MỞ ĐẦU 1) Lý do chọn đề tài Ngày nay với sự phát triển vƣợt bậc của công nghệ thông tin, nhu cầu về vấn đề trao đổi thông tin ngày càng trở nên phổ biến. Khi lƣợng thông tin trao đổi càng nhiều, và có ý nghĩa càng quan trọng thì vấn đề an toàn bảo mật thông tin cũng trở nên bức thiết. Để đáp ứng đƣợc nhu cầu của con ngƣời, hàng loạt các hệ thống về bảo mật an toàn thông tin đƣợc ra đời. Các hệ thống này đã giúp cho công việc, hoạt động của con ngƣời trở nên đơn giản và tiết kiệm rất nhiều thời gian, tiền bạc.
Bên cạnh các lợi ích mà các hệ thống về bảo mật và an toàn thông tin đem lại thì việc mất mát, lộ lọt thông tin cũng gây tổn rất lớn cho các tổ chức sử dụng chúng. Đặc biệt, vấn đề mất an ninh an toàn cổng thông tin điện tử đang đƣợc xem là vấn đề nóng không chỉ của Việt Nam mà là của toàn thế giới. Các con số thống kê hàng năm về tình trạng mất an ninh trong các cổng thông tin điện tử là vấn đề đáng lo ngại của toàn xã hội, toàn thế giới. Sở dĩ các website này bị tấn công do đang tồn tại rất nhiều lỗ hổng an ninh chƣa đƣợc khắc phục Ngoài ra, có một vấn đề đặt ra là chính những nhà quản trị mạng, quản trị website vẫn chƣa thể đánh giá đƣợc các hệ thống mà mình đang quản lý.
Có thể một số ngƣời còn chƣa từng nghiên cứu, tìm cách để phát hiện và khắc phục các lỗ hổng trong hệ thống của họ Từ thực tiễn trên, em nhận thấy vấn đề về chất lƣợng của các sản phẩm an toàn bảo mật thông tin là vấn đề đang nhận đƣợc sự quan tâm từ nhiều phía. Cùng với lý do trên và niềm đam mê, em đã quyết định chọn đề tài “Nghiên cứu một số công cụ để đánh giá sản phẩm an toàn bảo mật thông tin” làm luận văn tốt nghiệp với mong muốn tìm hiểu, nghiên cứu về an toàn bảo mật thông tin, cũng nhƣ các kỹ thuật, phƣơng pháp để phát hiện lỗ hổng trong cổng thông tin điện tử. Đồng thời, tìm hiểu các công cụ kiểm tra, đánh giá sản phẩm an toàn bảo mật thông tin. 2) Bố cục luận văn Luận văn đƣợc chia làm 3 chƣơng: Chƣơng 1: Chƣơng này trình bày tổng quan về lý thuyết mật mã, an toàn bảo mật thông tin.
Đồng thời, giúp ta nắm đƣợc thực trạng an toàn thông tin, nguy cơ mất an toàn thông tin trong cổng thông tin điện tử ở Việt Nam và trên thế giới. Chƣơng đầu tiên này cũng giới thiệu tổng quan về các công cụ và tiêu chí đánh giá an toàn thông tin Chƣơng 2: Nghiên cứu các kỹ thuật phân tích, dò quét và lựa chọn công cụ đánh giá cổng thông tin điện tử. Chƣơng này nghiên cứu một số lỗ hổng trong cổng thông tin điện tử, các kỹ thuật phân tích, thuật toán dò quét để phát hiện các lỗ hổng này. 12 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com Nghiên cứu một số công cụ quét website phổ biến, trên cơ sở đó so sánh, đánh giá và đề xuất lựa chọn công cụ đánh giá cổng thông tin điện tử Chƣơng 3 của luận văn sẽ xây dựng và đề xuất quy trình đánh giá cổng thông tin điện tử.
