MỞ ĐẦU Hiện nay, với sự phát triển nhƣ nhanh chóng của các lĩnh vực công nghệ, xuất hiện nhiều cuộc tấn công mạng, cuộc tấn công từ hacker, các nguy cơ gây mất an toàn thông tin xảy ra với tần suất nhiều hơn, nghiêm trọng hơn. Bên cạnh đó các tổ chức, doanh nghiệp trên thế giới nói chung và Việt Nam nói riêng đang phát triển đa dạng các ngành nghề lĩnh vực. Mỗi ngành nghề lĩnh vực cần phải đƣợc bảo mật, xác thực và toàn vẹn, để phát triển, thông tin đƣợc bảo vệ, hạn chế tấn công, vừa giúp cho các tổ chức, doanh nghiệp đó có đƣợc hình ảnh uy tín cũng nhƣ đƣợc các bên đối tác đánh giá và tin tƣởng khi hợp tác với các doanh nghiệp có đƣợc sự bảo vệ thông tin một cách an toàn. Nhƣ vậy vấn đề an toàn thông tin lại càng quan trọng và là nhu cầu cấp thiết đối với các doanh nghiệp.
Vậy làm thế nào để giúp các tổ chức, doanh nghiệp thực hiện đƣợc điều đó. Để trả lời cho câu hỏi này, trong luận văn “Nghiên cứu tiêu chuẩn ISO 27001 và ứng dụng” tôi đã nghiên cứu và tìm hiểu cách xây dựng một hệ thống an toàn thông tin cho doanh nghiệp, giúp cho doanh nghiệp quản lý, bảo vệ thông tin của mình một cách an toàn và hiệu quả nhất. Luận văn của tôi đƣợc chia làm 3 chƣơng: - Chƣơng 1: Trình bày tổng quan về an toàn thông tin. Chƣơng này trình bày về các khái niệm liên quan đến an toàn thông tin, các nguy cơ mất rủi ro mất an toàn.
- Chƣơng 2: Trình bày tiêu chuẩn quốc tế ISO 27001. Chƣơng này trình bày về tổng quan ISO 27001, trình bày chi tiết hệ thống an toàn thông tin và thực trạng triển khai ISO 27001. - Chƣơng 3: Xây dựng hệ thống quản lý hệ thống an toàn thông tin cho doanh nghiệp. Trong chƣơng này tôi xin trình bày về phần mềm quản lý hệ thống an toàn thông tin.
LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 2 CHƢƠNG 1. TRÌNH BÀY TỔNG QUAN VỀ AN TOÀN THÔNG TIN 1. CÁC KHÁI NIỆM LIÊN QUAN ĐẾN AN TOÀN THÔNG TIN Theo tài liệu ISO 17799 định nghĩa về an toàn thông tin (Information Security) nhƣ sau: “Thông tin là một tài sản quí giá cũng như các loại tài sản khác của các tổ chức cũng như các doanh nghiệp và cần phải được bảo vệ trước vô số các mối đe doạ từ bên ngoài cũng như bên trong nội bộ để bảo đảm cho hệ thống hoạt động liên tục, giảm thiểu các rủi ro và đạt được hiệu suất làm việc cao nhất cũng như hiệu quả trong đầu tư”. An toàn thông tin bao gồm các hoạt động quản lý, nghiệp vụ và kỹ thuật đối với hệ thống thông tin nhằm bảo vệ, khôi phục các hệ thống, các dịch vụ và nội dung thông tin đối với nguy cơ tự nhiên hoặc do con ngƣời gây ra.
Việc bảo vệ thông tin, tài sản và con ngƣời trong hệ thống thông tin nhằm bảo đảm cho các hệ thống thực hiện đúng chức năng, phục vụ đúng đối tƣợng một cách sẵn sàng, chính xác và tin cậy. An toàn thông tin bao hàm các nội dung bảo vệ và bảo mật thông tin, an toàn dữ liệu, an toàn máy tính và an toàn mạng. An toàn thông tin mang nhiều đặc tính, những đặc tính cơ bản của an toàn thông tin bao gồm: Tính bảo mật (Confidentiality), tính toàn vẹn (Integrity) và tính sẵn sàng (Availability). Ba đặc tính này còn đƣợc gọi là tam giác bảo mật CIA.
