CHƯƠNG 1: TỔNG QUAN VỀ CÔNG NGHỆ TƯỜNG LỬA THẾ HỆ MỚI 1. Tổng quan về bảo mật 1. Khái niệm Bảo mật là sự hạn chế khả năng lạm dụng tài nguyên và tài sản. Hạn chế ở đây có nghĩa là không thể triệt phá hết ngay việc lạm dụng, cho nên cần sẵn sàng để phòng mọi khả năng xấu.
Bên cạnh đó, cần phải phân tích chính xác các cuộc tấn công, các điểm yếu của hệ thống và tăng cường bảo mật những vùng cần thiết để làm giảm thiệt hại gây nên từ các cuộc tấn công. Khái niệm bảo mật được định nghĩa theo 3 lĩnh vực chính: Bảo mật máy tính (Computer Security): Là một tiến trình ngăn chặn và phát hiện sử dụng không hợp pháp vào máy tính của bạn bằng cách lựa chọn các công cụ thiết kế để bảo vệ dữ liệu và tấn công của hackers. Bảo mật mạng (Network Security): Là phương pháp để bảo vệ dữ liệu trong suốt quá trình chuyển động của chúng. Bảo mật Internet (Internet Security): Là phương pháp để bảo vệ dữ liệu trong suốt quá trình vận chuyển của chúng ra ngoài đến kết nối Inernet.
Các phương pháp xâm nhập hệ thống Tấn công (attack) là hoạt động có chủ ý của kẻ phạm tội lợi dụng các thương tổn của hệ thống thông tin và tiến hành phá vỡ tính sẵn sàng, tính toàn vẹn và tính bí mật của hệ thống thông tin. Phương thức tấn công để thăm dò mạng Thăm dò là việc thu thập thông tin trái phép về tài nguyên, các lỗ hổng hoặc dịch vụ của hệ thống. Tấn công thăm dò thường bao gồm các hình thức: Sniffing, Ping Sweep, Ports Scanning. Sniffing (Nghe lén) Sniffing là một hình thức nghe lén trên hệ thống mạng dựa trên những đặc điểm của cơ chế TCP/IP.
Sniffer ban đầu là một kỹ thuật bảo mật, được phát triển nhằm giúp các nhà quản trị mạng khai thác mạng hiệu quả hơn và có thể kiểm tra lỗi các dữ liệu vào mạng cũng như các dữ liệu trong mạng. Sau này, các hacker dùng phương pháp này để lấy cắp mật khẩu hay các thông tin nhạy cảm khác. Biến thể của sniffer là các chương trình nghe lén bất hợp pháp như: công cụ nghe lén yahoo, ăn cắp password email… 9 b. Ping sweep - Ping: đưa ra một gói yêu cầu ICMP và đợi trả lời một thông báo trả lời từ một máy hoạt động.
- Ping Sweep: xác định hệ thống đang “sống” hay không rất quan trọng vì có thể hacker ngừng ngay tấn công khi xác định hệ thống đó đã “chết”. Việc xác định trạng thái hệ thống có thẻ sử dụng kỹ thuật Ping Scan hay gọi với tên Ping Sweep. - Bản chất của quá trình này là gửi một ICMP Echo Request đến máy chủ mà hacker đang muốn tấn công và mong đợi một ICMP Reply. - Ngoài lệnh ping sẵn có trên Windows, còn có một số công cụ ping sweep như: Pinger, Friendly, Ping Pro… c.
Port scanning Port scanning là một quá trình kết nối các cổng (TCP và UDP) trên một hệ thống mục tiêu nhằm xác định xem dịch vụ nào đang “chạy” hoặc đang trong trạng thái “nghe”. Xác định các cổng nghe là một công việc rất quan trọng nhằm xác định được loại hình hệ thống và những ứng dụng đang được sử dụng. Port scanning thực hiện các chức năng: - Xác định máy đang ở cổng nào. - Xác định hệ thống đang sử dụng dịch vụ nào.
