Luận án tiến sĩ: Trực quan hóa trong bảo mật ứng dụng web - Đặng Trần Trí

Luận án tiến sĩ nghiên cứu về trực quan hóa thông tin trong bảo mật ứng dụng web, đề xuất các mô hình và kỹ thuật mới nâng cao hiệu quả bảo mật.

Chuyên ngành

Khoa học Máy tính

Người đăng

Ẩn danh

Thể loại

Luận án Tiến sĩ

2020

163
1
0

Phí lưu trữ

45 Point

Tóm tắt

I. Hướng dẫn toàn diện về trực quan hóa bảo mật ứng dụng web

Luận án tiến sĩ "Trực quan hóa trong bảo mật ứng dụng web" của tác giả Đặng Trần Trí là một nghiên cứu khoa học chuyên sâu, mở ra hướng tiếp cận mới trong lĩnh vực an ninh mạng. Thay vì tập trung hoàn toàn vào các giải pháp tự động, công trình này nhấn mạnh vai trò không thể thiếu của con người trong việc giám sát an ninh. Luận án đề xuất sử dụng phân tích dữ liệu trực quan và tương tác người dùng để nâng cao năng lực của các nhà quản trị. Ưu điểm của phương pháp này là kết hợp sức mạnh tính toán của máy tính và khả năng suy luận, phân tích của con người. Nghiên cứu này không chỉ giải quyết các vấn đề lý thuyết mà còn cung cấp các công cụ và kỹ thuật cụ thể, giúp biến những dữ liệu bảo mật phức tạp, trừu tượng thành các hình ảnh trực quan, dễ hiểu. Qua đó, nhà quản trị có thể nhanh chóng phát hiện các mẫu bất thường, nhận diện các lỗ hổng bảo mật web tiềm ẩn và đưa ra quyết định chính xác hơn. Luận án đóng góp một mô hình lý thuyết dựa trên Lý thuyết phạm trù, một hệ thống phân loại các kỹ thuật trực quan hóa và các thử nghiệm thực tế để chứng minh hiệu quả. Đây là tài liệu tham khảo giá trị cho các chuyên gia bảo mật thông tin và nhà phát triển muốn xây dựng các ứng dụng web an toàn hơn.

1.1. Tầm quan trọng của an ninh mạng trong ứng dụng web

Ứng dụng web đã trở thành nền tảng không thể thiếu trong mọi lĩnh vực, từ thương mại điện tử đến dịch vụ công. Tuy nhiên, sự phổ biến này cũng biến chúng thành mục tiêu hàng đầu của các cuộc tấn công mạng. Theo thống kê của Acunetix được trích dẫn trong luận án, có đến 55% ứng dụng web chứa các lỗi bảo mật phổ biến như tấn công XSS (Cross-Site Scripting) và tấn công SQL Injection. Hơn 84% hệ thống chứa ít nhất một lỗ hổng ở mức độ nghiêm trọng trung bình trở lên. Những con số này cho thấy tình trạng an ninh mạng của các ứng dụng web vẫn còn nhiều thách thức. Việc đảm bảo an toàn không chỉ bảo vệ dữ liệu nhạy cảm của người dùng và doanh nghiệp mà còn duy trì uy tín thương hiệu, đảm bảo hoạt động kinh doanh liên tục. Do đó, việc nghiên cứu và áp dụng các phương pháp bảo mật tiên tiến, như trực quan hóa, là một nhu cầu cấp thiết.

1.2. Vai trò con người trong giám sát an ninh hiện đại

Nhiều giải pháp bảo mật hiện nay tập trung vào tự động hóa, cố gắng loại bỏ vai trò của con người ra khỏi quy trình. Tuy nhiên, luận án chỉ ra rằng cách tiếp cận này có những hạn chế. Các cuộc tấn công ngày càng tinh vi và các mối đe dọa zero-day đòi hỏi khả năng phân tích, suy luận và nhận định bối cảnh mà máy móc chưa thể thay thế hoàn toàn. Con người, đặc biệt là các nhà quản trị an ninh, có khả năng nhận diện các dấu hiệu bất thường tinh vi dựa trên kinh nghiệm và kiến thức chuyên môn. Luận án khẳng định "vai trò của con người là không thể thiếu". Thay vì thay thế, các công cụ nên được thiết kế để hỗ trợ và tăng cường năng lực cho họ. Phân tích dữ liệu trực quan chính là cầu nối, giúp con người xử lý khối lượng dữ liệu lớn (big data) từ các bản ghi (log) và cảnh báo, từ đó nâng cao hiệu quả giám sát an ninh.

