Giáo Trình An Toàn và Bảo Mật Thông Tin

Giáo trình về an toàn và bảo mật thông tin nghề tin học văn phòng trình độ trung cấp, biên soạn theo chương trình đào tạo chuẩn, hệ thống hóa kiến thức từ cơ bản đến nâng cao.

Trường đại học

Cao đẳng nghề Cần Thơ

Chuyên ngành

Ứng dụng phần mềm

Người đăng

Ẩn danh

Thể loại

sách giáo trình

2021

112
3
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI GIỚI THIỆU

1. CHƯƠNG 1: CÁC KHÁI NIỆM CƠ BẢN VỀ AN TOÀN THÔNG TIN

1.1. Tổng quan an toàn thông tin

1.2. Vai trò của an toàn thông tin: Yếu tố con người, công nghệ

1.2.1. Giới hạn quyền hạn tối thiểu (Last Privilege)

1.2.2. Bảo vệ theo chiều sâu (Defence In Depth)

1.2.3. Điểm nối yếu nhất (Weakest Link)

1.2.4. Tính toàn cục

1.2.5. Tính đa dạng bảo vệ

1.3. Các chính sách về an toàn thông tin

1.3.1. Quyền truy nhập

1.3.2. Đăng ký tên và mật khẩu

1.3.3. Mã hoá dữ liệu

1.3.4. Bảo vệ vật lý

1.3.5. Quản trị mạng

1.3.6. Kiểm soát truy cập

2. CHƯƠNG 2: NHỮNG ĐIỂM YẾU VÀ PHƯƠNG PHÁP TẤN CÔNG VÀO HỆ THỐNG

2.1. Các kiểu tấn công

2.1.1. DOS/DDOS – từ chối dịch vụ

2.1.2. Back Door – cửa sau

2.1.3. Spoofing – giả mạo

2.1.4. Man in the Middle

2.1.5. TCP/IP Hijacking

2.1.6. Password Guessing – Đoán mật khẩu

2.1.7. Malicious Code – Các mã độc hại

2.1.8. Tấn công dựa trên yếu tố con người

2.1.9. Auditing – Logging, system scanning

3. CHƯƠNG 3: AN TOÀN & BẢO MẬT THÔNG TIN CÁ NHÂN TRÊN MÁY TÍNH

3.1. Những vấn đề bảo mật thông tin cá nhân

3.1.1. Khái quát bảo mật thông tin cá nhân

3.1.2. Những giải pháp bảo mật thông tin cá nhân

3.1.2.1. Sử dụng máy tính an toàn
3.1.2.2. Bảo vệ danh tính cá nhân
3.1.2.3. Bảo vệ mật khẩu
3.1.2.4. Quản lý tài khoản người dùng
3.1.2.5. Các phương pháp đảm bảo an toàn ninh thông tin cho dữ liệu
3.1.2.6. Bảo vệ máy tính với hệ thống tường lửa
3.1.2.7. Giải pháp bảo mật thông tin cá nhân và doanh nghiệp
3.1.2.8. Mạng nội bộ
3.1.2.9. Wifi công cộng
3.1.2.10. Mạng xã hội
3.1.2.11. Bảo mật thông tin cá nhân trên Facebook
3.1.2.12. Thận trọng khi giao dịch trực tuyến
3.1.2.13. Thiết bị di động, PC và máy tính
3.1.2.14. Luật bảo vệ thông tin cá nhân

