Chương 1: Tổng quan về vấn đề bảo vệ an toàn an ninh trong mạng LAN và truy cập Internet tại Việt Nam (1.Trọng tâm ứng dụng CNTT 2011-2015; 1.Yêu cầu thực tiễn về bảo vệ an toàn an ninh trong mạng LAN và truy cập Internet tại Việt Nam; 1.Xác định vấn đề về bảo vệ an toàn an ninh dữ liệu trong mạng LAN và truy cập Internet tại Việt Nam) Chương 2: Nghiên cứu công nghệ ảo hóa để đảm bảo an toàn thông tin (2.Giới thiệu về ảo hóa; 2.Các công nghệ hỗ trợ ảo hóa ; 2.Công nghệ ảo hóa ứng dụng đảm bảo sử dụng an toàn thông tin và tiện lợi trong mạng LAN) Chương 3: Tìm hiểu công nghệ Thin client và giao thức Remote Desktop Protocol (3.Giới thiệu về thin clients; 3.Các công nghệ thin clients; 3. Giao thức làm việc từ xa an toàn Remote Desktop Protocol (RDP)) Chương 4: Mô hình mạng LAN trong giải phảp V-Azur bảo vệ an ninh dữ liệu cho mạng nội bộ khi truy cập Internet và làm việc từ xa qua Internet (4. Phân chia mạng nội bộ và bài toán truy cập Internet, làm việc từ xa an toàn; 4. Nhược điểm và các vấn đề của các giải pháp hiện có; 4.
Giải pháp V-Azur bảo vệ an toàn an ninh dữ liệu cho mạng nội bộ khi truy cập Internet và làm việc từ xa qua Internet; 4. Đánh giá công nghệ VCM12; 4. Đề xuất giải pháp chính sách và khuyến nghị) Luận văn trình bày những nội dung cơ bản, những nội dung được đề cập sâu hơn là cơ sở cho giải pháp ứng dụng V-AZUR. Giải pháp có ý nghĩa thiết thực trong việc đảm bảo an toàn an ninh cho hệ thống mạng cơ quan, doanh nghiệp.
Mặc dù có nhiều cố gắng nhưng do năng lực và thời gian hạn chế, luận văn không tránh khỏi những thiếu sót, mong Thầy, Cô và đồng nghiệp đóng góp ý kiến xây dựng. Xin chân thành cảm ơn! Đặng Thị Thùy Trang LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 11 Chƣơng 1: TỔNG QUAN VỀ VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI VIỆT NAM 1.Trọng tâm ứng dụng CNTT 2011-2015 Căn cứ Quyết định số 1605/QĐ-TTg ngày 27 tháng 8 năm 2010 của Thủ tướng Chính phủ phê duyệt Chương trình quốc gia về ứng dụng CNTT trong hoạt động của cơ quan nhà nước giai đoạn 2011-2015; Trọng tâm ứng dụng CNTT giai đoạn 2011 – 2015: Quản lý hành chính, cơ sở dữ liệu quốc gia, an toàn an ninh mạng. Quản lý hành chính: Quản lý văn bản tích hợp trong toàn quốc tới cơ quan nhà nước các cấp, bảo đảm an toàn, an ninh, tính pháp lý của văn bản trao đổi; Thư điện tử quốc gia; Giao ban điện tử đa phương tiện giữa Thủ tướng Chính phủ với các Bộ, cơ quan ngang Bộ, cơ quan thuộc Chính phủ, Ủy ban nhân dân các tỉnh, thành phố trực thuộc Trung ương; Chỉ đạo, điều hành của Chính phủ trên Mạng truyền số liệu chuyên dùng của các cơ quan Đảng, Nhà nước; Quản lý, theo dõi chương trình công tác của Chính phủ; Mạng thông tin điện tử phục vụ trao đổi thông tin giữa Văn phòng Chính phủ, Văn phòng Trung ương Đảng, Văn phòng Quốc hội, Văn phòng Chủ tịch nước; Cổng thông tin điện tử Chỉnh phủ; Tài chính tích hợp, Giám sát thị trường tài chính; Nộp tờ khai thuế qua mạng Internet; Triển khai thủ tục hải quan điện tử; Ứng dụng thương mại điện tử trong mua sắm Chính phủ; Quản lý thông tin đầu tư nước ngoài…. Các cơ sở dữ liệu quốc gia: Thủ tục hành chính trên Internet; Cán bộ, công chức, viên chức; Kinh tế công nghiệp và thương mại; Tài nguyên và môi trường; Biên giới lãnh thổ; Các dự án đầu tư; Doanh nghiệp; Dân cư; Tài chính An toàn an ninh mạng: Các hệ thống cơ sở dữ liệu và quản lý hành chính đều cần được bảo vệ an toàn.Yêu cầu thực tiễn về bảo vệ an toàn an ninh mạng LAN và kết nối Internet tại Việt Nam 1.Hiện trạng kỹ thuật và công nghệ trong các mạng LAN phổ biến hiện nay 1.Mạng LAN kết nối Internet Ngày nay, các thành phần chủ yếu của một mạng LAN có kết nối Internet có thể mô tả sơ bộ như theo sơ đồ Hình 1.
