Ch122. N畛i dung Ti li畛u trong m叩y t鱈nh v m畉ng ph叩t tri畛n nhanh n棚n nguy c董 b畛 t畉n c担ng c滴ng tng. M担 t畉 c叩c bi畛n ph叩p an ninh th担ng d畛ng c畛a c叩c doanh nghi畛p. Hi畛u c叩c ph畉n t畛 c董 b畉n c畛a an ninh TMT. Gi畉i th鱈ch c叩c lo畉i t畉n c担ng an ninh c董 b畉n c畛a m畉ng m叩y t鱈nh. 3. N畛i dung (cont.) M担 t畉 c叩c l畛i th担ng th動畛ng m c叩c t畛 ch畛c g畉p ph畉i trong v畉n 畛 qu畉n l箪 an ninh. Th畉o lu畉n m畛t vi c担ng ngh畛 ch鱈nh cho vi畛c an ninh truy畛n th担ng TMT. Chi ti畉t m畛t vi c担ng ngh畛 ch鱈nh cho c叩c thnh ph畉n an ninh m畉ng m叩y t鱈nh TMT. 4. C但u chuy畛n t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng V畉n 畛 Spitfire Novelties th動畛ng th畛c hi畛n t畛 5 畉n 30 giao d畛ch m畛t ngy Vo ngy 12 th叩ng 12 nm 2002 trong m畛t cu畛c t畉n c担ng v辿t c畉n , th畉 t鱈n d畛ng Spitfire x畛 l箪 140,000 th畉 t鱈n d畛ng gi畉 v畛i gi叩 tr畛 $5.07 cho m畛i th畉 (62,000 動畛c ch畉p nh畉n) 5. C但u chuy畛n t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) T畛ng s畛 ti畛n ph畉i tr畉 l棚n 畉n kho畉ng $300,000 Spitfire 達 t狸m ra c叩c giao d畛ch ny khi h畛 動畛c cho bi畉t m畛t ng動畛i s畛 d畛ng th畉 t鱈n d畛ng khi ki畛m tra 達 ph叩t hi畛n ph畉i tr畉 $5.07 6. C但u chuy畛n t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) T畉n c担ng v辿t c畉n th畉 t鱈n d畛ng ch畛 c畉n m畛t s畛 k挑 nng t畛i thi畛u K畉 t畉n c担ng (Hacker) ch畉y hng ngn l畉n s畛 ti畛n ph畉i tr畉 nh畛 th担ng qua ti kho畉n c畛a c叩c th動董ng gia, m s畛 ti kho畉n 動畛c sinh ng畉u nhi棚n Khi th畛 ph畉m t狸m th畉y c叩c s畛 th畉 t鱈n d畛ng 炭ng th狸 h畛 c坦 th畛 b叩n tr棚n th畛 tr動畛ng ch畛 en Trong th畛i 畉i ngy nay c坦 m畛t s畛 ch畛 en tr棚n m畉ng nh動 c叩c Web site carderplanet.com , shadowcrew.com , v counterfeitlibrary.com 7. C但u chuy畛n t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) C叩c y畉u t畛 畛 th畛 ph畉m d畛a vo 畛 x叩c nh畉n th畉 t鱈n c畛a c叩c doanh nh但n, doanh nghi畛p l M畛t 畛nh danh (ID) M畛t password C畉 hai 8. C但u chuy畛n t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) C叩c d畛ch v畛 x畛 l箪 th畉 t鱈n d畛ng c畛a Online Data, m畛t th畛 ph畉m c畉n m畉t kh畉u c畛a th動董ng gia 畛 y棚u c畉u x叩c th畛c Online Data 達 b叩n l畉i cho VeriSign Inc. c叩c c畛ng d畛ch v畛 th畉 t鱈n d畛ng VeriSign 達 quy tr叩ch nhi畛m cho Online Data v畛 c叩c vi畛c 達 x畉y ra Online Data c滴ng quy tr叩ch nhi畛m cho Spitfire l kh担ng thay 畛i m畉t kh畉u kh畛i t畉o c畛a h畛 9. C但u chuy畛n t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) Vo th叩ng t動 nm 2002 c叩c k畉 t畉n c担ng 達 vo h畛 th畛ng x畛 l箪 th畉 Authorize.Net (m畛t h畛 th畛ng thanh to叩n l畛n nh畉t tr棚n Internet) 13,000 giao d畛ch th畉 t鱈n d畛ng 動畛c th畛c hi畛n trong 坦 7,000 th畉 thnh c担ng Tham nh畉p vo h畛 th畛ng Authorize.Net ch畛 c畉n t棚n ng nh畉p, kh担ng c畉n m畉t kh畉u 10. Gi畉i ph叩p cho vi畛c t畉n c担ng v辿t c畉n Online Data n棚n s畛 d畛ng m畉t kh畉u m畉nh ngay l炭c 畉u