Các Giải Pháp Đảm Bảo An Toàn Bảo Mật Website

Khám phá các giải pháp đảm bảo an toàn bảo mật website trong đồ án môn học an toàn thông tin, nâng cao hiệu quả bảo vệ dữ liệu trực tuyến.

Người đăng

Ẩn danh
96
2
0

Phí lưu trữ

35 Point

Tóm tắt

I. Vì sao đảm bảo an toàn bảo mật website là ưu tiên số một

Trong bối cảnh Cách mạng công nghiệp 4.0, không gian mạng đã trở thành một phần không thể thiếu của nền kinh tế - xã hội. Tuy nhiên, sự phát triển này cũng kéo theo những thách thức khổng lồ về an ninh mạng. Việc đảm bảo an toàn bảo mật website không còn là một lựa chọn, mà là yêu cầu bắt buộc đối với mọi cá nhân và tổ chức. Một website an toàn không chỉ bảo vệ website khỏi các cuộc tấn công mà còn bảo vệ dữ liệu nhạy cảm của người dùng, duy trì uy tín thương hiệu và đảm bảo hoạt động kinh doanh không bị gián đoạn. Nền tảng của an toàn thông tin được xây dựng dựa trên ba trụ cột chính, được biết đến là tam giác bảo mật CIA, bao gồm tính bí mật, tính toàn vẹn và tính sẵn sàng của thông tin. Bất kỳ sự vi phạm nào đối với một trong ba yếu tố này đều có thể gây ra những hậu quả nghiêm trọng, từ mất mát tài chính đến tổn hại danh tiếng không thể khắc phục.

1.1. Hiểu đúng về an toàn thông tin và tam giác bảo mật CIA

Cơ sở lý thuyết của an toàn thông tin xoay quanh mô hình CIA, một tiêu chuẩn cốt lõi để đánh giá và xây dựng hệ thống bảo mật. Thứ nhất là Tính bí mật (Confidentiality), đảm bảo thông tin chỉ được truy cập bởi những đối tượng được cấp phép. Các cơ chế như mã hóa dữ liệu và kiểm soát truy cập (Access Control) là công cụ chính để thực thi yếu tố này. Thứ hai là Tính toàn vẹn (Integrity), yêu cầu thông tin phải được duy trì nguyên vẹn, không bị thay đổi trái phép trong quá trình lưu trữ hay truyền tải. Các kỹ thuật như sao lưu dữ liệu (Backups) và tổng kiểm tra (Checksums) giúp xác minh và khôi phục tính toàn vẹn. Cuối cùng là Tính sẵn sàng (Availability), nghĩa là hệ thống và dữ liệu phải luôn sẵn sàng khi người dùng hợp lệ có nhu cầu truy cập. Việc phòng chống tấn công DDoS là một ví dụ điển hình cho nỗ lực đảm bảo tính sẵn sàng. Theo đồ án "Các giải pháp đảm bảo an toàn bảo mật website" (ĐH Tài chính – Marketing, 2022), việc hiểu rõ và áp dụng cân bằng cả ba yếu tố này là nền tảng cho mọi chiến lược bảo vệ website hiệu quả.

1.2. Tầm quan trọng của việc bảo vệ website trong kỷ nguyên số

Một website không được bảo vệ giống như một ngôi nhà không khóa cửa, trở thành mục tiêu hấp dẫn cho tội phạm mạng. Hậu quả của việc bị tấn công không chỉ dừng lại ở việc website bị phá hoại giao diện, mà còn nghiêm trọng hơn nhiều. Tin tặc có thể đánh cắp thông tin cá nhân, dữ liệu tài chính của khách hàng, gây ra tổn thất trực tiếp và làm suy giảm lòng tin của người dùng. Hơn nữa, một website bị chiếm quyền kiểm soát có thể bị lợi dụng để phát tán phần mềm độc hại, gửi email rác, hoặc trở thành một mắt xích trong một mạng botnet lớn hơn để thực hiện các cuộc tấn công DDoS vào những mục tiêu khác. Uy tín của một doanh nghiệp có thể bị hủy hoại chỉ sau một sự cố bảo mật. Do đó, đầu tư vào các giải pháp đảm bảo an toàn bảo mật website không phải là chi phí, mà là một khoản đầu tư chiến lược để bảo vệ tài sản số và sự phát triển bền vững của tổ chức.