4. CHƯƠNG 4: VIRUS VÀ CÁCH PHÒNG CHỐNG

4.1. Giới thiệu tổng quan về virus

4.2. Cách thức lây lan – phân loại virus

4.2.1. Bảng Thư mục (Root directory)

4.2.2. Lây vào file thi hành

4.2.3. Phá hoại dữ liệu

4.2.4. Họ đa hình – polymorphic

4.2.5. Họ lừa dọa - hoaxes

4.3. Ngăn chặn sự xâm nhập virus

4.3.1. Chương trình diệt virus - Anti-virus

4.3.2. Ðề phòng B-virus

4.3.3. Ðề phòng F-virus

4.3.4. Ðề phòng Macro virus

4.3.5. Cách bảo vệ máy tính trước Trojan

5. CHƯƠNG 5: CÁC CHÍNH SÁCH VÀ QUY TRÌNH THỰC THI AN TOÀN THÔNG TIN TRÊN HỆ THỐNG

5.1. Phục hồi sau sự cố

5.2. Kế hoạch hục hồi sau sự cố (Disaster Recovery Plan)

5.3. Tính liên tục trong kinh doanh (Business Continuity)

5.4. High Availability/Fault Tolerance

5.5. Chính sách và các quy trình (Policy and Procedures)

5.5.1. Chính sách an toàn thông tin (Security Policy)

5.5.2. Chính sách phản ứng trước sự cố (Incident Response Policy)

5.6. Quản trị phân quyền

5.6.1. Quản trị vai trò người dùng / nhóm (User /Group Role Management)

5.6.2. Quản trị tập trung và phân tán (Centralized vs. Distributed)

CÁC THUẬT NGỮ CHUYÊN MÔN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng quan về Giáo Trình An Toàn và Bảo Mật Thông Tin

Giáo trình An toàn và bảo mật thông tin là một phần quan trọng trong chương trình đào tạo nghề Ứng dụng phần mềm. Nội dung giáo trình được thiết kế để cung cấp cho sinh viên những kiến thức cơ bản về an toàn thông tin, từ các khái niệm cơ bản đến các phương pháp bảo vệ thông tin. Mục tiêu chính là giúp sinh viên hiểu rõ vai trò của an toàn thông tin trong môi trường số hiện nay.

1.1. Khái niệm cơ bản về an toàn thông tin

An toàn thông tin bao gồm các yếu tố như tính bí mật, tính xác thực và tính trách nhiệm. Những yếu tố này đảm bảo rằng thông tin được bảo vệ khỏi các mối đe dọa và xâm nhập trái phép.

1.2. Vai trò của an toàn thông tin trong công nghệ

An toàn thông tin không chỉ bảo vệ dữ liệu mà còn đảm bảo sự tin cậy trong giao dịch điện tử. Điều này đặc biệt quan trọng trong bối cảnh ngày càng nhiều thông tin nhạy cảm được chia sẻ qua mạng.

II. Những Thách Thức Trong An Toàn và Bảo Mật Thông Tin

Mặc dù có nhiều biện pháp bảo vệ, nhưng an toàn thông tin vẫn đối mặt với nhiều thách thức. Các mối đe dọa từ virus, tấn công mạng và lừa đảo trực tuyến ngày càng tinh vi hơn. Việc nhận diện và ứng phó kịp thời với các mối đe dọa này là rất cần thiết.

2.1. Các loại tấn công phổ biến hiện nay

Các kiểu tấn công như DOS, phishing và malware đang gia tăng. Những tấn công này không chỉ gây thiệt hại về tài chính mà còn làm mất uy tín của tổ chức.

2.2. Tác động của các mối đe dọa đến doanh nghiệp

Các mối đe dọa này có thể dẫn đến mất mát dữ liệu, thiệt hại tài chính và ảnh hưởng đến sự tin tưởng của khách hàng. Do đó, việc đầu tư vào an toàn thông tin là rất cần thiết.

III. Phương Pháp Bảo Vệ An Toàn Thông Tin Hiệu Quả

Để bảo vệ thông tin, cần áp dụng nhiều phương pháp khác nhau. Các biện pháp này bao gồm mã hóa dữ liệu, sử dụng tường lửa và quản lý quyền truy cập. Việc kết hợp các phương pháp này sẽ tạo ra một hệ thống bảo vệ đa lớp.

