triển của mỗi quốc gia, mỗi doanh nghiệp. Ứng dụng CNTT &TT cũng có tác động không nhỏ đến đời sống kinh tế, xã hội của đại bộ phận người dân trên thế giới. CNTT&TT cũng góp phần quan trọng trong vấn đề an ninh và phát triển bền vững của mỗi quốc gia.
Do vậy, ứng dụng CNTT&TT trở thành một phần không thể thiếu trong chiến lược phát triển của các doanh nghiệp và các quốc gia trên thế giới. Với tốc độ phát triển và ứng dụng của CNTT&TT ngày càng nhanh như hiện nay, hàng ngày có một lượng thông tin lớn được lưu trữ, chuyển tải thông qua các cổng/trang thông tin điện tử (TTĐT) cũng kéo theo nhiều rủi ro về sự mất an toàn thông tin. Thiệt hại do mất an ninh an toàn trên các cổng/trang TTĐT đã tăng rất nhanh và sẽ ảnh hưởng nghiêm trọng đến sự phát triển kinh tế - xã hội, nếu công tác đảm bảo an ninh an toàn không được triển khai đúng mức. Bởi các kỹ thuật của tội phạm mạng ngày càng cao và tinh vi hơn, số lượng điểm yếu an ninh ngày càng tăng, số vụ xâm phạm an toàn mạng ngày càng nhiều.
Tấn công mạng vào các cổng/trang TTĐT ngày càng trở lên nghiêm trọng. Vì vậy, việc nghiên cứu các giải pháp đảm bảo an ninh an toàn cho các cổng/trang TTĐT là rất cần thiết. Để đảm bảo các cổng/trang TTĐT hoạt động ổn định, bảo đảm an ninh an toàn thông tin là việc làm rất cần thiết. Giải quyết vấn đề an ninh an toàn của các cổng/trang TTĐT là việc làm của cả xã hội và là vấn đề cấp bách.
Mục tiêu của đề tài Nghiên cứu, tìm hiểu các giải pháp đảm bảo an ninh an toàn thông tin cho các cổng/trang TTĐT. Kết quả có thể được sử dụng làm tài liệu tốt trong việc xây dựng hệ thống đảm bảo an ninh an toàn cho các cổng/trang TTĐT cho các cơ quan, doanh nghiệp. Phương pháp nghiên cứu Về lý thuyết: Nghiên cứu những đặc điểm của cổng/trang TTĐT, các lỗ hổng và các hình thức tấn công nhằm vào cổng/trang TTĐT. Sau đó tìm hiểu, nghiên cứu và áp dụng các giải pháp để phòng chống tấn công các lỗ hổng, cũng như ngăn chặn các hình thức tấn công trên cổng/trang TTĐT.
Các giải pháp được nghiên cứu, tổng hợp từ nhiều nguồn khác nhau tùy vào mỗi loại lỗ hổng và mỗi hình thức tấn công mà có những giải pháp riêng. Từ đó, tổng hợp đưa ra những giải pháp tổng thể giúp đảm bảo an ninh an toàn cho hệ thống cổng/trang TTĐT. Về mặt thực nghiệm: Từ những giải pháp đã nghiên cứu, tôi lựa chọn mô hình và triển khai thử nghiệm một số biện pháp cơ bản, quan trọng nhằm đánh giá một cách khách quan các giải pháp. Đồng thời, đưa ra các khuyến nghị giúp đảm bảo an ninh an toàn cho các cổng/trang TTĐT.15 TIEU LUAN MOI download : skknchat@gmail.
Nội dung nghiên cứu Trong luận văn này tôi đi vào nghiên cứu những vấn đề sau: - Tổng quan về an toàn thông tin, trong đó có các khái niệm cơ bản về an toàn thông tin, tình hình an toàn thông tin một vài năm gần đây trên thế giới và Việt Nam. - Tổng quan về cổng TTĐT các đặc điểm của cổng TTĐT. Các dạng lỗi phổ biến trên ứng dụng web nói chung và cổng/trang TTĐT nói riêng, các kiểu tấn công và cách phòng chống để đảm bảo an toàn cho cổng TTĐT. - Cấu trúc triển khai ứng dụng web và đưa ra ưu, nhược điểm của từng mô hình.
Giúp xác định và lựa chọn được mô hình triển khai cổng/trang TTĐT một cách phù hợp. - Cách tổ chức mô hình mạng hợp lý, đưa ra các mô hình có thể áp dụng vào triển khai đảm bảo an ninh an toàn cho cổng/trang TTĐT. - Sử dụng tường lửa để bảo vệ và sử dụng được tường lửa ứng dụng web mod_security giúp ngăn chặn các loại tấn công phổ biến. - Sử dụng hệ thống phát hiện và ngăn chặn xâm nhập.
Nghiên cứu, triển khai được hệ thống phát hiện và ngăn chặn xâm nhập snort giúp đảm bảo an toàn cho hệ thống. - Thiết lập và cấu hình hệ thống máy chủ an toàn cũng như việc sao lưu và phục hồi dữ liệu. - Chính sách vận hành an toàn - Phân tích loại hình tấn công từ chối dịch vụ và các dạng của loại hình tấn công này. Tìm hiểu những biện pháp phòng chống dạng tấn công này.
- Triển khai một số biện pháp cơ bản đã nghiên cứu trên hệ thống thực, đồng thời đưa ra những đánh giá và khuyến nghị trong việc thực hiện những giải pháp đảm bảo an ninh an toàn cho các cổng/trang TTĐT.15 TIEU LUAN MOI download : skknchat@gmail. TỔNG QUAN VỀ AN TOÀN THÔNG TIN VÀ CỔNG THÔNG TIN ĐIỆN TỬ 1. Khái niệm chung về an toàn an ninh thông tin Lĩnh vực an toàn thông tin (ATTT) ngày nay càng được các quốc gia trên toàn thế giới quan tâm. Hiện nay, có nhiều quan niệm khác nhau về nội hàm của các khái niệm về trạng thái đảm bảo an toàn thông tin cho hệ thống mạng, như “an toàn, an ninh thông tin”, “an toàn, an ninh mạng”, “bảo mật mạng máy tính”, bảo mật server, bảo mật ứng dụng web, v.