MỞ ĐẦU. TTilth BAY TONG QUATI VE ATII T0ÀIT ThÔIG TIỊIT. cÁc KhÁI IHIỆM LIÊH QUAII ĐÉI ATI TOAT THONG TIH. cÁc IGUY cƠ TỦI T0 MẮÁT AI T0ÀIH.
TThU cÀU cẤP THIET cAI PhAI XAY DUNG MOT hE THONG ATI TOAIT ThÔIIG THI ĐÁP ỨÚTIG TIÊU chUÂII QUỐC TÉ. TT_Th bÀV VỀ TIÊU chUÂ1II QUỐC TẾ IS0 27001. TÔIIG QUAIH VÈẺ TIÊU chUÃÏI IS0 27001. GiGi Hhiéu hho Héu Chudtt ISMS.
Khai mim TSO 27001 occ eeccecccecsescssesssesssesssesssesssesssessnesssesssesstesseessess 10 2. Lịch sử phát triển của IS0 27001. _ Tiếp cận quá lrình. _ Thiết lập, kiểm s0át, duy trì và cải liến ISMS.
Phạm vi áp dỤHg.---- «kh HH ri 15 2. hE ThOMG QUẢII LÝ AI T0ÀII ThÔING TIIT. Thuật ngữ và định nghĩa. bối cảnh của lỗ chức.
LH TH TH 1g re 23 2. Đánh giá kết quả.:2ccc22cc2ckreErkrrrrkrerrrrerrrerres 25 2. Trình sày về phụ lục A của liêu chuẩn. Moyoi ly dO để chứng nhậm1IS0 27001.
Thực trạng và triển vọng phát triển IS0 27001. Thực trạng hiển khai lại Việt Iam.---2- 2©22252+cz+zz+zxe2 48 2. Triển vọng phát triển IS0 27001 tại Việt Iam. XAY DUTIG hE ThỒIIG QUẢII LÝ hE ThONG ATI TOATI THONG TIT] ChO DOATTA TIGHIEP.
PRAT BIEU BAI TOATI oo. KAY DUTIG ChOJOIIG TIiTBh. PhoJơng pháp xác địnhrủi r0. Quản lý lài sản.
Xác định các nguy cơ và điểm yếu của hệ †hỗng. Lựa chọn các mục liêu kiểm sOát. chơiơng lrình thử nghiệm. --¿- + Sex ersrrkeree 64 KẾT LUẬTT.---2-- 2-5 k9EE+EE9EESEEEEEEEEE2E111E11121111111111T1E111111E 1111k.
_ HhỮHG VẤII ĐỀ GIẢI QUVÉT ĐG|IỢc TT0IIG LUẬN VĂII HÀY. KIẾH IIGhJ VÀ hdG|ÓIG HGhIÊH cỨU TT0I1G TƠỊƠIG LAI. 70 DAI MUc TU VIET TAT Từ Hếng việt Từ viết tắt Từ Hếng Anh ISO InternahOnal 0rgamzaHi0n fOr Standardizati0n hệ thong quan ly an 10an thong tin InternahOnal TEc : Elecir0technica 1 cCOmmissi0n hệ thống quản lý an l0àn thông lin| sms __ | !fOrmatiOn Security Management System công nghệ thông tin cẴHTT |InfOrmaliO0n Techn0l0gy vi DAIIh MUc bAIIG bIEU bảng 3.1: Ma trận lính giá ÌTỊ TỦI TŨ. -¿-¿- + +11 S1 T HH TH nghiệt 53 bảng 3.2: Đánh giá lài sản về độ BAO Mat oes eeececccscsssssssssecssscssseesssecsssccessccssecsssecesses 55 bảng 3.3: Đánh giá lài sản về độ l0ần vẹn.--2-22-52©522c+ecx2zerxesrxerxesrxees 56 bảng 3.4: Đánh giá lài sản về độ sẵn sàng.5: Danh sách IgUY CƠ .-- 6 1121121 21 121 H1 01T H1 Hàng ngư 57 bảng 3.6: Danh sách điểm yếu .---¿-222©5S2222Et22EE2EEECEEEEEEEEEEEkrrrrrrerrrrerrvee 60 vii DAIIh MUc hillh VE hình 1.1: Đặc tính cơ sản của an 10àn thông Ì1H.