3.1. Mã hóa dữ liệu và tầm quan trọng của nó

Mã hóa dữ liệu giúp bảo vệ thông tin khỏi việc bị truy cập trái phép. Đây là một trong những biện pháp bảo vệ hiệu quả nhất trong an toàn thông tin.

3.2. Sử dụng tường lửa để ngăn chặn tấn công

Tường lửa giúp kiểm soát lưu lượng truy cập vào và ra khỏi mạng, ngăn chặn các tấn công từ bên ngoài. Đây là một phần không thể thiếu trong chiến lược bảo mật thông tin.

IV. Ứng Dụng Thực Tiễn Của An Toàn và Bảo Mật Thông Tin

Việc áp dụng các biện pháp an toàn thông tin trong thực tiễn là rất quan trọng. Các tổ chức cần xây dựng chính sách bảo mật rõ ràng và thực hiện các quy trình kiểm soát để bảo vệ thông tin.

4.1. Chính sách bảo mật thông tin trong doanh nghiệp

Chính sách bảo mật thông tin cần được xây dựng dựa trên các tiêu chuẩn quốc tế và phù hợp với nhu cầu của tổ chức. Điều này giúp đảm bảo rằng mọi nhân viên đều hiểu rõ trách nhiệm của mình trong việc bảo vệ thông tin.

4.2. Kết quả nghiên cứu về an toàn thông tin

Nghiên cứu cho thấy rằng các tổ chức áp dụng các biện pháp bảo mật hiệu quả có khả năng giảm thiểu rủi ro và thiệt hại do các mối đe dọa an ninh thông tin.

V. Kết Luận và Tương Lai Của An Toàn Thông Tin

An toàn và bảo mật thông tin sẽ tiếp tục là một lĩnh vực quan trọng trong tương lai. Với sự phát triển của công nghệ, các mối đe dọa cũng sẽ ngày càng tinh vi hơn. Do đó, việc nâng cao nhận thức và đầu tư vào công nghệ bảo mật là rất cần thiết.

5.1. Xu hướng phát triển trong an toàn thông tin

Các công nghệ mới như trí tuệ nhân tạo và blockchain đang được áp dụng để nâng cao khả năng bảo mật. Những công nghệ này hứa hẹn sẽ mang lại nhiều giải pháp hiệu quả hơn trong việc bảo vệ thông tin.

5.2. Tầm quan trọng của việc đào tạo nhân lực

Đào tạo nhân lực về an toàn thông tin là rất cần thiết. Nhân viên cần được trang bị kiến thức và kỹ năng để đối phó với các mối đe dọa an ninh thông tin.

13/07/2025

Trích đoạn nội dung tài liệu

CHƯƠNG 1: CÁC KHÁI NIỆM CƠ BẢN VỀ AN TOÀN THÔNG TIN MÃ CHƯƠNG: MH10-01 Mục tiêu: - Trình bày được nội dung tổng quan an toàn và bảo mật thông tin. - Xác định được các mức bảo vệ hệ thống. - Thực hiện các thao tác an toàn với máy tính bằng mật mã. - Hiểu những khái niệm cơ bản về an toàn thông tin, vai trò của chúng; - Biết một số dịch vụ và phương thức hay sử dụng trên hệ thống thông tin; - Hiểu các phương thức truy cập hệ thống; - Xác định được rủi ro và các mối đe dọa trên hệ thống; - Có được tính chủ động, khoa học, cẩn thận, tỉ mỉ, chính xác.

Nội dung chính: 1. Tổng quan an toàn thông tin Mục tiêu: Trình bày được tổng quan về an toàn và bảo mật thông tin.1 Giới thiệu Khi nhu cầu trao đổi thông tin dữ liệu ngày càng lớn và đa dạng, các tiến bộ về điện tử - viễn thông và công nghệ thông tin không ngừng được phát triển ứng dụng để nâng cao chất lượng và lưu lượng truyền tin thì các quan niệm ý tưởng và biện pháp bảo vệ thông tin dữ liệu cũng được đổi mới. Bảo vệ an toàn thông tin dữ liệu là một chủ đề rộng, có liên quan đến nhiều lĩnh vực và trong thực tế có thể có rất nhiều phương pháp được thực hiện để bảo vệ an toàn thông tin dữ liệu. Các phương pháp bảo vệ an toàn thông tin dữ liệu có thể được quy tụ vào ba nhóm sau: - Bảo vệ an toàn thông tin bằng các biện pháp hành chính.