II. Top các mối đe dọa an ninh mạng website phổ biến nhất

Thế giới số tiềm ẩn vô số rủi ro, và các website luôn là mục tiêu hàng đầu của những kẻ tấn công. Việc nhận diện và hiểu rõ các mối đe dọa là bước đầu tiên và quan trọng nhất trong việc xây dựng một hệ thống phòng thủ vững chắc. Các hình thức tấn công ngày càng trở nên tinh vi, từ việc khai thác các lỗ hổng kỹ thuật đến việc sử dụng các chiến thuật lừa đảo phức tạp. Theo thống kê, mỗi ngày có hàng chục ngàn website trên toàn cầu bị tấn công, cho thấy mức độ nguy hiểm và sự phổ biến của các mối đe dọa này. Việc chống tấn công website đòi hỏi sự hiểu biết sâu sắc về cách thức hoạt động của các cuộc tấn công phổ biến, từ đó triển khai các biện pháp phòng ngừa tương ứng. Những cuộc tấn công này không chỉ gây gián đoạn dịch vụ mà còn có thể dẫn đến việc đánh cắp dữ liệu quan trọng, gây thiệt hại tài chính và pháp lý.

2.1. Phân tích các hình thức tấn công DDoS và SQL injection

Hai trong số các mối đe dọa nguy hiểm nhất là tấn công DDoS (Distributed Denial of Service) và SQL Injection. Tấn công DDoS nhằm mục đích làm quá tải tài nguyên của máy chủ, khiến website trở nên không thể truy cập đối với người dùng hợp lệ. Kẻ tấn công sử dụng một mạng lưới các máy tính bị lây nhiễm (botnet) để đồng loạt gửi một lượng lớn yêu cầu đến máy chủ mục tiêu. Trong khi đó, SQL Injection là một kỹ thuật tấn công khai thác lỗ hổng trong khâu xử lý dữ liệu đầu vào từ người dùng. Bằng cách chèn các đoạn mã SQL độc hại vào các biểu mẫu (forms) trên website, kẻ tấn công có thể qua mặt cơ chế xác thực, truy xuất, sửa đổi hoặc thậm chí xóa toàn bộ cơ sở dữ liệu. Đây là một trong những phương thức phổ biến nhất để đánh cắp thông tin nhạy cảm như tên người dùng, mật khẩu và thông tin thẻ tín dụng.

2.2. Nhận diện rủi ro từ Cross Site Scripting XSS và mã độc

Bên cạnh DDoS và SQL Injection, Cross-Site Scripting (XSS) cũng là một hình thức tấn công phổ biến. Lỗ hổng XSS cho phép tin tặc chèn các đoạn mã độc (thường là JavaScript) vào các trang web mà người dùng khác sẽ xem. Khi người dùng truy cập vào trang bị nhiễm độc, mã độc sẽ được thực thi trên trình duyệt của họ, cho phép kẻ tấn công đánh cắp cookie, chiếm phiên đăng nhập hoặc thực hiện các hành động mạo danh. Một mối đe dọa khác là phòng chống mã độc (malware). Mã độc có thể được cài cắm vào website thông qua các plugin, theme lỗi thời hoặc các lỗ hổng chưa được vá lỗi bảo mật. Một khi bị nhiễm, website có thể bị lợi dụng để lừa đảo (phishing), khai thác tiền ảo, hoặc trở thành công cụ tấn công các mục tiêu khác. Việc gỡ mã độc website là một quá trình phức tạp và tốn kém.