Mỗi công cụ có cơ chế port scan riêng. Tấn công xâm nhập (access attack) Tấn công xâm nhập là một thuật ngữ rộng miêu tả bất kỳ kiểu tấn công nào đòi hỏi người xâm nhập lấy được quyền truy cập trái phép của một hệ thống bảo mật với mục đích thao túng dữ liệu, nâng cao đặc quyền. Tấn công truy nhập hệ thống: là hành động nhằm đạt được quyền truy cập bất hợp pháp đến một hệ thống mà ở đó hacker không có tài khoản sử dụng. Tấn công xâm nhập thao túng dữ liệu: kẻ xâm nhập đọc, viết, xóa, sao chép hay thay đổi dữ liệu.
Tấn công từ chối dịch vụ Tấn công từ chối dịch vụ là tên gọi chung của cách tấn công làm cho một hệ thốn nào đó bị quá tải không thể cung cấp dịch vụ, làm gián đoạn hoạt động của hệ thống hoặc hệ thống phải ngưng hoạt động. Tùy theo phương thức thực hiện mà nó được biết dưới nhiều tên gọi khác nhau: - Khởi đầu là lợi dụng sự yếu kém của giao thức TCP (Transmision Control Protocol) để thực hiện tấn công từ chối dịch vụ DoS (Denial of Service). - Tiếp theo là tấn công từ chối dịch vụ phân tán DDoS (Distributed DoS) 10 - Mới nhất là tấn công từ chối dịch vụ theo phương pháp phản xạ DRDoS (Distributed Reflection DoS). Phương pháp tấn công hệ thống DNS DNS Server là hệ thống quan trọng nhất trong hệ thống máy chủ.
Việc tấn công và chiếm quyền điều khiển máy chủ phục vụ DNS là một sự phá hoại nguy hiểm liên quan đến toàn bộ hoạt động của hệ thống truyền trên mạng. Phương thức tấn công lớp ứng dụng Tấn công lớp ứng dụng được thực hiện bằng nhiều cách khác nhau. Một trong những cách thông dụng nhất là tấn công vào các điểm yếu của phần mềm như sendmail, HTTP, FTP…Nguyên nhân chủ yếu của các tấn công lớp ứng dụng này là chúng sử dụng những port cho qua bởi Firewall. Ví dụ các hacker tấn công Web server bằng cách sử dụng TCP port 80, mail server bằng TCP port 25… 1.
Phương pháp tấn công nhúng mã độc a. Virus Là những chương trình hay đoạn mã được thiết kế để tự nhân bản và sao chép chính nó vào các đối tượng lây nhiễm khác (file, ổ đĩa, máy tính…). Những virus được viết trong thời gian gần đây đa phần hướng đến việc lấy cắp thông tin cá nhân (các mã số thẻ tín dụng) mở cửa sau cho tin tặc đột nhập chiếm quyền điều khiển hoặc các hành động khác nhằm có lợi cho người phát tán virus. Virus thường bị lây nhiễm qua các phương thức như thư điện tử và Internet.
Trojan horse Là một phần mềm độc hại, nó có chức năng hủy hoại tương tự như virus nhưng nó không có khả năng tự nhân bản như virus. Trên các máy tính, các hacker thường đính kèm một Trojan horse vào một cái tên mà người dùng ít nghi ngờ vào một thư điện tử với việc khuyến khích người dùng mở đính kèm ra. Trojan horse thường là các tệp khả nghi trên máy tính và do đó sẽ có các đuôi như *. Nếu một Trojan horse có tên là “Readme.exe” thì tệp này sẽ hiển thị một cách mặc định thành “Readme.txt” và nó sẽ đánh lừa người dùng rằng đây chỉ là một loại hồ sơ văn bản không thể gây hại.