- Bảo vệ an toàn thông tin bằng các biện pháp kỹ thuật (phần cứng). - Bảo vệ an toàn thông tin bằng các biện pháp thuật toán (phần mềm). Ba nhóm trên có thể được ứng dụng riêng rẽ hoặc phối kết hợp. Môi trường khó bảo vệ an toàn thông tin nhất và cũng là môi trường đối phương dễ xân nhập nhất đó là môi trường mạng và truyền tin.

Biện pháp hiệu quả nhất và kinh tế nhất hiện nay trên mạng truyền tin và mạng máy tính là biện pháp thuật toán. An toàn thông tin bao gồm các nội dung sau: - Tính bí mật: tính kín đáo riêng tư của thông tin - Tính xác thực của thông tin, bao gồm xác thực đối tác (bài toán nhận danh), xác thực thông tin trao đổi. - Tính trách nhiệm: đảm bảo người gửi thông tin không thể thoái thác trách nhiệm về thông tin mà mình đã gửi. Để đảm bảo an toàn thông tin dữ liệu trên đường truyền tin và trên mạng máy tính có hiệu quả thì điều trước tiên là phải lường trước hoặc dự đoán trước các khả năng không an toàn, khả năng xâm phạm, các sự cố rủi ro có thể xảy ra đối với thông tin dữ liệu được lưu trữ và trao đổi trên đường truyền tin cũng như trên mạng.

Xác định càng chính xác các nguy cơ nói trên thì càng quyết định được tốt các giải pháp để giảm thiểu các thiệt hại. Có hai loại hành vi xâm phạm thông tin dữ liệu đó là: vi phạm chủ động và vi phạm thụ động. Vi phạm thụ động chỉ nhằm mục đích cuối cùng là nắm bắt được thông tin (đánh cắp thông tin). Việc làm đó có khi không biết được nội dung cụ thể nhưng có thể dò ra được người gửi, người nhận nhờ thông tin điều khiển giao thức chứa trong phần đầu các gói tin.

Kẻ xâm nhập có thể kiểm tra được số lượng, độ dài và tần số trao đổi. Vì vậy vi pham thụ động không làm sai lệch hoặc hủy hoại nội dung thông tin dữ 17 liệu được trao đổi. Vi phạm thụ động thường khó phát hiện nhưng có thể có những biện pháp ngăn chặn hiệu quả. Vi phạm chủ động là dạng vi phạm có thể làm thay đổi nội dung, xóa bỏ, làm trễ, xắp xếp lại thứ tự hoặc làm lặp lại gói tin tại thời điểm đó hoặc sau đó một thời gian.

Vi phạm chủ động có thể thêm vào một số thông tin ngoại lai để làm sai lệch nội dung thông tin trao đổi. Vi phạm chủ động dễ phát hiện nhưng để ngăn chặn hiệu quả thì khó khăn hơn nhiều. Một thực tế là không có một biện pháp bảo vệ an toàn thông tin dữ liệu nào là an toàn tuyệt đối. Một hệ thống dù được bảo vệ chắc chắn đến đâu cũng không thể đảm bảo là an toàn tuyệt đối.