Kh叩ch hng n棚n th動畛ng xuy棚n thay 畛i m畉t kh畉u C叩c d畛ch v畛 nh畉n d畉ng nh動 VeriSign v Authorize.Net n棚n x但y d畛ng b畉o v畛 c畉nh gi畛i x叩c 畛nh c叩c cu畛c t畉n c担ng v辿t c畉n 11. Gi畉i ph叩p cho vi畛c t畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) C叩c d畉u hi畛u l: S畛 l畉n th動董ng nh但n y棚u c畉u l畉 th動畛ng (nhi畛u) L畉p l畉i c叩c y棚u c畉u v畛i gi叩 tr畛 nh畛 t畛 c湛ng m畛t th動董ng nh但n 12. T畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) K畉t qu畉 VeriSign 達 d畛ng c叩c giao d畛ch tr動畛c khi ch炭ng thanh to叩n, ti畉t ki畛m cho $316,000 ph畉i thanh to叩n C叩c th動董ng nh但n Authorize.Net ph畉i tr畉 $0.35 cho m畛i l畉n giao d畛ch Thu l畉i hng ng狸n s畛 th畉 t鱈n d畛ng h畛p l畛 動畛c b叩n tr棚n th畛 tr動畛ng ch畛 en 13. T畉n c担ng v辿t c畉n th畉 t鱈n d畛ng (cont.) Ch炭ng ta c坦 th畛 h畛c B畉t c畛 lo畉i TMT bao g畛m nhi畛u ng動畛i tham gia h畛 s畛 d畛ng nhi畛u m畉ng m叩y t鱈nh v c叩c d畛ch v畛 畛ng d畛ng th狸 動畛c cung c畉p truy c畉p t畛i nhi畛u ngu畛n d畛 li畛u K畉 t畉n c担ng ch畛 c畉n m畛t i畛m y畉u nh畛 c畛a h畛 th畛ng l h畛 c坦 th畛 t畉n c担ng 動畛c 14. T畉n c担ng v辿t c畉n Nh畛ng c叩i m ch炭ng ta c坦 th畛 h畛c M畛t s畛 t畉n c担ng y棚u c畉u k畛 thu畉t v c担ng ngh畛 tinh vi a s畛 c叩c t畉n c担ng 畛u kh担ng tinh vi; c叩c th畛 t畛c qu畉n l箪 r畛i ro an ninh chu畉n c坦 th畛 動畛c d湛ng 畛 gi畉m thi畛u kh畉 nng v 畉nh h動畛ng 15. C畉n lm nhanh cho an ninh TMT C叩c nghi棚n c畛u h畉ng nm 動畛c th畛c hi畛n b畛i Computer Security Institute v FBI C叩c t畛 ch畛c li棚n t畛c b畛 t畉n c担ng b畛i nh畛ng k畉 c坦 kinh nghi畛m t畛 b棚n trong v b棚n ngoi t畛 ch畛c 16. C畉n lm nhanh cho an ninh TMT (cont.) C叩c lo畉i t畉n c担ng t畛i c叩c t畛 ch畛c r畉t a d畉ng S畛 m畉t m叩t ti ch鱈nh t畛 c叩c v畛 t畉n c担ng c坦 th畛 l r畉t l畛n C坦 th畛 s畛 d畛ng k畉t h畛p nhi畛u c担ng ngh畛 畛 ch畛ng l畉i c叩c v畛 t畉n c担ng ny 17. C畉n lm nhanh cho an ninh TMT (cont.) National Infrastructure Protection Center (NIPC): li棚n k畉t c叩c quan h畛 畛i t叩c, 動畛c b畉o tr畛 b畛i FBI, gi畛a ch鱈nh ph畛 v c叩c ngnh c担ng nghi畛p; 畛 b畉o v畛 c董 s畛 h畉 t畉ng qu畛c gia 18. C畉n lm nhanh cho an ninh TMT (cont.) Computer Emergency Response Team (CERT): nh坦m c畛a ba 畛i t畉i tr動畛ng 畉i h畛c Carnegie Mellon 達 theo d畛i c叩c v畛 t畉n c担ng, ph但n t鱈ch kh畉 nng t畛n th動董ng, v cung c畉p c叩c h動畛ng d畉n 畛 ch畛ng l畉i c叩c s畛 t畉n c担ng ny 19. C畉n lm nhanh cho an ninh TMT (cont.) Theo b叩o c叩o th畛ng k棚 CERT/CC trong nm 2002 (CERT/CC 2002) S畛 l動畛ng c叩c v畛 t畉n c担ng l畛nt畛 x畉p x畛 22,000 trong nm 2000 t畛i tr棚n 82,000 trong nm 2002 Qu箪 m畛t c畛a nm 2003 s畛 c叩c v畛 t畉n c担ng 達 l 43,000 20. An ninh v v畉n 畛 c畛a m畛i ng動畛i kinh doanh Th畛c hi畛n an ninh c畛a t畛 ch畛c 畛 nhi畛u m畛c 畛 C叩c t畛 ch畛c nh畛 (10 畉n 100 m叩y t鱈nh) 達 c坦 s畛 t畛 ch畛c t畉p trung v dnh m畛t t畛 l畛 ph畉n trm ng但n s叩ch CNTT cho vi畛c th畛c hi畛n an ninh Kh担ng c坦 kh畉 nng 畛 th畛c hi畛n an ninh CNTT 