Đồng thời đề xuất lựa chọn công cụ sử dụng để đánh giá cổng thông tin điện tử, triển khai áp dụng đánh giá một số cổng thông tin điện tử trong thực tiễn Kết luận Phần này trình bày các kết luận chung của luận văn: bao gồm các kết quả đã đạt đƣợc và hƣớng nghiên cứu, phát triển trong tƣơng lai 13 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com CHƢƠNG I: TỔNG QUAN VỀ AN TOÀN BẢO MẬT THÔNG TIN 1. Thực trạng an toàn thông tin 1. An ninh an toàn thông tin tại Việt Nam và trên thế giới Trong xã hội hiện đại, việc sử dụng internet đã trở thành thói quen cũng nhƣ yêu cầu công việc không thể thiếu đối với các cá nhân trong các doanh nghiệp cũng nhƣ trong các cơ quan nhà nƣớc. Ngƣời dùng nhờ có internet có thể làm việc từ xa, sử dụng các ứng dụng đào tạo tập trung và nhiều tiện ích khác.
Tuy nhiên, bên cạnh các lợi ích mà internet mang lại thì cũng có rất nhiều nguy cơ có thể xảy ra do mất an ninh an toàn mạng cũng nhƣ tiềm ẩn trong việc mất an toàn của các máy tính cá nhân tham gia mạng Thực trạng an toàn thông tin của hệ thống mạng LAN Theo báo cáo về tính an toàn của các mạng LAN và website của Việt Nam của một tổ chức quốc tế thì Việt Nam là một trong 3 nƣớc yếu nhất. Còn theo báo cáo của Bộ Công An thì hơn 90% các mạng nội bộ của các cơ quan Đảng, Chính phủ và các Ngân hàng bị xâm nhập, lấy dữ liệu Có rất nhiều nguyên nhân dẫn tới tình trạng này trong đó có thể kể tới một số nguyên nhân nhƣ: Năng lực kỹ thuật của nhân viên quản trị mạng còn yếu kém, việc đầu tƣ thiết bị an ninh mạng còn thiếu đồng bộ, thiếu công nghệ phù hợp với hoàn cảnh Việt Nam. Hơn nữa Việt nam còn là một trong những điểm yêu thích của hacker quốc tế Để hạn chế đƣợc mức độ ảnh hƣởng của việc mất an toàn mạng trong việc bảo mật các dữ liệu quan trọng, nhà nƣớc cũng đã ban hành các quy định: Quy định về sử dụng internet của Bộ công an(QĐ 71/2004/QĐ - BCA) nghiêm cấm các máy tính có tài liệu dữ liệu bí mật kết nối internet, quyết định của Bộ trƣởng bộ tài chính(2615/QĐ - BTC) các máy tính trong ngành tài chính có các tài liệu quan trọng không đƣợc mở trang tin và ứng dụng ngay trên máy An toàn của máy tính cá nhân tham gia mạng Chỉ riêng năm 2010, đã có tới 58,6 triệu lƣợt máy tính tại Việt Nam bị nhiễm vi rút. Theo đó, trung bình một ngày đã có hơn 160 nghìn máy tính bị nhiễm vi rút.
Các chuyên gia an ninh mạng đánh giá, đây là con số báo động về tình hình vi rút máy tính tại Việt Nam. Còn theo báo cáo của onsummerreport của Mỹ về tình trạng lây nhiễm vi rút và mã độc thì có đến 58,2 triệu máy tính từng bị lây nhiễm ít nhất một loại mã độc gây ảnh hƣởng đến tính năng và hiệu suất hoạt động của máy tính; chi phí sửa chữa các 14 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com thiệt hại từ những vụ xâm nhập và lây nhiễm mã độc tại Mỹ đã lên đến gần 4 tỷ USD trong năm 2011. Báo cáo cũng cho biết có khoảng 9,2 triệu ngƣời Mỹ là nạn nhân của hình thức tấn công lừa đảo. Với mạng xã hội Facebook, báo cáo cho biết có đến 9,8 triệu ngƣời dùng Facebook tại Mỹ bị ngƣời khác sử dụng trái phép tài khoản, gây tổn hại danh tiếng, hoặc dùng cho mục đích quấy rối, đe dọa, lừa đảo.