2.3. Thống kê đáng báo động về tình hình tấn công website tại VN

Thực trạng an toàn bảo mật website tại Việt Nam đang đối mặt với nhiều thách thức. Theo "Báo cáo an ninh website năm 2019 từ CyStack" được trích dẫn trong tài liệu nghiên cứu, Việt Nam từng đứng thứ 11 trên thế giới với hơn 9.000 trang web bị tấn công chỉ trong một năm. Báo cáo cũng chỉ ra rằng cứ mỗi 45 phút lại có một website tại Việt Nam bị tấn công. Những con số này cho thấy tình trạng chống tấn công website vẫn chưa được quan tâm đúng mức. Các cuộc tấn công không chỉ nhắm vào các tổ chức lớn mà cả các doanh nghiệp vừa và nhỏ, thậm chí là website cá nhân. Sự thiếu nhận thức về an ninh mạng và việc không thường xuyên cập nhật, vá lỗi bảo mật là những nguyên nhân chính dẫn đến tình trạng đáng báo động này. Điều này đòi hỏi một chiến lược tổng thể và sự đầu tư nghiêm túc vào các giải pháp bảo mật chuyên nghiệp.

III. Hướng dẫn 7 giải pháp bảo mật website chủ động hiệu quả

Phòng bệnh hơn chữa bệnh. Thay vì chờ đợi sự cố xảy ra rồi mới khắc phục, việc triển khai các giải pháp đảm bảo an toàn bảo mật website một cách chủ động là chiến lược khôn ngoan nhất. Một hệ thống phòng thủ đa lớp, kết hợp nhiều công nghệ và quy trình khác nhau, sẽ tạo ra một rào cản vững chắc trước các mối đe dọa từ không gian mạng. Các giải pháp này bao gồm cả việc bảo vệ ở tầng mạng, tầng ứng dụng và tầng dữ liệu. Việc triển khai đồng bộ các biện pháp từ cơ bản đến nâng cao không chỉ giúp giảm thiểu rủi ro bị tấn công mà còn tăng cường hiệu suất và sự tin cậy của website. An toàn thông tin là một quá trình liên tục, đòi hỏi sự giám sát và cải tiến không ngừng để đối phó với các kỹ thuật tấn công luôn biến đổi.

3.1. Vai trò của tường lửa ứng dụng web WAF trong phòng thủ

Một trong những lớp phòng thủ quan trọng nhất là tường lửa ứng dụng web (Web Application Firewall - WAF). Không giống như tường lửa mạng truyền thống, WAF hoạt động ở tầng ứng dụng (Lớp 7 của mô hình OSI), cho phép nó lọc và giám sát lưu lượng HTTP giữa một ứng dụng web và Internet. WAF có khả năng phát hiện và ngăn chặn các cuộc tấn công phổ biến như SQL InjectionCross-Site Scripting (XSS) bằng cách phân tích các yêu cầu và phản hồi dựa trên một bộ quy tắc được định sẵn. Việc triển khai WAF giúp tạo ra một lá chắn bảo vệ website khỏi các lỗ hổng đã biết và cả những lỗ hổng chưa được phát hiện (zero-day), giảm thiểu đáng kể bề mặt tấn công của ứng dụng.

3.2. Cài đặt chứng chỉ SSL để mã hóa dữ liệu truyền tải

Việc sử dụng chứng chỉ SSL (Secure Sockets Layer) là một yêu cầu cơ bản và bắt buộc đối với mọi website hiện đại. SSL cho phép thiết lập một kênh truyền thông được mã hóa dữ liệu an toàn giữa máy chủ web và trình duyệt của người dùng. Điều này đảm bảo rằng mọi thông tin được trao đổi, chẳng hạn như thông tin đăng nhập, chi tiết thẻ tín dụng, và dữ liệu cá nhân, đều được bảo vệ khỏi việc bị nghe lén hoặc can thiệp bởi bên thứ ba. Các website sử dụng SSL (hiển thị giao thức HTTPS) không chỉ tăng cường bảo mật website mà còn cải thiện uy tín trong mắt người dùng và được các công cụ tìm kiếm như Google ưu tiên xếp hạng. Đây là một biện pháp đơn giản nhưng mang lại hiệu quả to lớn trong việc bảo vệ tính bí mật và toàn vẹn của dữ liệu.