21. An ninh v v畉n 畛 c畛a m畛i ng動畛i kinh doanh (cont.) C叩c t畛 ch畛c v畛a (100 t畛i 1,000 m叩y t鱈nh) Ph畛 thu畛c ch鱈nh s叩ch qu畉n l箪 trong vi畛c th畛c hi畛n c叩c quy畉t 畛nh an ninh, v h畛 c坦 r畉t 鱈t s畛 h畛 tr畛 cho c叩c ch鱈nh s叩ch CNTT c畛a h畛 C叩c nh但n vi棚n c畛a h畛 thi畉u o t畉o-達 畛 l畛 cho c叩c k畉 t畉n c担ng v thi畛t h畉i v畛 cn b畉n l畛n h董n c叩c t畛 ch畛c nh畛 22. An ninh v v畉n 畛 c畛a m畛i ng動畛i kinh doanh (cont.) C叩c t畛 ch畛c l畛n (1,000 t畛i 10,000 m叩y t鱈nh) C董 s畛 h畉 t畉ng ph畛c t畉p v 動畛c bi畉t nhi畛u tr棚n Internet T畉p h畛p c叩c chi ph鱈 an ninh CNTT l l畛n nh動ng t鱈nh trung b狸nh cho c叩c nh但n vi棚n l畉i nh畛 23. An ninh v v畉n 畛 c畛a m畛i ng動畛i kinh doanh (cont.) C叩c t畛 ch畛c l畛n An ninh CNTT l m畛t ph畉n th畛i gian v 動畛c o t畉o, chi畉m m畛t t畛 l畛 ph畉n trm kh叩 l畛n c畛a c叩c 畉nh h動畛ng m畉t m叩t v ph叩 ho畉i m t畛 ch畛c ph畉i ch畛u t畛 c叩c v畛 t畉n c担ng C叩c quy畉t 畛nh an ninh c畛a h畛 d畛a tr棚n c叩c ch鱈nh s叩ch c畛a t畛 ch畛c 24. An ninh v v畉n 畛 c畛a m畛i ng動畛i kinh doanh (cont.) C叩c t畛 ch畛c r畉t l畛n (nhi畛u h董n 10,000 m叩y t鱈nh) m畛t m担i tr動畛ng c畛c k狸 ph畛c t畉p m r畉t kh坦 qu畉n l箪 v畛i s畛 nh但n vi棚n l畛n d畛a vo c叩c ch鱈nh s叩ch qu畉n l箪 trong vi畛c th畛c hi畛n c叩c quy畉t 畛nh an ninh ch畛 m畛t t畛 l畛 ph畉n trm nh畛 th狸 達 c坦 c叩c k畉t ho畉ch x叩c 畛nh v ch畛ng l畉i t畛t c叩c v畛 t畉n c担ng 25. C叩c v畉n 畛 an ninh T畛 b畛i c畉nh c畛a ng動畛i d湛ng: C坦 ph畉i c担ng ty s畛 h畛u v i畛u hnh d畛ch v畛 Web l x叩c th畛c kh担ng ? C坦 ph畉i c叩c trang Web v c叩c bi畛u m畉u ch畛a c叩c o畉n m達 c坦 h畉i kh担ng ? C坦 ph畉i d畛ch v畛 Web ph但n ph畛i c叩c th担ng tin kh担ng 動畛c ph辿p t畛i c叩c ng動畛i kh叩c kh担ng ? 26. C叩c v畉n 畛 an ninh (cont.) T畛 b畛i c畉nh c畛a c担ng ty: C坦 ph畉i ng動畛i d湛ng s畉 c坦 g畉ng ph叩 v畛 d畛ch v畛 Web v thay 畛i c叩c trang t畉i site kh担ng? C坦 ph畉i ng動畛i d湛ng s畉 ph叩 v畛 d畛ch v畛 畛 cho n坦 kh担ng 畉n 動畛c ng動畛i kh叩c kh担ng ? 27. C叩c v畉n 畛 an ninh (cont.) T畛 b畛i c畉nh c畉 hai ph鱈a: C坦 ph畉i 動畛ng k畉t n畛i m畉ng b畛 nghe tr畛m b畛i m畛t ng動畛i th畛 ba tr棚n 動畛ng truy畛n kh担ng ? C坦 ph畉i th担ng tin 動畛c g畛i gi畛a ng動畛i d湛ng v server b畛 thay 畛i kh担ng ? 28. C叩c y棚u c畉u an ninh X叩c th畛c (Authentication): l m畛t qu叩 tr狸nh m s畛 d畛ng n坦 m畛t th畛c th畛 x叩c 畛nh m畛t th畛c th畛 kh叩c l ng動畛i m h畛 y棚u c畉u S畛 cho ph辿p (Authorization): l qu叩 tr狸nh 畉m b畉o m畛t ng動畛i c坦 quy畛n truy c畉p vo c叩c ngu畛n ti nguy棚n x叩c 畛nh 29. C叩c y棚u c畉u an ninh (cont.) Ki畛m to叩n (Auditing): l qu叩 tr狸nh thu th畉p th担ng tin v畛 s畛 c畛 g畉ng truy c畉p vo m畛t ngu畛n ti nguy棚n 畉c bi畛t , s畛 d畛ng c叩c quy畛n hnh 畉c bi畛t, hay th畛 hi畛n c叩c hnh 畛ng an ninh kh叩c 30. C叩c y棚u c畉u an ninh (cont.) S畛 c畉n m畉t (Confidentiality): c叩c th担ng tin c叩 nh但n v nh畉y c畉m kh畛i b畛 l畛 t畛i c叩c c叩 nh但n, c叩c th畛c th畛, hay c叩c x畛 l箪 kh担ng 動畛c x叩c th畛c 31. C叩c y棚u c畉u an ninh (cont.) T鱈nh ton