Các máy trạm, máy chủ, cơ sở dữ liệu, máy in thường được đặt sau tường lửa (giải pháp mềm như ISA hoặc giải pháp cứng như Cisco ASA hoặc cả hai). Để an toàn, điểm truy cập Wifi phải đặt trước tường lửa ngay sau modem. Mạng lớn có nhiều máy có thể phải dùng thiết bị switch. LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 12 ` FIREWALL ISA Switch Modem ADSL hoặc Cáp quang Windows Server Application Server Wifi Access Point Database Hình 1.1: Các thành phần chính của mạng LAN 1.Các loại người sử dụng và phân quyền truy cập Sơ đồ Hình 1.2 là sơ đồ khá phổ biến về người sử dụng trong mạng LAN hiện nay.
Người sử dụng mạng LAN có thể sử dụng các máy trạm gồm: P1: Máy trạm có quyền truy cập vào các tài nguyên cần bảo mật, có các tài liệu bí mật. Các máy này nếu có thể kết nối thẳng với Internet như trên sơ đồ cho dù thông qua tường lửa cũng là vi phạm Quyết định 71/2004/QĐ-BCA của Bộ Công an. P2: Máy trạm chỉ có quyền truy cập vào các tài nguyên thường, các tài liệu công khai. Chú ý một số mạng, tùy theo nhu cầu công việc, có thể không cần phải có máy P2.
` Máy chủ ứng dụng P1 ` Tường lửa P2 MÁY LÀM VIỆC TỪ XA Hình 1.2: Các loại ngƣời sử dụng trong mạng LAN hiện nay LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 13 Ứng dụng chủ yếu hiện nay cần bảo mật là các ứng dụng hỗ trợ tác nghiệp (theo mô hình Client-Server chạy trên nền Desktop hoặc theo mô hình Web-based). Trong cả hai trường hợp, các tài liệu được lưu trữ trên “Máy chủ ứng dụng”. Các lỗ hổng an ninh cần xử lý của mô hình này là: - Cần phải ngăn chặn kết nối trực tiếp của P1 vào Internet để đảm bảo các máy tính chứa tài liệu mật không thể kết nối được với Internet. Người dùng hiện nay thường gửi tài liệu qua các hệ thống Email miễn phí khó kiểm soát, qua các chương trình chat, qua các chương trình chia sẻ file ngang hàng (P2P),… hoặc tải về P1 các mã độc do vô tình hay hữu ý.
- Với nhận thức và kiến thức hiện nay của người dùng, việc truy cập từ P2 vào P1 để lấy tài nguyên hoặc cài mã độc hết sức dễ dàng. Nhóm người sử dụng P2 thường có nhận thức trách nhiệm thấp hơn về bảo mật và dễ dàng để thất thoát, ngoài ra tin tặc có thể lợi dụng sơ hở này để truy cập P1 từ máy P2. Như vậy, về mặt kỹ thuật, không có sự khác biệt giữa P1 và P2. - Hiện nay việc phân quyền hoàn toàn dựa vào quyền truy cập được quy định trên máy chủ ứng dụng.
