Khóa luận tốt nghiệp an toàn thông tin tích hợp bộ lưu trữ tự động các lỗ hổng bảo mật cùng với các bản sửa lỗi vào qui trình đánh giá bảo mật liên tục cho các ứng dụng web

Khóa luận tốt nghiệp đề xuất giải pháp tích hợp bộ lưu trữ tự động lỗ hổng bảo mật và bản sửa lỗi vào quy trình đánh giá bảo mật liên tục cho ứng dụng web.

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

khóa luận tốt nghiệp

2022

72
1
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CAM ĐOAN

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN ĐỀ TÀI

1.1. Lý do chọn đề tài

1.2. Mục tiêu nghiên cứu

1.3. Phạm vi nghiên cứu

1.4. Đối tượng nghiên cứu

1.5. Phương pháp thực hiện

1.6. Ý nghĩa khoa học và thực tiễn của đề tài

1.6.1. Ý nghĩa khoa học

1.6.2. Ý nghĩa thực tiễn

1.7. Cấu trúc Khóa luận tốt nghiệp

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Chu kỳ phát triển phần mềm

2.1.1. Thu thập và phân tích các yêu cầu

2.1.2. Nghiên cứu khả thi

2.1.3. Thiết kế

2.1.4. Giai đoạn lập trình

2.1.5. Kiểm thử

2.1.6. Triển khai và bảo trì

2.2. Tổng quan về DevOps/DevSecOps, CI/CD, CVE và CVEfixes, Thu thập dữ liệu, Kubernetes, tình hình nghiên cứu và các công trình liên quan

2.2.1. DevOps

2.2.2. DevSecOps

2.2.3. Tích hợp liên tục (CI) và chuyển giao liên tục (CD)

2.2.4. CVE, CVEfixes và Thu thập dữ liệu

3. CHƯƠNG 3: PHƯƠNG PHÁP THỰC HIỆN

3.1. Giới thiệu những công cụ mã nguồn mở, công nghệ được sử dụng

3.2. Mô hình triển khai

3.3. Giai đoạn thiết kế

3.4. Giai đoạn xây dựng

3.5. Giai đoạn kiểm thử

3.6. Giai đoạn phát hành và triển khai

4. CHƯƠNG 4: THỰC NGHIỆM VÀ ĐÁNH GIÁ KẾT QUẢ

4.1. Đánh giá mô hình triển khai

4.2. Thực nghiệm quy trình CI/CD cho vi dịch vụ

4.2.1. Giai đoạn xây dựng

4.2.2. Giai đoạn kiểm thử

4.2.3. Giai đoạn phát hành và triển khai

4.2.4. Giai đoạn quan sát

5. CHƯƠNG 5: KẾT LUẬN

5.1. Kết quả

5.2. Hướng phát triển

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Khóa Luận Tốt Nghiệp

Khóa luận tốt nghiệp này tập trung vào việc tích hợp bộ lưu trữ tự động các lỗ hổng bảo mật vào quy trình đánh giá bảo mật liên tục cho ứng dụng web. Mục tiêu chính là cải thiện tính bảo mật liên tục thông qua việc sử dụng các công cụ mã nguồn mở và phương pháp tự động hóa bảo mật. Khóa luận đề xuất một mô hình hệ thống hoàn chỉnh, từ giai đoạn phát triển đến triển khai, nhằm đảm bảo an toàn thông tin trong môi trường web.

1.1 Tích Hợp Bộ Lưu Trữ Tự Động

Tích hợp bộ lưu trữ tự động là một phần quan trọng của khóa luận. Hệ thống này tự động thu thập và lưu trữ các lỗ hổng bảo mật từ các nguồn công khai như CVE. Bằng cách tích hợp bộ lưu trữ này vào quy trình đánh giá bảo mật, các nhà phát triển có thể nhanh chóng phát hiện và khắc phục các lỗ hổng trước khi chúng trở thành mối đe dọa nghiêm trọng. Phương pháp này giúp tăng cường tính bảo mật liên tục và giảm thiểu rủi ro an ninh.

1.2 Lỗ Hổng Bảo Mật

Lỗ hổng bảo mật là một trong những vấn đề nghiêm trọng nhất trong phát triển ứng dụng web. Khóa luận tập trung vào việc tự động phát hiện lỗ hổng thông qua các công cụ như DependencyCheck và SonarQube. Các lỗ hổng được phân loại và đánh giá dựa trên mức độ nghiêm trọng, từ đó đưa ra các bản vá lỗi phù hợp. Việc quản lý hiệu quả các lỗ hổng bảo mật giúp cải thiện đáng kể tính an toàn của ứng dụng.

