B giáo trình Nhng kin thc c bn v Công ngh thông tin
và Truyn thông cho Lãnh đo trong c quan Nhà nc
Hc phn 6
An toàn, an ninh thông tin và mng li
Korea Information Security Agency
TRUNG TÂM ÀO TO PHÁT TRIN
CÔNG NGH THÔNG TIN VÀ TRUYN THÔNG
CHÂU Á – THÁI BÌNH DNG
TRNG ÀO TO, BI DNG
CÁN B QUN LÝ THÔNG TIN
VÀ TRUYN THÔNG
ICS
Hc phn 6 An toàn, an ninh thông tin và mng li 3
LI GII THIU
Th k 21 đã đánh du s tác đng ln nhau ca con ngi trên toàn cu. Th
gii đang m ra c hi cho hàng triu ngi nh công ngh mi, nhng thông
tin và kin thc thit yu đc m rng đã ci thin mt cách đáng k cuc
sng ca con ngi và giúp gim cnh nghèo nàn. iu này ch tr thành hin
thc khi có s liên kt cùng vi vic chia s giá tr, cùng cam kt và thng
nht s phát trin tng th và phù hp.
Trong nhng nm gn đây, Châu Á Thái Bình Dng đc bit đn nh khu
vc nng đng nht trong lnh vc công ngh thông tin và truyn thông (ICT).
Theo báo cáo ca Liên minh Vin thông Th gii, khu vc này đã có trên 2 t
thuê bao đin thoi, trong đó có 1,4 t thuê bao di đng. Tinh đn nm 2008,
ch riêng n và Trung Quc đã chim ¼ s lng thuê bao di đng trên
toàn th gii. Khu vc Châu Á Thái Bình Dng đc cho là chim 40% s
lng ngi s dng internet trên th gii và đng thi là th trng bng
rng ln nht, chim 39% th trng toàn cu.
Cùng vi tc đ phát trin nhanh ca công ngh, nhiu vn đ đc nhc
đn khi khong cách s bin mt. Nhng điu đáng tic, khong cách s vn
hin hu. Thm chí 5 nm, sau khi Hi ngh Th gii v Xã hi thông tin
(WSIS) din ra Geneva vào nm 2003, bt chp s phát trin n tng ca
công ngh và nhng cam kt ca các nc ln trong khu vc. Kt qu là
truy nhp truyn thông c bn vn còn xa l vi nhiu ngi, đc bit là
nhng ngi nghèo.
Hn 25 quc gia trong khu vc gm nhng nc đang phát trin, đã có gn
10 ngi s dng internet trên 100 dân, phn ln tp trung các thành ph
ln. Trong khi đó mt vài nc đã phát trin trong khu vc thì t l rt cao
vi hn 80 ngi s dng internet trên 100 dân. S chênh lch v mc đ ph
cp bng rng gia các nc phát trin và đang phát trin vn còn
gi mt
khong cách ln.
gim dn khong cách s và nhn din đúng tim nng ca ICT cho phát
trin kinh t xã hi trong khu vc, nhng nhà lp pháp các nc phát trin
cn xây dng các chính sách u tiên và khung điu chnh, ch đnh ngun qu,
và to điu kin cho xúc tin đu t vào lnh vc công nghip ICT và nâng
cao k nng ICT cho công dân nc h.
4
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
Trong K hoch Hành đng ca WSIS có ch rõ, "… mi ngi s có c hi
tip cn nhng k nng và kin thc cn thit đ hiu, thc hành và đt đc
nhng li ích t Xã hi Thông tin và Kinh t Tri thc". Trong phn cui ca
k hoch này đã kêu gi s hp tác quc t và khu vc trong nhng lnh vc
có tim nng, đc bit nhn mnh vào vic to tp mt s lng ln các
chuyên gia ICT.
h tr tt cho li kêu gi t K hoch hành đng ca WSIS, APCICT đã
xây dng chng trình ging dy đy đ v ICT – B giáo trình Nhng kin
thc c bn v Công ngh thông tin và Truyn thông cho lãnh đo trong c
quan nhà nc. Chng trình này bao gm 8 phn có liên kt cht ch vi
nhau, vi mc tiêu truyn đt nhng kin thc và kinh nghim cn thit giúp
các nhà lp pháp xây dng và thi hành sáng kin ICT hiu qu hn.
