Giáo trình An toàn và Bảo mật thông tin (Mã mô đun: MĐ 13)

Tổng quan về giáo trình (250-300 từ)

Giáo trình An toàn và Bảo mật thông tin (Mã mô đun: MĐ 13) do nhóm tác giả Trường Cao đẳng nghề Cần Thơ biên soạn (Chủ biên: Nguyễn Hoàng Vũ), ban hành theo chương trình đào tạo nghề Ứng dụng phần mềm hệ Cao đẳng năm 2021. Trong cấu trúc chương trình đào tạo, đây là mô đun chuyên môn nghề cơ sở mang tính bắt buộc, được bố trí giảng dạy ngay từ đầu khóa học nhằm tạo nền tảng kiến thức an ninh hệ thống trước khi sinh viên tiếp cận các môn học chuyên sâu như Quản trị mạng, Quản trị cơ sở dữ liệu, Thiết kế Web với ASP.NET, Lập trình Python và Xây dựng phần mềm quản lý.

Mục tiêu đào tạo của giáo trình hướng tới chuẩn đầu ra cụ thể về kiến thức, kỹ năng và năng lực tự chủ:

  • Về kiến thức: Sinh viên trình bày được các khái niệm cốt lõi về bảo mật thông tin (tính bí mật, tính xác thực, tính toàn vẹn, tính trách nhiệm); quy trình quản trị rủi ro; mô hình xác thực tập trung (Kerberos, X.509); cơ chế mã hóa đối xứng (DES, 3DES), mã hóa bất đối xứng (RSA, Diffie-Hellman), hàm băm (SHA, MAC); nhận diện các phương thức tấn công mạng và cấu trúc mã độc.
  • Về kỹ năng: Có khả năng cấu hình hạ tầng mạng an toàn (NAT, VLAN, VPN, 802.1x); thiết lập chính sách kiểm toán an ninh (Audit Policy) và phân tích log trên Windows Server 2019; vận dụng các giải pháp mật mã và triển khai phần mềm phòng chống mã độc cho hệ thống Client/Server.
  • Về năng lực tự chủ và trách nhiệm: Rèn luyện tính kỷ luật, tỉ mỉ, chính xác và tuân thủ các nguyên tắc an toàn dữ liệu trong quản trị hệ thống.

Thời lượng đào tạo của mô đun được thiết kế với tổng số 45 giờ, bao gồm 15 giờ lý thuyết, 28 giờ thực hành/thảo luận/bài tập và 2 giờ kiểm tra định kỳ. Giáo trình tiếp cận kiến thức theo tiến trình từ nguyên lý cơ bản, phân tích điểm yếu/nguy cơ, thiết kế hạ tầng phòng thủ, ứng dụng mật mã cho đến kiểm soát mã độc.


Nội dung kiến thức cốt lõi (500-600 từ)

Các chương/chủ đề chính

Nội dung giáo trình được cấu trúc thành 5 bài học với tiến trình logic chặt chẽ:

  1. Bài 1: Các khái niệm cơ bản về an toàn thông tin (4 giờ - 2 LT, 2 TH): Cung cấp bức tranh toàn cảnh về an toàn thông tin; các nguyên tắc an ninh nền tảng (Last Privilege, Defence In Depth, Choke Point, Weakest Link); các mô hình kiểm soát truy cập (DAC, MAC, RBAC); giao thức xác thực Kerberos (phiên bản 4 và 5 theo RFC 1510) và hạ tầng khóa công khai X.509; kiến trúc phân vùng an toàn (DMZ, Intranet, Extranet, VLAN); kỹ thuật NAT tĩnh/động theo RFC 1931 và cơ chế Tunneling IPv6 trên IPv4; quy trình đánh giá rủi ro theo tiêu chuẩn ISMS.
  2. Bài 2: Những điểm yếu và phương pháp tấn công vào hệ thống (8 giờ - 3 LT, 5 TH): Phân loại các hình thức tấn công mạng (DoS/DDoS, Backdoor, ARP Spoofing, Man-in-the-Middle, TCP/IP Hijacking, Password Guessing); phân tích mã độc hại (Virus, Trojan, Logic Bombs, Sâu Morris 1988, Code Red, Nimda, SQL Slammer); các hình thức phi kỹ thuật (Social Engineering); thiết lập hệ thống giám sát và phân tích log trên Windows Server 2019 thông qua Audit PolicyEvent Viewer.
  3. Bài 3: Hạ tầng cơ sở an toàn thông tin (8 giờ - 3 LT, 4 TH, 1 KT): Trình bày các giải pháp truy cập từ xa an toàn gồm chuẩn IEEE 802.1x, VPN (PPTP, L2TP), RADIUS, TACACS/TACACS+; an toàn tầng vận chuyển với giao thức SSL/TLS (RFC 2246); phân tích các lỗ hổng Web phổ biến (Spam email, IP Spoofing, Malicious JavaScript/XSS, ActiveX) và cơ chế lỗi tràn bộ đệm (Buffer Overflow).
  4. Bài 4: Mật mã công khai mô hình ứng dụng (16 giờ - 4 LT, 12 TH): Đi sâu vào cơ sở toán học của mật mã học; hàm băm và MAC (thuật toán SHA); mô hình mã hóa khóa công khai (RSA, Diffie-Hellman); cấu trúc chi tiết của thuật toán mã hóa đối xứng DES (hoán vị khởi đầu, khóa chuyển đổi, hộp thế S-box, hộp hoán vị P-box, các chế độ hoạt động).
  5. Bài 5: Virus và cách phòng chống (9 giờ - 3 LT, 5 TH, 1 KT): Phân loại virus máy tính theo cơ chế lây lan (vào Boot sector, bảng thư mục Root directory, tệp thi hành, bộ nhớ RAM); phân tích các họ virus phức tạp (Polymorphic, Hoaxes); hướng dẫn cài đặt và cấu hình giải pháp phòng chống virus tập trung Symantec Antivirus Server/Client trên Windows Server 2019.
[Bài 1: Khái niệm & Nguyên lý cơ bản]
       │
       ▼
[Bài 2: Phân tích Lỗ hổng & Nguy cơ tấn công]
       │
       ▼
[Bài 3: Thiết lập Hạ tầng An toàn & Kiểm soát truy cập]
       │
       ▼
[Bài 4: Ứng dụng Thuật toán Mật mã & Toàn vẹn dữ liệu]
       │
       ▼
[Bài 5: Kiểm soát & Phòng chống Mã độc hại]

Kiến thức nền tảng được xây dựng

  • Lý thuyết mật mã học: Hệ mật mã chính quy được định nghĩa dưới dạng bộ 5 $(P, C, K, E, D)$ với không gian bản rõ, không gian bản mã, không gian khóa, thuật toán mã hóa và giải mã. Phân tích nguyên lý hàm một chiều, độ phức tạp tính toán và cơ chế sinh khóa.
  • Mô hình kiểm soát truy cập và xác thực: Cơ chế ủy quyền RBAC dựa trên vai trò chức năng; giao thức trao đổi vé xác thực 3 bên Kerberos (gồm máy chủ AS, máy chủ TGS, vé TGT); cấu trúc chứng chỉ số X.509 v3 do các cơ quan chứng thực CA cấp phát và cơ chế danh sách thu hồi chứng chỉ CRL.
  • Kiến trúc an ninh mạng: Nguyên lý cô lập vùng dữ liệu thông qua DMZ và VLAN; các thuật toán dịch địa chỉ mạng NAT một-một, nhiều-một và NAT Pool; cơ chế đóng gói đường truyền Tunneling tự động và cấu hình sẵn (Configured & Automatic Tunneling).

Kỹ năng phát triển

  • Kỹ năng kỹ thuật (Technical skills): Cài đặt và cấu hình dịch vụ mạng an toàn trên Windows Server 2019; thiết lập cấu hình NAT và chính sách Kerberos; cấu hình và kiểm soát ứng dụng bằng AppLocker / Software Restriction Policies; triển khai hệ thống quản lý phòng chống mã độc tập trung Symantec Antivirus.
  • Kỹ năng phân tích (Analytical skills): Phân tích mã sự kiện nhật ký hệ thống (Security Log, Application Crashes, Firewall Logs, Clearing Event Logs); nhận diện cơ chế chiếm quyền điều khiển trong cấu trúc bộ nhớ do lỗi tràn bộ đệm stack (ghi đè con trỏ lệnh IP); đánh giá mức độ rủi ro tài sản thông tin theo tiêu chuẩn ISMS.
  • Kỹ năng thực hành ứng dụng (Practical competencies): Sử dụng các công cụ dòng lệnh (mô phỏng tấn công DoS bằng công cụ Python hammer.py trên môi trường cô lập phục vụ nghiên cứu an ninh); phân tích mã giả cấu trúc virus máy tính và kiểm soát quyền truy cập tệp tin.