Các mối đe dọa về bảo mật Hiện nay, một hệ thống công nghệ thông tin luôn bị đe dọa tấn công bởi các hacker nên việc xây dựng một hệ thống bảo vệ xâm nhập là cần thiết đối với mỗi 11 một tổ chức. Các hình thức tấn công của hacker ngày càng tinh vi, mức độ tấn công ngày càng nguy hiểm hơn, nên không một hệ thống nào có thể đảm bảo hoàn toàn không bị xâm nhập. Nếu các tổ chức phòng chống tội phạm công nghệ thông tin đang cố gắng cập nhật, sửa đổi để cung cấp cho người dùng những phương pháp phòng chống hiệu quả thì bên cạnh đó, những kẽ tấn công cũng ngày đêm nghiên cứu tung ra các hình thức xâm nhập phá hoại khác. Để bảo vệ tốt được một hệ thống, đầu tiên bạn phải có cái nhìn tổng quát về các nguy cơ tấn công, nghĩa là đầu tiên bạn phải nhận định được bạn cần bảo vệ cái gì, bảo vệ khỏi ai cùng với đó bạn phải hiểu các kiểu đe dọa đến sự bảo mật mạng của bạn.
Thông thường sẽ có 4 mối đe dọa bảo mật sau: Mối đe dọa bên trong Mối đe dọa bên ngoài Mối đe dọa có cấu trúc và không có cấu trúc a. Mối đe dọa bên trong Mối đe dọa bên trong là kiểu tấn công được thực hiện từ một cá nhân hoặc một tổ chức được tin cậy trong mạng và có một vài quyền hạn để truy cập vào hệ thống. Hầu hết chúng ta chỉ quan tâm xây dựng một hệ thống firewall và giám sát dữ liệu truy cập ở các đường biên mạng mà ít để ý đến các truy cập trong mạng nội do sự tin tưởng vào các chính sách được người quản trị quy định trong hệ thống. Do sự bảo mật trong một mạng local thường lỏng lẻo nên đây là môi trường thường được các hacker sử dụng để tấn công hệ thống.
Mối đe dọa bên trong thường được thực hiện bởi các nhân viên có bất đồng với công ty, các gián điệp kinh tế hay do một máy client đã bị hacker chiếm quyền truy cập. Mối đe dọa này thường ít được để ý và phòng chống vì các nhân viên có thể truy cập vào mạng và dữ liệu quan trọng của sever. Mối đe dọa ở bên ngoài Mối đe dọa bên ngoài là việc các hacker cố gắng xâm nhập vào một hệ thống mạng nào đó bằng một vài kỹ thuật hay việc phá hoại truy cập hệ thống (DoS, 12 DDoS…). Xây dựng hệ thống firewall và cảnh báo để ngăn ngừa các mối đe dọa từ bên ngoài là việc mà ccs công ty và tổ chức thường phải bỏ nhiều thời gian và tiền bạc để đầu tư phát triển.
Mối đe dọa không có cấu trúc và có cấu trúc Mối đe dọa tấn công vào một hệ thống có thể đến từ rất nhiều loại. Phổ biến nhất là các hacker mới vào nghề, còn ít kiến thức và không có kinh nghiệm, thực hiện việc tấn công bằng cách sử dụng công cụ hoặc thực hiện tấn công DoS (mối đe dọa không có cấu trúc). Hoặc việc tấn công được thực hiện bởi các hacker thực thụ hoặc cả một tổ chức (mối đe dọa có cấu trúc), họ là những người có kiến thức và kinh nghiệm cao, nắm rõ việc hoạt động của các hệ thống, giao thức mạng cũng như các phương pháp thường được sử dụng để ngăn chặn trong các firewall. Đây là mối đe dọa khó ngăn ngừa và phòng chống nhất đối với các hệ thống mạng.
Công nghệ tường lửa thế hệ mới 1. Giới thiệu về firewall Firewall là một thiết bị, hay một hệ thống điều khiển truy cập mạng, nó có thể là phần cứng hoặc phần mềm hoặc kết hợp cả hai. Firewall thường được đặt tại mạng vành đai để đóng vai trò như cổng nối (gateway) bảo mật giữa một mạng tin cậy và mạng không tin cậy, có thể giữa Intranet và Internet hoặc giữa mạng của doanh nghiệp chủ với mạng của đối tác.