Luận văn thạc sĩ kỹ thuật điện tử giải pháp nâng cao tính an toàn cho hệ thống erp doanh nghiệp

Luận văn thạc sĩ kỹ thuật điện tử đề xuất giải pháp nâng cao tính an toàn cho hệ thống ERP trong doanh nghiệp, đảm bảo hiệu quả và bảo mật.

Chuyên ngành

Kỹ thuật điện tử

Người đăng

Ẩn danh

Thể loại

luận văn thạc sĩ

2014

82
3
0

Phí lưu trữ

30 Point

Tóm tắt

I. Tổng quan về hệ thống ERP và các nguy cơ an ninh

Hệ thống ERP (Enterprise Resource Planning) là một giải pháp quản lý tổng thể các nguồn lực doanh nghiệp, giúp tối ưu hóa quy trình và quản lý dữ liệu hiệu quả. Tuy nhiên, tính liên kết cao của hệ thống này cũng tạo ra nhiều nguy cơ về an ninh mạng, đặc biệt là các lỗ hổng trong ứng dụng web. Các cuộc tấn công phổ biến như SQL injection, XSS, và DoS đe dọa nghiêm trọng đến tính bảo mật thông tin của doanh nghiệp. Việc bảo vệ hệ thống ERP không chỉ tập trung vào hạ tầng mạng mà cần chú trọng vào các giải pháp bảo mật ứng dụng web.

1.1. Hệ thống ERP và lợi ích

Hệ thống ERP tích hợp các phân hệ quản lý như tài chính, nhân sự, sản xuất, và bán hàng vào một nền tảng duy nhất. Điều này giúp doanh nghiệp tối ưu hóa quy trình, tăng hiệu suất và kiểm soát tốt hơn các hoạt động kinh doanh. Tuy nhiên, sự phụ thuộc vào ứng dụng web làm tăng nguy cơ bị tấn công, đặc biệt khi các giải pháp bảo mật hiện tại chưa đáp ứng đầy đủ.

1.2. Nguy cơ an ninh đối với ERP

Các lỗ hổng trong ứng dụng web chiếm 92% tổng số lỗ hổng bảo mật. Các cuộc tấn công như SQL injection, XSS, và DoS nhằm vào cơ sở dữ liệu và người dùng, gây thiệt hại lớn cho doanh nghiệp. Việc thiếu các giải pháp bảo mật chuyên sâu khiến hệ thống ERP dễ bị xâm nhập, đặc biệt khi các doanh nghiệp chưa chú trọng đến an ninh mạng.

II. Giải pháp ModSecurity cho hệ thống ERP

ModSecurity là một giải pháp WAF (Web Application Firewall) mã nguồn mở, được sử dụng để bảo vệ ứng dụng web khỏi các cuộc tấn công. ModSecurity hoạt động bằng cách phân tích lưu lượng HTTP và áp dụng các Rule để ngăn chặn các hành vi độc hại. Giải pháp này phù hợp với các hệ thống ERP do tính linh hoạt, chi phí thấp và khả năng tích hợp với nhiều loại web server như Apache, IIS, và Nginx.

2.1. Giới thiệu về ModSecurity

ModSecurity là một module bảo mật cho web server, được thiết kế để phát hiện và ngăn chặn các cuộc tấn công vào ứng dụng web. Nó sử dụng các Rule để kiểm soát lưu lượng HTTP, giúp bảo vệ hệ thống khỏi các lỗ hổng như SQL injection, XSS, và DoS. ModSecurity có thể hoạt động độc lập hoặc tích hợp với các web server phổ biến.

2.2. Ưu điểm của ModSecurity

ModSecurity có nhiều ưu điểm như khả năng tích hợp hệ thống linh hoạt, chi phí triển khai thấp, và cộng đồng hỗ trợ lớn từ OWASP. Ngoài ra, ModSecurity cung cấp tính năng ghi log chi tiết, hỗ trợ reverse proxy, và khả năng ngăn chặn các cuộc tấn công DoS/DDoS. Đây là giải pháp phù hợp để nâng cao tính an toàn hệ thống ERP.

