SlideShare a Scribd company logo
i

Trình  bày:  TS.  Võ  Văn  Khang
NỘI  DUNG
1.  THÁCH  THỨC  VỀ  ATTT  2013
2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN
3.  XÂY  DỰNG  MÔ  HÌNH  PHÒNG  THỦ
4.  XỬ  LÝ  CÁC  HIỂM  HỌA  
1.  THÁCH  THỨC  ATTT  2013
• Sponsored - Espionage
- Mua chuộc nhân sự
- Mua bán thông tin

• DDOS
- Botnet
- Spyware

• Cloud Migration
- Mobile Access, users devices
- Social Network
1.  THÁCH  THỨC  ATTT  2013
New
Packet Forging/
Spoofing

High
Back
Doors

Worms

Stealth Diagnostics
DDOS
Sweepers

Sophistication of
Hacker Tools

Sniffers

Exploiting Known
Vulnerabilities

Hijacking
Sessions
Disabling
Audits

Self Replicating
Code
Password
Cracking

Technical
Knowledge
Required

Password
Guessing

Low

1980

Internet

2000

2013
4
2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN
• Nguyên tắc CIA
- Tính bảo mật (Confidentiality)
- Tính sẵn sàng ( Availability)
- Tính nguyên vẹn và khả năng không thể từ chối (Integrity and
non - repudiation)

• Nguyên tắc giá trị thông tin
- Không có hệ thống an toàn tuyệt đối

• Nguyên tắc thời gian sống của thông tin
- Claude E. Shannon
2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN
• Nguyên tắc 3A
- Authentication
- Authorization
- Accounting

• Murphy’s  Law
- Edward A. Murphy – 1949

“If ―‖‗‛‟‣․‥‱there ―‖‗‛‟‣․‥‱are ―‖‗‛‟‣․‥‱two ―‖‗‛‟‣․‥‱or ―‖‗‛‟‣․‥‱more ―‖‗‛‟‣․‥‱ways ―‖‗‛‟‣․‥‱to ―‖‗‛‟‣․‥‱do ―‖‗‛‟‣․‥‱something, ―‖‗‛‟‣․‥‱
and one of those ways can result in a
catastrophe, ―‖‗‛‟‣․‥‱then ―‖‗‛‟‣․‥‱someone ―‖‗‛‟‣․‥‱will ―‖‗‛‟‣․‥‱do ―‖‗‛‟‣․‥‱it”
2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN
• Common mistakes
- ATTT và chiến lược, phương thức kinh doanh sản xuất
- Tính tóan sai về khấu hao đầu tư
- Đánh giá sai về đối tượng và điểm yếu kỹ thuật
- Không có chính sách về ATTT
2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN
3.  MÔ  HÌNH  PHÒNG  THỦ

Open Network
Telecommuters
Internet
Mobile
Users
Internet-Based
Intranet (VPN)
Internet-Based
Extranet (VPN)

Business
Partner

Branch
Office
PSTN

Branch
Office
3.  MÔ  HÌNH  PHÒNG  THỦ
3.  MÔ  HÌNH  PHÒNG  THỦ
1. Đánh  giá  và  phân  loại  dữ  liệu

2. Xây  dựng  Security  Policy
3. Hệ  thống  hóa  thiết  bị  hạ  tầng,  quy  hoạch  kết  nối
4. Lên  kế  hoạch  các  công  cụ,  ứng  dụng  sẽ  triển  khai,  so  sách  
với  chiến  lược  kinh  doanh
5. Thiết  kế  chi  tiết  hệ  thống  
6. Đánh  giá  về  bảo  mật