II. Quy Trình Đánh Giá Bảo Mật

Quy trình đánh giá bảo mật được thiết kế để đảm bảo tính bảo mật liên tục trong suốt vòng đời phát triển ứng dụng web. Khóa luận đề xuất một quy trình tích hợp các công cụ tự động hóa bảo mật như CI/CD, SAST, và DAST. Quy trình này không chỉ giúp phát hiện lỗ hổng sớm mà còn đảm bảo rằng các bản vá lỗi được áp dụng kịp thời.

2.1 Bảo Mật Liên Tục

Bảo mật liên tục là một khái niệm quan trọng trong khóa luận. Nó đòi hỏi việc tích hợp các biện pháp bảo mật vào mọi giai đoạn của quy trình phát triển, từ thiết kế đến triển khai. Bằng cách sử dụng các công cụ tự động hóa bảo mật, các nhà phát triển có thể đảm bảo rằng ứng dụng luôn được bảo vệ trước các mối đe dọa mới nhất.

2.2 Tự Động Hóa Bảo Mật

Tự động hóa bảo mật là một yếu tố then chốt trong quy trình đánh giá bảo mật. Khóa luận đề xuất việc sử dụng các công cụ như Jenkins và Kubernetes để tự động hóa các quy trình kiểm tra và triển khai. Điều này không chỉ giúp tiết kiệm thời gian mà còn đảm bảo tính nhất quán và độ tin cậy của hệ thống.

III. Ứng Dụng Web

Ứng dụng web là đối tượng chính của khóa luận. Với sự phát triển nhanh chóng của công nghệ, các ứng dụng web ngày càng trở nên phức tạp và dễ bị tấn công. Khóa luận tập trung vào việc áp dụng các phương pháp bảo mật ứng dụng web để đảm bảo rằng chúng luôn được bảo vệ trước các mối đe dọa từ bên ngoài.

3.1 Bảo Mật Ứng Dụng Web

Bảo mật ứng dụng web là một trong những thách thức lớn nhất trong ngành công nghệ thông tin. Khóa luận đề xuất việc sử dụng các công cụ như OWASP ZAP và Burp Suite để kiểm tra và đánh giá tính bảo mật của ứng dụng web. Các công cụ này giúp phát hiện các lỗ hổng phổ biến như SQL Injection và XSS, từ đó đưa ra các biện pháp khắc phục hiệu quả.

3.2 Quản Lý Lỗ Hổng Bảo Mật

Quản lý lỗ hổng bảo mật là một phần không thể thiếu trong bảo mật ứng dụng web. Khóa luận đề xuất một quy trình quản lý lỗ hổng hiệu quả, bao gồm việc thu thập, phân loại và vá lỗi. Bằng cách tích hợp quy trình này vào hệ thống, các nhà phát triển có thể đảm bảo rằng ứng dụng luôn được bảo vệ trước các mối đe dọa mới nhất.

21/02/2025
Khóa luận tốt nghiệp an toàn thông tin tích hợp bộ lưu trữ tự động các lỗ hổng bảo mật cùng với các bản sửa lỗi vào qui trình đánh giá bảo mật liên tục cho các ứng dụng web

Trích đoạn nội dung tài liệu

Chương 1 TỔNG QUAN ĐỀ TÀI 11 Lý do chọn đề tài Với sự thay đổi chóng mặt của ngành công nghệ kèm theo sự cạnh tranh của các công ty phát triển phần mềm cho khách hàng từ đó nhu cầu tiết kiệm thời gian, nhân lực và chi phí được đưa lên hàng đầu. Nhưng với những lập trình viên (Developer) không có kiến thức chuyên sâu về quản trị hệ thống và phát triển sản phẩm sẽ khiến cho sản phẩm trở nên kém chất lượng, không được kiểm định chặt chẽ khi triển khai ra thị trường và thời gian cập nhật sản phẩm mới sẽ không được ổn định. Vì vậy, để giải quyết cho nhu cầu này DevOps (Development và Operations) được ra đời với tiêu chí loại bỏ rào cản giữa đội ngũ phát triển phần mềm và đội ngũ vận hành phần mềm. DevOps là một người có kiến thức về lập trình, CI/CD, triển khai vận hành quản trị hệ thống máy chủ, hạ tang mạng.