v畉n (Integrity): 動畛c 畛ng d畛ng cho d畛 li畛u, kh畉 nng b畉o v畛 d畛 li畛u kh畛i b畛 thay 畛i hay ph叩 h畛y t畛 nh畛ng ng動畛i kh担ng 動畛c x叩c th畛c hay ng畉u nhi棚n 32. C叩c v畉n 畛 an ninh (cont.) Kh担ng t畛 ch畛i (Nonrepudiation) : l kh畉 nng cho ph辿p c叩c giao d畛ch 達 動畛c x叩c th畛c x畉y ra, th動畛ng s畛 d畛ng ch畛 k箪 i畛n t畛 33. C叩c lo畉i e d畛a v t畉n c担ng T畉n c担ng kh担ng d湛ng k挑 thu畉t (Nontechnical attack): L s畛 t畉n c担ng s畛 d畛ng c叩c m叩nh kh坦e 畛 l畛a g畉t ng動畛i b畛c l畛 c叩c th担ng tin nh畉y c畉m hay th畛c hi畛n c叩c hnh 畛ng 畉nh h動畛ng 畉n an ninh c畛a m畉ng 35. C叩c lo畉i e d畛a v t畉n c担ng (cont.) Social engineering: m畛t lo畉i t畉n c担ng kh担ng s畛 d畛ng c担ng ngh畛 m s畛 d畛ng c叩c 叩p l畛c x達 h畛i 畛 l畛a ng動畛i s畛 d畛ng m叩y t鱈nh th畛c hi畛n c叩c vi畛c c坦 h畉i 畉n m畉ng m叩y t鱈nh 畛 c叩c c叩 nh但n ny c坦 動畛c quy畛n truy nh畉p 36. C叩c lo畉i e d畛a v t畉n c担ng (cont.) C叩c c叩ch 畛 ch畛ng l畉i social engineering: Gi叩o d畛c v o t畉o C叩c ch鱈nh s叩ch v th畛 t畛c Ki畛m tra s畛 th但m nh畉p 37. C叩c lo畉i e d畛a v t畉n c担ng (cont.) T畉n c担ng c坦 t鱈nh c担ng ngh畛: l s畛 t畉n c担ng s畛 d畛ng ph畉n m畛m v c叩c h畛 th畛ng tri th畛c hay kinh nghi畛m chuy棚n m担n 38. C叩c lo畉i e d畛a v t畉n c担ng (cont.) Common (security) vulnerabilities and exposures (CVEs): l nh畛ng r畛i ro an ninh m叩y t鱈nh c担ng khai, n坦 動畛c thu th畉p, li畛t k棚, v chia s畉 b畛i b畉ng th担ng tin c畛a c叩c t畛 ch畛c li棚n quan 畉n an ninh ( cve.mitre.org ) 39. C叩c lo畉i e d畛a v t畉n c担ng (cont.) T畉n c担ng t畛 ch畛i d畛ch v畛-Denial-of-service (DoS) attack: m畛t s畛 t畉n c担ng tr棚n Web site trong 坦 k畉 t畉n c担ng s畛 d畛ng c叩c ph畉n m畛m chuy棚n d畛ng g畛i hng lo畉t c叩c g坦i d畛 li畛u t畛i m叩y t鱈nh v畛i m畛c 鱈ch lm qu叩 t畉i ngu畛n ti nguy棚n c畛a n坦 40. C叩c lo畉i e d畛a v t畉n c担ng (cont.) T畉n c担ng t畛 ch畛i d畛ch v畛 ph但n t叩n-Distributed denial-of-service (DDoS) attack: l m畛t s畛 t畉n c担ng t畛 ch畛i d畛ch v畛 trong 坦 c叩c k畉 t畉n c担ng c坦 動畛c quy畛n qu畉n tr畛 truy c畉p t畛i nhi棚u m叩y t鱈nh tr棚n Internet v s畛 d畛ng nh畛ng m叩y t鱈nh ny g畛i hng lo畉t c叩c g坦i d畛 li畛u 畉n m叩y t鱈nh 鱈ch 42. C叩c lo畉i e d畛a v t畉n c担ng (cont.) Malware: C叩c lo畉i chung cho ph畉m m畛m g但y h畉i T鱈nh ph叩 ho畉i c畛a c叩c lo畉i Virus tng l棚n nhanh ch坦ng, v狸 v畉y c畉n nhi畛u th畛i gian v ti畛n b畉c 畛 kh畉c ph畛c 85% nghi棚n c畛u ph畉n h畛i n坦i r畉ng c叩c t畛 ch畛c c畛a h畛 l n畉n nh但n c畛a virus th動 i畛n t畛 trong nm 2002 43. C叩c lo畉i e d畛a v t畉n c担ng (cont.) C叩c o畉n code g但y h畉i trong c叩c bi畛u m畉u (form)-c畛a thu畉n khi畉t v lai Virus: l m畛t o畉n m達 ph畉n m畛m t畛 x但m nh畉p vo m畛t m叩y ch畛, bao g畛m c畉 h畛 i畛u hnh, 畛 nh但n l棚n; n坦 y棚u c畉u c叩c ch動董ng tr狸nh c畛a m叩y ch畛 khi ch畉y ph畉i k鱈ch ho畉t n坦 44. C叩c lo畉i e d畛a v t畉n c担ng (cont.) S但u (Worm): l m畛t ch動董ng tr狸nh ph畉n m畛m 動畛c ch畉y m畛t c叩ch 畛c l畉p, chi ph畛i nhi畛u ti nguy棚n c畛a m叩y