III. Triển khai ModSecurity tại Công ty Điện lực An Giang

Giải pháp ModSecurity được triển khai và đánh giá tại Công ty Điện lực An Giang nhằm tăng cường bảo mật thông tin cho hệ thống ERP. Quá trình triển khai bao gồm việc kiểm tra các điểm yếu hiện có, thiết lập các Rule bảo mật, và đánh giá hiệu quả của giải pháp. Kết quả cho thấy ModSecurity có khả năng ngăn chặn hiệu quả các cuộc tấn công phổ biến, đồng thời không ảnh hưởng đến hiệu năng hệ thống.

3.1. Hiện trạng hệ thống

Hệ thống ERP của Công ty Điện lực An Giang được xây dựng trên nền ứng dụng web, với các phân hệ quản lý tài chính, nhân sự, và sản xuất. Tuy nhiên, hệ thống này tồn tại nhiều lỗ hổng bảo mật, đặc biệt là các nguy cơ từ SQL injectionXSS. Việc thiếu các giải pháp bảo mật chuyên sâu khiến hệ thống dễ bị tấn công.

3.2. Kết quả triển khai

Sau khi triển khai ModSecurity, hệ thống ERP của Công ty Điện lực An Giang đã được bảo vệ hiệu quả khỏi các cuộc tấn công phổ biến. Các Rule được thiết lập đã ngăn chặn thành công các hành vi độc hại, đồng thời không làm giảm hiệu năng hệ thống. Điều này chứng minh tính khả thi và hiệu quả của giải pháp WAF trong việc nâng cao tính an toàn hệ thống ERP.

IV. Đánh giá và ứng dụng thực tiễn

Giải pháp ModSecurity không chỉ mang lại hiệu quả cao trong việc bảo vệ hệ thống ERP mà còn có tính ứng dụng rộng rãi trong các doanh nghiệp. Việc triển khai WAF giúp doanh nghiệp chủ động hơn trong việc quản lý và bảo mật thông tin, đồng thời giảm thiểu rủi ro từ các cuộc tấn công mạng. Đây là một giải pháp công nghệ thiết thực, phù hợp với xu hướng phát triển phần mềm và quản lý hệ thống thông tin hiện đại.

4.1. Giá trị thực tiễn

Giải pháp ModSecurity mang lại giá trị thực tiễn cao, đặc biệt trong bối cảnh các doanh nghiệp đang đối mặt với nhiều nguy cơ về an ninh mạng. Việc sử dụng WAF giúp doanh nghiệp bảo vệ hiệu quả các thông tin quan trọng, đồng thời tối ưu hóa quy trình quản lý hệ thống ERP.

4.2. Hướng phát triển

Trong tương lai, việc tích hợp các giải pháp WAF như ModSecurity vào hệ thống ERP sẽ trở nên phổ biến hơn. Các doanh nghiệp cần chú trọng đầu tư vào công nghệ thông tinbảo mật thông tin để đảm bảo an toàn và phát triển bền vững.

21/02/2025
Luận văn thạc sĩ kỹ thuật điện tử giải pháp nâng cao tính an toàn cho hệ thống erp doanh nghiệp

Trích đoạn nội dung tài liệu

Chương 1: TỔNG QUAN 1.1 Hệ thống ERP doanh nghiệp ERP (Enterprise Resource Planning – Hệ thống hoạch định nguồn lực doanh nghiệp) là khái niệm đã trở nên ngày càng phổ biến không chỉ trong lĩnh vực công nghệ thông tin của Việt Nam mà cả cộng đồng doanh nghiệp, nhà quản lý. Với ERP, mọi hoạt động của một công ty, từ công tác điều hành, quản trị nguồn nhân lực (HRM), quản lý dây chuyền sản xuất (MRP) và cung ứng vật tư, quản lý tài chính nội bộ (FRM), đến việc bán hàng, tiếp thị sản phẩm (SCM), trao đổi với đối tác, khách hàng (CRM)… đều được thực hiện trên một hệ thống duy nhất. Nếu triển khai thành công ERP, doanh nghiệp sẽ có thể tiết kiệm chi phí, tăng khả năng cạnh tranh và thêm cơ hội để phát triển vững mạnh.1 Mô hình hệ thống ERP [1] Triển khai ERP là quá trình tin học hóa toàn diện các hoạt động của doanh nghiệp dựa trên các qui trình quản lý tiên tiến. Mọi hoạt động của doanh nghiệp sẽ do phần mềm máy tính hỗ trợ và thực hiện các qui trình xử lý một cách tự động hoá, giúp cho các doanh nghiệp quản lý các hoạt động then chốt, bao gồm: kế toán, phân tích tài chính, quản lý mua hàng, quản lý tồn kho, hoạch định và quản lý sản xuất, quản lý 4 quan hệ với khách hàng, quản lý nhân sự, theo dõi đơn hàng, quản lý bán hàng, v.

