CHƯƠNG 1: TỔNG QUAN ĐỀ TÀI 1. Lý do chọn đề tài Trong bối cảnh mạng lưới thông tin ngày càng phát triển, nhu cầu đảm bảo an toàn và bảo mật thông tin trở nên ngày càng quan trọng. Sự bùng nổ của công nghệ số mang lại nhiều cơ hội và tiện ích, nhưng cũng đi kèm với nguy cơ lớn về an ninh thông tin. Điều này tạo ra một thách thức đối với cộng đồng chuyên gia và nhà nghiên cứu để tìm hiểu và áp dụng các biện pháp hiệu quả để bảo vệ thông tin quan trọng khỏi các mối đe dọa ngày càng phức tạp.
Mục tiêu nghiên cứu: 1. Mục tiêu tổng quát Mục tiêu chung của đề tài là hiểu rõ hơn về thách thức và cơ hội liên quan đến an toàn và bảo mật thông tin trong bối cảnh ngày càng số hóa nhanh chóng. Mục tiêu cụ thể Nghiên cứu sẽ tập trung vào việc phân tích các xu hướng mới và mô hình hiện đại trong lĩnh vực an toàn thông tin. Ngoài ra, mục tiêu cụ thể là đề xuất các giải pháp và chiến lược nhằm ngăn chặn và giảm thiểu rủi ro an ninh mạng.
Phạm vi của đề tài: Phạm vi của đề tài sẽ hướng tới nghiên cứu chi tiết về các khía cạnh quan trọng trong lĩnh vực an toàn và bảo mật thông tin. Các khía cạnh này bao gồm mạng, hệ thống, chính sách, và vai trò của con người trong quá trình đảm bảo an toàn thông tin. Đối tượng nghiên cứu: Các đối tượng nghiên cứu của chúng tôi bao gồm tất cả các tổ chức và cá nhân sử dụng công nghệ số, đặc biệt là trong lĩnh vực doanh nghiệp và chính phủ. Sự hiểu biết sâu rộng về an toàn thông tin sẽ làm nền tảng cho sự phát triển bền vững trong môi trường số hóa.
1 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên 1. Phương pháp nghiên cứu: Chúng tôi sẽ sử dụng phương pháp nghiên cứu tổng hợp thông tin từ nhiều nguồn đáng tin cậy nhất. Phân tích chi tiết về các vấn đề và giải pháp trong lĩnh vực an toàn và bảo mật thông tin sẽ được thực hiện để đảm bảo sự hiệu quả và tính toàn diện của nghiên cứu. 2 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên CHƯƠNG 2: CƠ SỞ LÝ THUYẾT 2.
Căn bản về an toàn và bảo mật thông tin 2. Những khái niệm cơ bản An toàn và bảo mật thông tin (ATBM TT) là quá trình đảm bảo sự an toàn của thông tin và các yếu tố liên quan, bao gồm hệ thống, phần cứng, và dữ liệu trong quá trình sử dụng, lưu trữ, và truyền tải thông tin. Để hiệu quả, cần sử dụng chính sách, nhận thức, đào tạo, giáo dục, và công nghệ. Các thuật ngữ quan trọng bao gồm mối đe dọa, lỗ hổng, cuộc tấn công, rủi ro, và các cơ chế an toàn bảo mật như mật mã, xác định, xác thực, và kiểm toán.
Chính sách bảo mật định nghĩa cách tổ chức bảo vệ thông tin và đặt ra quy định về mức độ an toàn, đào tạo nhân viên, và sử dụng công cụ bảo mật như mật mã, tường lửa, và phần mềm diệt virus. Mô hình CIA (Confidentiality, Integrity, Availability) là cơ sở cho an toàn bảo mật thông tin, đảm bảo tính bảo mật, toàn vẹn, và sẵn sàng của thông tin. Các cấp độ an toàn và bảo mật thông tin có thể áp dụng cho chương trình, hệ điều hành, mạng, và hệ thống thông tin. 3 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên 2.