Nhưng với thời đại tội phạm số ngày càng phát triển thì DevOps vẫn đặt tiêu chí tiết kiệm thời gian, chỉ phí lên hàng đầu. Nên tính bảo mật và quyền riêng tư chưa được chú trọng. Bên cạnh đó việc tích hợp bảo mật có thể tốn rất nhiều thời gian gây ảnh hưởng, trì trệ trong việc phát hành sản phẩm. Do đó để khắc phục, thuật ngữ DevSecOps được ra đời nhằm bổ sung tính an toàn bảo mật của sản phẩm nhưng vẫn giữ được giá trị trước đó của DevOps.

Dé góp phần củng cố ý tưởng này, bài nghiên cứu nay sẽ thực hiện triển khai mô hình DevSecOps cho ứng dụng web với mục tiêu sử dụng các phần mềm mã nguồn mở vào quy trình Development, Security, Operation và tích hợp thành một quy trình tự động hóa có kèm khả năng phát hiện lỗ hổng va đưa ra dé xuất sửa lỗi của tác giả Guru Bhandari [3]. TỔNG QUAN ĐỀ TÀI 1.2 Mục tiêu nghiên cứu Nghiên cứu, thiết kế, xây dựng hệ thống cho các ứng dụng web giúp cải thiện độ bảo mật, tính liên tục của hệ thống đồng thời tiết kiệm được thời gian và tài nguyên. Goi ý các công cụ mã nguồn mở có thể tích hợp sử dụng với nhau xây dựng thành hệ thống.3 Pham vi nghiên cứu Các công cụ mã nguồn mở phát hiện các lỗ hổng bảo mật, xây dựng và quản trị hệ thống Tập trung nghiên cứu cách xây dung mô hình hệ thống hoàn chỉnh, dam bảo về yếu tố bảo mật và an toàn thông tin.4 Đối tượng nghiên cứu Những mô hình, thiết kế có liên quan về đề tài. Các phần mềm mã nguồn mở phục vụ cho mục đích Development, Security và Operation.

Những khó khăn khi áp dung đánh gia bao mật vào quy trình tự động hóa.5 Phương pháp thực hiện Tìm hiểu kiến trúc, nguyên tắc của DevSecOps và những khó khăn khi áp dụng. Tìm hiều về CVEfixes, mô hình, phần mềm, công cụ quét mã nguồn mở và cách sử dụng hỗ trợ xây dựng mô hình. Tìm hiểu các công trình nghiên cứu đã được thực hiện trong và ngoài nước. Đưa ra phương pháp xây dựng và triển khai hệ thống.

TỔNG QUAN ĐỀ TÀI Thực nghiệm và đánh giá kết quả.6 YÝ nghĩa khoa học và thực tiễn của đề tài 1.1 Ý nghĩa khoa hoc Đề xuất hệ thống DevSecOps hoàn chỉnh các yếu tố bảo mật trong vòng đời phát triển trong và ngoài mã nguồn. Với việc sử dụng các công cụ quét cùng với bộ lưu trữ bản vá để đảm bảo tính an toàn của mã nguồn, ngoài ra tưởng lửa cũng được áp dụng để tăng tính an toàn của hệ thống. Bên cạnh đó, nhằm đảm bảo tính hợp thời của CVEfixes, chúng tôi còn chỉnh sửa, thiết kế lại cơ sở dữ liệu CVEfixes của nhóm tác giả Guru Bhandari, Amara Naseer và Leon Moonen [4], do bộ lưu trữ này chỉ lưu những CVE từ năm 2017 trở về trước. Đồng thời gợi ý một hướng tiếp cận có thể tích hợp CVEfixes vào hệ thống áp dụng quy trình DevSecOps.

Chúng tôi hi vọng đề tài nghiên cứu này có thể góp phần xây dựng tư duy thiết kế hệ thống, cách kết hợp bảo mật vào qui trình phát triển phần mềm trong thời đại công nghệ ngày càng phát triển liên tục.2 Ý nghĩa thực tiễn Gợi ý bộ công cụ mã nguồn mở có thể sử dụng trong quy trình phát triển phần mềm. Cập nhật mới cơ sở dữ liệu các lỗ hổng và bán vá của chúng, dé xuất hướng tiếp cận với cơ sở dit liệu này. Giới thiệu tư duy thiết kế và bảo trì hệ thống. Đề xuất mô hình có thể làm khuôn mẫu và mở rộng quy mô mà không bị hạn ché.7 Cau trúc Khóa luận tot nghiệp Khóa luận được tổ chức trong 5 chương như sau: * Chương|IÌ TONG QUAN ĐỀ TÀI.