Tuy nhiên, người sử dụng có thể giả mạo các máy con để hợp thức hóa việc truy cập tài nguyên trên máy chủ; các tài nguyên và tài liệu trên máy chủ ứng dụng có thể truy cập trực tiếp được cũng khá nhiều và ở dạng chưa mã hóa. Bên cạnh đó quyền truy cập cũng không có chính sách phân quyền cẩn thận và không được theo dõi ghi nhật ký thường xuyên để truy vết. Có thể thấy, sơ đồ này hiện nay khá phổ biến và đã bộc lộ nhiểu điểm yếu cần cấp tốc khắc phục.Yêu cầu thực tế Với sự phát triển ngày càng rộng khắp của CNTT, mạng LAN đang ngày càng phổ biến ở các cơ quan thuộc hệ thống chính trị và các doanh nghiệp ở Việt Nam. Trong lúc đó: (i) Sử dụng Internet đã trở thành một thói quen, yêu cầu công việc không thể thiếu đối với cơ quan nhà nước và doanh nghiệp.
(ii) Làm việc từ xa sẽ trở nên quan trọng đối với lãnh đạo, nhân viên đi công tác hoặc làm việc ở nhà. Hay do họp hành quá nhiều trong giờ hành chính không có thời gian xử lý công văn. (iii) Một số bộ, địa phương có hệ thống ứng dụng tập trung, cần được sử dụng từ xa cho các đơn vị trực thuộc không cùng địa bàn. Các nhu cầu này đã đề ra những thách thức to lớn và phải có những giải pháp cấp bách để bảo đảm an ninh thông tin và dữ liệu.Vấn đề thực tiễn Như đã phân tích các lỗ hổng an ninh ở mục 1.2 thì các vấn đề thực tiễn đặt ra đối với hệ thống mạng nội bộ trong các cơ quan nhà nước hiện nay như sau: LUAN VAN CHAT LUONG download : add luanvanchat@agmail.
Người dùng ở trong mạng nội bộ có thể gửi các tệp tin, dữ liệu ra ngoài qua đường Internet. Vô tình hay cố ý. Người dùng làm việc từ xa sử dụng VPN, có thể tải về các tệp tin, dữ liệu có thể bị phát tán. Mã độc có thể nhiễm vào mạng nội bộ, phá hoại hoặc đánh cắp dữ liệu.
Internet mở ra các lỗ hổng đối với mạng LAN có kết nối Internet.Các quy định của các cơ quan nhà nước Gần đây đã có những cuộc tấn công lớn và toàn diện của tin tặc trong nước và nước ngoài vào các mạng LAN và cổng điện tử của các cơ quan và doanh nghiệp Việt Nam nhằm tới các mục tiêu: - Chiếm quyền kiểm soát hệ thống quản trị nội dung (CMS), để thay thế nội dung của các trang điện tử bằng các nội dung phản tuyên truyền. - Truy cập trái phép và cài mã độc lên các máy tính có tài liệu và thông tin cần bảo mật. Các mã độc này sẽ định kỳ được kích hoạt và chuyển tải các thông tin quý ra ngoài. - Lợi dụng sự bất cẩn của người sử dụng và sự thiếu cẩn trọng trong công tác quản lý để giả mạo quyền sử dụng, xâm nhập hệ thống và gửi ra ngoài các tài nguyên cần bảo vệ theo đường Internet, email sử dụng các ứng dụng thông dụng như HTTP, TELNET, FTP, SMNP,… Trước tình hình đó, nhà nước ta đã có một số quy định nhằm đảm bảo an toàn an ninh thông tin cho mạng nội bộ của các cơ quan nhà nước cụ thể như sau: a.
Quy định về sử dụng Internet của Bộ Công An (QĐ 71/2004/QĐ-BCA) nghiêm cấm các máy tính có tài liệu dữ liệu bí mật kết nối Internet. Quyết định của Bộ trưởng Bộ Tài chính (2615/QĐ-BTC) các máy tính trong ngành tài chính có các tài liệu quan trọng không được mở trang tin và ứng dụng Internet ngay trên máy. Vấn đề: Bảo mật là vấn đề của con người.