Các đặc tính này cũng đúng với mọi tổ chức, không lệ thuộc vào việc chúng chia sẻ thông tin nhƣ thế nào.1: Đặc tính cơ bản của an toàn thông tin Tính bảo mật: Là tâm điểm chính của mọi giải pháp an ninh cho sản phẩm/hệ thống CNTT. Giải pháp an ninh là tập hợp các quy tắc xác định quyền đƣợc truy cập đến thông tin, với một số lƣợng ngƣời sử dụng thông tin nhất định cùng số lƣợng thông tin nhất định. Trong trƣờng hợp kiểm soát truy cập cục bộ, nhóm ngƣời truy cập sẽ đƣợc kiểm soát xem là họ đã truy cập những dữ liệu nào và đảm bảo rằng các kiểm soát truy cập có hiệu lực, loại bỏ những truy cập trái phép vào các khu vực là độc quyền của cá LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 3 nhân, tổ chức. Tính bảo mật rất cần thiết (nhƣng chƣa đủ) để duy trì sự riêng tƣ của ngƣời có thông tin đƣợc hệ thống lƣu giữ.
Tính toàn vẹn: Không bị sửa đổi là đặc tính phức hợp nhất và dễ bị hiểu lầm của thông tin. Đặc tính toàn vẹn đƣợc hiểu là chất lƣợng của thông tin đƣợc xác định căn cứ vào độ xác thực khi phản ánh thực tế. Số liệu càng gần với thực tế bao nhiêu thì chất lƣợng thông tin càng chuẩn bấy nhiêu. Để đảm bảo tính toàn vẹn cần một loạt các biện pháp đồng bộ nhằm hỗ trợ và đảm bảo sự kịp thời và đầy đủ, cũng nhƣ sự bảo mật hợp lý cho thông tin.
Tính sẵn sàng: Đảm bảo độ sẵn sàng của thông tin, tức là thông tin có thể đƣợc truy xuất bởi những ngƣời đƣợc phép vào bất cứ khi nào họ muốn. Ví dụ, nếu một server bị ngừng hoạt động hay ngừng cung cấp dịch vụ trong vòng 5 phút trên một năm thì độ sẵn sàng của nó là 99. Đây là một đặc tính quan trọng, nó là khía cạnh sống còn của an ninh thông tin, đảm bảo cho thông tin đến đúng địa chỉ (ngƣời đƣợc phép sử dụng) khi có nhu cầu hoặc đƣợc yêu cầu. Tính sẵn sàng đảm bảo độ ổn định đáng tin cậy của thông tin, cũng nhƣ đảm nhiệm là thƣớc đo, phạm vi tới hạn của một hệ thông tin.
Các tổ chức, doanh nghiệp muốn đảm bảo an toàn thông tin thì luôn cần phải duy trì đƣợc sự cân bằng của ba yếu tố trên, ngoài ra các thuộc tính khác nhƣ tính xác thực, trách nhiệm giải trình, tính thừa nhận và tính tin cậy cũng có thể liên quan. CÁC NGUY CƠ RỦI RO MẤT AN TOÀN Với sự phát triển của thế giới nói chung và Việt Nam nói riêng, xã hội càng phát triển càng kéo thêm nhiều nguy cơ mất an toàn thông tin. Đặc biệt là vấn đề đe dọa thông tin trên các đƣờng truyền internet, qua máy tính, những chiếc điện thoại thông minh, những thiết bị thông minh khác đều để lại những nguy cơ tiềm ẩn. Tình trạng rất đáng lo ngại trƣớc hành vi thâm nhập vào hệ thống, phá hoại các hệ thống mã hóa, các phần mềm xử lý thông tin tự động gây thiệt hại vô cùng lớn.
