Chương 1. TỔNG QUAN NGHIÊN CỨU ĐỀ TÀI 1. Tính cấp thiết của đề tài Trong lịch sử chúng ta đã trải qua nhiều cuộc cách mạng công nghiệp. Đầu tiên là động cơ chạy bằng hơi nước và thủy lực, rồi đến động cơ điện, dây chuyền sản xuất và điện toán hóa,…Tiếp theo sẽ là gì? Một số người gọi đây là cuộc cách mạng công nghiệp lần thứ tư, hay công nghiệp thế hệ 4.
Đây là xu hướng kết hợp giữa các hệ thống ảo và thực thể, vạn vật kết nối Internet (IoT) và các hệ thống kết nối Internet (IoS). Trong cuộc cách mạng thứ tư, chúng ta sẽ đến với sự kết hợp giữa thế giới thực, thế giới ảo và thế giới sinh vật. Những công nghệ mới này chính là các hệ thống thông tin thông minh tác động đến mọi nền kinh tế, mọi ngành công nghiệp, đồng thời cũng thách thức ý niệm của chúng ta về cách thức bảo vệ các hệ thống này. Những hệ thống này thuộc mọi lĩnh vực có tiềm năng kết nối hàng tỷ người trên thế giới, gia tăng đáng kể hiệu quả hoạt động cho các tổ chức, doanh nghiệp, tái tạo các nguồn tài nguyên thiên nhiên hay thậm chí là khôi phục lại những tổn thất mà các cuộc cách mạng công nghiệp trước gây ra.
Trong lĩnh vực kinh tế, các hệ thống thông tin kinh tế có vai trò rất quan trọng đối với doanh nghiệp. Các phần mềm tự động hóa với độ chính xác cao, chất lượng tốt giúp các doanh nghiệp giảm bớt chi phí hoạt động, cải thiện lợi tức đầu tư và hiệu quả kinh doanh. Cùng với sự phát triển mạnh mẽ của công nghệ thông tin như hiện nay, việc thu thập, xử lý thông tin khá dễ dàng và nhanh chóng với các hệ thống thông tin tự động hóa. Song song với sự phát triển này, cùng với cách quản lý nhân lực, tài sản nói chung và tài sản thông tin nói riêng của mỗi doanh nghiệp, là sự phát triển của các loại hình đánh cắp thông tin, xâm nhập hệ thống thông tin trái phép, bao gồm cả bên trong doanh nghiệp và bên ngoài doanh nghiệp.
Có thể nói hiện nay cả thế giới phải đối mặt với các vấn đề đánh cắp, rò rỉ thông tin hoặc vi phạm bản quyền riêng tư. Chúng không còn là vấn đề của riêng ai, mà là vấn đề của tất cả chúng ta. Vấn đề này thực sự nguy hiểm, ảnh hưởng 1 của vấn đề an toàn cho hệ thống thông tin (HTTT) của các doanh nghiệp là rất lớn. Một khi hệ thống thông tin trở nên quan trọng thì vấn đề đảm bảo an toàn và bảo mật cho hệ thống thông tin có tính chất sống còn đến sự phát triển của doanh nghiệp.
Đảm bảo an toàn thông tin (ATTT) giúp cho hoạt động của doanh nghiệp luôn thông suốt và an toàn, đảm bảo các hoạt động nghiệp vụ của tổ chức không bị gián đoạn bởi các sự cố liên quan đến ATTT. Nâng cao uy tín của tổ chức, tăng sức cạnh tranh, tạo lòng tin với khách hàng, đối tác, thúc đẩy quá trình toàn cầu hóa và tăng cơ hội hợp tác quốc tế. An toàn và bảo mật HTTT tập trung vào hai phần chính là an toàn hệ thống và bảo mật dữ liệu. Nếu như bảo mật dữ liệu trong hệ thống tập trung chủ yếu vào việc mã hóa dữ liệu, thì vấn đề an toàn cho hệ thống thông tin quan tâm đến bảo vệ hệ thống phần cứng, các hệ điều hành, hệ thống mạng, hệ thống phần mềm.