II. Thách thức lớn Phân tích lỗ hổng bảo mật web phức tạp

Bảo mật ứng dụng web đối mặt với nhiều khó khăn đặc thù. Thứ nhất, dữ liệu bảo mật thường rất lớn và đa dạng, bao gồm log truy cập, cảnh báo từ hệ thống phát hiện xâm nhập (IDS), kết quả quét lỗ hổng và dữ liệu hành vi người dùng. Việc xử lý thủ công khối lượng dữ liệu lớn (big data) này là không khả thi và tốn nhiều thời gian. Thứ hai, các mối đe dọa không ngừng biến đổi, từ các kỹ thuật tấn công quen thuộc trong danh sách OWASP Top 10 đến các biến thể mới. Việc chỉ dựa vào các mẫu (signature) có sẵn của hệ thống ngăn chặn xâm nhập (IPS) sẽ không đủ để phát hiện các cuộc tấn công tinh vi. Nhà quản trị cần một cái nhìn tổng quan nhưng đồng thời phải có khả năng đi sâu vào chi tiết khi cần thiết. Các công cụ truyền thống thường hiển thị dữ liệu dưới dạng văn bản hoặc bảng biểu, gây khó khăn cho việc nhận diện các mối tương quan và các xu hướng ẩn. Luận án này giải quyết trực tiếp những thách thức trên bằng cách đề xuất các kỹ thuật trực quan hóa, giúp chuyển đổi dữ liệu thô thành các biểu đồ, bản đồ nhiệt hoặc mạng lưới quan hệ, làm cho quá trình phân tích logmô hình hóa mối đe dọa trở nên trực quan và hiệu quả hơn.

2.1. Hạn chế của hệ thống phát hiện xâm nhập IDS tự động

Các hệ thống phát hiện xâm nhập (IDS)hệ thống ngăn chặn xâm nhập (IPS) đóng vai trò quan trọng trong lớp phòng thủ đầu tiên. Chúng hoạt động hiệu quả với các cuộc tấn công đã biết dựa trên các bộ quy tắc và chữ ký. Tuy nhiên, chúng thường tạo ra một lượng lớn cảnh báo, trong đó có nhiều cảnh báo giả (false positives). Điều này gây ra tình trạng "mệt mỏi vì cảnh báo" (alert fatigue) cho các nhà quản trị, khiến họ có thể bỏ sót những mối đe dọa thực sự. Hơn nữa, các hệ thống này gặp khó khăn trong việc phát hiện các cuộc tấn công logic nghiệp vụ hoặc các kỹ thuật lẩn tránh tinh vi. Luận án chỉ ra rằng, việc trực quan hóa các cảnh báo này trong bối cảnh hoạt động của toàn bộ ứng dụng web có thể giúp nhà quản trị nhanh chóng xác thực, phân loại mức độ ưu tiên và hiểu rõ hơn về bản chất của cuộc tấn công thay vì chỉ xem từng cảnh báo riêng lẻ.

2.2. Khó khăn trong việc phân tích log và dữ liệu lớn big data

Mỗi ứng dụng web tạo ra hàng gigabyte, thậm chí hàng terabyte dữ liệu log mỗi ngày. Việc phân tích log là một nhiệm vụ quan trọng để truy vết sự cố và điều tra các hành vi đáng ngờ. Tuy nhiên, việc đọc qua hàng triệu dòng log để tìm kiếm một vài mẫu bất thường giống như mò kim đáy bể. Các công cụ tìm kiếm và lọc văn bản truyền thống có thể hữu ích nhưng không cung cấp một cái nhìn tổng thể. Các kỹ thuật trực quan hóa được đề xuất trong luận án giúp giải quyết vấn đề này. Ví dụ, một kỹ thuật có thể biểu diễn lưu lượng truy cập dưới dạng bản đồ nhiệt, nơi các khu vực có hoạt động bất thường sẽ được tô màu nổi bật. Một kỹ thuật khác có thể xây dựng đồ thị quan hệ giữa các địa chỉ IP, các yêu cầu HTTP và các tài nguyên được truy cập, giúp phát hiện các hành vi quét lỗ hổng hoặc các cuộc tấn công có tổ chức.