APCICT là mt trong 5 hc vin ca y ban Kinh t Xã hi Liên hp quc
Châu Á Thái Bình Dng. APCICT xúc tin chng trình phát trin kinh t
xã hi phù hp và toàn din Châu Á Thái Bình Dng thông qua vic phân
tích, chun hóa, khai thác tim nng, hp tác khu vc và chia s kin thc.
Trong quá trình hp tác vi các c quan Liên hp quc khác, các t chc
quc t, các quc gia và nhng t chc liên quan, ESCAP, đi din là
APCICT, đc giao nhim v h tr vic s dng, ci tin và dch thut các
bài ging cho các quc gia khác nhau, phù hp vi các trình đ trung và cao
cp ca các nhân viên trong c quan nhà nc, vi mc đích đa k nng và
kin thc thu thp đc làm gia tng nhng li ích t ICT và thit lp nhng
hành đng c th đ đt đc mc tiêu phát trin.
Noeleen Heyzer
TL. Tng Th ký Liên hp quc
và Giám đc điu hành ca ESCAP
Hc phn 6 An toàn, an ninh thông tin và mng li 5
LI TA
Chng đng phát trin ca B giáo trình Nhng kin thc c bn v Công
ngh thông tin và Truyn thông (CNTT&TT) cho lãnh đo trong c quan nhà
nc thc s là mt kinh nghim mang tính trí tu cao. B giáo trình không
ch phc v cho vic xây dng các k nng CNTT&TT, mà còn m đng
cho mt phng thc mi v xây dng chng trình ging dy - thông qua s
hp tác ca các thành viên và t ch v quy trình.
B giáo trình là mt chng trình mang tính chin lc ca APCICT, phát
trin trên c s kt qu kho sát đánh giá nhu cu mt cách toàn din đc
tin hành trên 20 nc trong khu vc và s tham kho ý kin ca các nhân
viên thuc c quan nhà nc, thành viên các c quan phát trin quc t, các
vin hàn lâm và c s giáo dc; nhng nghiên cu và phân tích k lng v
đim mnh và đim yu ca giáo trình đào to; thông tin phn hi t nhng
ngi tham gia xây dng chui bài ging ca APCICT – t chc các bui hi
tho khu vc và quc gia liên quan đn ni dung bài ging và các phng
pháp đào to khoa hc; và s trao đi góp ý thng thn ca các chuyên gia
hàng đu trong các lnh vc ICT phc v phát trin. Các hi tho v giáo trình
din ra các khu vc thu đc nhng li ích vô giá t các hot đng trao đi
kinh nghim và kin thc gia nhng ngi tham d đn t các quc gia khác
nhau. ó là mt quy trình đ các tác gi xây dng ni dung.
Vic xây dng 8 hc phn trong b giáo trình đánh du mt s khi đu quan
trng trong vic nâng cao s hp tác hin ti và xây dng các mi liên h
mi nhm phát trin các k nng thit lp chính sách phát trin CNTT&TT
khp khu vc. APCICT cam kt cung cp s h tr k thut trong vic gii
thiu b giáo trình quc gia nh mt mc tiêu chính hng ti vic đm bo
rng b giáo trình s đc ph bin ti tt c nhng nhà lp pháp. APCICT
cng đang xúc tin mt cách cht ch vi mt s vin đào to trong khu vc
và quc t, nhng t chc có mi quan h mt thit vi c quan nhà nc cp
trung ng và đa phng đ ci tin, dch thut và truyn đt các ni dung
ca Giáo trình ti nhng quc gia có nhu cu. APCICT đang tip tc m rng
hn na v đi tng tham gia nghiên cu giáo trình hin ti và k hoch phát
trin mt giáo trình mi.