3.3. Tầm quan trọng của việc sao lưu dữ liệu website định kỳ

Dù có các biện pháp phòng ngừa tốt đến đâu, không có hệ thống nào là an toàn tuyệt đối. Vì vậy, việc thực hiện sao lưu dữ liệu (Backups) định kỳ là một chính sách bảo hiểm thiết yếu. Sao lưu toàn bộ website, bao gồm cả mã nguồn và cơ sở dữ liệu, đảm bảo rằng trong trường hợp xảy ra sự cố nghiêm trọng như bị tấn công ransomware, lỗi phần cứng hoặc xóa nhầm dữ liệu, hệ thống có thể được khôi phục về trạng thái hoạt động gần nhất một cách nhanh chóng. Quy trình sao lưu nên được tự động hóa và các bản sao lưu cần được lưu trữ ở một vị trí địa lý khác biệt, an toàn để tránh bị ảnh hưởng bởi cùng một sự cố. Việc có một kế hoạch sao lưu và phục hồi vững chắc giúp giảm thiểu thời gian chết và thiệt hại kinh doanh khi có khủng hoảng xảy ra.

IV. Bí quyết duy trì an toàn website với các quy trình cốt lõi

Bảo mật không phải là một dự án làm một lần rồi thôi, mà là một quy trình liên tục. Để duy trì một hệ thống an toàn website bền vững, cần phải thiết lập và tuân thủ các quy trình vận hành cốt lõi. Các quy trình này bao gồm việc kiểm tra, giám sát, cập nhật và phản ứng với các sự cố một cách có hệ thống. Việc bỏ qua các hoạt động bảo trì thường xuyên chính là nguyên nhân tạo ra các lỗ hổng mà tin tặc có thể khai thác. Theo nghiên cứu, nhiều cuộc tấn công thành công là do khai thác các lỗ hổng đã được biết đến nhưng chưa được vá kịp thời. Do đó, việc xây dựng một văn hóa bảo mật, trong đó mọi hoạt động phát triển và vận hành đều phải đặt yếu tố an toàn lên hàng đầu, là chìa khóa để bảo vệ website một cách toàn diện và lâu dài.

4.1. Quy trình quét lỗ hổng bảo mật và vá lỗi kịp thời

Một quy trình không thể thiếu là quét lỗ hổng bảo mật định kỳ. Sử dụng các công cụ tự động và dịch vụ chuyên nghiệp để rà soát toàn bộ website, từ mã nguồn, máy chủ đến các thành phần của bên thứ ba, nhằm phát hiện các điểm yếu tiềm ẩn. Kết quả của quá trình kiểm tra bảo mật website sẽ cung cấp một danh sách các lỗ hổng cần được ưu tiên xử lý. Ngay sau khi phát hiện, cần phải tiến hành quy trình vá lỗi bảo mật. Điều này bao gồm việc cập nhật hệ điều hành, nền tảng web (như WordPress, Joomla), các plugin, theme và thư viện lên phiên bản mới nhất. Việc chậm trễ trong việc vá lỗi sẽ tạo ra một "cửa sổ cơ hội" cho kẻ tấn công xâm nhập vào hệ thống.

4.2. Tăng cường giám sát an ninh và xác thực hai lớp 2FA

Việc giám sát an ninh liên tục là cần thiết để phát hiện sớm các hoạt động đáng ngờ. Điều này bao gồm việc theo dõi log hệ thống, log truy cập web, và sử dụng các hệ thống phát hiện xâm nhập (IDS) để cảnh báo về các hành vi bất thường, chẳng hạn như các nỗ lực đăng nhập thất bại liên tiếp hoặc các yêu cầu truy cập đáng ngờ. Bên cạnh đó, việc áp dụng bảo mật 2 lớp (2FA) cho tất cả các tài khoản quản trị là một biện pháp cực kỳ hiệu quả. 2FA yêu cầu người dùng cung cấp một yếu tố xác thực thứ hai (thường là mã OTP từ ứng dụng di động) ngoài mật khẩu. Lớp bảo vệ bổ sung này khiến cho việc chiếm tài khoản trở nên khó khăn hơn rất nhiều, ngay cả khi mật khẩu bị lộ.