III. Phương pháp đột phá Mô hình hóa mối đe dọa bằng lý thuyết

Một trong những đóng góp học thuật quan trọng nhất của luận án là việc áp dụng Lý thuyết phạm trù (Category Theory) để xây dựng một mô hình hình thức cho quy trình trực quan hóa thông tin trong bảo mật thông tin. Đây là một cách tiếp cận mới mẻ, mang lại nền tảng toán học vững chắc cho lĩnh vực vốn mang nhiều tính nghệ thuật và kinh nghiệm. Thay vì đánh giá các kỹ thuật trực quan hóa một cách chủ quan, luận án đã phát triển một phương pháp nghiên cứu định lượng. Mô hình này xem quy trình trực quan hóa như một chuỗi các phép biến đổi (cấu xạ) giữa các đối tượng (dữ liệu nguồn, hình ảnh trực quan, kết luận của nhà quản trị). Bằng cách phân tích các tính chất toán học của các cấu xạ này (như đơn cấu xạ, toàn cấu xạ), luận án có thể đánh giá hiệu quả của một kỹ thuật trực quan hóa. Ví dụ, một kỹ thuật tốt phải đảm bảo không làm mất mát thông tin quan trọng trong quá trình biến đổi từ dữ liệu sang hình ảnh. Cách tiếp cận này không chỉ giúp so sánh các kỹ thuật khác nhau một cách khách quan mà còn mở ra hướng phát triển các công cụ trực quan hóa tối ưu hơn dựa trên các nguyên lý toán học chặt chẽ.

3.1. Áp dụng Lý thuyết phạm trù vào bảo mật thông tin

Lý thuyết phạm trù, một nhánh của toán học trừu tượng, được sử dụng để mô tả các cấu trúc và mối quan hệ giữa chúng. Luận án đã vận dụng thành công lý thuyết này để mô hình hóa quy trình bảo mật. Trong đó, "Đối tượng" có thể là ứng dụng web, tập dữ liệu log, hoặc hình ảnh trên bảng điều khiển bảo mật (security dashboard). "Cấu xạ" là các hành động như thu thập dữ liệu, trực quan hóa, hoặc phân tích của chuyên gia. Sơ đồ phạm trù hoàn chỉnh trong luận án (Hình 3.3) đã mô tả một cách chi tiết mối liên hệ từ ứng dụng web đến dữ liệu nguồn, hình ảnh, và cuối cùng là kết luận của người phân tích. Việc mô hình hóa này giúp làm rõ các bước trong quy trình, xác định các điểm có thể gây mất mát thông tin và tạo cơ sở để đánh giá hiệu quả của toàn bộ hệ thống một cách khoa học.

3.2. Xây dựng phương pháp nghiên cứu định lượng hiệu quả

Dựa trên mô hình Lý thuyết phạm trù, luận án đã đề xuất một phương pháp nghiên cứu để đánh giá định lượng hiệu quả của các kỹ thuật trực quan hóa. Phương pháp này định nghĩa một "chi phí" (Cost) cho các thao tác, chẳng hạn như chi phí thời gian và công sức mà nhà quản trị bỏ ra để đi đến một kết luận. Một kỹ thuật trực quan hóa được xem là hiệu quả nếu tổng chi phí để phân tích thông qua hình ảnh trực quan thấp hơn chi phí phân tích trực tiếp trên dữ liệu thô, trong khi vẫn đảm bảo đưa ra được cùng một tập kết luận chính xác. Cách đánh giá này vượt qua các nhận xét định tính thông thường, cung cấp một thước đo khách quan để so sánh và lựa chọn kỹ thuật phù hợp nhất cho từng bài toán bảo mật thông tin cụ thể, từ đó tối ưu hóa quy trình làm việc của các chuyên gia an ninh.

IV. Top kỹ thuật trực quan hóa dữ liệu tấn công ứng dụng web

Luận án không chỉ dừng lại ở lý thuyết mà còn thiết kế, hiện thực và đánh giá một loạt các kỹ thuật trực quan hóa cụ thể. Các kỹ thuật này được phân loại dựa trên nhiều tiêu chí như mức độ trừu tượng của dữ liệu, loại tác vụ hỗ trợ, vị trí của đối tượng bảo mật và phạm vi trực quan hóa (toàn ứng dụng hay từng trang). Cách tiếp cận này giúp giải quyết các bài toán bảo mật đa dạng, từ việc có cái nhìn tổng quan về tình trạng an ninh của toàn bộ hệ thống đến việc phân tích sâu các dữ liệu nhập trên một trang cụ thể. Ví dụ, một kỹ thuật trực quan hóa ở mức toàn ứng dụng có thể biểu diễn cấu trúc website dưới dạng cây, trong đó các nút tương ứng với các trang và màu sắc của nút thể hiện số lượng hoặc mức độ nghiêm trọng của các lỗ hổng bảo mật web được phát hiện. Điều này giúp nhà quản trị nhanh chóng xác định các khu vực rủi ro cao. Ở mức độ chi tiết hơn, một kỹ thuật khác có thể trực quan hóa hàng ngàn yêu cầu HTTP đến một trang đăng nhập, giúp phát hiện các cuộc tấn công dò mật khẩu (brute-force) qua các mẫu truy cập bất thường.