7. Xử  lý  điểm  yếu
8. Đánh  giá  chỉnh  sửa  Policy    (PDCA)
3.  MÔ  HÌNH  PHÒNG  THỦ

Data
Application

Host
Internal
Perimeter

Physical
Security Policy

Access Control, Encryption, backup
Application Control, Antivirus
OS, Update Mngt, Authentication, SIEM
VLAN, IPS/IDS
Firewall, VPN, Routers
Lock, Camera
ISMS, ISO 2700x
3.  MÔ  HÌNH  PHÒNG  THỦ
3.  MÔ  HÌNH  PHÒNG  THỦ
4.  XỬ  LÝ  RỦI  RO
Những rủi ro có xác suất xảy ra và mang lại tác hại cho hệ
thống trong tương lai được xếp loại:
• High Risk – là rủi ro có xác suất cao và thiệt hại lớn
• Medium Risk – xác xuất thấp hoặc thiệt hại nhỏ
• Low Risk – Khó xảy ra và thiệt hại không đáng kể
4.  XỬ  LÝ  RỦI  RO
Risk management là quá trình bao gồm 4 bước cơ bản sau:
• risk assessment – Đánh giá rủi ro,
• risk acceptance – Nhận diện rủi ro,
• risk treatment – Sử lý rủi ro,
• risk communication – Theo dõi, thông báo.
risk assessment bao gồm 2 kỹ thuật:
• Phân tích rủi ro (risk analysis)
• Đo lường rủi ro (risk evaluation)
4.  XỬ  LÝ  RỦI  RO
Risk treatment – là quá trình đưa ra quyết định xử lý từng
rủi ro và có ít nhất 4 lựa chọn sau:
•
•
•
•

accept the risk – chấp nhận
avoid the risk – Ngăn ngừa
transfer the risk – Chuyển đổi
reduce the risk – Giảm thiểu
vovankhang@gmail.com

More Related Content

What's hot

Đề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAY
Đề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAYĐề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAY
Đề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAY
Dịch vụ viết bài trọn gói ZALO 0917193864
 
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPTBài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
MasterCode.vn
 
Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760
Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760
Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760
nataliej4
 
Bài 3: Triển khai dịch vụ Active Directory - Giáo trình FPT
Bài 3: Triển khai dịch vụ Active Directory - Giáo trình FPTBài 3: Triển khai dịch vụ Active Directory - Giáo trình FPT
Bài 3: Triển khai dịch vụ Active Directory - Giáo trình FPT
MasterCode.vn
 
Slide An toàn mạng nâng cao PTIT
Slide An toàn mạng nâng cao PTITSlide An toàn mạng nâng cao PTIT
Slide An toàn mạng nâng cao PTIT
NguynMinh294
 
Báo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạng
Báo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạngBáo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạng
Báo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạng
Dịch vụ viết bài trọn gói ZALO: 0936 885 877
 
NGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTT
NGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR  CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTTNGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR  CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTT
NGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTT
YenPhuong16
 
Bài giảng bảo mật hệ thống thông tin
Bài giảng bảo mật hệ thống thông tinBài giảng bảo mật hệ thống thông tin
Bài giảng bảo mật hệ thống thông tinTran Tien
 
Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...
Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...
Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...
Viết thuê trọn gói ZALO 0934573149
 
Hướng dẫn xây dựng mô hình mạng với vmware
Hướng dẫn xây dựng mô hình mạng với vmwareHướng dẫn xây dựng mô hình mạng với vmware
Hướng dẫn xây dựng mô hình mạng với vmware
laonap166
 
Giáo trình an toàn thông tin ths.nguyễn công nhật[bookbooming.com]
Giáo trình an toàn thông tin   ths.nguyễn công nhật[bookbooming.com]Giáo trình an toàn thông tin   ths.nguyễn công nhật[bookbooming.com]
Giáo trình an toàn thông tin ths.nguyễn công nhật[bookbooming.com]bookbooming1
 
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNGPHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
Thùy Linh
 
Tổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm Cao
Tổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm CaoTổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm Cao
Tổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm Cao
Dịch Vụ Viết Thuê Báo Cáo Khóa luận ZALO 0909232620
 
Slide bai giang_an_toan_va_bao_mat_thong_tin
Slide bai giang_an_toan_va_bao_mat_thong_tinSlide bai giang_an_toan_va_bao_mat_thong_tin
Slide bai giang_an_toan_va_bao_mat_thong_tin
Lang Codon
 
Quan ly cau hinh pm
Quan ly cau hinh pmQuan ly cau hinh pm
Quan ly cau hinh pmNguyen Tran
 