4.3. Lựa chọn dịch vụ bảo mật website chuyên nghiệp uy tín

Đối với nhiều tổ chức không có đủ nguồn lực hoặc chuyên môn về an ninh mạng, việc sử dụng dịch vụ bảo mật website từ các nhà cung cấp chuyên nghiệp là một giải pháp tối ưu. Các dịch vụ này thường cung cấp một gói bảo vệ toàn diện, bao gồm WAF, giám sát 24/7, quét lỗ hổng bảo mật, phòng chống mã độc, và hỗ trợ ứng cứu sự cố. Một dịch vụ uy tín không chỉ giúp bảo vệ website mà còn cung cấp các báo cáo chi tiết và tư vấn chuyên sâu để cải thiện tình hình bảo mật. Khi lựa chọn nhà cung cấp, cần xem xét kinh nghiệm, công nghệ họ sử dụng, và khả năng phản ứng khi có sự cố xảy ra. Đây là một sự đầu tư thông minh để đảm bảo an toàn thông tin cho tài sản số quan trọng của doanh nghiệp.

V. Case study Tối ưu bảo mật WordPress với các plugin hàng đầu

WordPress là hệ quản trị nội dung (CMS) phổ biến nhất thế giới, điều này cũng khiến nó trở thành mục tiêu hấp dẫn cho các cuộc tấn công. Tuy nhiên, nhờ vào hệ sinh thái plugin phong phú, việc bảo mật WordPress có thể được tăng cường một cách đáng kể. Đồ án của sinh viên Nguyễn Võ Quốc Huy (ĐH Tài chính – Marketing, 2022) đã thực hiện một nghiên cứu thực tiễn về việc tích hợp và đánh giá các plugin bảo mật phổ biến. Nghiên cứu này cho thấy việc sử dụng kết hợp các công cụ chuyên dụng không chỉ giúp tự động hóa nhiều tác vụ bảo mật mà còn cung cấp một cái nhìn tổng quan về tình trạng an ninh của website. Việc lựa chọn và cấu hình đúng các plugin bảo mật là một bước quan trọng để xây dựng một lớp phòng thủ vững chắc cho bất kỳ website WordPress nào, từ blog cá nhân đến các trang thương mại điện tử phức tạp.

5.1. Đánh giá plugin bảo mật Wordfence Sucuri và iThemes

Nghiên cứu đã đi sâu vào việc cài đặt và đánh giá các plugin hàng đầu như Wordfence Security, Sucuri Security, và iThemes Security. Mỗi plugin đều có những điểm mạnh riêng. Wordfence nổi bật với tường lửa ứng dụng web (WAF) mạnh mẽ và trình quét mã độc toàn diện, giúp phát hiện và ngăn chặn các mối đe dọa trong thời gian thực. Sucuri Security tập trung vào việc giám sát tính toàn vẹn của tệp tin, kiểm tra blacklist và cung cấp các hành động khắc phục sau khi bị tấn công. iThemes Security (nay là Solid Security) cung cấp hơn 30 cách để bảo vệ website, bao gồm việc ẩn các trang đăng nhập, thực thi mật khẩu mạnh và bảo mật 2 lớp (2FA). Việc lựa chọn plugin nào phụ thuộc vào nhu cầu cụ thể và ngân sách, nhưng việc sử dụng ít nhất một trong số chúng là một khuyến nghị mạnh mẽ cho mọi quản trị viên website WordPress.

5.2. Hướng dẫn kiểm tra bảo mật website WordPress bằng công cụ

Ngoài các plugin tích hợp, nghiên cứu cũng đề cập đến việc sử dụng các công cụ bên ngoài để kiểm tra bảo mật website. Một ví dụ điển hình được trình bày là công cụ Quttera, một trình quét trực tuyến cho phép người dùng nhập URL website của mình để thực hiện quét tìm mã độc và các lỗ hổng tiềm ẩn. Công cụ này sẽ phân tích các tệp tin của trang web, kiểm tra xem tên miền có nằm trong danh sách đen nào không, và cung cấp một báo cáo chi tiết về các mối nguy hiểm được phát hiện. Việc thường xuyên sử dụng các công cụ quét bên ngoài như thế này cung cấp một góc nhìn khách quan về tình trạng bảo mật, giúp phát hiện các vấn đề mà các công cụ bên trong có thể bỏ sót. Đây là một phần quan trọng của quy trình quét lỗ hổng bảo mật toàn diện.