4.1. Trực quan hóa ở cấp độ toàn ứng dụng và cấp độ trang

Luận án chia các kỹ thuật thành hai nhóm chính. Nhóm thứ nhất, trực quan hóa ở mức độ toàn ứng dụng, tập trung vào việc cung cấp một cái nhìn bao quát. Các kỹ thuật này giúp nhà quản trị hiểu được cấu trúc của ứng dụng, mối liên kết giữa các trang và sự phân bố của các lỗ hổng bảo mật web hoặc các điểm nóng bị tấn công. Ví dụ điển hình là trực quan hóa tấn công trong không gian địa lý-web, liên kết địa chỉ IP của kẻ tấn công với trang web mục tiêu. Nhóm thứ hai, trực quan hóa ở mức độ từng trang, đi sâu vào chi tiết. Các kỹ thuật này hỗ trợ phân tích dữ liệu nhập, ví dụ như trực quan hóa các tham số trong một yêu cầu POST để phát hiện các payload của tấn công SQL Injection hoặc tấn công XSS. Sự kết hợp giữa hai cấp độ này tuân theo nguyên tắc "Tổng quan trước, chi tiết sau", cho phép nhà quản trị tiếp cận vấn đề một cách có hệ thống.

4.2. Xây dựng bảng điều khiển bảo mật security dashboard

Các kỹ thuật được đề xuất trong luận án là nền tảng lý tưởng để xây dựng các bảng điều khiển bảo mật (security dashboard) thông minh và tương tác. Thay vì các bảng điều khiển tĩnh với các con số và biểu đồ đơn điệu, luận án hướng tới các giao diện động, cho phép người dùng tương tác trực tiếp với dữ liệu. Người dùng có thể phóng to, thu nhỏ, lọc dữ liệu, và xem chi tiết theo yêu cầu (details-on-demand). Ví dụ, trên một biểu đồ thể hiện các loại tấn công theo thời gian, nhà quản trị có thể nhấp vào một đỉnh đột biến của tấn công XSS để xem chi tiết các yêu cầu, địa chỉ IP nguồn và payload tấn công liên quan. Một bảng điều khiển bảo mật hiệu quả sẽ tích hợp nhiều góc nhìn trực quan khác nhau, giúp các chuyên gia nhanh chóng kết nối các sự kiện và đưa ra mô hình hóa mối đe dọa chính xác.

V. Cách ứng dụng Phân tích dữ liệu trực quan trong thực tiễn

Tính hiệu quả của các kỹ thuật đề xuất trong luận án được kiểm chứng thông qua các thí nghiệm và ứng dụng thực tiễn. Tác giả đã xây dựng các phần mềm nguyên mẫu (prototype) và tiến hành các thử nghiệm với các bộ dữ liệu mô phỏng và thực tế. Các kịch bản thử nghiệm bao gồm việc phân tích kết quả từ các công cụ quét lỗ hổng tự động và dữ liệu từ các cuộc kiểm thử xâm nhập (pentest). Kết quả cho thấy các công cụ trực quan hóa đã hỗ trợ đáng kể người dùng trong việc xác định các lỗi bảo mật nghiêm trọng, hiểu rõ các kịch bản tấn công phức tạp và xây dựng các bộ quy tắc phát hiện tấn công. Ví dụ, trong một thí nghiệm, giao diện trực quan đã giúp người tham gia xây dựng cây quyết định để phân loại dữ liệu nhập độc hại nhanh hơn và chính xác hơn so với việc phân tích thủ công. Việc áp dụng các kỹ thuật này vào thực tế giúp các tổ chức không chỉ phản ứng nhanh hơn với các sự cố mà còn chủ động hơn trong việc phòng ngừa, đặc biệt là đối với các nguy cơ trong danh sách OWASP Top 10. Quá trình phân tích dữ liệu trực quan trở thành một phần không thể thiếu trong chu trình bảo mật hiện đại.