Báo cáo đề tài thực tập tốt nghiệp
Báo cáo đề tài thực tập tốt nghiệpBáo cáo đề tài thực tập tốt nghiệp
Báo cáo đề tài thực tập tốt nghiệpMinh Dương
 
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
Quy trình bảo mật an toàn thông tin doanh nghiệp
Quy trình bảo mật an toàn thông tin doanh nghiệpQuy trình bảo mật an toàn thông tin doanh nghiệp
Quy trình bảo mật an toàn thông tin doanh nghiệp
laonap166
 
Giáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tinGiáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tin
Võ Phúc
 
Bai giang atbmtt
Bai giang atbmtt Bai giang atbmtt
Bai giang atbmtt Hà Vũ
 

What's hot (20)

Đề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAY
Đề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAYĐề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAY
Đề tài: Nghiên cứu kỹ thuật tấn công mạng LAN và giải pháp, HAY
 
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPTBài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
Bài 6: Kiến thức cơ sở về điều khiển truy cập - Giáo trình FPT
 
Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760
Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760
Triền khai firewall thế hệ mới bảo vệ hệ thống mạng doanh nghiệp 9314760
 
Bài 3: Triển khai dịch vụ Active Directory - Giáo trình FPT
Bài 3: Triển khai dịch vụ Active Directory - Giáo trình FPTBài 3: Triển khai dịch vụ Active Directory - Giáo trình FPT
Bài 3: Triển khai dịch vụ Active Directory - Giáo trình FPT
 
Slide An toàn mạng nâng cao PTIT
Slide An toàn mạng nâng cao PTITSlide An toàn mạng nâng cao PTIT
Slide An toàn mạng nâng cao PTIT
 
Báo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạng
Báo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạngBáo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạng
Báo cáo thực tập môn học an ninh mạng tìm hiểu về mô hình mạng
 
NGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTT
NGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR  CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTTNGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR  CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTT
NGHIÊN CỨU, TRIỂN KHAI CÔNG NGHỆ QRADAR CHO VIỆC GIÁM SÁT AN NINH MẠNG CNTT
 
Bài giảng bảo mật hệ thống thông tin
Bài giảng bảo mật hệ thống thông tinBài giảng bảo mật hệ thống thông tin
Bài giảng bảo mật hệ thống thông tin
 
Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...
Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...
Đề tài: Nghiên cứu Hệ thống Honeypots và Honeynet nhằm nghiên cứu một số kỹ t...
 
Hướng dẫn xây dựng mô hình mạng với vmware
Hướng dẫn xây dựng mô hình mạng với vmwareHướng dẫn xây dựng mô hình mạng với vmware
Hướng dẫn xây dựng mô hình mạng với vmware
 
Giáo trình an toàn thông tin ths.nguyễn công nhật[bookbooming.com]
Giáo trình an toàn thông tin   ths.nguyễn công nhật[bookbooming.com]Giáo trình an toàn thông tin   ths.nguyễn công nhật[bookbooming.com]
Giáo trình an toàn thông tin ths.nguyễn công nhật[bookbooming.com]
 
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNGPHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
PHÂN TÍCH THIẾT KẾ HỆ THỐNG BÁN HÀNG QUA MẠNG
 
Tổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm Cao
Tổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm CaoTổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm Cao
Tổng Hợp Đề Tài Khóa Luận Tốt Nghiệp An Toàn Thông Tin, Dễ Làm Điểm Cao
 
Slide bai giang_an_toan_va_bao_mat_thong_tin
Slide bai giang_an_toan_va_bao_mat_thong_tinSlide bai giang_an_toan_va_bao_mat_thong_tin
Slide bai giang_an_toan_va_bao_mat_thong_tin
 
Quan ly cau hinh pm
Quan ly cau hinh pmQuan ly cau hinh pm
Quan ly cau hinh pm
 
Báo cáo đề tài thực tập tốt nghiệp
Báo cáo đề tài thực tập tốt nghiệpBáo cáo đề tài thực tập tốt nghiệp
Báo cáo đề tài thực tập tốt nghiệp
 
