Nghiêncứucácgiảiphápđánhgiáhệthốngan
toàn thôngtin
Vũ Thu Uyên
Trường Đại học Công nghệ
Luận văn Thạc sĩ ngành: Công nghệ phần mềm; Mã số: 60.48.10
Người hướng dẫn: PGS.TS Nguyễn Hữu Ngự
Năm bảo vệ: 2011
Abstract: Tổng quan về antoànthông tin; Tiêu chuẩn chung – CC; Phương pháp luận
cho đánhgiáantoàn – CEM. Nghiêncứu được các tiêu chuẩn để đánhgiáhệthốngan
toàn theo chuẩn quốc tế là ISO 27001, CC, CEM. Đề xuất giảipháp để đánhgiácác
thành phần trong hệ thống, cụ thể là đánhgiácác sản phẩm ATCNTT bằng cách sử
dụng CC và CEM, từ đó có thể áp dụng vào cáchệthống thực tế. Đưa ra cách áp dụng
CC và CEM đánhgiá một sản phẩm cụ thể. Cácgiảipháp để đảm bảoantoàn cho hệ
thống khác nằm ngoài những đánhgiá dựa vào tiêu chuẩn ở trên là sử dụng công cụ
sniffer để phát hiện điểm yếu của hệ thống.
Keywords: Antoànthông tin; Hệthốngthông tin; Tin học; Antoàn dữ liệu
Content
MỞ ĐẦU
I. Lý do chọn đề tài
1. Nhu cầu ứng dụng công nghệ thôngtin vào các lĩnh vực đời sống là rất rộng rãi.
2. Việc đảm bảoantoàn và antoànthôngtin là yêu cầu hàng đầu đối với các cơ quan,
doanh nghiệp, …
3. Cần phải áp dụng các giảiphápantoànantoànthông tin, nhất là nắm được các
điểm yếu của hệthốngantoànthôngtin
Vì những lý do trên tôi chọn đề tài “Nghiên cứugiảiphápđánhgiáhệthốngantoàn
thông tin” mong góp phần vào việc đề xuất ra một số biện pháp và giảiphápđánhgiáhệ
thống antoànthôngtin một cách phù hợp để tăng độ antoàn và antoànthôngtin trong hệ
thống và các sản phẩm CNTT.
II. Lịch sử vấn đề
Vấn đề an toàn, an ninh thôngtin không mới nhưng càng ngày càng trở nên quan
trọng cùng với sự phát triển theo chiều rộng và chiều sâu của xã hội thông tin. Khi nói đến an
toàn thôngtin (ATTT), điều đầu tiên người ta thường nghĩ đến là xây dựng tường lửa
(Firewall) hoặc một cái gì đó tương tự để ngăn chặn các cuộc tấn công và xâm nhập bất hợp
pháp. Cách tiếp cận như vậy không hoàn toàn đúng vì bản chất ATTT không đơn thuần chỉ là
sử dụng một số công cụ hoặc một vài giảipháp nào đó mà để đảm bảo ATTT cho một hệ
thống cần có một cái nhìn tổng quát và khoa học hơn.
2
Không thể đảm bảoantoàn 100% cho hệthốngthông tin, nhưng ta có thể giảm bớt
các rủi ro không mong muốn dưới tác động từ mọi phía của các lĩnh vực hoạt động kinh tế xã
hội. Khi các tổ chức, đơn vị tiến hành đánhgiá những rủi ro và cân nhắc kỹ những biện pháp
đối phó về ATTT, họ luôn luôn đi đến kết luận: những giảipháp công nghệ (kỹ thuật) đơn lẻ
không thể cung cấp đủ sự an toàn. Những sản phẩm Anti-virus, Firewalls và các công cụ khác
không thể cung cấp sự antoàn cần thiết cho hầu hết các tổ chức. ATTT là một mắt xích liên
kết hai yếu tố: yếu tố công nghệ và yếu tố con người.
1. Yếu tố công nghệ: bao gồm những sản phẩm như Firewall, phần mềm phòng
chống virus, giảipháp mật mã, sản phẩm mạng, hệ điều hành và những ứng dụng
như: trình duyệt Internet và phần mềm nhận Email từ máy trạm.
2. Yếu tố con người: Là những người sử dụng máy tính, những người làm việc với
thông tin và sử dụng máy tính trong công việc của mình.