5.1. Kết quả từ kiểm thử xâm nhập pentest và phân tích

Một trong những ứng dụng quan trọng là phân tích kết quả của hoạt động kiểm thử xâm nhập (pentest). Các chuyên gia pentest thường tạo ra các báo cáo dài và phức tạp. Kỹ thuật trực quan hóa kịch bản tấn công trong không-thời gian của luận án giúp biểu diễn chuỗi hành động của kẻ tấn công một cách mạch lạc. Nó cho thấy các bước thăm dò, khai thác lỗ hổng và leo thang đặc quyền dưới dạng một chuỗi sự kiện trực quan. Điều này không chỉ giúp nhà quản trị hiểu rõ con đường tấn công mà còn giúp các nhà phát triển xác định chính xác vị trí cần khắc phục trong mã nguồn. Việc này hiệu quả hơn nhiều so với việc chỉ đọc một danh sách các lỗ hổng riêng lẻ, vì nó cho thấy mối liên hệ và tác động qua lại giữa chúng.

5.2. Đánh giá hiệu quả qua các kịch bản tấn công OWASP Top 10

Để đảm bảo tính thực tiễn, các kỹ thuật trực quan hóa đã được đánh giá dựa trên khả năng giải quyết các mối đe dọa phổ biến nhất, được tổng hợp trong danh sách OWASP Top 10. Ví dụ, kỹ thuật trực quan hóa dữ liệu nhập đã chứng tỏ hiệu quả trong việc phát hiện các biến thể của tấn công SQL Injectiontấn công XSS mà các bộ lọc dựa trên mẫu có thể bỏ qua. Tương tự, kỹ thuật trực quan hóa cấu trúc ứng dụng và các lỗi bảo mật giúp dễ dàng phát hiện các vấn đề liên quan đến kiểm soát truy cập bị hỏng (Broken Access Control) hoặc cấu hình sai bảo mật (Security Misconfiguration). Việc đối chiếu với một chuẩn công nghiệp như OWASP Top 10 khẳng định rằng các giải pháp trong luận án không chỉ là những ý tưởng học thuật mà còn có giá trị ứng dụng cao trong thực tế.

VI. Hướng phát triển Học máy trong bảo mật và trực quan hóa

Luận án "Trực quan hóa trong bảo mật ứng dụng web" đã đặt một nền móng vững chắc, đồng thời cũng mở ra nhiều hướng phát triển tiềm năng trong tương lai. Một trong những hướng đi hứa hẹn nhất là sự kết hợp giữa trực quan hóa và học máy trong bảo mật. Các mô hình học máy có thể tự động phát hiện các điểm dữ liệu bất thường hoặc gom nhóm các hành vi đáng ngờ từ khối lượng dữ liệu khổng lồ. Sau đó, các kỹ thuật trực quan hóa sẽ được sử dụng để trình bày những phát hiện này cho chuyên gia con người. Con người sẽ xác thực, tinh chỉnh và cung cấp phản hồi lại cho mô hình, tạo ra một chu trình "con người trong vòng lặp" (human-in-the-loop), giúp cải thiện độ chính xác của cả hệ thống tự động và quyết định của con người. Bên cạnh đó, việc tích hợp sâu hơn với các công cụ phân tích mã nguồn tĩnh (SAST)phân tích động (DAST) cũng là một hướng đi quan trọng. Dữ liệu từ các công cụ này có thể được trực quan hóa cùng với log hoạt động, tạo ra một bức tranh toàn cảnh về tình trạng an ninh của ứng dụng, từ mã nguồn đến môi trường thực thi.

6.1. Hạn chế của nghiên cứu và tiềm năng phát triển

Tác giả luận án cũng thẳng thắn nhìn nhận những hạn chế của công trình, đây chính là cơ hội cho các nghiên cứu tiếp theo. Hai hạn chế chính được đề cập là đối tượng tham gia thí nghiệm chưa đủ đa dạng và dữ liệu thí nghiệm cần mang tính thực tế hơn. Trong tương lai, các nghiên cứu có thể tiến hành các thử nghiệm quy mô lớn hơn với sự tham gia của các chuyên gia an ninh từ nhiều tổ chức khác nhau. Đồng thời, việc áp dụng các kỹ thuật này trên dữ liệu thực của các hệ thống lớn đang vận hành sẽ cung cấp những đánh giá xác thực và giá trị hơn. Ngoài ra, việc mở rộng phạm vi nghiên cứu sang các loại ứng dụng khác như ứng dụng di động hoặc hệ thống IoT (Internet of Things) cũng là một hướng phát triển đầy tiềm năng.