Mục tiêu tổng quát của hệ thống này là đảm bảo các nguồn lực thích hợp của doanh nghiệp như nhân lực, vật tư, máy móc và tiền bạc có sẵn với số lượng đủ khi cần, bằng cách sử dụng các công cụ hoạch định và lên kế hoạch. Đặc điểm nổi bật của ERP là một hệ thống phần mềm sống có thể mở rộng và phát triển theo thời gian theo từng loại hình doanh nghiệp mà không làm ảnh hưởng đến cấu trúc của chương trình. ERP loại bỏ các hệ thống máy tính riêng lẻ ở các bộ phận trong một doanh nghiệp: Tài chính, Nhân sự, Kinh doanh, Sản xuất, Kho… ERP sẽ thay thế chúng bằng một chương trình phần mềm hợp nhất phân chia theo các phân hệ phần mềm khác nhau và tạo nên một mối quan hệ thống nhất với nhau. Phần mềm ERP rất linh động trong việc cài đặt các phân hệ theo yêu cầu doanh nghiệp.

Các doanh nghiệp có thể yêu cầu cài đặt một vài phân hệ mà doanh nghiệp cần, các phân hệ còn lại còn lại có thể cài đặt sau mà không ảnh hưởng đến hệ thống.2 Nguy cơ mất an toàn thông tin đối với hệ thống ERP Hệ thống ERP vốn mang lại nhiều lợi ích cho doanh nghiệp do tính liên kết của kho dữ liệu dùng chung giúp cho việc truy xuất, khai thác thông tin được linh hoạt, kịp thời. Tuy nhiên, cũng chính vì tính liên kết này mà nguy cơ mất an toàn thông tin cho toàn hệ thống là rất lớn. Các phương thức tấn công vào hệ thống thông tin ngày càng tinh vi, phức tạp và gây thiệt hại rất lớn cho doanh nghiệp. Theo thống kê từ Chi hội An toàn thông tin phía Nam (VNISA) [2], Việt Nam đứng đầu danh sách các quốc gia thường xuyên bị hacker tấn công.

Theo đó, có tới 394 máy chủ bị kết nối âm thầm và thường trực ra máy chủ nước ngoài. Theo VNCERT [3], trong 6 tháng đầu năm 2014, Trung tâm này đã ghi nhận 405 sự cố Phishing, xử lý được 250 sự cố; 648 sự cố Deface (72 sự cố liên quan đến tên miền gov.vn), xử lý được 34 sự cố .vn và 281 tên miền khác, 345 sự cố malware (xử lý được 147 sự cố). Trung tâm đã cảnh báo xử lý 2.117 lượt địa chỉ IP của các cơ quan nhà nước bị nhiễm mã độc botnet. Cùng với đó, theo báo cáo [4] do 5 Trung tâm Nghiên cứu chiến lược và quốc tế (CSIS) phối hợp với công ty bảo mật McAfee thực hiện công bố ngày 09/06/2014, các cuộc tấn công mạng đang khiến nền kinh tế toàn cầu thiệt hại khoảng 445 tỷ USD mỗi năm, bao gồm cả 350.000 việc làm bị mất tại Mỹ và châu Âu.

Với hệ thống ERP, các phân hệ nghiệp vụ thường được xây dựng trên nền ứng dụng web do tính linh hoạt và đa nền tảng của nó. Bên cạnh đó, các giải pháp bảo vệ hệ thống khỏi các lỗ hổng ứng dụng, nhất là ứng dụng web vẫn chưa nhận được sự quan tâm đúng mức, nhiều giải pháp thông thường chỉ tập trung vào bảo vệ hệ thống mạng như Hình 1. FTP server Email server Web server DMZ Internal Firewall DB servers Internet External Firewall Hình 1.2 Mô hình bảo mật hệ thống mạng [5] Trong một số kết quả nghiên cứu [6] thể hiện tại Hình 1.3 cho thấy: 92% các lỗ hổng lại nằm trong các ứng dụng chứ không phải trong hệ thống mạng. Theo một thống kê khác của Gartner, 75% các cuộc tấn công là nhằm vào lớp ứng dụng.