6
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
Hn na, APCICT đang xúc tin nhiu kênh đ đm bo rng ni dung B
giáo trình đn đc nhiu ngi hc nht trong khu vc. Ngoài phng thc
hc trc tip thông qua các t chc lp hc các khu vc và quc gia,
APCICT cng t chc các lp hc o (AVA), phòng hc trc tuyn cho phép
nhng hc viên tham gia bài ging ngay ti ch làm vic ca h. AVA đm
bo rng tt c các phn bài ging và tài liu đi kèm cng nh bn trình chiu
và bài tp tình hung d dàng đc truy nhp trc tuyn và ti xung, s dng
li, ci tin và bn đa hóa, và nó bao gm nhiu tính nng khác nhau nh bài
ging o, công c qun lý hc tp, công c phát trin ni dung và chng ch.
Vic xut bn và gii thiu 8 hc phn ca b giáo trình thông qua các bui
hi tho khu vc, tiu khu vc, quc gia có s tn tâm cng hin, tham gia
tích cc ca nhiu cá nhân và t chc. Tôi mun nhân c hi này đ bày t
lòng cm n nhng n lc và kt qu đt đc ca nhóm cng tác và các đi
tác t các B, ngành, hc vin, và các t chc khu vc và quc gia đã tham
gia hi tho v b giáo trình. H không ch cng cung cp nhng thông tin
đu vào có giá tr, phc v ni dung ca bài ging, mà quan trng hn, h đã
tr thành nhng ngi ng h vic truyn đt b giáo trình trên đt nc
mình, to ra kt qu là nhng tha thun chính thc gia APCICT và mt s
vin đi tác ca các quc gia và trong khu vc đ ci tin và phát hành bài
ging giáo trình chính thc cho đt nc h.
Tôi cng mun gi li cm n đc bit cho nhng n lc cng hin ca nhiu
cá nhân ni bt, nhng ngi đã to nên thành qu cho bài ging này. H là
Shahid Akhtar C Vn D án Giáo trình; Patricia Arinto, Biên tp; Christine,
Qun lý xut bn; toàn b tác gi b giáo trình; và nhng nhóm APCICT.
Chúng tôi hy vng rng b giáo trình s giúp các quc gia thu hp đc
nhng hn ch ca ngun nhân lc CNTT&TT, xóa b nhng rào cn nhn
thc v CNTT&TT, và xúc tin ng dng CNTT&TT trong vic thúc đy
phát trin kinh t xã hi và đt đc mc tiêu phát trin thiên nhiên k.
Hyeun-Suk Rhee
Giám đc
UN-APCICT
Hc phn 6 An toàn, an ninh thông tin và mng li 7
V CHUI HC PHN
Trong k nguyên thông tin ngày nay, vic truy cp thông tin mt cách d dàng
đang làm thay đi cách chúng ta sng, làm vic và gii trí. Nn kinh t s -
còn đc gi là kinh t tri thc, kinh t mng hay kinh t mi, đc mô t
nh mt s chuyn tip t sn xut hàng hóa sang to lp ý tng. Công ngh
thông tin và truyn thông đang đóng mt vai trò quan trng và toàn din trên
mi mt ca kinh t xã hi.
Nh mt kt qu, chính ph trên khp th gii đang quan tâm nhiu hn ti
CNTT&TT trong s phát trin quc gia. i vi các nc, phát trin
CNTT&TT không ch phát trin v công nghip CNTT&TT là mt lnh vc
ca nn kinh t mà còn bao gm c vic ng dng CNTT&TT trong hot
đng kinh t, xã hi và chính tr.