Quy trình ATBM thông tin Hinh 2. 1 Quy trình an toàn bảo mật thông tin Xác định mối đe dọa: Các mối đe dọa an toàn bảo mật (security threats) là những sự kiện có ảnh hưởng đến an toàn của hệ thống thông tin. Phân loại mối đe dọa bao gồm xem thông tin bất hợp pháp, chỉnh sửa thông tin bất hợp pháp, và từ chối dịch vụ. Một số mối đe dọa phổ biến: ❖ Gian lận và đánh cắp: Có thể do nhân viên nội bộ hoặc bên ngoài.
❖ Nội gián: Nhân viên mối đe dọa nội bộ đối với tổ chức vì họ quen thuộc với hệ thống và ứng dụng. ❖ Tin tặc: Cá nhân hoặc nhóm sử dụng hiểu biết về hệ thống để truy cập bất hợp pháp. ❖ Mã độc (Malicious Code): Phần mềm tạo ra để xâm nhập, gây thiệt hại hoặc lấy cắp thông tin. 4 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên Xây dựng chính sách an toàn bảo mật thông tin: tổng hợp các chỉ thị, quy định, quy tắc và thông lệ quy định cách một tổ chức quản lý, bảo vệ và phân phối thông tin.
Cần có những chính sách bảo mật riêng cho những yêu cầu bảo mật khác nhau. Ví dụ: chính sách truy cập Internet Các thành phần cơ bản của chính sách ATBMTT • Scope (phạm vi) • Purpose (Mục tiêu) • Responsibilities (trách nhiệm) • Standards, guidelines, and procedures (tiêu chuẩn, hướng dẫn và quy trình) • Compliance/ Enforcement : Sự tuân thủ • Review and revision (Đánh giá và sửa đổi) 2. Phát triển hệ thống ATBM TT Quy trình phát triển Các giai đoạn: • Điều tra khảo sát (investigation) • Phân tích yêu cầu (Analysis) • Thiết kế (Design) • Cài đặt (Implementation) • Bảo trì (Maintenance and Change) ->Các giai đoạn được thực hiện tuần tự, có sự phản hồi của giai đoạn sau tới giai đoạn trước Một số nguyên tắc(8 nguyên tăc) • Economy of mechanism 5 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên • Fail-safe defaults • Complete mediation • Open design • Separation of privilege • Least privilege • Least common mechanism • Psychological acceptability 2. Công cụ mô hình hóa mối đe dọa Mô hình hóa mối đe dọa là gì ? Mô hình hóa mối đe dọa là một phương pháp đánh giá an toàn bằng cách xác định các lỗ hổng, mục tiêu và phát triển các biện pháp đối phó để ngăn chặn hoặc giảm thiểu tác động của các cuộc tấn công.
Quá trình này bắt đầu với bước thu thập yêu cầu, trong đó các bên liên quan xác định và đồng ý về những gì hệ thống cần làm và đưa ra yêu cầu bảo mật. Các phương pháp mô hình hóa phổ biến - STRIDE và các biến thể: Được Microsoft phát triển, dễ áo dụng nhưng tốn nhiều thời gian. - PASTA (Process for Attack Simulation and Threat Analysis): Là một khung mô hình hóa mối đe dọa tập trung vào rủi ro được phát triển vào năm 2012 bởi Tony Uceda Vélez: Nó bao gồm bảy giai đoạn, mỗi giai đoạn có nhiều hoạt động khác nhau - CVSS (Common Vulnerability Scoring System): Giúp nắm bắt các đặc điểm chính của lỗ hổng và tạo ra điểm số để đánh giá mức độ nghiêm trọng, thường được kết hợp với các phương pháp mô hình hóa khác. - Attack trees - Security Cards Các bước lập mô hình mối đe dọa 6 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên B.