6.2. Tích hợp phân tích mã nguồn tĩnh SAST và động DAST

Hiện tại, luận án tập trung chủ yếu vào dữ liệu hoạt động (runtime data) như log và kết quả quét hộp đen. Một hướng phát triển trong tương lai là tích hợp dữ liệu từ các công cụ phân tích mã nguồn tĩnh (SAST)phân tích động (DAST). SAST phân tích mã nguồn để tìm lỗ hổng trước khi triển khai, trong khi DAST kiểm tra ứng dụng khi nó đang chạy. Bằng cách trực quan hóa kết quả từ cả ba nguồn (SAST, DAST, và giám sát log), nhà quản trị có thể có một cái nhìn 360 độ về rủi ro bảo mật. Ví dụ, một hình ảnh trực quan có thể liên kết một cảnh báo từ DAST về một lỗ hổng tấn công SQL Injection với chính xác dòng mã gây ra lỗi được phát hiện bởi SAST, và đồng thời hiển thị các yêu cầu log thực tế đang cố gắng khai thác lỗ hổng đó. Sự tích hợp này tạo ra một quy trình DevSecOps mạnh mẽ và hiệu quả.

04/10/2025
Trực quan hóa trong bảo mật ứng dụng web luận văn thạc sỹ luật

Trích đoạn nội dung tài liệu

CHƯƠNG 1 GIỚI THIỆU 1.1 Bảo mật ứng dụng web Ngày nay, ứng dụng web được triển khai rộng rãi trong nhiều lĩnh vực đời sống khác nhau do sự thuận tiện mà chúng mang lại. Hầu như bất kỳ tiện ích nào mà Internet mang lại đều có thể được truy xuất dưới dạng ứng dụng web. Không chỉ dừng lại ở những dịch vụ truyền thống như cung cấp thông tin, tra cứu văn bản, v. ứng dụng web ngày nay còn bao gồm cả những dịch vụ mà trước kia chỉ có thể cung cấp bởi các ứng dụng chạy trực tiếp (Native Application) như thiết kế đồ họa hay trò chơi đồ họa không gian ba chiều.

Điểm khác biệt, và cũng là điểm nổi bật, của ứng dụng web so với những ứng dụng chạy trực tiếp trên hệ điều hành là ứng dụng web không yêu cầu người dùng phải cài đặt trước khi sử dụng. Người dùng chỉ cần phần mềm trình duyệt web (Web Browser) là đã có thể truy xuất bất kỳ ứng dụng web nào. Hơn nữa, khi ứng dụng web được nâng cấp để có thêm tính năng mới, người dùng cũng không cần phải làm thêm gì để sử dụng những tính năng mới này. Ngoài những tiện lợi mang đến cho người dùng kể trên, ứng dụng web cũng góp phần giải quyết đáng kể bài toán phân phối và bảo trì phần mềm mà những nhà phát triển (Developer) gặp phải.

Khi dịch vụ, phần mềm được triển khai dưới dạng ứng dụng web, nhà phát triển không cần phải cài đặt, bảo trì, hay nâng cấp hệ thống của mình cho riêng từng cá nhân. Thay vào đó, họ chỉ cần thực hiện những công việc trên cho một hoặc vài máy chủ trung tâm. Với những ưu điểm mà ứng dụng web mang lại, nhiều tổ chức, công ty lớn và nhỏ đã sử dụng ứng dụng web để làm kênh giao tiếp quan trọng với khách hàng của mình. Thông qua web, các tổ chức và công ty có một phương tiện cần thiết để giới thiệu bản thân hoặc sản phẩm, dịch vụ của mình ra đông đảo người dùng trên toàn thế giới.

Theo thống kê của công ty Netcraft, vào tháng 2/2018 có trên 1,8 tỷ website trên toàn thế giới, trong đó, Microsoft, Apache, nginx và Google là những nhà cung cấp phần mềm máy chủ web được dùng nhiều nhất [1]. Với số lượng website lớn như vậy, có thể thấy ảnh hưởng của ứng dụng web đến đời sống xã hội là khá đáng kể. Sự ảnh hưởng này vừa tác động đến người dùng, vừa tác động đến các tổ chức sở hữu ứng dụng web. Do ảnh hưởng quan trọng kể trên, bảo mật ứng dụng web là một nhu cầu cần thiết và cấp bách.