Phương pháp giảng dạy và học tập (300-350 từ)

Giáo trình áp dụng mô hình giảng dạy tích hợp giữa lý thuyết và thực hành, trong đó thời lượng thực hành chiếm ưu thế (28/45 giờ, tương đương trên 62% tổng thời lượng mô đun). Phương pháp tiếp cận này giúp sinh viên gắn kết các khái niệm an ninh mạng với thao tác quản trị trực tiếp trên hệ điều hành mạng.

  • Thực hành trên môi trường mạng máy chủ: Sinh viên được yêu cầu trực tiếp thao tác trên nền tảng Windows Server 2019 để hiện thực hóa các chính sách bảo mật, bao gồm:
    • Cấu hình dịch vụ định tuyến và dịch địa chỉ mạng NAT.
    • Thiết lập chính sách kiểm toán Audit Policy thông qua công cụ Default Domain Controllers Policy (gpedit.msc / gpmc.msc).
    • Quản lý và lọc các sự kiện an ninh mạng bằng Event Viewer (compmgmt.msc).
    • Cài đặt hệ thống diệt virus quản trị tập trung Symantec Antivirus cho Server và Client.
  • Nghiên cứu qua mẫu mã nguồn và công cụ mô phỏng: Giáo trình cung cấp các đoạn mã nguồn cụ thể (như hàm C checkserial() sử dụng scanf gây tràn bộ đệm bộ nhớ stack; script kiểm thử Python hammer.py) nhằm giải thích cơ chế lỗ hổng phần mềm và nguyên lý tấn công từ chối dịch vụ.
  • Phương pháp đánh giá kết quả học tập:
    • Kiểm tra lý thuyết: Đánh giá qua bài viết, câu hỏi trắc nghiệm và vấn đáp về các nguyên lý bảo mật, cấu trúc giao thức (RFC 1510, RFC 2246) và thuật toán DES/SHA.
    • Kiểm tra kỹ năng thực hành: Đánh giá độ chính xác, tốc độ và tính khoa học trong quá trình cấu hình dịch vụ, thiết lập chính sách bảo mật và khả năng phân tích lỗi trên máy chủ.
    • Thời điểm đánh giá định kỳ: 2 bài kiểm tra được bố trí sau Bài 3 (Hạ tầng cơ sở) và Bài 5 (Phòng chống virus).
  • Hướng dẫn tự học: Sinh viên hoàn thành hệ thống câu hỏi cuối mỗi bài, tự tra cứu các chuẩn RFC liên quan và thực hiện các bài tập mở rộng nâng cao trên môi trường máy ảo cô lập.

Điểm nổi bật và cập nhật (250-300 từ)

Nội dung giáo trình phản ánh các chuẩn mực an toàn thông tin và quy chuẩn công nghệ mạng được ban hành chính thức:

  • Chuẩn hóa các giao thức bảo mật quốc tế: Giáo trình cập nhật chi tiết các giao thức mạng theo chuẩn kỹ thuật Internet Request for Comments (RFC), bao gồm giao thức xác thực Kerberos phiên bản 5 (RFC 1510), chuẩn dịch vụ thư mục và chứng chỉ khóa công khai X.509 v3, an toàn tầng vận chuyển TLS (RFC 2246 thay thế SSLv3), và cơ chế dịch địa chỉ mạng Classic NAT (RFC 1931).
  • Phân tích kỹ thuật chi tiết về thuật toán mã hóa khối: Thuật toán DES được mô tả đầy đủ về mặt cấu trúc giải thuật, bao gồm 16 chu kỳ biến đổi, cơ chế sinh khóa con từ khóa chính 64-bit (56-bit hiệu dụng), các phép hoán vị khởi đầu ($IP$), hoán vị mở rộng ($E$), bảng thế hộp S-box và hoán vị $P$, cùng các chế độ vận hành thực tế.
  • Gắn liền với môi trường quản trị Windows Server hiện đại: Hệ thống bài tập thực hành được chuẩn hóa trên môi trường Windows Server 2019, hướng dẫn chi tiết quy trình theo dõi các mã sự kiện (Log ID), cơ chế kiểm soát ứng dụng AppLocker, tính năng ký số trình điều khiển nhân Kernel Driver Signing và quản lý nhật ký tập trung.
  • Phân loại toàn diện về mối đe dọa: Hệ thống hóa các loại hình mã độc từ lịch sử (sâu Morris 1988) đến các dòng mã độc khai thác lỗ hổng máy chủ Web (Code Red, Nimda, SQL Slammer, Mydoom), virus đa hình (Polymorphic), macro virus và các kỹ thuật tấn công phi kỹ thuật (Social Engineering).