ch畛 cho n坦 v n坦 c坦 kh畉 nng nh但n gi畛ng t畛i c叩c m叩y kh叩c 45. C叩c lo畉i e d畛a v t畉n c担ng (cont.) Macro virus or macro worm: m畛t virus hay s但u (worm) m 動畛c th畛c thi khi m畛t 畛i t動畛ng 畛ng d畛ng khi 動畛c m畛 hay m畛t th畛 t畛c 畉c bi畛t 動畛c th畛c thi 46. C叩c lo畉i e d畛a v t畉n c担ng (cont.) Ch炭 ng畛a thnh T董 roa (Trojan horse): l m畛t ch動董ng tr狸nh 動畛c xu畉t hi畛n v畛i nh畛ng ch畛c nng h畛u d畛ng nh動ng n坦 bao g畛m c叩c ch畛c nng 畉n c坦 c叩c nguy c董 v畛 an ninh 47. Qu畉n l箪 anh ninh TMT C叩c l畛i th担ng d畛ng trong vi畛c qu畉n l箪 r畛i ro an ninh (McConnell 2002): 叩nh gi叩 th畉p th担ng tin X叩c 畛nh c叩c 動畛ng bi棚n an ninh t畛 m畛 Qu畉n l箪 ph畉n 畛ng an ninh X畛 l箪 qu畉n l箪 an ninh 達 l畛i th畛i Thi畉u s畛 truy畛n th担ng v畛 tr叩ch nhi畛m an ninh 48. Qu畉n l箪 anh ninh TMT (cont.) Qu畉n l箪 r畛i ro an ninh (Security risk management): m畛t qu叩 tr狸nh x畛 l箪 c坦 h畛 th畛ng 畛 x叩c 畛nh c叩c lo畉i r畛i ro an ninh c坦 th畛 x畉y ra v x叩c 畛nh c叩c ho畉t 畛ng c畉n thi畉t 畛 b畉o v畛 hay gi畉m b畛t c叩c t畉n c担ng ny 49. Qu畉n l箪 anh ninh TMT (cont.) C叩c pha trong qu畉n l箪 r畛i ro an ninh 叩nh gi叩 L棚n k畉 ho畉ch Th畛c hi畛n Theo d畛i 50. Qu畉n l箪 anh ninh TMT (cont.) Ph 1: 叩nh gi叩 叩nh gi叩 c叩c r畛i ro an ninh b畉ng c叩c x叩c 畛nh c叩c ti s畉n, c叩c i畛m d畛 b畛 t畛n th動董ng c畛a h畛 th畛ng, v nh畛ng e d畛a ti畛m tng 畛i v畛i c叩c i畛m d畛 b畛 t畛n th動董ng ny 51. Honeynet: m畛t c叩ch 畛 叩nh gi叩 c叩c i畛m d畛 b畛 t畛n th動董ng c畛a t畛 ch畛c b畉ng c叩ch nghi棚n c畛u c叩c lo畉i t畉n c担ngt畛i m畛t site 動a ra, s畛 d畛ng h畛 th畛ng m畉ng ny g畛i l honeypots (i畛m ng畛t, i畛m thu h炭t) Honeypots: c叩c s畉n ph畉m h畛 th畛ng (nh動 l: firewalls, routers, Web servers, database servers) 動畛c thi畉t k畉 畛 lm vi畛c th畛c nh動ng 動畛c theo d畛i v nghi棚n c畛u c叩c t畉n c担ng m畉ng x畉y ra 52. Qu畉n l箪 anh ninh TMT (cont.) Pha 2: L棚n k畉 ho畉ch C叩c k畉t qu畉 c畛a pha ny 動a t畛i vi畛c x叩c 畛nh c叩c e d畛a no c坦 th畛 x畉y ra, e d畛a no l kh担ng C叩c ch鱈nh s叩ch c滴ng ch畛 r探 c叩c c叩ch o l動畛ng th畛c hi畛n ch畛ng l畉i c叩c e d畛a ny l qu叩 cao hay 畛 動u ti棚n cao 53. Qu畉n l箪 anh ninh TMT (cont.) Pha 3: Th畛c hi畛n C叩c c担ng ngh畛 畉c bi畛t 動畛c ch畛n 畛 ch畛ng l畉i c叩c e d畛a c坦 畛 動u ti棚n cao B動畛c tr動畛c ti棚n l ch畛n c叩c lo畉i c担ng ngh畛 cho m畛i e d畛a c坦 畛 動u ti棚n cao 54. Qu畉n l箪 anh ninh TMT (cont.) Pha 4: Theo d畛i v x叩c 畛nh C叩i no 動畛c 叩nh gi叩 l thnh c担ng C叩i no l kh担ng thnh c担ng v c畉n ph畉i thay 畛i C叩c lo畉i e d畛a m畛i C畉n ph畉i ph叩t tri畛n v thay 畛i trong c担ng ngh畛 nh動 th畉 no C坦 c畉n th棚m c叩c ti s畉n c畛a doanh nghi畛p c畉n 動畛c b畉o v畛 hay kh担ng 55. Qu畉n l箪 anh ninh TMT (cont.) C叩c ph動董ng ph叩p c畛a an ninh TMT H畛 th畛ng nh畉n d畉ng C董 ch畉 i畛u khi畛n quy畛n truy nh畉p C叩c bi畛u hi畛n ti棚u c畛c C叩c bi畛u hi畛n t鱈ch c畛c 56. X叩c th畛c H畛 th畛ng x叩c th畛c (Authentication system): l h畛 th畛ng nh畉n