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
 
Quy trình bảo mật an toàn thông tin doanh nghiệp
Quy trình bảo mật an toàn thông tin doanh nghiệpQuy trình bảo mật an toàn thông tin doanh nghiệp
Quy trình bảo mật an toàn thông tin doanh nghiệp
 
Giáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tinGiáo trình phân tích thiết kế hệ thống thông tin
Giáo trình phân tích thiết kế hệ thống thông tin
 
Bai giang atbmtt
Bai giang atbmtt Bai giang atbmtt
Bai giang atbmtt
 

Similar to Những nguyên tắc cơ bản xây dựng hệ thống an toàn thông tin trong doanh nghiệp

Monitoring event 20130525_chinhsua
Monitoring event 20130525_chinhsuaMonitoring event 20130525_chinhsua
Monitoring event 20130525_chinhsuaLuong Trung Thanh
 
Xây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn Thắng
Xây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn ThắngXây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn Thắng
Xây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn Thắng
Lac Viet Computing Corporation
 
Basic Security Training day 2
Basic Security Training day 2Basic Security Training day 2
Basic Security Training day 2
Tu Khiem
 
Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...
Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...
Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...
Lac Viet Computing Corporation
 
Kiến trúc Bảo mật Toàn diện
Kiến trúc Bảo mật Toàn diệnKiến trúc Bảo mật Toàn diện
Kiến trúc Bảo mật Toàn diện
Sunmedia Corporation
 
Slide báo cáo bài tập lớn-nhóm5.pptx
Slide báo cáo bài tập lớn-nhóm5.pptxSlide báo cáo bài tập lớn-nhóm5.pptx
Slide báo cáo bài tập lớn-nhóm5.pptx
TrnHngPhc9
 
suricata giới thiệu, cách sử dụng, hoàn cảnh sử dụng
suricata giới thiệu, cách sử dụng, hoàn cảnh sử dụngsuricata giới thiệu, cách sử dụng, hoàn cảnh sử dụng
suricata giới thiệu, cách sử dụng, hoàn cảnh sử dụng
NgcBoNguyn3
 
Iso 27000
Iso 27000Iso 27000
Iso 27000
kimsach
 
Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...
Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...
Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...
Võ Thái Lâm
 
Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)An Pham
 
Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)An Pham
 
Mạng máy tính nâng cao
Mạng máy tính nâng caoMạng máy tính nâng cao
Mạng máy tính nâng cao
ssuserd16c49
 
Security standard-present-th07-2013-shorter
Security standard-present-th07-2013-shorterSecurity standard-present-th07-2013-shorter
Security standard-present-th07-2013-shorter
nghia le trung
 
VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...
VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...
VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...
Vu Hung Nguyen
 
Isas semina
Isas seminaIsas semina
Isas semina
hoangt_ti22
 
He thong phat hien xam nhap IDS
He thong phat hien xam nhap IDSHe thong phat hien xam nhap IDS
He thong phat hien xam nhap IDSBui Loc
 
Võ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàng
Võ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàngVõ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàng
Võ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàng
Security Bootcamp
 
C03 chuan iso vebao mat
C03 chuan iso vebao matC03 chuan iso vebao mat
C03 chuan iso vebao mat
dlmonline24h
 
Security standard-present-th06-2013-shorter
Security standard-present-th06-2013-shorterSecurity standard-present-th06-2013-shorter
Security standard-present-th06-2013-shorter
nghia le trung
 
Damballa automated breach defense for sales
Damballa automated breach defense for salesDamballa automated breach defense for sales
Damballa automated breach defense for sales
labmentor
 

Similar to Những nguyên tắc cơ bản xây dựng hệ thống an toàn thông tin trong doanh nghiệp (20)

Monitoring event 20130525_chinhsua
Monitoring event 20130525_chinhsuaMonitoring event 20130525_chinhsua
Monitoring event 20130525_chinhsua
 
Xây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn Thắng
Xây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn ThắngXây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn Thắng
Xây dựng và vận hành hệ thống an ninh mạng hiệu quả - Mr Hoàng Văn Thắng
 
Basic Security Training day 2
Basic Security Training day 2Basic Security Training day 2
Basic Security Training day 2
 
Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...
Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...
Giải pháp nâng cao năng lực bảo toàn hệ thống thông tin doanh nghiệp - Mr Đỗ ...
 