Trình bày khái quát định hướng nghiên cứu của khóa luận mà chúng tôi muốn hướng tới. TỔNG QUAN ĐỀ TÀI * Chương|DÌ TONG QUAN TINH HÌNH NGHIÊN CỨU. Sơ lược một số công trình liên quan có cùng hướng nghiên cứu mà dé tài có tham khảo. Giới thiệu các công trình khoa học liên quan chúng tôi đã công bồ trong thời gian thực hiện khoá luận.

* Chương | CƠ SỞ LÝ THUYET. Trình bày các định nghĩa, khái niệm cũng như những kiến thức nền tảng để có thể thực hiện được nghiên cứu. « Chương|4| PHƯƠNG PHÁP THUC HIỆN. Là phần trọng tâm của khoá luận, trình bày những nội dung chính về phương pháp thực hiện và mô hình được sử dụng.

* Chương|5| THỰC NGHIỆM VÀ ĐÁNH GIÁ KET QUA. Đề cập đến quá trình thực nghiệm cùng với kết quả thu được. « Chuong|6 TÀI LIEU THAM KHẢO. Chương 2 CƠ SỞ LÝ THUYET 2.1 Chu kỳ phát triển phan mềm Chu kỳ phát triển phần mềm là một quá trình cho một dự án phần mềm.

Bao gồm các kể hoạch chỉ tiết, mô tả hướng đi từ giai đoạn phát triển đến duy trì, thay đổi và nâng cấp. Quy trình là một trong những yếu tố quan trọng quyết định đến chất lượng sản phẩm và sự thành công của nhà phát triển đó. Một chu trình gồm sáu giai đoạn: 2.1 Thu thập và phân tích các yêu cầu Đội ngũ phát triển sẽ lập kế hoạch cho các yêu cầu và nhận ra các rủi ro liên quan. Giai đoạn này giúp đưa ra bức tranh rõ ràng hơn về phạm vi và các van dé, hỗ trợ đội ngũ có cái nhìn tổng quan hơn.2 Nghiên cứu khả thi Khi giai đoạn phân tích yêu cầu hoàn thành, giai đoạn này sẽ xác định và ghi lại nhu cầu phần mềm.

Được hỗ trợ bởi tài liệu đặc tả hay còn được biết đến là SRS bao gồm mọi thứ cần được thiết kế và phát triển trong vòng đời dự án.3 Thiết kế Tài liệu thiết kế về hệ thống và phần mềm trong giai đoạn này sẽ được chuẩn bị dựa theo tài liệu đặc tả của giai đoạn trước đó. CƠ SỞ LY THUYET Đóng vai trò là đầu vào cho giai đoạn tiếp theo của mô hình chu kì phát triển phần mềm.4 Giai đoạn lập trình Bắt đầu phát triển thực tế sản phẩm được xây dựng, hiện thực hóa các chức năng của phần mềm đã được thiết kế sẵn ở giai đoạn trước đó. Các chức năng sau khi được phát triển sẽ được chuyển sang giai đoạn tiếp theo để thực hiện các kịch bản kiểm thử để đánh giá về hiệu năng và chất lượng.5 Kiểm thử Các kiểm thử viên sẽ tiến hành kiểm tra các chức nang theo các kịch bản kiểm thử được xây dựng. Nếu có lỗi phát sinh kiểm thử viên sẽ thực hiện báo lỗi về cho lập trinh viên để tiễn hành sửa lỗi.

Quá trình này sẽ thực hiện liên tục nhiều lần cho đến khi các chức năng thực hiện đúng mục đích theo tài liệu đặc tả.6 Triển khai và bao trì Sau khi hoàn thiện các chức năng và thông qua các kịch bản kiểm thử trong môi trường thử nghiệm, sản phẩm sẽ được chuyển sang môi trường vận hành và được bảo trì liên tục. Giai đoạn này sẽ xảy ra ba hoạt động chủ yếu: © Sửa lỗi: Lỗi được báo cáo sau khi phát sinh và được sửa nhanh nhất có thể. ¢ Nâng cấp: Sản phẩm sẽ được nâng cấp theo từng phiên bản mà nha phát triển dé ra. * Cải tiến: Thêm một số chức năng mới vào sản phẩm hiện có.