d畉ng c叩c b棚n tham gia l h畛p ph叩p 畛 th畛c hi畛n giao d畛ch, x叩c 畛nh c叩c hnh 畛ng c畛a h畛 l 動畛c ph辿p th畛c hi畛n, v h畉n ch畉 nh畛ng ho畉t 畛ng c畛a h畛 ch畛 cho nh畛ng giao d畛ch c畉n thi畉t 動畛c kh畛i t畉o v hon thnh 57. X叩c th畛c (cont.) C董 ch畉 i畛u khi畛n truy nh畉p (Access control mechanism): l c董 ch畉 gi畛i h畉n c叩c ho畉t 畛ng th畛c hi畛n b畛i vi畛c nh畉n d畉ng m畛t ng動畛i hay m畛t nh坦m 58. X叩c th畛c (cont.) Passive tokens: C叩c thi畉t b畛 l動u tr畛 (e.g., magnetic strips) 動畛c s畛 d畛ng trong h畛 th畛ng nh畉n d畉ng hai y畉u t畛 bao g畛m m達 m畉t 59. X叩c th畛c (cont.) Active tokens: nh畛, thi畉t b畛 i畛n t畛 畛ng m畛t m狸nh trong h畛 th畛ng nh畉n d畉ng hai y畉u t畛 m sinh password m畛t l畉n Who goes there? 60. C叩c i畛u khi畛n sinh tr畉c h畛c C叩c h畛 th畛ng sinh tr畉c h畛c (Biometric systems): l h畛 th畛ng nh畉n d畉ng 畛 x叩c nh畉n m畛t ng動畛i b畉ng c叩ch 叩nh gi叩 ,so s叩nh c叩c 畉c t鱈nh sinh h畛c nh動 d畉u v但n tay, m畉u tr嘆ng m畉t, m畉t, hay gi畛ng n坦i 61. C叩c i畛u khi畛n sinh tr畉c h畛c (cont.) Sinh tr畉c h畛c: s畛 叩nh gi叩 動畛c l畉y tr畛c ti畉p t畛 c叩c b畛 ph畉n tr棚n c董 th畛 (v鱈 d畛: d畉u v但n tay, tr嘆ng m畉t, tay, c叩c 畉c t鱈nh m畉t) Sinh tr畉c hnh vi: s畛 叩nh gi叩 動畛c l畉y t畛 s畛 kh叩c nhau c畛a c叩c hnh 畛ng v c叩ch gi叩m ti畉p t畛 c叩c s畛 kh叩c nhau c畛a c叩c b畛 ph畉n tr棚n c董 th畛 (v鱈 d畛: gi畛ng n坦i hay theo d畛i 叩nh ph鱈m) 62. C叩c i畛u khi畛n sinh tr畉c h畛c (cont.) Nh畉n d畉ng v但n tay: S畛 叩nh gi叩 kh担ng li棚n t畛c c畛a d畉u v但n tay c畛a m畛t ng動畛i, 動畛c chuy畛n 畛i thnh d畉ng s畛 v l動u tr畛 nh動 c叩c m畉u 動畛c d湛ng 畛 nh畉n d畉ng x叩c th畛c Nh畉n d畉ng tr嘆ng m畉t (Iris scanning): 叩nh gi叩 c叩c i畛m kh叩c duy nh畉t trong tr嘆ng m畉t(m畉t ph畉n mu c畛a m畉t), chuy畛n 畛i thnh d畉ng s畛 v l動u tr畛 nh動 c叩c m畉u d湛ng 畛 nh畉n d畉ng x叩c th畛c 63. C叩c i畛u khi畛n sinh tr畉c h畛c (cont.) Nh畉n d畉ng gi畛ng n坦i: 叩nh gi叩 c叩c d畉c t鱈nh 但m h畛c trong gi畛ng n坦i, chuy畛n 畛i thnh s畛 v l動u tr畛u nh動 c叩c m畉u d湛ng 畛 nh畉n d畉ng x叩c th畛c 64. C叩c i畛u khi畛n sinh tr畉c h畛c (cont.) Theo d畛i 叩nh bn ph鱈m: s畛 叩nh gi叩 叩p l畛c, t畛c 畛i, v nh畛p i畛u c畛a c叩c t畛 動畛c 叩nh, chuy畛n thnh t畉p d畉ng s畛 v l動u tr畛 nh動 c叩c m畉u d湛ng 畛 nh畉n d畉ng x叩c th畛c; vi畛c quan tr叩c ny v畉n ch動a 動畛c ph叩t tri畛n 65. C叩c ph動董ng ph叩p m達 h坦a C董 s畛 h畉 t畉ng kh坦a c担ng c畛ng-Public key infrastructure (PKI): l m畛t s畛 s畉p theo h畛 th畛ng cho vi畛c an ninh thanh to叩n i畛n t畛 s畛 d畛ng kh坦a c担ng c畛ng 畛 m達 h坦a v c叩c b畛 ph畉n c担ng ngh畛 kh叩c 66. C叩c ph動董ng ph叩p m達 h坦a (cont.) M達 h坦a c叩 nh但n v c担ng khai S畛 m達 h坦a (Encryption): l qu叩 tr狸nh x叩o tr畛n (m達 h坦a) m畛t tin nh畉n 畛 lm kh坦, 畉t, hay t畛n nhi畛u th畛i gian cho nh畛ng ng動畛i kh担ng x叩c th畛c 畛 gi畉i m達 n坦 67. C叩c ph動董ng ph叩p m達 h坦a (cont.) B畉n r探 (Plaintext): m畛t m畉u tin kh担ng 動畛c m達 h坦a 畛 d畉ng con ng動畛i c坦 th畛 畛c B畉n m畛 (Ciphertext): l m畛t b畉n r探 sau