6 3% Server Application 15% Non‐Server Application 41% Operating System Hardware Communication Protocol Network 36% Other Hình 1.3 Lỗ hổng trong hệ thống thông tin [6] Theo bản cập nhật năm 2013 của OWASP (Phụ lục 1) về Top 10 rủi ro an toàn của ứng dụng web, các phương thức tấn công như SQL injection, Cross site scripting (XSS)… nhằm truy nhập, khai thác dữ liệu trái phép, chiếm quyền điều khiển hệ thống… vẫn đang là các mối đe dọa phổ biến và đang được hacker tấn công khai thác nhiều nhất. Xu hướng tấn công thường tập trung vào các mục tiêu sau:  Thông tin hệ thống: đây là bước đầu tiên mà hacker thực hiện khi tấn công hệ thống. Với thông tin về hệ thống như phiên bản hệ điều hành, web server…, hacker có thể khai thác lỗ hổng đối với hệ thống sử dụng các phiên bản cũ chưa được vá lỗi. Một số phương thức có thể thu thập thông tin hệ thống như Fingerprinting, HTTP Method.

 Xác thực hệ thống: đối với các ứng dụng có tính năng đăng nhập cho người dùng, hacker có thể sử dụng kỹ thuật tấn công như dò tìm mật khẩu để xâm nhập và thao tác trái phép trên hệ thống. Phương thức thường gặp đối với loại tấn công này là Brute Force.  Cơ sở dữ liệu (CSDL) ứng dụng: phương thức thường được hacker sử dụng là SQL injection. Đây là loại tấn công vào CSDL ứng dụng web.

Theo đó, hacker sẽ tìm 7 cách thay đổi ý nghĩa của câu lệnh SQL gốc. Việc này được thực hiện bằng cách chèn thêm các từ khóa, toán tử và câu lệnh SQL vào trong câu lệnh SQL gốc. Nếu việc thực hiện thành công, hacker sẽ thao túng được CSDL của ứng dụng, thực hiện khai thác thông tin trái phép.  Người dùng: đối với ứng dụng web, phương thức tấn công người dùng thông thường là XSS.

Hacker có thể dùng những đoạn mã script độc hại lấy cookie, keylog để khai thác thông tin hoặc giả mạo người dùng.  Web server: một phương thức tấn công thường gặp đối với web server là DoS. Trong đó, phương thức DoS layer 7 có thể vô hiệu các firewall ở lớp network. Loại tấn công này chiếm tài nguyên và khiến web server từ chối các kết nối ngay cả kết nối hợp lệ.3 Giải pháp tăng cường tính an toàn cho hệ thống ERP doanh nghiệp Với các nguy cơ đã đề cập ở trên, việc nghiên cứu áp dụng giải pháp tăng cường tính an toàn cho hệ thống ERP doanh nghiệp là vấn đề cấp bách cần được quan tâm giải quyết.

Trong đó, giải pháp tập trung bảo vệ các mục tiêu sau:  Thông tin hệ thống;  Xác thực hệ thống;  CSDL ứng dụng;  Người dùng;  Web server. Đối với hệ thống ERP vận hành trên nền web, các phương thức có thể được áp dụng để bảo vệ ứng dụng như xây dựng mã nguồn an toàn hay thiết lập WAF (Web Application Firewall) [9]. Xây dựng mã nguồn an toàn là một kỹ thuật quan trọng. Để thực hiện được việc này, lập trình viên phải hiểu rõ và biết cách ngăn chặn các lỗ hổng của ứng dụng web.

Điều này đòi hỏi lập trình viên phải am hiểu về các vấn đề bảo mật. Tuy nhiên, các lập trình viên thường không được đào tạo nhiều về lĩnh vực này. Hơn nữa, hầu hết 8 các ứng dụng đều được nhà cung cấp đóng gói trước khi triển khai cho doanh nghiệp. Như vậy, việc can thiệp vào mã nguồn là không thực hiện được.