Trọng tâm chính của giai đoạn này là đảm bảo nhu cầu được đáp ứng liên tục và hệ thống hoạt động đúng theo những tiêu chí được đề ra. CƠ SỞ LY THUYET 2.2 Tổng quan ve DevOps/DevSecOps, CI/CD, CVE va CVEfixes, Thu thập dư liệu, Kubernetes, tình hình nghiên cứu và các công trinh liên quan 2.1 DevOps DevOps là văn hóa làm việc dựa theo sự hợp tác, bố sung, giúp hai giai đoạn phát triển (Development) và vận hành (Operations) diễn ra trơn tru hơn. * Giai đoạn phát triển: bao gồm phần việc của thiết kề viên, lập trình viên và kiểm thử viên. « Giai đoạn vận hành: gồm sự tham gia của kỹ sư hệ thống, quản trị viên hệ thống, vận hành viên và kỹ sư mạng.

Đối với những sản phẩm vừa và nhỏ lập trình viên sẽ là người kiêm vị trí vận hành viên vì là người hiểu rõ sản phẩm của mình và cách triển khai nó. Nhưng khi sản phẩm bắt đầu có quy mô lớn hơn và sự thịnh hành của vi dịch vụ dẫn đến quy mô hệ thống tăng lên đáng kể từ vài chục máy chủ tăng đến hàng trăm hàng nghìn. Khi đó nhu cầu chuyên môn trở nên gắt gao, tách giai đoạn phát triển và vận hành thành hai giai đoạn riêng biệt. Từ đó dẫn đến bài toán lập trình viên không còn toàn quyền triển khai và đội ngũ vận hành không thể hiểu rõ cách sản phẩm vận hành như lập trình viên khiến cho việc đồng bộ trở nên khó khăn dẫn đến tốn kém tài nguyên và thời gian.

Vì vậy DevOps ra đời để giải quyết khó khăn và mang đến những lợi ích: © Tăng cường sự cộng tác chặt chẽ giữa nhóm phát triển và nhóm vận hành. ¢ Nâng cao tần suất triển khai, rút ngắn thời gian phát triển/cải tiến sản phẩm. ¢ Tận dụng các công cụ tự động hóa, giúp hạn chế rủi ro, giảm thiểu tỉ lệ that bại. ¢ Thời gian phục hồi sản phẩm nhanh hơn.

CƠ SỞ LY THUYET 2. DevSecOps Mặc dù DevOps đã cung cấp tất cả nhưng yêu cầu cần thiết cho các công ty và tổ chức. Tuy nhiên, với công nghệ ngày càng phát triển thì những lo ngại về bảo mật càng trở thành mối quan ngại chính của các tổ chức. Những mỗi quan tâm này có thể là nguyên nhân dẫn đến dừng hoặc trì hoãn việc triển khai sản phẩm.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Khóa Luận Tốt Nghiệp: Tích Hợp Bộ Lưu Trữ Tự Động Lỗ Hổng Bảo Mật Vào Quy Trình Đánh Giá Bảo Mật Liên Tục Cho Ứng Dụng Web" mang đến cái nhìn sâu sắc về việc cải thiện quy trình đánh giá bảo mật cho các ứng dụng web thông qua việc tích hợp bộ lưu trữ tự động lỗ hổng bảo mật. Tác giả trình bày các phương pháp và công nghệ hiện đại nhằm phát hiện và xử lý lỗ hổng bảo mật một cách hiệu quả, từ đó giúp các tổ chức bảo vệ dữ liệu và thông tin của mình tốt hơn.

Độc giả sẽ tìm thấy nhiều lợi ích từ tài liệu này, bao gồm việc hiểu rõ hơn về quy trình đánh giá bảo mật liên tục và cách thức mà bộ lưu trữ tự động có thể hỗ trợ trong việc phát hiện lỗ hổng. Để mở rộng kiến thức của mình, bạn có thể tham khảo thêm tài liệu Luận văn thạc sĩ công nghệ thông tin phát hiện lỗ hổng trên ứng dụng web sử dụng kỹ thuật phân tích động và thuật giải di truyền, nơi cung cấp cái nhìn chi tiết về các kỹ thuật phân tích động trong việc phát hiện lỗ hổng bảo mật. Những tài liệu này sẽ giúp bạn nắm bắt được các xu hướng và phương pháp mới nhất trong lĩnh vực bảo mật ứng dụng web.