Có các mối đe dọa nào ? B. Nên làm gì với những môi đe dọa đó ? B. Kiểm tra bước 1-3 2. An toàn và bảo mật thông tin trên máy tính cá nhân 2.
Giới thiệu tổng quan hệ điều hành Hệ điều hành (Operating System - OS) là một phần mềm hệ thống chịu trách nhiệm điều hành và quản lý toàn bộ hệ thống máy tính, kết nối và quản lý cả phần cứng và phần mềm. Vai trò chính của HĐH là làm trung gian giữa người sử dụng và các thành phần của thiết bị điện tử. Mục tiêu chính của ATBM HĐH là đảm bảo: ❖ Tính Bảo Mật: Hạn chế việc truy cập các đối tượng, giới hạn quyền của các chủ thể. ❖ Tính Toàn Vẹn: Hạn chế việc sửa đổi, xóa dữ liệu trên các đối tượng.
❖ Tính Khả Dụng: Hạn chế sử dụng tài nguyên của hệ thống. Kiểm soát truy cập Kiểm soát truy cập là quá trình mà trong đó người dùng được nhận dạng và trao quyền truy cập đến các thông tin, các hệ thống và tài nguyên Có 4 phương pháp/mô hình chính: - Discretionary Access Control (DAC): Kiểm soát truy - cập tuỳ chọn - Mandatory Access Control (MAC): Kiểm soát truy cập bắt buộc - Role Based Access Control: Kiểm soát truy cập dựa trên - vai trò - Rule-Based Access Control: Kiểm soát truy cập dựa trên - luật 7 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên 2. Các biện pháp ATBM trên hệ điều hành 2. An toàn và bảo mật thông tin trên mạng máy tính 2.
Khái niệm về mạng - Mạng (Network): Hai hay nhiều máy tính hoặc thiết bị kết nối với nhau để chia sẻ tài nguyên. - Mạng Internet (Internet network): Mạng Internet là một hệ thống mạng dựa trên giao thức (protocol) TCP/IP giữa các máy tính với nhau với quy mô toàn cầu. TCP/IP có nhiệm vụ cấp địa chỉ IP cho thiết bị tham gia vào mạng. Mô hình OSI - OSI viết tắt của Open Systems Interconnection (Kết nối hệ thống mở).
- Mô hình OSI chia các khía cạnh/chức năng của networking thành 7 lớp riêng biệt, Mỗi một lớp sẽ có một chức năng nhất định, kèm theo quy định những phần cứng, giao thức dùng ở mỗi lớp. Các điểm yếu mạng máy tính - Lỗi thiết kế (design flaws) - Quản lý bảo mật kém (Poor Security Management) - Triển khai hệ thống không chính xác (Incorrect Implementation) - Lỗ hổng của công nghệ Internet (Internet TechnologyVulnerability) - Việc thay đổi các công nghệ và hoạt động của tin tặc - Khó khăn trong việc khắc phục các hệ thống dễ bị tổn thương - Hiệu quả của các giải pháp phản ứng bị giới hạn - Lừa đảo thông qua Social Engineering 2. ATBM trong mạng nội bộ Intranet Mạng nội bộ hiện đại là các trung tâm dữ liệu tập trung chứa thông tin và tài sản thuộc về công ty. Là mục tiêu của các cuộc tấn công mạng.
Tuy nhiên các cuộc tấn công mạng không phải là mối đe dọa lớn nhất đối với intranet. 8 TÌM HIỂU VỀ AN TOÀN VÀ BẢO MẬT THÔNG TIN TRONG THỜI ĐẠI KỸ THUẬT SỐ Võ Thị Thúy Quyên Các mối đe dọa với Intranet : Tác nhân bên trong : Lỗi hoặc sơ suất của nhân viên, vô tình lộ thông tin mạng nội bộ, nội gián. Tác nhân bên ngoài : Trộm cắp vật lý, chặn dữ liệu trong quá trình truyền, lấy cắp dữ liệu.