Tuy nhiên, gia nhng khó khn mà chính ph các nc phi đi mt trong
vic thi hành các chính sách CNTT&TT, nhng nhà lp pháp thng không
nm rõ v mt công ngh đang s dng cho s phát trin quc gia. Cho đn
khi không th điu chnh đc nhng điu h không hiu, nhiu nhà lp pháp
né tránh to lp các chính sách v CNTT&TT. Nhng ch quan tâm ti công
ngh mà không to lp các chính sách thì cng là mt sai lm vì nhng nhà
công ngh thng ít có kin thc v thi hành nhng công ngh h đang phát
trin hoc s dng.
B giáo trình Nhng kin thc c bn v Công ngh thông tin và Truyn
thông cho lãnh đo trong c quan nhà nc do Trung tâm ào to Phát trin
Công ngh thông tin và Truyn thông Liên hp quc và Châu Á Thái Bình
Dng (UN-APCICT) xây dng nhm phc v cho:
1. Các nhà hoch đnh chính sách v CNTT&TT c mc đ quc gia và đa
phng;
2. Quan chc chính ph chu trách nhim v phát trin và thi hành các ng
dng ca CNTT&TT;
3. Nhng nhà qun lý trong lnh vc công đang tìm kim chc danh qun lý
d án v CNTT&TT.
8
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
B giáo trình hng đn nhng vn đ liên quan ti CNTT&TT phc v phát
trin trên c khía cnh chính sách và công ngh. Mc đích ct yu ca giáo
trình CNTT&TT không tp trung vào k thut mà truyn đt s hiu bit v
nhng điu công ngh s có kh nng hoc đang hng ti, tác đng ti nh
th nào trong vic hoch đnh chính sách. Các ch đ trong bài ging đc
thit k da trên phân tích nhu cu và kho sát nhng chng trình đào to
trên khp th gii.
Hc phn đc cu to theo cách mà ngi hc có th t hc mt cách đc
lp hoc bài ging cho mt khóa hc. Hc phn va mang tính cht riêng l
nhng cng liên kt vi nhng ch đ và tình hung tho lun trong phn
khác ca chui. Mc tiêu là to đc s thng nht tt c các phn.
Mi phn bt đu vi vic trình bày mt ch đ và kt qu mà ngi đc s
thu đc. Ni dung các phn đc chia thành các mc bao gm bài tp và
tình hung đ giúp hiu sâu hn nhng ni dung chính. Bài tp có th đc
thc hin bi tng cá nhân hoc mt nhóm hc viên. Biu đ và bng biu
đc cung cp đ minh ha nhng ni dung ca bui tho lun. Tài liu tham
kho đc lit kê đ cho ngi đc có th t tìm hiu sâu hn v bài ging.
Vic s dng CNTT&TT phc v phát trin rt đa dng, trong mt vài tình
hung hoc thí d bài ging có th xut hin nhng mâu thun. ây là điu
đáng tic. ó cng là s kích thích và thách thc ca quá trình rèn luyn mi
và cng là trin vng khi tt c các nc bt đu khai thác tim nng ca
CNTT&TT nh công c phát trin.
H tr chui hc phn còn có mt phng thc hc trc tuyn – Hc vin
o APCICT (AVA – – vi phòng hc o
s chiu bn trình bày ca ngi dy di dng video và Power Point ca
hc phn.
Ngoài ra, APCICT đã phát trin mt kênh cho phát trin CNTT&TT (e-Co
Hub – mt đa ch trc tuyn dành cho
nhng hc viên phát trin CNTT&TT và nhng nhà lp pháp nâng cao kinh
nghim hc tp. E-Co Hub cho phép truy cp nhng kin thc v các ch đ
khác nhau ca phát trin CNTT&TT và cung cp mt giao din chia s kin
thc và kinh nghim, và hp tác trong vic nâng cao CNTT&TT phc v
phát trin.
Hc phn 6 An toàn, an ninh thông tin và mng li 9
HC PHN 6
Trong thi đi thông tin, tin tc là mt tài sn đc bo v và nhng nhà
hoch đnh chính sách cn nm đc bo mt thông tin là gì và làm th nào đ
chng li các xâm phm và r r thông tin. Phn này gii thiu tng quan v
nhu cu bo mt thông tin, xu hng và các vn đ bo mt thông tin, cng
nh quá trình xây dng chin lc bo mt thông tin.