Vai trò của an toàn thông tin: Yếu tố con người, công nghệ 1.1 Giới hạn quyền hạn tối thiểu (Last Privilege) Đây là chiến lược cơ bản nhất theo nguyên tắc này bất kỳ một đối tượng nào cùng chỉ có những quyền hạn nhất định đối với tài nguyên mạng, khi thâm nhập vào mạng đối tượng đó chỉ được sử dụng một số tài nguyên nhất định. Bảo vệ theo chiều sâu (Defence In Depth) Nguyên tắc này nhắc nhở chúng ta: Không nên dựa vào một chế độ an toàn nào dù cho chúng rất mạnh, mà nên tạo nhiều cơ chế an toàn để tương hỗ lẫn nhau. Nút thắt (Choke Point) Tạo ra một “cửa khẩu” hẹp, và chỉ cho phép thông tin đi vào hệ thống của mình bằng con đường duy nhất chính là “cửa khẩu” này. => phải tổ chức một cơ cấu kiểm soát và điều khiển thông tin đi qua cửa này.

Điểm nối yếu nhất (Weakest Link) Chiến lược này dựa trên nguyên tắc: “Một dây xích chỉ chắc tại mắt duy nhất, một bức tường chỉ cứng tại điểm yếu nhất” Kẻ phá hoại thường tìm những chỗ yếu nhất của hệ thống để tấn công, do đó ta cần phải gia cố các yếu điểm của hệ thống. Thông thường chúng ta chỉ quan tâm đến kẻ tấn công trên mạng hơn là kẻ tiếp cận hệ thống, do đó an toàn vật lý được coi là yếu điểm nhất trong hệ thống của chúng ta. Tính toàn cục Các hệ thống an toàn đòi hỏi phải có tính toàn cục của các hệ thống cục bộ. Nếu có một kẻ nào đó có thể bẻ gãy một cơ chế an toàn thì chúng có thể thành công bằng cách tấn công hệ thống tự do của ai đó và sau đó tấn công hệ thống từ nội bộ bên trong.

Tính đa dạng bảo vệ Cần phải sử dụng nhiều biện pháp bảo vệ khác nhau cho hệ thống khác nhau, nếu không có kẻ tấn công vào được một hệ thống thì chúng cũng dễ dàng tấn công vào các hệ thống khác.3 Các chính sách về an toàn thông tin Vì không thể có một giải pháp an toàn tuyệt đối nên người ta thường phải sử dụng đồng thời nhiều mức bảo vệ khác nhau tạo thành nhiều hàng rào chắn đối với các hoạt động xâm phạm. Việc bảo vệ thông tin trên mạng chủ yếu là bảo vệ thông tin cất giữ trong máy tính, đặc biệt là các server trên mạng. Bởi thế ngoài một số biện pháp nhằm chống thất thoát thông tin trên đường truyền mọi cố gắng tập trung vào việc xây dựng các mức rào chắn từ ngoài vào trong cho các hệ thống kết nối vào mạng. Thông thường bao gồm các mức bảo vệ sau: 1.

Quyền truy nhập Lớp bảo vệ trong cùng là quyền truy nhập nhằm kiểm soát các tài nguyên của mạng và quyền hạn trên tài nguyên đó. Dĩ nhiên là kiểm soát được các cấu trúc dữ liệu càng chi tiết càng tốt. Hiện tại việc kiểm soát thường ở mức tệp. Đăng ký tên và mật khẩu.

Thực ra đây cũng là kiểm soát quyền truy nhập, nhưng không phải truy nhập ở mức thông tin mà ở mức hệ thống. Đây là phương pháp bảo vệ phổ biến nhất vì nó đơn giản ít phí tổn và cũng rất hiệu quả. Mỗi người sử dụng muốn được tham gia vào mạng để sử dụng tài nguyên đều phải có đăng ký tên và mật khẩu trước. Người quản trị mạng có trách nhiệm quản lý, kiểm soát mọi hoạt động của mạng và xác định quyền truy nhập của những người sử dụng khác theo thời gian và không gian (nghĩa là người sử dụng chỉ được truy nhập trong một khoảng thời gian nào đó tại một vị trí nhất định nào đó).