Kiến trúc Bảo mật Toàn diện
Kiến trúc Bảo mật Toàn diệnKiến trúc Bảo mật Toàn diện
Kiến trúc Bảo mật Toàn diện
 
Slide báo cáo bài tập lớn-nhóm5.pptx
Slide báo cáo bài tập lớn-nhóm5.pptxSlide báo cáo bài tập lớn-nhóm5.pptx
Slide báo cáo bài tập lớn-nhóm5.pptx
 
suricata giới thiệu, cách sử dụng, hoàn cảnh sử dụng
suricata giới thiệu, cách sử dụng, hoàn cảnh sử dụngsuricata giới thiệu, cách sử dụng, hoàn cảnh sử dụng
suricata giới thiệu, cách sử dụng, hoàn cảnh sử dụng
 
Iso 27000
Iso 27000Iso 27000
Iso 27000
 
Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...
Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...
Tối ưu hóa hạ tầng và đảm bảo ATTT trong ngành ngân hàng - Võ Nhân Văn - ĐH D...
 
Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)
 
Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)Linux web hosting (Thuyet trinh)
Linux web hosting (Thuyet trinh)
 
Mạng máy tính nâng cao
Mạng máy tính nâng caoMạng máy tính nâng cao
Mạng máy tính nâng cao
 
Security standard-present-th07-2013-shorter
Security standard-present-th07-2013-shorterSecurity standard-present-th07-2013-shorter
Security standard-present-th07-2013-shorter
 
VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...
VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...
VẤN ĐỀ BẢO VỆ AN TOÀN AN NINH DỮ LIỆU TRONG MẠNG LAN VÀ KẾT NỐI INTERNET TẠI ...
 
Isas semina
Isas seminaIsas semina
Isas semina
 
He thong phat hien xam nhap IDS
He thong phat hien xam nhap IDSHe thong phat hien xam nhap IDS
He thong phat hien xam nhap IDS
 
Võ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàng
Võ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàngVõ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàng
Võ Nhân Văn - Tối ưu hóa hạ tầng và đảm bảo attt trong ngành ngân hàng
 
C03 chuan iso vebao mat
C03 chuan iso vebao matC03 chuan iso vebao mat
C03 chuan iso vebao mat
 
Security standard-present-th06-2013-shorter
Security standard-present-th06-2013-shorterSecurity standard-present-th06-2013-shorter
Security standard-present-th06-2013-shorter
 
Damballa automated breach defense for sales
Damballa automated breach defense for salesDamballa automated breach defense for sales
Damballa automated breach defense for sales
 

More from CIO Vietnam

Strategic vision of IT
Strategic vision of ITStrategic vision of IT
Strategic vision of IT
CIO Vietnam
 
Outsourcing Business from USA: Is Vietnam a sleeping tiger?
Outsourcing Business from USA: Is Vietnam a sleeping tiger?Outsourcing Business from USA: Is Vietnam a sleeping tiger?
Outsourcing Business from USA: Is Vietnam a sleeping tiger?
CIO Vietnam
 
Đạo của người CIO
Đạo của người CIOĐạo của người CIO
Đạo của người CIO
CIO Vietnam
 
Quản lý công nghệ thông tin trong hoạt động doanh nghiệp
Quản lý công nghệ thông tin  trong hoạt động doanh nghiệpQuản lý công nghệ thông tin  trong hoạt động doanh nghiệp
Quản lý công nghệ thông tin trong hoạt động doanh nghiệp
CIO Vietnam
 
Xay dung he thong an ninh thong tin cho doanh nghiep nghiem sy thang
Xay dung he thong an ninh thong tin cho doanh nghiep   nghiem sy thangXay dung he thong an ninh thong tin cho doanh nghiep   nghiem sy thang
Xay dung he thong an ninh thong tin cho doanh nghiep nghiem sy thangCIO Vietnam
 
CIO Role - Challenges in Management and Leadership
CIO Role - Challenges in Management and LeadershipCIO Role - Challenges in Management and Leadership
CIO Role - Challenges in Management and Leadership
CIO Vietnam
 
Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...
Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...
Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...CIO Vietnam
 
DMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18th
DMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18thDMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18th
DMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18thCIO Vietnam
 
Manage IT as a Business - CIO Viet Nam Talkshow 16th
Manage IT as a Business - CIO Viet Nam Talkshow 16thManage IT as a Business - CIO Viet Nam Talkshow 16th
Manage IT as a Business - CIO Viet Nam Talkshow 16th
CIO Vietnam
 
Hành trình từ CIO đến CEO
Hành trình từ CIO đến CEOHành trình từ CIO đến CEO
Hành trình từ CIO đến CEO
CIO Vietnam
 

More from CIO Vietnam (10)

Strategic vision of IT
Strategic vision of ITStrategic vision of IT
Strategic vision of IT
 
Outsourcing Business from USA: Is Vietnam a sleeping tiger?
Outsourcing Business from USA: Is Vietnam a sleeping tiger?Outsourcing Business from USA: Is Vietnam a sleeping tiger?
Outsourcing Business from USA: Is Vietnam a sleeping tiger?
 
Đạo của người CIO
Đạo của người CIOĐạo của người CIO
Đạo của người CIO
 
Quản lý công nghệ thông tin trong hoạt động doanh nghiệp
Quản lý công nghệ thông tin  trong hoạt động doanh nghiệpQuản lý công nghệ thông tin  trong hoạt động doanh nghiệp
Quản lý công nghệ thông tin trong hoạt động doanh nghiệp
 
Xay dung he thong an ninh thong tin cho doanh nghiep nghiem sy thang
Xay dung he thong an ninh thong tin cho doanh nghiep   nghiem sy thangXay dung he thong an ninh thong tin cho doanh nghiep   nghiem sy thang
Xay dung he thong an ninh thong tin cho doanh nghiep nghiem sy thang
 
CIO Role - Challenges in Management and Leadership
CIO Role - Challenges in Management and LeadershipCIO Role - Challenges in Management and Leadership
CIO Role - Challenges in Management and Leadership
 
Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...
Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...
Dms challenges & implementaion management from Mr. Dao Thanh Tu - IT Director...
 
DMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18th
DMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18thDMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18th
DMS Overview- Phan Cong Chinh PhD - CIO Viet Nam Talkshow 18th
 
Manage IT as a Business - CIO Viet Nam Talkshow 16th
Manage IT as a Business - CIO Viet Nam Talkshow 16thManage IT as a Business - CIO Viet Nam Talkshow 16th
Manage IT as a Business - CIO Viet Nam Talkshow 16th
 
Hành trình từ CIO đến CEO
Hành trình từ CIO đến CEOHành trình từ CIO đến CEO
Hành trình từ CIO đến CEO
 