Đối tượng sử dụng giáo trình (200-250 từ)

  • Sinh viên: Giáo trình được biên soạn chuyên biệt cho sinh viên hệ Cao đẳng nghề Ứng dụng phần mềm thuộc Trường Cao đẳng nghề Cần Thơ, đồng thời là tài liệu học tập phù hợp cho sinh viên các chuyên ngành Công nghệ thông tin, Quản trị mạng và Kỹ thuật phần mềm tại các trường đại học, cao đẳng kỹ thuật.
  • Yêu cầu kiến thức tiên quyết (Prerequisites): Người học cần hoàn thành các học phần Tin học đại cương, Kiến trúc máy tính và Mạng máy tính cơ bản (nắm vững mô hình OSI, bộ giao thức TCP/IP, địa chỉ IP và định tuyến cơ bản).
  • Giảng viên chuyên ngành: Sử dụng làm giáo trình giảng dạy chính thức cho mô đun 45 giờ, cung cấp khung phân bổ bài giảng lý thuyết (15 giờ), ngân hàng câu hỏi bài tập và đề cương bài thực hành lab (28 giờ) kèm tiêu chí rubric đánh giá kết quả học tập.
  • Kỹ thuật viên và người tự học: Tài liệu hỗ trợ các quản trị viên hệ thống mạng mới bắt đầu, chuyên viên hỗ trợ CNTT cần nắm vững nguyên lý kiểm soát truy cập, bảo mật giao thức từ xa, và quản lý nhật ký an ninh hệ thống.

Câu hỏi thường gặp (250-300 từ)

1. Giáo trình này phù hợp với ai?

Giáo trình được thiết kế cho sinh viên cao đẳng/đại học chuyên ngành Ứng dụng phần mềm, Công nghệ thông tin, cũng như các kỹ thuật viên vận hành hệ thống mạng máy tính cần củng cố kiến thức an toàn thông tin nền tảng.

2. Cần kiến thức nền nào để học môn này?

Người học cần có kiến thức cơ bản về mạng máy tính (mô hình TCP/IP, địa chỉ IPv4/IPv6, cấu hình mạng LAN), kiến thức vận hành hệ điều hành Windows/Windows Server và nền tảng tư duy lập trình căn bản.

3. Điểm khác biệt của giáo trình này là gì?

Giáo trình kết hợp đồng bộ giữa lý thuyết chuẩn hóa (RFC, mô hình toán học mật mã) với thực hành kỹ năng thực tế trên Windows Server 2019, ưu tiên thời lượng thực hành thao tác chiếm hơn 62% tổng số giờ học.

4. Làm sao để tự học giáo trình hiệu quả?

Học viên nên học tuần tự theo từng bài: nắm vững các khái niệm lý thuyết, sau đó tiến hành dựng môi trường máy ảo (Virtual Machine) cài đặt Windows Server 2019 để thực hiện đầy đủ các bài lab về NAT, Audit Policy, phân tích log và cấu hình phần mềm bảo vệ.

5. Có tài liệu bổ trợ nào kèm theo trong giáo trình?

Giáo trình cung cấp bảng tra cứu thuật ngữ chuyên môn (Glossary), danh mục tài liệu tham khảo, các đoạn mã nguồn phân tích lỗ hổng và hệ thống bài tập mở rộng nâng cao sau mỗi chương.


Kết luận (150 từ)

Giáo trình An toàn và Bảo mật thông tin (MĐ 13) cung cấp hệ thống tri thức an ninh mạng và an toàn dữ liệu mang tính nền tảng, cân đối giữa nguyên lý mật mã học và kỹ năng quản trị thực tiễn. Tài liệu đóng vai trò là học liệu chuyên môn cơ sở bắt buộc, định hình tư duy bảo mật cho sinh viên trước khi theo học các học phần công nghệ chuyên sâu. Lộ trình học tập được thiết lập chặt chẽ từ 5 bài học cung cấp các kiến thức cần thiết để tiếp tục phát triển năng lực trong các lĩnh vực quản trị hệ thống mạng, phát triển ứng dụng web an toàn và kiểm thử bảo mật phần mềm.