Về lý thuyết nếu mọi người đều giữ kín được mật khẩu và tên đăng ký của mình thì sẽ không xảy ra các truy nhập trái phép. Song điều đó khó đảm bảo trong thực tế vì nhiều nguyên nhân rất đời thường làm giảm hiệu quả của lớp bảo vệ này. Có thể khắc phục bằng cách người quản mạng chịu trách nhiệm đặt mật khẩu hoặc thay đổi mật khẩu theo thời gian. Mã hoá dữ liệu Để bảo mật thông tin trên đường truyền người ta sử dụng các phương pháp mã hoá.

Dữ liệu bị biến đổi từ dạng nhận thức được sang dạng không nhận thức được theo một thuật toán nào đó và sẽ được biến đổi ngược lại ở trạm nhận (giải mã). Đây là lớp bảo vệ thông tin rất quan trọng. Bảo vệ vật lý Ngăn cản các truy nhập vật lý vào hệ thống. Thường dùng các biện pháp truyền thống như ngăn cấm tuyệt đối người không phận sự vào phòng đặt máy mạng, dùng ổ khoá trên máy tính hoặc các máy trạm không có ổ mềm.

Tường lửa Ngăn chặn thâm nhập trái phép và lọc bỏ các gói tin không muốn gửi hoặc nhận vì các lý do nào đó để bảo vệ một máy tính hoặc cả mạng nội bộ (intranet) 1. Quản trị mạng Trong thời đại phát triển của công nghệ thông tin, mạng máy tính quyết định toàn bộ hoạt động của một cơ quan, hay một công ty xí nghiệp. Vì vậy việc bảo đảm cho hệ thống mạng máy tính hoạt động một cách an toàn, không xảy ra sự cố là một công việc cấp thiết hàng đầu. Công tác quản trị mạng máy tính phải được thực hiện một cách khoa học đảm bảo các yêu cầu sau: - Toàn bộ hệ thống hoạt động bình thường trong giờ làm việc.

- Có hệ thống dự phòng khi có sự cố về phần cứng hoặc phần mềm xảy ra. - Backup dữ liệu quan trọng theo định kỳ. - Bảo dưỡng mạng theo định kỳ. - Bảo mật dữ liệu, phân quyền truy cập, tổ chức nhóm làm việc trên mạng.Kiểm soát truy cập Hệ thống đã xác định được định danh như người sử dụng, xác định các nguồn gốc nào nó có thể truy cập.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Giáo Trình An Toàn và Bảo Mật Thông Tin cung cấp một cái nhìn tổng quan về các khái niệm và phương pháp bảo mật thông tin trong môi trường số hiện đại. Tài liệu này không chỉ giúp người đọc hiểu rõ về các mối đe dọa an ninh mạng mà còn giới thiệu các giải pháp bảo mật hiệu quả, từ mã hóa dữ liệu đến xác thực người dùng. Những kiến thức này rất cần thiết cho những ai muốn nâng cao khả năng bảo vệ thông tin cá nhân và tổ chức trong thời đại công nghệ số.

Để mở rộng thêm kiến thức của bạn về lĩnh vực này, bạn có thể tham khảo các tài liệu liên quan như Luận văn thạc sĩ nghiên cứu mã hóa bản tin và phương pháp xác thực người dùng theo hệ mật mã công khai rsa, nơi bạn sẽ tìm thấy thông tin chi tiết về các phương pháp mã hóa hiện đại. Ngoài ra, Luận văn nghiên cứu giải pháp bảo mật thoại trên mạng internet sẽ giúp bạn hiểu rõ hơn về các biện pháp bảo mật trong giao tiếp trực tuyến. Cuối cùng, Nghiên cứu các lược đồ chữ ký số dựa trên hệ mật rsa ứng dụng trong hệ thống tiền điện tử sẽ cung cấp cái nhìn sâu sắc về ứng dụng của chữ ký số trong bảo mật thông tin. Những tài liệu này sẽ là cơ hội tuyệt vời để bạn khám phá sâu hơn về an toàn và bảo mật thông tin.