Tình trạng này dẫn đến có khoảng 28,5 triệu ngƣời dùng Facebook phải thay đổi thông tin trong hồ sơ cá nhân trong năm 2012 nhằm mục đích bảo vệ sự riêng tƣ. Năm 2011, Bộ công an cũng đã phát hiện loại malware, trojan chuyên lấy cắp thông tin mật lây nhiễm qua usb hoặc thâm nhập qua cửa hậu vào máy tính và tự động đánh cắp những văn bản nhạy cảm trong máy tính về địa chỉ bên ngoài. Hiện nay cũng có một loại virut lây lan rất nhanh qua USB có tên w32. Tỷ lệ rất cao các thiết bị lƣu trữ usb bán trên thị trƣờng hiện nay có cài đặt sẵn mã độc 1.
Nguy cơ mất an toàn thông tin trong cổng thông tin điện tử Vấn đề mất an ninh an toàn không chỉ là ở việc mất an ninh mạng và máy tính cá nhân tham gia mạng. Thực trạng vấn đề này trong nƣớc ta hiện đang rất đáng lo ngại. Các số liệu khảo sát về thực trạng mất an toàn thông tin trong cổng thông tin điện tử sau đây sẽ làm rõ hơn về nhận định này Thực trạng mất an toàn cổng thông tin điện tử tại Việt Nam Năm 2011 Theo thống kê của trang web Zone-H – chuyên thống kê các website bị tấn công trên toàn cầu, chỉ trong 20 ngày đầu tháng 6 năm 2011, có khoảng 446 website ".vn" đã bị hacker tấn công, trong đó có 16 trang chứa tên miền “. Chỉ tính riêng tuần đầu tiên của tháng 6 cũng đã có 407 website tên miền .vn bị hacker tấn công.
Cũng theo tìm hiểu, năm 2011, hàng loạt website của các tổ chức lớn tại Việt Nam đồng loạt bị tấn công bởi một nhóm hacker nổi tiếng tại Iran, với mục đích thông qua việc hack các trang web, chúng muốn bán những thông tin trợ giúp an ninh mạng, web hosting và dịch vụ mạng. Một sự kiện cũng đƣợc chú ý trong năm 2011 đó là: gần 200 website Việt nam bị tấn công trong vòng một đêm. Đêm ngày 3/7/2011, gần 200 website có tên miền .net nằm trên một số server đã bị tấn công. Năm 2012 Theo khảo sát mới nhất của Microsoft, trong năm 2012 có 2.500 website của Việt Nam tiếp tục là mục tiêu tấn công của hacker.
Không chỉ các website của doanh nghiệp, Chính phủ, mà cả những website của các công ty bảo mật hàng đầu Việt Nam cũng bị tấn công. Còn theo tổng kết tình hình an ninh mạng của Bkav năm 2012 thì: An ninh mạng tại các cơ quan doanh nghiệp không đƣợc cải thiện. Trong năm 2012 vẫn có tới 2.203 15 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com website của các cơ quan doanh nghiệp tại Việt Nam bị tấn công, chủ yếu thông qua các lỗ hổng trên hệ thống mạng.245 website bị tấn công), con số này hầu nhƣ không giảm. Năm 2013 Thông tin từ công ty an ninh mạng Bkav ngày 20/8 vừa qua cho biết, trong 30 ngày kể từ 20/7/2013 tới 20/8/12013 có 437 website của các cơ quan, doanh nghiệp tại Việt Nam bị hacker xâm nhập, trong đó có 16 trƣờng hợp gây ra bởi hacker trong nƣớc, 421 trƣờng hợp do hacker nƣớc ngoài.
“Đình đám” nhất trong tháng 7/2013 vừa qua là việc hàng loạt website của các báo điện tử lớn đã bị tấn công bằng phƣơng thức từ chối dịch vụ (DDoS) dài ngày nhƣ Tuổi trẻ, VietNamNet, Dân Trí… Những đợt tấn công đã khiến nhiều báo trong tình trạng nghẽn truy cập, thậm chí tê liệt trong thời gian ngắn.