Việc đảm bảo hoạt động an toàn, đúng đắn của ứng dụng web không chỉ tạo nên hình ảnh, danh hiệu, độ tin cậy của công ty sở hữu ứng dụng web, mà còn giúp hệ thống của họ 1 vận hành trơn tru, tạo ra lợi thế cạnh tranh. Tuy nhiên, so với các ứng dụng chạy trực tiếp, việc bảo mật ứng dụng web có những khó khăn đặc thù sau: • Trước hết, ứng dụng web được truy xuất khá rộng rãi. Khác với các ứng dụng chạy trực tiếp, hầu hết được dùng trong nội bộ tổ chức, ứng dụng web thông thường được triển khai để có thể truy xuất từ bên ngoài. Do đó, khả năng ứng dụng web bị truy xuất từ những hacker bên ngoài là cao hơn so với ứng dụng chạy trực tiếp.

• Điểm thứ nhì, đó là sự đa dạng về mặt trình độ, kỹ năng, tài nguyên sẵn có, v. của những nhà phát triển ứng dụng web. Trong kiến trúc của hệ thống web, ứng dụng web là một thành phần hoạt động chung với phần mềm máy chủ web, hệ quản trị cơ sở dữ liệu, v. để cung cấp chức năng cho người dùng.

Tuy nhiên, khác với những thành phần như phần mềm máy chủ web hay hệ quản trị cơ sở dữ liệu được phát triển bởi các công ty hoặc tổ chức lớn, thì ứng dụng web có thể được phát triển bởi những tổ chức nhỏ hoặc cả những cá nhân độc lập. Điều này dẫn đến chất lượng ứng dụng web, bao gồm cả chất lượng về mặt bảo mật, có một sự dàn trải khá rộng. Để dễ hình dung về tình hình bảo mật của ứng dụng web trên toàn thế giới, có thể xem qua số liệu thống kê của công ty nghiên cứu và phát triển giải pháp bảo mật web Acunetix [2]. Trong thống kê này, có những điểm đáng lưu ý sau: • Trong số những ứng dụng web mà công ty này kiểm tra, có đến 55% chứa lỗi bảo mật phổ biến như Cross-Site Scripting và SQL injection.

• 84% trong số đó chứa ít nhất một lỗi bảo mật có mức độ nghiêm trọng từ trung bình trở lên, ví dụ như lỗi Cross-Site Request Forgery (CSRF). • Gần 8% hệ thống được kiểm tra có chứa ít nhất một lỗi bảo mật ở mức nghiêm trọng cao. Những số liệu trên cho thấy còn khá nhiều ứng dụng web có chứa các vấn đề về bảo mật cần giải quyết. Nhìn chung, các giải pháp về bảo mật cho ứng dụng web nói riêng, cho các hệ thống thông tin nói chung, có thể được phân vào hai hướng tiếp cận sau: • Tự động hóa bảo mật: trong hướng tiếp cận này, các quyết định về bảo mật, chẳng hạn như việc kết luận xem có tấn công vào ứng dụng web hay không, hoặc có lỗ hổng bảo mật nào trong ứng dụng hay không, chủ yếu được quyết định một cách tự động, không có hoặc có ít sự tác động của nhà quản trị.

Theo quan điểm của luận án, những tình huống mà cách tiếp cận này tỏ ra phù hợp là khi bài toán bảo mật đã rõ ràng, cụ thể. Chẳng hạn như khi dấu hiệu (Signature) của một loại tấn công cụ thể đã 2 được xác định, thì việc đưa dấu hiệu này vào một hệ thống tường lửa (Firewall) để tự động ngăn chặn các tấn công tương tự sau đó có thể được hiện thực hiệu quả theo cách tiếp cận này. • Bảo mật dựa trên con người: trong hướng tiếp cận này, các quyết định về bảo mật liên quan đến ứng dụng web chủ yếu được đưa ra bởi nhà quản trị, thông thường bằng cách theo dõi và phân tích hoạt động của ứng dụng trong một khoảng thời gian. Trong hướng tiếp cận này, công sức bỏ ra của nhà quản trị là khá lớn.