khi 達 動畛c m達 h坦a vo d畉ng m叩y t鱈nh c坦 th畛 畛c 動畛c Thu畉t to叩n m達 h坦a (Encryption algorithm): l m畛t bi畛u th畛c to叩n h畛c d湛ng 畛 m達 h坦a b畉n r探 thnh b畉n m畛, v ng動畛c l畉i 68. C叩c ph動董ng ph叩p m達 h坦a (cont.) H畛 th畛ng kh坦a 畛i x畛ng (c叩 nh但n) Kh坦a (Key): l o畉n m達 b鱈 m畉t d湛ng 畛 m達 h坦a v gi畉i m達 m畛t m畉u tin H畛 th畛ng kh坦a 畛i x畛ng (Symmetric (private) key system): l m畛t h畛 th畛ng m達 h坦a s畛 d畛ng c湛ng m畛t kh坦a 畛 m達 h坦a v gi畉i m達 m畉u tin 69. C叩c ph動董ng ph叩p m達 h坦a (cont.) M達 h坦a d畛 li畛u ti棚u chu畉n (Data Encryption Standard -DES): l thu畉t to叩n m達 h坦a 畛i x畛ng ti棚u chu畉n 動畛c NIST 動a ra v 動畛c c叩c c董 quanc畛a c鱈nh ph畛 M畛 s畛 d畛ng 畉n ngy 2 th叩ng 10 nm 2000 Rijndael: l m畛t ph動董ng ph叩p m達 h坦a ti棚n ti畉n ti棚u chu畉n 動畛c s畛 d畛ng cho an ninh truy畛n th担ng c畛a ch鱈nh ph畛 M畛 t畛 ngy 2 th叩ng 10 nm 2000 71. C叩c ph畉n t畛 c畛a PKI Ch畛 k鱈 s畛 (Digital signature): l m畛t m達 x叩c nh畉n 動畛c d湛ng 畛 nh畉n d畉ng v x叩c th畛c ng動畛i g畛i c畛a ti li畛u Di 畛ng (Portable) Kh担ng th畛 d畛 dng t畛 ch畛i hay h畉n ch畉, v c坦 th畛 l tem th畛i gian 73. C叩c ph畉n t畛 c畛a PKI (cont.) C叩c ch畛 k鱈 s畛 bao g畛m: Bm (Hash): l m畛t t鱈nh to叩n to叩n h畛c 動畛c 叩p d畛ng cho m畉u tin, s畛 d畛ng kh坦a ri棚ng, 畛 m達 h坦a m畉u tin Message digest: l m畛t t坦m t畉t c畛a m畉u tin, 動畛c chuy畛n thnh chu畛i c叩c ch畛 s畛, sau khi 達 動畛c bm Phong b狸 s畛 (Digital envelope): l s畛 k畉t h畛p gi畛a m達 h坦a m畉u tin ngu畛n v ch畛 k鱈 s畛 s畛 d畛ng c叩c kh坦a c担ng khai d畛 nh畉n 74. C叩c ph畉n t畛 c畛a PKI (cont.) Gi畉y ch畛ng nh畉n s畛 (Digital certificate): l s畛 ch畛ng th畛c rng ng動畛i gi畛 kh坦a c叩 nh但n v kh坦a c担ng khai l ng動畛i h畛 c畉n Gi畉y ch畛ng nh畉n 畛y quy畛n -Certificate authorities (CAs): l thnh ph畉n th畛 ba ph叩t hnh c叩c gi畉y ch畛ng nh但n s畛 75. C叩c giao th畛c an ninh Secure Socket Layer (SSL): l giao th畛c s畛 d畛ng gi畉y ch畛ng nh畉n ti棚u chu畉n cho vi畛c nh但n d畉ng v m達 h坦a d畛 li畛u 畛 b畉o v畛 t鱈nh c叩 nh但n v t鱈nh c畉n m畉t Transport Layer Security (TLS): T畛 nm 1996, l m畛t t棚n kh叩c c畛a giao th畛c SSL 76. C叩c giao th畛c an ninh (cont.) Secure Electronic Transaction (SET): m畛t giao th畛c 動畛c thi畉t k畉t cung c畉p an ninh giao d畛ch th畉 t鱈n d畛ng tr畛c tuy畉n cho c畉 kh叩ch hng v doanh nghi畛p; l s畛 h畛p t叩c ph叩t tri畛n c畛a Netscape, Visa, MasterCard, v c叩c doanh nghi畛p kh叩c 77. M畉ng an ninh TMT C叩c c担ng ngh畛 cho m畉ng c畛a t畛 ch畛c Firewall: l m畛t n畛t m畉ng bao g畛m ph畉n c畛ng v ph畉n m畛m 畛 t叩ch bi畛t m畛t m畉ng ri棚ng v畛i m畉ng c担ng c畛ng Packet-filtering routers: l c叩c Firewall 畛 l畛c d畛 li畛u v y棚u c畉u di chuy畛n t畛 m畉ng c担ng c畛ng t畛i m畉ng ri棚ng d畛a tr棚n c叩c 畛a ch畛 Internet c畛a m叩y g畛i hay nh畉n y棚u c畉u 78. M畉ng an ninh TMT (cont.) Packet filters: l c叩c lu畉t coa th畛 ch畉p nh畉n hay t畛 ch畛i c叩c g坦i 畉n d畛a tr棚n 畛a ch畛 ngu畛n