Trong đó vấn đề bảo vệ hệ thống phần mềm là quan trọng nhất và chưa được các doanh nghiệp chú trọng. Vì vậy tác giả chọn đề tài “Một số giải pháp đảm bảo an toàn cho phần mềm hệ thống thông tin của doanh nghiệp” để nghiên cứu. Tổng quan tình hình nghiên cứu trong và ngoài nước 1. Tình hình nghiên cứu ở nước ngoài Trên thế giới, các hệ thống phần mềm đã được phát triển và ứng dụng trong các doanh nghiệp như phần mềm ERP (hoạch định nguồn lực doanh nghiệp), CRM (quản trị mối quan hệ khách hàng), SCM (quản trị chuỗi cung ứng), … Các hệ phần mềm này được xây dựng theo quy trình chuẩn nên đạt tiêu chuẩn về an toàn cao.
Để triển khai các hệ thống phần mềm này doanh nghiệp chỉ cần quan tâm đến vấn đề kinh phí, việc triển khai đã có các nhà cung cấp dịch vụ cài đặt, đào tạo người sử dụng. Tuy nhiên không phải doanh nghiệp nào cũng có điều kiện triển khai các phần mềm CRM, SCM, ERP,… Xây dựng phần mềm riêng vẫn được các doanh nghiệp trên thế giới lựa chọn. Khi xây dựng phần mềm dùng riêng thì vấn đề đảm bảo an toàn cho cả hệ thống thông tin nói chung và vấn đề đảm bảo an toàn cho phần mềm HTTT là rất quan trọng. Vấn 2 đề này đã được nhiều công ty, nhiều nhà khoa học công bố trên các sách, tạp chí nổi tiếng thế giới như: Cuốn sách Architecting Secure Software Systems[11] được các tác giả Asoke K.
Talukder and Manish Chaitanya xuất bản năm 2011, cuốn sách nổi tiếng về xây dựng một kiến trúc hệ thống cho đảm bảo an toàn phần mềm. Trong tài liệu này tác giả tập trung vào cả khía cạnh lý thuyết và thực tiễn của việc thiết kế các hệ thống phần mềm an toàn cho các công nghệ, nền tảng và ngôn ngữ lập trình khác nhau. Trong phần lý thuyết, các tác giả giải thích nhu cầu về an toàn, các thuộc tính an toàn và các kiểu tấn công khác nhau. Một phương pháp luận về vòng đời phát triển phần mềm an toàn với các hoạt động cần thiết để xây dựng các hệ thống phần mềm bảo mật cũng được đưa ra trong phần lý thuyết.
Trong phần thứ hai, cuốn sách tập trung vào các khía cạnh thực tế của bảo mật phần mềm. Cung cấp các ví dụ kiến trúc cụ thể và các đoạn mã nguồn để giải thích làm thế nào để xây dựng các hệ thống phần mềm an toàn. Tuy nhiên cuốn sách này chưa đề cập đến áp dụng quy trình phát triển phần mềm theo chuẩn an toàn. Borycki và Andre Kushniruk (2012) có bài viết “Ensuring the Safety of Health Information Systems”[11], tạp chí quốc tế về ứng dụng Tin học trong Y tế.
Bài viết đề cập đến vấn đề đảm bảo an toàn cho một hệ thống thông tin, cụ thể là HTTT y tế. Vấn đề an toàn tập trung vào việc bảo vệ các thiết bị phần cứng, hệ thống mạng truyền thông và dữ liệu trong hệ thống. Trong bài viết cũng giới thiệu những giải pháp lựa chọn nhà cung cấp cứng, phần mềm nhằm giảm thiểu nguy cơ mất an toàn cho hệ thống thông tin y tế. Trong cuốn sách “Handbook of the Secure Agile Software Development Life Cycle”[12] xuất bản năm 2014, các tác giả Jouko ahola, Christian frühwirth, Marko Helenius của trường Đại học Oulu đã đưa ra quy trình phát triển phần mềm theo phương pháp “agile” (phương pháp phát triển nhanh) hướng đến an toàn.