--¿- 5 + £*++sv£sesseessees 2 hình 2.1: họ liêu chuẩn ISMS.2: Lich str phat tiém cia [SO 27001 o.2: cdc mOdule ctia hé HOM.3: Tai LGU BS.4: Kid sOdb oo Nn .7: Đánh giá rủi rÚ.8: Tuyên số áp đụng.----222+©++++2EEE+++tEEEEEEEtEEEEEErtEEEEExrrrtrrkrrrrrrrkee 67 hình 3.9: b4O c40 thomg ké xt LY ri TO.10: bá0 cá0 thống kê rủi r0 HheO 10ai Hi Sat oes eceecesstesseestesseestesseeseesees 68 hình 3.11: biểu đồ thống kê rủi r0 †he0lài sản.-- 2-5 55+2c+ccxe2cxerxesrxees 68 MO DAU hién nay, voi su phat trién mho, mhamh chong của các lĩnh vực công nghệ, xuất hiện nhiều cuộc lắn công mạng, cuộc tam cong hr hacker, cdc mguy co gay mat an 10an thông lin xảy ra với tần suất nhiều hơn, nghiêm trọng hơn. bên cạnh đó các tô chức, d0anh nghiệp lrên thế giới nói chung và Việt Ilam nói riêng đang phát triển đa dạng các ngành nghề lĩnh vực. Mỗi ngành nghề lĩnh vực cần phải đojợc sả0 mật, xác thực và l0àn vẹn, để phát triển, thông lin đojợc sả0 vệ, hạn chế lấn công, vừa giúp ch0 các lỗ chức, d0anh nghiệp đó có đojợc hình ảnh uy tín cũng nhơi đojợc các bên đối tác đánh giá và lin lojởng khi hợp lác với các d0anh nghiệp có đojợc sự sả0 vệ thông tin mộtcách an 10àn. Iho vậy vẫn đề an 10àn thông lin lại càng quan trong va là nhu cầu cấp thiết đối với các d0anh nghiệp.
Vậy làm thế nà0 để giúp các lổ chức, d0anh nghiệp thực hiện đojợc điều đó. Để trả lời ch0 câu hỏi này, lr0ng luận văn “TIghién atu liêu chuẩn IS0 27001 và ứng dụng” tôi đã nghiên cứu và †ìm hiểu cách xây dựng một hệ thống an 10àn thông tin ch0 d0anh nghiệp, giúp ch0 d0anh nghiệp quản lý, sả0 vé thong fin của mình một cách an 10àn và hiệu quả nhất. Luận văn của lôi đơjợc chia làm 3 choJơng: - chong 1: Trình sày tổng quan về an 10àn thong tin. chojơng này lrình sày về œc khái niệm liên quan đến an 10àn thông tin, các nguy cơ mắt rủi r0 mất an10àn.
-_ choJơng 2: Trình ày liêu chuẩn quốc #é ISO 27001. chojong may trình sày về lồng quan IS0 27001, trình sày chỉ liết hệ thống an l0àn thong tin và thực trạng triển khai IS0 27001. - _ choJơng 3: Xây dựng hệ thống quản lý hệ thống an l0àn thông lin ch0 d0anh nghiệp. Tr0ng chơjơng này lôi xin trình sày về phần mềm quản lý hệ thống an 10àn thông tin.
TTilth BAY TONG QUAT VE ATI TOAT THONG TIN 11. cÁc KhÁI HIỆM LIÊN QUAN DEN Al TOAN THONG TIN The0 lài liệu IS0 17799 định nghĩa về an l0àn thong tin (InfOrmatOn Security) nhọi sau: “Thông tin la mét tai san qui gid ding nhq cic lai tai sản khác đa cic 16 chức ding nhq cic dOanh nghiép va can phai dqgc sả0 vệ leqóc vô số qác mỗi đe d0a ite sên ngUài cing nha vén le0ng nội v6 dé »d0 dam ch0 hé théng hai dong liên lục gidm thiéu cic 2ui 20 va dat dqoc hiệu suất làm việc œ0 nhất đăng nha hiệu qua tz0ng dau tq”. An l0àn thông lin sa0 gồm các h0ạ† động quản lý, nghiệp vụ và kỹ thuật đối với hệ thống thông tin nhằm sả0 vệ, khôi phục các hệ thống, các dịch vụ và nội dung thông tin đối với nguy cơ lự nhiên h0ặc d0 cŨn ngojời gây ra. Việc sả0 vệ thông iin, fai sản và cỦn ngojời tr0ng hệ thống thông lin nhằm sả0 đảm ch0 các hệ thống thực hiện đúng chức năng, phục vụ đúng đối loợng mội cách sẵn sàng, chính xác va tin cậy.
An l0àn thông in sa0 hàm các nội dung sả0 vệ và sả0 mal thông tin, an 10an dir liệu, an 10àn máy lính và am 10am mang. An l0àn thong lin mang nhiều đặc lính, những đặc lính cơ sản của an 10an thong tin sa0 gồm: Tính sả0 mật (cOnfidentiality), tinh 10an ven (Integrity) va lính sẵn sàng (Availability). ba dac tinh này còn đojợc gọi là tam giác sả0 mật c[A. các đặc lnh này cũng đúng với mọi lỗ chức, không lệ thuộc và0 việc chúng chia sẻ thông tin nhơi Services Availability thé nà0.1: Đặc lính cơ sản của an l0àn thông tin Tính sả0 mật: Là lâm điểm chính của mọi giải pháp an ninh ch0 sản phẩm/hệ thống cITTT.