Có lẽ không một vị lãnh đạo nào dám khẳng định nội bộ công ty là thực sự antoàn và tin
cậy. Trong bối cảnh nền kinh tế thị trường như hiện nay, sự cạnh tranh diễn ra gay gắt thậm
chí giữa các nhân viên trong nội bộ công ty: tranh dành khách hàng, mục đích thăng tiến hoặc
các mục đích không lành mạnh khác. Ở một số tổ chức, lợi dụng sự lỏng lẻo trong quản lý về
ATTT, nhân viên đã có những hành vi bất lương như lấy cắp thôngtin mật, chiếm đoạt tài
khoản khách hàng, ăn cắp tiền thông qua hệthốngtín dụng… Theo thống kê, khoảng 70% các
rủi ro về ATTT là xuất phát từ nội bộ trong tổ chức. Một trong những câu hỏi luôn được đặt ra
trước các nhà lãnh đạo và các nhà quản trị thôngtin là: “Hệ thốngthôngtin của tổ chức an
toàn đến mức độ nào?” Câu hỏi này là mối quan tâm lớn nhất và cũng là vấn đề nhạy cảm
nhất trong các khâu quản lý hệthốngthông tin.
Trả lời câu hỏi này thật không đơn giản nhưng không phải là không có câu trả lời. Để giải
đáp vấn đề trên, chủ yếu dựa vào hai phương phápđánhgiá ATTT như sau:
+ Phương phápđánhgiá theo chất lượng ATTT của hệthống bằng cách cho điểm.Ví dụ:
hệ thống đạt 60/100 điểm hoặc 60%
+ Phương phápđánhgiá theo số lượng thiết bị - công nghệ an toàn.
Trong thực tế, phương phápđánhgiá theo chất lượng là phương pháp duy nhất để đánh
giá mức độ antoàn của cáctài nguyên trong hệthốngthông tin. ở Việt Nam, việc đánhgiá
ATTT theo chất lượng là hoàn toàn mới. Người ta dễ ngộ nhận việc trang bị một công cụ
ATTT như (Firewall, Anti-virus…) là đảm bảo được ATTT cho hệ thống. Chất lượng ATTT
phải được đánhgiá trên toàn bộ các yếu tố đảm bảo tính antoàn cho hệthống từ tổ chức, con
người, an ninh vật lý, quản lý tài nguyên … đến việc sử dụng các công cụ kỹ thuật. Nói cách
khác, chất lượng ATTT được đánhgiá trên cơ sở thực thi các chính sách về ATTT trong hệ
thống. Vì thế, Phương phápđánhgiá chất lượng hệthống ATTT là dựa trên các Tiêu chuẩn
đánh giá về hệthống ATTT đã được chuẩn hóa, công bố và công nhận trên toàn thế giới.
III. Mục đích, nhiệm vụ nghiêncứu
Trong khuôn khổ của đề tài, tác giả tập trung vào nghiêncứucác vấn đề sau:
- Nghiêncứu về an toànantoànthông tin, mật mã
- Nghiêncứucác nguy cơ mất antoànthôngtin trên mạng
- Nghiêncứuhệthống tiêu chuẩn đánhgiáhệthốngantoànthông tin, cụ thể ở đây là 2
tiêu chuẩn Common Criteria – CC và CEM.
- Đề xuất biện pháp và giảiphápđánhgiáhệthốngantoànthôngtin
- Triển khai thử nghiệm đánhgiá một số thành phần trong hệthống thực tế.
IV. Phương phápnghiêncứu
1. Phương phápnghiêncứutàiliệu
3
2. Xây dựng chương trình demo
References
Tiếng Việt
1. PGS.TS Trịnh Nhật Tiến (2008), Antoàn và antoànthông tin, Nhà xuất bản Quốc
gia.
Tiếng Anh
2. Debra S. Herrmann (2003), Using the Common Criteria for IT Security Evaluation
Auerbach Publications.
3. PTR Prentice-Hall (1994), Computer Communications Security : Principles, Standard
Protocols and Techniques.
4. Andrew Hay, Peter Giannoulis, Keli Hay (2009), Nokia Firewall, VPN, and IPSO
Configuration Guide.
5. Common Criteria for Information Technology Security Evaluation (2006), Part 1:
Introduction and general model, Version 3.1 Revision 1.
6. Common Criteria for Information Technology Security Evaluation (2007), Part 2:
Security functional components, Version 3.1 Revision 1.
7. Common Criteria for Information Technology Security Evaluation (2007), Part 3:
Security assurance components, Version 3.1 Revision 2.
8. William Stallings (1998), Cryptography anh Network Security: Principles and
Practice, Second Edition, Prentice Hall, Upper Saddle River, New Jersey 07458.
Một số website
9. http://www.commoncriteriaportal.org
10. http:/www.niap-ccevs.org
11. http://www.checkpoint.com/nokia
. an toàn thông tin, mật mã
- Nghiên cứu các nguy cơ mất an toàn thông tin trên mạng
- Nghiên cứu hệ thống tiêu chuẩn đánh giá hệ thống an toàn thông tin, . một số biện pháp và giải pháp đánh giá hệ
thống an toàn thông tin một cách phù hợp để tăng độ an toàn và an toàn thông tin trong hệ
thống và các sản phẩm