Sau đây là một số nguy cơ rủi ro mất an toàn thông tin1: Nguy cơ mất an toàn thông tin về khía cạnh vật lý: Nguy cơ mất an toàn thông tin về khía cạnh vật lý là nguy cơ do mất điện, nhiệt độ, độ ẩm không đảm bảo, hỏa hoạn, thiên tai, thiết bị phần cứng bị hƣ hỏng. Nguy cơ bị mất, hỏng, sửa đổi nội dung thông tin: Ngƣời dùng có thể vô tình để lộ mật khẩu hoặc không thao tác đúng quy trình tạo cơ hội cho kẻ xấu lợi dụng để lấy cắp hoặc làm hỏng thông tin.vn/epa/wp-content/uploads/sites/3/2015/06/An-toan-thong-tin-.pdf LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 4 Nguy cơ bị tấn công bởi các phần mềm độc hại: Các phần mềm độc hại tấn công bằng nhiều phƣơng pháp khác nhau để xâm nhập vào hệ thống với các mục đích khác nhau nhƣ: Virus, sâu máy tính (Worm), phần mềm gián điệp (Spyware, Trojan, Adware). Nguy cơ xâm nhập từ lỗ hổng bảo mật: Lỗi do lập trình, lỗi hoặc sự cố phần mềm, nằm trong một hoặc nhiều thành phần tạo nên hệ điều hành hoặc trong chƣơng trình cài đặt trên máy tính. Nguy cơ xâm nhập do bị tấn công bằng cách phá mật khẩu: Những kẻ tấn công có rất nhiều cách khác phức tạp hơn để tìm mật khẩu truy nhập.
Những kẻ tấn công có trình độ đều biết rằng luôn có những khoản mục ngƣời dùng quản trị chính. Nguy cơ mất an toàn thông tin do sử dụng e-mail: Tấn công có chủ đích bằng thƣ điện tử là tấn công bằng email giả mạo giống nhƣ email đƣợc gửi ngƣời quen, có thể gắn tập tin đính kèm nhằm làm cho thiết bị bị nhiễm virus. Cách thức tấn công này thƣờng nhằm vào một cá nhân hay một tổ chức cụ thể. Thƣ điện tử đính kèm tập tin chứa virus đƣợc gửi từ kẻ mạo danh là một đồng nghiệp hoặc một đối tác nào đó.
Ngƣời dùng bị tấn công bằng thƣ điện tử có thể bị đánh cắp mật khẩu hoặc bị lây nhiễm virus. Nguy cơ mất an toàn thông tin trong quá trình truyền tin: Trong quá trình lƣu thông và giao dịch thông tin trên mạng internet nguy cơ mất an toàn thông tin trong quá trình truyền tin là rất cao do kẻ xấu chặn đƣờng truyền và thay đổi hoặc phá hỏng nội dung thông tin rồi gửi tiếp tục đến ngƣời nhận. Mặt khác, ngày nay Internet/Intranet là môi trƣờng tiện lợi cho việc trao đổi thông tin giữa các tổ chức và giữa các cá nhân trong tổ chức với nhau. Các giao dịch trao đổi thƣ tín điện tử (email), các trao đổi thông tin trực tuyến giữa cơ quan nhà nƣớc và công dân, tìm kiếm thông tin, … thông qua mạng internet không ngừng đƣợc mở rộng và ngày càng phát triển.
Bên cạnh các lợi ích mà Internet/Intranet mang lại thì đây cũng chính là môi trƣờng tiềm ẩn các nguy cơ gây mất an toàn an ninh cho các hệ thống mạng của các tổ chức có tham gia giao dịch trên Internet/Intranet. Một vấn đề đặt ra cho các tổ chức là làm sao bảo vệ đƣợc các nguồn thông tin dữ liệu nhƣ các số liệu trong công tác quản lý hành chính nhà nƣớc, về tài chính kế toán, các số liệu về nguồn nhân lực, các tài liệu về công nghệ, sản phẩm…., trƣớc các mối đe dọa trên mạng Internet hoặc mạng nội bộ có thể làm tổn hại đến sự an toàn thông tin và gây ra những hậu quả nghiêm trọng khó có thể lƣờng trƣớc đƣợc. Hiện nay, cùng với sự phát triển của công nghệ thông tin, các phƣơng thức tấn công cũng ngày càng tinh vi và đa dạng, nó thực sự đe dọa tới sự an toàn của hệ thống LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 5 thông tin nếu chúng ta không có sự nhận thức đúng đắn về vấn đề này để có những giải pháp hiệu quả để bảo vệ hệ thống của mình. Theo thống kê đƣợc từ một số tờ báo của Việt Nam, thấy đƣợc rằng các vụ tấn công mạng vào nƣớc ta không còn lẻ tẻ và quy mô nhỏ nữa, các vụ tấn công đã xảy ra đƣợc xác định là có chủ đích, có tổ chức và kế hoạch rõ ràng.