Trong khi đó, WAF sẽ thực hiện phân tích gói tin HTTP để tìm và ngăn chặn các tấn công vào hệ thống mà không lệ thuộc vào nhà cung cấp ứng dụng. Như vậy, WAF giải pháp phù hợp đối với hệ thống ERP trên nền ứng dụng web. Vị trí WAF được mô tả tại Hình 1. FTP server Email server Web server DMZ Internal Firewall DB servers LAN WAF WebApp Attack Internet External Firewall Hình 1.4 Mô hình bảo mật hệ thống thông tin với WAF WAF thường được chia làm hai loại chính: giải pháp thương mại và giải pháp mã nguồn mở.

Giải pháp thương mại của Cisco, Juniper, Barracuda… có tính ổn định và được sự hỗ trợ từ nhà cung cấp. Tuy nhiên, chi phí đầu tư sử dụng lớn, các điều chỉnh, cập nhật đều lệ thuộc hoàn toàn vào nhà cung cấp. Điểm cần quan tâm đối với giải pháp thương mại là sản phẩm đóng gói, người dùng hoàn toàn không thể biết và can thiệp 9 vào mã nguồn. Điều này tiềm ẩn nguy cơ các thông tin trong hệ thống của người dùng có thể bị nhà sản xuất khai thác.

Giải pháp mã nguồn mở mang tính cộng đồng, giúp tiết kiệm chi phí và chủ động trong việc quản lý, thay đổi, chỉnh sửa hệ thống. Một số giải pháp WAF mã nguồn mở có thể sử dụng để bảo vệ ứng dụng web như ModSecurity, WebKnight, QuickDefence…[10].1 Các giải pháp WAF mã nguồn mở Đặc điểm ModSecurity WebKnight QuickDefence Web server tương thích IIS, Apache, Nginx IIS Nginx Ghi log HTTP đầy đủ Có Không Không Kỹ thuật vá ảo Có Có Có Reverse Proxy Có Có Có Ngăn chặn DoS/DDoS Có Có Không Cộng đồng hỗ trợ Lớn (OWASP) Hạn chế Hạn chế Có thể nhận thấy ModSecurity là giải pháp WAF mã nguồn mở có tính năng tốt, vận hành được với nhiều loại web server (IIS, Apache, Nginx). Bên cạnh đó, ModSecurity có quá trình phát triển lâu dài và thường xuyên được cập nhật. Phiên bản mới nhất của ModSecurity là 2.0 phát hành ngày 15/04/2014.

Hơn nữa, ModSecurity cũng được cộng đồng OWASP liên kết hỗ trợ thông qua dự án OWASP ModSecurity Core Rule Set. Tóm lại, với mục tiêu tăng cường tính an toàn cho thống hệ thống ERP thì ModSecurity là sự lựa chọn phù hợp. Giải pháp được nghiên cứu triển khai, đánh giá và áp dụng tại Công ty Điện lực An Giang. 10 Chương 2: GIẢI PHÁP MODSECURITY CHO HỆ THỐNG ERP 2.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Giải pháp nâng cao tính an toàn cho hệ thống ERP doanh nghiệp | Luận văn thạc sĩ kỹ thuật điện tử là một tài liệu chuyên sâu tập trung vào việc cải thiện bảo mật cho các hệ thống ERP (Enterprise Resource Planning) trong doanh nghiệp. Tài liệu này phân tích các rủi ro bảo mật tiềm ẩn, đề xuất các giải pháp kỹ thuật và quản lý để tăng cường an toàn thông tin, đồng thời đưa ra các case study thực tế để minh họa hiệu quả của các giải pháp này. Đọc giả sẽ nhận được những hiểu biết sâu sắc về cách bảo vệ hệ thống ERP khỏi các mối đe dọa an ninh mạng, từ đó nâng cao hiệu quả hoạt động và giảm thiểu rủi ro cho doanh nghiệp.

Để mở rộng kiến thức về quản lý rủi ro trong doanh nghiệp, bạn có thể tham khảo thêm Tiểu luận mối quan hệ giữa hệ thống quản lí rủi ro doanh nghiệp ERM và giá trị doanh nghiệp, một tài liệu nghiên cứu thực nghiệm tại các công ty cổ phần niêm yết trên sàn chứng khoán Việt Nam. Đây là cơ hội để bạn hiểu rõ hơn về tác động của quản lý rủi ro đến giá trị doanh nghiệp và cách áp dụng các hệ thống quản lý hiệu quả.