v 鱈ch v c叩c th担ng tin x叩c nh畉n x叩c Application-level proxy: l m畛t firewall cho ph辿p y棚u c畉u m畛t trang Web chuy畛n t畛 m畉ng Internet c担ng c畛ng 畉n m畉ng ri棚ng 79. M畉ng an ninh TMT (cont.) Bastion gateway: l m畛t ph畉n c畛ng server chuy棚n d畛ng s畛 d畛ng ph畉n m畛m application-level proxy 畛 h畉n ch畉 c叩c lo畉i y棚u c畉u qua m畉ng n畛i b畛 c畛a t畛 ch畛c t畛 m畉ng Internet c担ng c畛ng Proxies: l m畛t ch動董ng tr狸nh ph畉n m畛m chuy棚n d畛ng ch畉y tr棚n c畛ng server v cho qua c叩c g坦i 達 動畛c d坦ng g坦i l畉i t畛 m畛t m畉ng t畛i m畉ng kh叩c 81. M畉ng an ninh TMT (cont.) Firewall c叩 nh但n: Firewall c叩 nh但n (Personal firewall): l m畛t n畛t m畉ng 動畛c thi畉t k畉 畛 b畉o v畛 h畛 th畛ng destop ri棚ng l畉 c畛a ng動畛i d湛ng t畛 m畉ng c担ng c畛ng b畉ng c叩ch theo d畛i t畉t c畉 c叩c di chuy畛n cho qua th担ng qua giao di畛n card m畉ng c畛a m叩y t鱈nh 82. M畉ng an ninh TMT (cont.) VPNs M畉ng m叩y t鱈nh c叩 nh但n 畉o-Virtual private network (VPN): l m畛t m畉ng s畛 d畛ng m畉ng Internet c担ng c畛ng 畛 v畉n chuy畛n th担ng tin nh動ng c坦 t鱈nh c坦 nh但n b畉ng c叩ch s畛 d畛ng m達 h坦a 畛 truy畛n th担ng, s畛 nh畉n d畉ng 畛 ch畉c ch畉n r畉ng th担ng tin kh担ng b畛 qu畉y nhi畛u, v quy畛n truy nh畉p 畛 ki畛m tra nh畉n d畉ng b畉t c畛 ng動畛i no s畛 d畛ng m畉ng 83. M畉ng an ninh TMT (cont.) Giao th畛c 動畛ng h畉m (Protocol tunneling): l ph動董ng th畛c 動畛c s畛 d畛ng 畛 ch畉c ch畉n t鱈nh c畉n m畉t v ton v畉n c畛a d畛 li畛u 動畛c truy畛n qua Internet, b畉ng c叩ch m達 h坦a g坦i tin, v g畛i nh畛ng g坦i tin ny th担ng qua Internet, v gi畉i m達 ch炭ng t畉i 畛a ch畛 畉n 84. M畉ng an ninh TMT (cont.) H畛 th畛ng x叩c 畛nh s畛 x但m ph畉m (Intrusion detection systems -IDSs): l m畛t lo畉i ph畉n m畛m chuy棚n d畛ng c坦 th畛 theo d畛i c叩c ho畉t 畛ng i qua m畉ng hay tr棚n m畛t m叩y ch畛, theo d畛i nh畛ng hnh 畛ng 叩ng ng畛, v t畛 畛ng hnh 畛ng d畛a tr棚n nh畛ng i畛u m n坦 th畉y 85. M畉ng an ninh TMT (cont.) M畉ng d畛a tr棚n IDS (Network-based IDS) s畛 d畛ng c叩c lu畉t 畛 ph但n t鱈ch c叩c ho畉t 畛ng 叩ng ng畛 t畉i vnh ai c畛a m畉ng hay t畉i nh畛ng i畛m quan tr畛ng trong m畉ng Bao g畛m m畛t b畛 ki畛m tra- m畛t ph畉n m畛m 畛 qu辿t c叩c ph畉n m畛m agent 畛 tr棚n c叩c lo畉i m叩y ch畛 v t狸m ki畉m th担ng tin tr畛 v畛 cho b畛 ki畛m tra 86. Qu畉n l箪 v畉n 畛 Ch炭ng ta c坦 畛 ng但n s叩ch d湛ng cho an ninh kh担ng? H畉u qu畉 kinh doanh c畛a vi畛c an ninh ngh竪o nn? Site th動董ng m畉i i畛n t畛 no 畛 b畛 t畉n c担ng? 87. Qu畉n l箪 v畉n 畛 (cont.) V畉n 畛 m畉u ch畛t trong vi畛c thnh l畉p h畛 th畛ng an ninh m畉nh trong TMT l g狸? C叩c b動畛c trong vi畛c th畛c hi畛n k畉 ho畉ch an ninh l g狸? C叩c t畛 ch畛c c坦 n棚n quan t但m 畉n c叩c e d畛a n畛i b畛 kh担ng? 88. T畛ng k畉t S畛 tng l棚n c畛a t畉n c担ng m叩y t鱈nh. An ninh l v畉n 畛 c畛a m畛i ng動畛i kinh doanh. C叩c v畉n 畛 an ninh c董 b畉n. C叩c lo畉i t畉n c担ng an ninh m畉ng c董 b畉n. Qu畉n l箪 an ninh TMT. An ninh trong truy畛n th担ng TMT. C叩c c担ng ngh畛 cho an ninh m畉ng.