13/07/2025
Đồ án môn học an toàn thông tin đề tài các giải pháp đảm bảo an toàn bảo mật website

Trích đoạn nội dung tài liệu

CHƯƠNG 1: TỔNG QUAN 1.1 Tổng quan về đề tài Cuộc Cách mạng công nghiệp 4.0 đang diễn ra nhanh chóng với sự phát triển mạnh mẽ của không gian mạng. Sự kết hợp giữa hệ thống ảo và thực tế đã làm thay đổi cách thức làm việc của con người, từ đó tạo nên “cuộc cách mạng” để thúc đẩy phát triển kinh tế - xã hội. Bên cạnh những lợi ích to lớn không thể phủ nhận thì việc kết nối toàn cầu với đặc tính không biên giới cũng đặt ra nhiều thách thức rất lớn đối với an ninh, trật tự của các quốc gia trên thế giới, khiến cho an ninh mạng đã trở thành vấn đề toàn cầu. Ngày nay, trong kỷ nguyên kỹ thuật số một vấn đề thách thức lớn đối với các quốc gia và các doanh nghiệp trong bất kỳ lĩnh vực nào đó là đảm bảo an toàn thông tin nhất là an toàn thông tin mạng.

Những cuộc tấn công mạng, trong đó có tấn công Website xảy ra ngày càng phổ biến đã làm cho nhiều doanh nghiệp gặp những rủi ro lớn. Vậy đâu là giải pháp đảm bảo an toàn bảo mật một website hiệu quả? Hiện nay, ngày càng có nhiều các cuộc tấn công website tinh vi có tổ chức với quy mô lớn hướng đến các doanh nghiệp và tập đoàn lớn. Bất kỳ trang Web của cá nhân, doanh nghiệp hay tập đoàn lớn nào cũng đều có nguy cơ bị xâm phạm. Khi Website có lỗ hổng, hacker dễ dàng xâm nhập, tấn công và khai thác đữ liệu khiến Website bị nhiễm độc gây nguy hiểm không chỉ cho chủ sở hữu trang web mà cho cả những khách truy cập.

Phần lớn các vi phạm bảo mật trang web không phải là để đánh cắp dữ liệu hoặc phá hoại bố cục trang web,, mà là sử dụng máy chủ của trang để chuyển tiếp email spam hoặc thiết lập máy chủ web tạm thời, thông thường để phục vụ các file bất hợp pháp. Hiện trạng website bị tấn công, đánh cắp thông tin dữ liệu đang diễn ra rất phổ biến. Các tổ chức an ninh cho biết mỗi ngày có khoảng 30.000 website bị các hacker tấn công trên thế giới. Theo số liệu thống kê tại Việt Nam năm 2019, cứ mỗi 45 phút trôi qua lại có một website tấn công.

Trong những năm vừa qua, số vụ tấn công vào các website trên toàn cầu có dấu hiệu tăng cao. Theo Báo cáo an ninh website năm 2019 từ CyStask, năm 2019 thế giới đã xảy ra hơn 560.000 vụ tấn công website. Việt Nam SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 1 0 0 DO.WEBSITE ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE đứng thứ 11 trên thế giới với hơn 9.000 trang web bị tấn công. Điều đó cho thấy tình trạng bảo mật website ở Việt Nam chưa thực sự tốt.1: Top 15 quốc gia bị tấn công website nhiều nhất Vì vậy, website của ta không hề an toàn nếu như không có các biện pháp bảo mật tốt.