Nhưng cách tiếp cận này lại phù hợp trong những tình huống mà quyết định về bảo mật mang tính phức tạp, không rõ ràng, có nhiều khó khăn trong việc ra quyết định tự động. Chẳng hạn như khi một ứng dụng web có lượng truy cập tăng đột biến, thì đây có thể là dấu hiệu của một đợt tấn công từ chối dịch vụ (Denial of Service - DoS) hoặc cũng có thể là kết quả của một chiến dịch tiếp thị hay một sự kiện liên quan. Trong trường hợp này, một nhà quản trị có kiến thức nghiệp vụ và thông tin về sự kiện của tổ chức sẽ dễ dàng ra quyết định chính xác hơn so với một công cụ ra quyết định tự động chỉ dựa trên thông tin về lượng truy xuất. Hai hướng tiếp cận kể trên không mang tính loại trừ lẫn nhau.

Một giải pháp có thể kết hợp cả hai hướng tiếp cận để tăng cường bảo mật, chẳng hạn như bằng cách tự động ra quyết định cho những tình huống bảo mật đã rõ ràng và để nhà quản trị ra quyết định cho những trường hợp còn lại. Hoặc một ví dụ khác là cung cấp công cụ phù hợp để nhà quản trị tự tìm hiểu, phân tích hệ thống trong thời gian đầu, để có cái nhìn tổng quan và chi tiết về hệ thống. Sau khi đã có ít nhiều thông tin về hệ thống cần bảo vệ, nhà quản trị có thể khai thác những giải pháp ra quyết định bảo mật tự động, đối với những tình huống mà họ đã biết rõ, để tiết kiệm thời gian và công sức. Mặc dù đã có nhiều nghiên cứu về bảo mật ứng dụng web thông qua hướng tiếp cận tự động hóa bảo mật, các nghiên cứu theo hướng bảo mật dựa trên con người còn khá hạn chế.

Theo quan điểm riêng của luận án, một trong số những nguyên nhân chủ yếu là cách tiếp cận này đòi hỏi khá nhiều công sức và thời gian của nhà quản trị, cũng như mang tính chủ quan nên khó tổng quát hóa thành phương pháp. Tuy nhiên, như đã phân tích ở trên, bảo mật dựa trên con người cũng có vai trò nhất định, quan trọng trong việc nâng cao bảo mật ứng dụng web. Để cải thiện năng suất của việc ra quyết định về bảo mật dựa trên con người, một trong số những phương pháp được sử dụng rộng rãi hiện nay là tích hợp trực quan hóa thông tin (Information Visualization) và tương tác người dùng (User Interaction) vào quá trình phân 3 tích và ra quyết định. Trong phương pháp này, nhà quản trị vẫn đóng vai trò chính trong việc ra quyết định.

Tuy nhiên, công việc quan sát và phân tích để ra quyết định đã được hỗ trợ đáng kể bởi những kỹ thuật trực quan hóa và tương tác người dùng phù hợp.2 Trực quan hóa thông tin trong bảo mật Định nghĩa một cách đơn giản, trực quan hóa thông tin là kỹ thuật sử dụng hình ảnh trực quan kết hợp với những công cụ tương tác người dùng phù hợp để biểu diễn dữ liệu trừu tượng nhằm mục đích hỗ trợ, tăng cường nhận thức của người dùng. Tufte, một trong những người có đóng góp tiên phong trong lĩnh vực trực quan hóa thông tin, thì đó là sự biểu diễn dữ liệu bằng cách kết hợp các đối tượng như điểm, đường, hệ tọa độ, con số, ký hiệu, từ ngữ, độ bóng, và màu sắc [3]. Những đối tượng được biểu diễn trong trực quan hóa thông tin là những đối tượng trừu tượng, hay nói một cách khác là những đối tượng không có một vị trí hoặc kích thước cụ thể trong không gian vật lý, chẳng hạn như địa chỉ nhà, tên đường phố, hay kinh vỹ độ trên bề mặt Trái Đất. Một ví dụ về đối tượng trừu tượng phù hợp cho trực quan hóa thông tin là ứng dụng web.

Một ứng dụng web chỉ bao gồm tập hợp các trang web với địa chỉ URL xác định cho mỗi trang, và không chứa thêm bất kỳ thông tin nào liên quan đến vị trí hay kích thước vật lý. Nhưng khi ứng dụng web được trực quan hóa thì mỗi trang web có thể được hiển thị tại một vị trí xác định nào đó trong không gian màn hình, cũng như mối liên kết giữa các trang cũng có thể được biểu diễn bằng các đoạn thẳng trong không gian màn hình.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