Giải pháp an ninh là lập hợp các quy lắc xác định quyền đơjợc lruy cập đến thông lin, với một số lojợng ngojời sử dung thong tin nhất định còng số loợng thông ïnnhất định. Tr0ng trojong hợp kiểm s0ᆠtruy cập cục bộ, nhóm ngơiời lruy 3 cập sẽ được kiểm s0ᆠxem là họ đã truy cập những dữ liệu nà0 và đảm sả0 rằng các kiểm s0át truy cập có hiệu lực, l0ại sỏ những truy cập lrái phép và0 các khu vực là độc quyền của cá 4 nhân, lô chức. Tính sả0 mật rat cần thiết (nhoIng chơa đủ) đề duy tri sự riêng to, cha ngojời có thông lin đơjợc hệ thống lou git. Tính Hàn vẹn: Không sị sửa đổi là đặc lính phức hợp nhất và dễ sị hiểu lầm của thông lin.
Đặc lính l0àn vẹn đojợc hiểu là chất lojợng của thông lin đơiợc xác định #n cứ và0 độ xác thực khi phản ánh thực lế. Số liệu càng gần với thực lế sa0 nhiêu thi chất lojợng thông lin càng chuẩn sấy nhiêu. Để đảm sả0 lính l0àn vẹn cần một 10ạ† các biện pháp đồng sộ nhằm hỗ lrợ và đảm sả0 sự kịp thời và đầy đủ, cũng nhơi sự bả0 mật hợp lý ch0 thông hn. Tính sẵn sàng: Đảm sả0 độ sẵn sàng của thông tin, tức là thông tin có thể đơiợc truy xuất bởi những ngojời đojợc phép và0 sắt cứ khi nà0 họ muốn.
Ví dụ, nếu mội server ngừng h0ạt động hay ngừng cung cấp dịch vụ lr0ng vòng 5 phú! trên một năm Thì độ sẵn sàng của nó là 99.9999%, Đây là một đặc lính quan trọng, nó là khía cạnh sống còn của an ninh thông lin, đảm sả0 ch0 thông tin đến đúng địa chỉ (ngơjời dojoc phép sử dụng) khi có nhu cầu hOặc đojợc yêu cầu. Tính sẵn sàng đảm sả0 độ ổn định dang tin cậy của thông lin, cũng nhơi đảm nhiệm là thojdc dO, pham vi lới hạn của mội hệthông lin. các lô chức, d0anh nghiệp muốn đảm sả0 an l0àn thong tin thi luôn cần phải duy trì đơ|ợc sự cân Bang cua sa yếu lố trên, ng0ài ra các thuộc lính khác nhọ\ tính xác thực, trách nhiệm giải trình, lính thừa nhận và tính lin cậy cũng có thé liên quan. cÁc IGUV cƠ TỦI F0 MÁT AI TUÀN Với sự phát triển của thế giới nói chung và Việt Ilam nói riêng, xã hội càng phái triển càng ké0 thêm nhiều nguy cơ mất an 10am thong tin.
Đặc siệt là vẫn đề đe doa thong tin trên các dojong truyền internet, qua máy lính, những chiếc điện †h0ại thông minh, những thiết sj thông minh khác đều để lại những nguy cơ tiềm ẩn. Tình trang rat đáng l0 ngại lrolớc hành vi thâm nhập và0 hệ thống, phá h0ại các hệ thống mã hóa, các phần mềm xử lý thông tin tự động gây thiệt hại vô còng lớn. Sau đây là mội số nguy cơ rủi r0 mất an 10àn thông lin!: Hguy cơ mắt an Hàn thông in về khía cạnh vật lý: IIguy cơ mất an 10àn thông lin về khía cạnh vật lý là nguy cơ d0 mắt điện, nhiệt độ, độ âm không đảm sả0, hỏa hOan, thiên lai, thiết sị phần cứng sị hơi hỏng. Hguy cơ bị mất, hỏng, sửa đổi nội dung thông tin: Igooi dòng có thể vô tình để lộ mật khẩu h0Oặc không lha0 lác đúng quy trình †a0 cơ hội ch0 kẻ xấu lợi dụng để lay cap hdc lam hong thong tin.vn/epa/wp-c0nlen1/upl0ads/siles/3/2015/06/An-i0an-th0ng-lin-.pdf 6 Hguy cơ sị lắn công bởi các phần mềm độc bại: các phần mềm độc hại lắn công bằng nhiều phoJơng pháp khác nhau để xâm nhập và0 hệ thống với các mục đích khác nhau nhơi: Virus, sâu máy lính (W0rm), phần mềm gián điệp (Spyware, Tr0jan, Adware).
Hguy cơ xâm nhập từ lỗ hỗng sả0 mật: Lỗi d0 lập trình, lỗi hOặc sự cố phần mềm, nằm lr0ng một h0ặc nhiều thành phan a0 nên hệ điều hành h0ặc trOng chojong trình cài đặi trên máy lính. Hguy cơ xâm nhập đ0 sị fan cong bằng cách phá mật khẩu: IIhững kẻ lấn công có rất nhiều cách khác phức lạp hơn dé tìm mật khẩu truy nhập. Ihững kẻ lấn công có trình độ đều siết rằng luôn có những kh0ản mục ngojời dòng quản trị chính.