Trong tài liệu này mô tả chi tiết từng bước trong quy trình, từ phân tích 3 thiết kế đến lập trình, kiểm thử, bảo trì phần mềm theo hướng an toàn. Tuy nhiên các bước trong quy trình cho phương pháp agile nên chưa phản ánh hết thực trạng đảm bảo an toàn cho phần mềm trong thực tế, vì phương pháp này hiện nay chưa phổ biến. Các doanh nghiệp nước ngoài thường có các hợp đồng kinh tế chặt chẽ khi họ làm việc với các nhà phát triển phần mềm, nhà cung cấp phần cứng và họ thường yêu cầu tin học hoá đồng bộ ở mức cao nhất nên hệ thống thông tin của họ tương đối an toàn. van Wyk, Mark G.
Graff đã viết cuốn sách “Enterprise Software Security”[13] năm 2014, bàn về vấn đề an toàn cho phần mềm của các doanh nghiệp. Thông thường ban đầu các doanh nghiệp chủ yếu tập trung xây dựng phần mềm với quy mô nhỏ, chi phí thấp nên các nguy cơ mất an toàn cho hệ thông tin có thể xảy ra bất cứ khi nào. Vậy cần phải tìm ra các giải pháp đảm bảo an toàn phù hợp với quy mô phần mềm nhỏ cho các doanh nghiệp. Tài liệu này đã chỉ rõ một số phương pháp nhằm đảm bảo an toàn cho phần mềm, tuy nhiên các tác giả chủ yếu tập trung vào các giải pháp công nghệ mà không phải doanh nghiệp nào cũng đáp ứng được.
Không chỉ các doanh nghiệp Việt Nam mà các doanh nghiệp trên thế giới rất băn khoăn làm thế nào để phát triển được phần mềm mà hạn chế tối đa được sự xâm nhập trái phép từ bên ngoài vào hệ thống. “Safety For Software development models in Enterprise”[14] được tác giả Pierre Bertrand đề cập đến một số mô hình phát triển phần mềm nhằm đảm bảo an toàn cho hệ thống. Trong mô hình này các doanh nghiệp phải chấp nhận một khoản chi phí không hề nhỏ để phát triển phần mềm tuân thủ theo quy trình chuẩn trong thiết kế phần mềm. Vì nhiều lý do khác nhau như trình độ chuyên môn của nhân viên, chi phí áp dụng đắt đỏ mà các doanh nghiệp Việt Nam không thể áp dụng được.
Vì vậy các doanh nghiệp Việt Nam vẫn phải phát triển phần mềm theo cách tối ưu chi phí (cắt giảm một số khâu trong quy trình để giảm chi phí xây dựng phần mềm). Việc lựa chọn mô hình phát triển phần mềm để đảm bảo an toàn thường gặp nhiều khó khăn cả về nhân lực cũng như mức độ tự động hoá của phần mềm. Các đề tài, bài báo trên các tạp chí nổi tiếng chủ yếu đề cập đến khía cạnh sử 4 dụng các hệ thống đảm bảo an toàn để bảo vệ hệ thống thông tin mà chưa đề cập đến những phương pháp bảo vệ ngay từ khi phân tích thiết kế phần mềm, viết mã nguồn chương trình, tức là đề cập đến khía cạnh áp dụng chặt chẽ các quy tắc để kiểm soát lỗi để không tạo ra các lỗ hổng cho haker tấn công. Tình hình nghiên cứu trong nước Công nghệ phần mềm đã được phát triển rất nhanh ở Việt Nam trong những năm gần đây.
Hầu hết các doanh nghiệp đều đã ứng dụng phần mềm vào hoạt động sản xuất kinh doanh với các cấp độ khác nhau. Chính vì vậy mà yêu cầu cần thiết phải đảm bảo an toàn cho các phần mềm đã được nhiều doanh nghiệp quan tâm. Trong các công ty sản xuất phần mềm, mỗi cán bộ công nhân viên trong công ty đặc biệt là các nhân viên tham gia vào quá trình phát triển phần mềm càng phải nỗ lực trong việc hoàn thiện các kỹ năng, nắm vững các phương pháp, công nghệ mới để tạo ra các phần mềm phù hợp với doanh nghiệp mà vẫn đảm bảo tính năng an toàn.