Với sự phổ biến của Internet, các dữ liệu cần lưu và bảo tồn trên mạng ngày càng nhiều, nhu cầu bảo mật trang web cũng càng ngày càng được quan tâm. Để giúp website hoạt động hiệu quả và tránh được những rủi ro như mất dữ liệu, bị hack, các nhà quản trị mạng cần quan tâm hơn đến các phương pháp bảo mật website cũng như các công cụ bảo mật trang web hiệu quả. Báo cáo này của tôi sẽ tìm hiểu kỹ hơn về nguyên nhân cũng như giải pháp an toàn để bảo mật một website hiệu quả.2 Mục tiêu nghiên cứu 1.1 Mục tiêu tổng quát Thông qua đề tài “Các giải pháp đảm bảo an toàn bảo mật website” có thể giúp em tìm hiểu các hình thức và quy mô của các cuộc tấn công website nhằm bổ sung thêm kiến về an toàn bảo mật thông tin nói chung và an toàn bảo mật thông website nói riêng. SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 2 0 0 DO.WEBSITE ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE 1.2 Mục tiêu cụ thể Với việc bổ sung thêm kiến thức về an toàn bảo mật thông tin cho website, em có thể áp dụng kiến thức ấy vào website mà mình làm ra nhằm gia tăng tính bảo mật của website và mức độ tin tưởng của người dùng khi sử dụng.3 Phạm vi của đề tài Vì là đề tài nghiên cứu của sinh viên nên phạm vị nghiên cứu của đề tài chỉ mang tầm vi mô, giới hạn trong một thời gian ngắn.

Cụ thể, đề tài “Các giải pháp đảm bảo an toàn bảo mật website” tập trung nghiên cứu tìm hiểu về website, tình hình an toàn bảo mật thông tin của website, các mối đe dọa về vấn đề an toàn thông tin phổ biến hiện nay như SQL Injection, Local Attack,…nhằm đưa ra giải pháp an toàn và bảo mật thông tin cho website.4 Đối tượng nghiên cứu Đối tượng nghiên cứu của đề tài “Các giải pháp đảm bảo an toàn bảo mật website” là các vấn đề liên quan đến an toàn bảo mật của một website như tìm hiểu cách hình thức tấn công website từ đó ta có thể tìm ra các cách phòng chống các cuộc tấn công ấy,… 1.5 Phương pháp nghiên cứu 1.1 Phương pháp nghiên cứu thực tiễn Trong phương pháp này cần nghiên cứu các đề tài liên quan hoặc có sự tương đồng về nội dung với đề tài mà ta đang thực hiện, sau đó thực hành lại theo các đề tài ấy để có đút kết lại cho bản thân cái nhìn tổng quát về đề tài và các kinh nghiệm thực tiễn để thực hiện đề tài một cách tốt nhất.2 Phương pháp nghiên cứu lý thuyết Ở trong phương pháp này sẽ tiến hành nghiên cứu các tài liệu ở trên internet để tìm hiểu các khái niệm liên quan đến an toàn thông tin nói chung và an toàn thông tin của một website nói riêng. Từ đó, ta sẽ trang bị cho bản thân các kiến thức về an toàn thông tin đây chính là điều kiện cơ sở để thực hiện đề tài. SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 3 0 0 DO.WEBSITE ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE CHƯƠNG 2: CƠ SỞ LÝ THUYẾT 2.1 Tổng quan về an toàn và bảo mật hệ thống thông tin 2.1 Các khái niệm trong ATBM hệ thống thông tin Dữ liệu (Data): Là các giá trị của thông tin định lượng hoặc định tính của các sự vật, hiện tượng trong cuộc sống. Trong tin học, dữ liệu được dùng như một cách biểu diễn hình thức hóa của thông tin về các sự kiện, hiện tượng thích ứng với các yêu cầu truyền nhận, thể hiện và sử lý bằng máy tính.

Thông tin (Information): Là dữ liệu đã được xử lý, phân tích, tổ chức nhằm mục đích hiểu rõ hơn sự vật, sự việc, hiện tượng theo một góc độ nhất định. An toàn và bảo mật thông tin (Informationsecurity): Là quá trình bảo vệ tính ní mật, tính toàn vẹn và tính sẵn có của dữ liệu khỏi việc vô tình hoặc cố ý sử dụng sai mục đích. Hệ thống thông tin (Information System): Là một hệ thống thồn tin bao gồm phần cứng, hệ điều hành và phần mềm ứng dụng hoạt động cùng nhau để thu thập, xử lý và lưu trữ dữ liệu cho cá nhân và tổ chức. An toàn hệ thống thông tin (Information System Security): Là tập hợp các hoạt động bảo vệ hệ thống thông tin và dữ liệu chống lại việc truy cập, sử dụng, chỉnh sửa, phá hủy, làm lộ và làm gián đoạn thông tin và hoạt động của hệ thống.