Những nguyên tắc cơ bản xây dựng hệ thống an toàn thông tin trong doanh nghiệp

  • 1. i Trình  bày:  TS.  Võ  Văn  Khang
  • 2. NỘI  DUNG 1.  THÁCH  THỨC  VỀ  ATTT  2013 2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN 3.  XÂY  DỰNG  MÔ  HÌNH  PHÒNG  THỦ 4.  XỬ  LÝ  CÁC  HIỂM  HỌA  
  • 3. 1.  THÁCH  THỨC  ATTT  2013 • Sponsored - Espionage - Mua chuộc nhân sự - Mua bán thông tin • DDOS - Botnet - Spyware • Cloud Migration - Mobile Access, users devices - Social Network
  • 4. 1.  THÁCH  THỨC  ATTT  2013 New Packet Forging/ Spoofing High Back Doors Worms Stealth Diagnostics DDOS Sweepers Sophistication of Hacker Tools Sniffers Exploiting Known Vulnerabilities Hijacking Sessions Disabling Audits Self Replicating Code Password Cracking Technical Knowledge Required Password Guessing Low 1980 Internet 2000 2013 4
  • 5. 2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN • Nguyên tắc CIA - Tính bảo mật (Confidentiality) - Tính sẵn sàng ( Availability) - Tính nguyên vẹn và khả năng không thể từ chối (Integrity and non - repudiation) • Nguyên tắc giá trị thông tin - Không có hệ thống an toàn tuyệt đối • Nguyên tắc thời gian sống của thông tin - Claude E. Shannon
  • 6. 2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN • Nguyên tắc 3A - Authentication - Authorization - Accounting • Murphy’s  Law - Edward A. Murphy – 1949 “If ―‖‗‛‟‣․‥‱there ―‖‗‛‟‣․‥‱are ―‖‗‛‟‣․‥‱two ―‖‗‛‟‣․‥‱or ―‖‗‛‟‣․‥‱more ―‖‗‛‟‣․‥‱ways ―‖‗‛‟‣․‥‱to ―‖‗‛‟‣․‥‱do ―‖‗‛‟‣․‥‱something, ―‖‗‛‟‣․‥‱ and one of those ways can result in a catastrophe, ―‖‗‛‟‣․‥‱then ―‖‗‛‟‣․‥‱someone ―‖‗‛‟‣․‥‱will ―‖‗‛‟‣․‥‱do ―‖‗‛‟‣․‥‱it”
  • 7. 2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN • Common mistakes - ATTT và chiến lược, phương thức kinh doanh sản xuất - Tính tóan sai về khấu hao đầu tư - Đánh giá sai về đối tượng và điểm yếu kỹ thuật - Không có chính sách về ATTT
  • 8. 2.  NHỮNG  NGUYÊN  TẮC  CƠ  BẢN
  • 9. 3.  MÔ  HÌNH  PHÒNG  THỦ Open Network Telecommuters Internet Mobile Users Internet-Based Intranet (VPN) Internet-Based Extranet (VPN) Business Partner Branch Office PSTN Branch Office
  • 10. 3.  MÔ  HÌNH  PHÒNG  THỦ
  • 11. 3.  MÔ  HÌNH  PHÒNG  THỦ 1. Đánh  giá  và  phân  loại  dữ  liệu 2. Xây  dựng  Security  Policy 3. Hệ  thống  hóa  thiết  bị  hạ  tầng,  quy  hoạch  kết  nối 4. Lên  kế  hoạch  các  công  cụ,  ứng  dụng  sẽ  triển  khai,  so  sách   với  chiến  lược  kinh  doanh 5. Thiết  kế  chi  tiết  hệ  thống   6. Đánh  giá  về  bảo  mật 7. Xử  lý  điểm  yếu 8. Đánh  giá  chỉnh  sửa  Policy    (PDCA)
  • 12. 3.  MÔ  HÌNH  PHÒNG  THỦ Data Application Host Internal Perimeter Physical Security Policy Access Control, Encryption, backup Application Control, Antivirus OS, Update Mngt, Authentication, SIEM VLAN, IPS/IDS Firewall, VPN, Routers Lock, Camera ISMS, ISO 2700x
  • 13. 3.  MÔ  HÌNH  PHÒNG  THỦ
  • 14. 3.  MÔ  HÌNH  PHÒNG  THỦ
  • 15. 4.  XỬ  LÝ  RỦI  RO Những rủi ro có xác suất xảy ra và mang lại tác hại cho hệ thống trong tương lai được xếp loại: • High Risk – là rủi ro có xác suất cao và thiệt hại lớn • Medium Risk – xác xuất thấp hoặc thiệt hại nhỏ • Low Risk – Khó xảy ra và thiệt hại không đáng kể
  • 16. 4.  XỬ  LÝ  RỦI  RO Risk management là quá trình bao gồm 4 bước cơ bản sau: • risk assessment – Đánh giá rủi ro, • risk acceptance – Nhận diện rủi ro, • risk treatment – Sử lý rủi ro, • risk communication – Theo dõi, thông báo. risk assessment bao gồm 2 kỹ thuật: • Phân tích rủi ro (risk analysis) • Đo lường rủi ro (risk evaluation)
  • 17. 4.  XỬ  LÝ  RỦI  RO Risk treatment – là quá trình đưa ra quyết định xử lý từng rủi ro và có ít nhất 4 lựa chọn sau: • • • • accept the risk – chấp nhận avoid the risk – Ngăn ngừa transfer the risk – Chuyển đổi reduce the risk – Giảm thiểu