Bảo mật hệ thống thông tin (Information Systems Security): Là bảo vệ hệ thống thông tin chống lại việc truy cập, sử dụng, chỉnh sửa, phá hủy, làm lộ và làm gián đoạn thông tin và hoạt động của hệ thống một cách trái phép.2 Những yêu cầu ATBM hệ thống thông tin Đảm bảo được tính bí mật, tính toàn vẹn và tính khả dụng của hệ thống thông tin khỏi việc truy cập hoặc sửa đổi trái phép thông tin trong quá trình lưu trữ, xử lý và chuyển tiếp. Tam giác CIA (Confidenttiality, integrity, availability) là khái niệm cơ bản, cốt lõi của an toàn thông tin. SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 4 0 0 DO.WEBSITE ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE Hình 2.1: Mô hình CIA Ba đặc trưng này được liên kết lại xem như là một mô hình tiêu chuẩn của các hệ thống thông tin bảo mật, là thành phần cốt yếu của một hệ thống thông tin bảo mật và được gọi tắt là mô hình CIA.1 Tính bí mật của thông tin (Confidentiality): Tính bí mật của thông tin là tính giới hạn về đối tương được quyền truy xuất đến thông tin. Đối tượng truy xuất có thể là con người, là máy tính hoặc phần mềm, kể cả phần mềm phá hoại như virus, worm, spware,…Thông tin là duy nhất, không tùy tiện biết, những người phải được cho phép, có quyền truy cập thì mới có thể xem được thông tin đó.

Sự bí mật của thông tin phải được xem xét dưới dạng 2 yếu tố không thể tách rời: sự tồn tại của thông tin và nội dung của thông tin đó. Đôi khi, tiết lộ sự tồn tại của thông tin có ý nghĩa cao hơn tiết lộ nội dung của nó. Ví dụ: Chiến lược kinh doanh bí mật mang tính sống còn của một công ty đã bị tiết lộ cho một công ty đối thủ khác. Việc nhận thức được rằng có điều đó tồn tại sẽ quan SINH VIÊN THỰC HIỆN: NGUYỄN VÕ QUỐC HUY TRANG 5 0 0 DO.WEBSITE ĐỀ TÀI: CÁC GIẢI PHÁP ĐẢM BẢO AN TOÀN BẢO MẬT WEBSITE trong hơn nhiều so với việc biết cụ thể về nội dung thông tin, chẳng hạn nhưu ai đã tiết lộ, tiết lộ cho đối thủ nào và tiết lộ những thông tin gì,.Chính vì thế, trong một số hệ thống xác thực người dùng như đăng nhập vào hộp thư điện tử hoặc các dịch vụ khác trên mạng, khi người sử dụng cung cấp một tên người dùng (user-name) sai, thay vì thông báo tên người dùng sai thì một số hệ thống sẽ thông báo mật khẩu (password) sai hoặc “Invalid user name/password” (người dùng hoặc mật khẩu không hợp lệ).

Dụng ý đằng sau thông báo này là để từu chối việc xác nhận sự tồn tại của tên người dùng, gây khó khăn cho người muốn đăng nhập hệ thông một cách bất hợp pháp. Các công cụ chính phục vụ cho tiêu chí "bảo mật":  Mã hóa (Encryption): Mã hóa là một phương pháp chuyển đổi thông tin khiến dữ liệu trở nên không thể đọc được đối với người dùng trái phép bằng cách sử dụng thuật toán. Sử dụng khóa bí mật (khóa mã hóa) để dữ liệu được chuyển đổi, chỉ có thể được đọc bằng cách sử dụng một khóa bí mật khác (khóa giải mã).

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