Mc tiêu ca hc phn
Hc phn này nhm mc tiêu:
1. Làm sáng t khái nim an toàn, an ninh thông tin và các khái nim liên
quan;
2. Mô t nhng thách thc đi vi bo mt thông tin và làm th nào đ có th
xác đnh chúng ;
3. Tho lun v nhu cu thit lp và thc hin chính sách an ninh thông tin,
cng nh s thay đi phát trin ca chính sách an ninh thông tin;
4. Gii thiu tng quan v các tiêu chun bo đm an toàn, an ninh thông tin
đc s dng mt s quc gia cng nh các t chc an ninh thông tin
quc t.
Kt qu thu đc
Sau khi hoàn thành hc phn này, hc gi có th:
1. nh ngha an toàn, an ninh thông tin và các khái nim liên quan;
2. Nhn đnh nhng thách thc đi vi an ninh thông tin;
3. ánh giá chính sách an ninh thông tin hin có theo các tiêu chun quc t
v bo đm an toàn, an ninh thông tin;
4. Xây dng hoc đa ra các khuyn ngh v chính sách an ninh thông tin
thích hp.
10
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
MC LC
Li gii thiu ………………………………………………………
… ….
Li ta ……………………………………………………………………
V chui hc phn ……………………………………………………….
Hc phn 6 ………………………………………………………………
3
5
7
9
Mc tiêu ca hc phn
Kt qu thu đc
Danh mc các hình
Danh mc bng ………………………………………………………
.
Danh mc các t vit tt ……………………………………………
9
9
11
12
11
1. Nhu cu v an ninh thông tin ………………………………………. 15
1.1 Các khái nim c bn trong An ninh thông tin
1.2 Các tiêu chun cho hot đng An ninh thông tin ……….………
……
15
21
2. Các đnh hng và xu hng An ninh thông tin ………………… 25
2.1 Các kiu tn công An ninh thông tin ……
.
2.2 Xu hng ca các mi him ha an ninh thông tin ………….…
2.3 Ci thin an ninh, bo mt ……………………………………………
….
25
30
36
3. Các hot đng An ninh thông tin …………….…………………… 43
3.1 Các hot đng An ninh thông tin quc gia
.
3.2 Các hot đng An ninh thông tin quc t ……………….…
43
58
4. Phng pháp An ninh thông tin …………….……………………. 68
4.1 Phng pháp An ninh thông tin ….……………
4.2 Mt s ví d v phng pháp An ninh thông tin ……………
68
78
5. Bo v bí mt riêng t ………… …………….……………………. 85
5.1 Khái nim bí mt riêng t …………………
5.2 Các xu hng ca chính sách bí mt riêng t ……………………
.
5.3 ánh giá tác đng bí mt riêng t ( Privacy Impact Assessment – PIA)
. .
85
86
96
6. S thành lp và hot đng ca CSIRT .…………….……………………
101
6.1 S phát trin và vn hành mt CSIRT …
6.2 Các c quan CSIRT quc t ……………………………………
6.3 Các c quan CSIRT quc gia ……………………………………
101
119
121
Hc phn 6 An toàn, an ninh thông tin và mng li 11
7. Vòng đi ca chính sách An ninh thông tin .…….………………….…
125
7.1 Thu thp thông tin và phân tích k h …
7.2 Xây dng chính sách An ninh thông tin ………………………
7.3 Thc hin/ thc thi chinh sách ……………………………………
7.4 Xem xét li và đánh giá chinh sách An ninh thông tin………………….
126
129
142
148
Ph lc ……………………………………… …….…………………
……
149
Tài liu đc thêm …
Các lu ý đi vi ging viên ………………………
V KISA ……………………………………
149
151
153
Danh mc các hình
Hình 1.
Hình 2.
Hình 3.
Hình 4.
Hình 5.
Hình 6.
Hình 7.
Hình 8.
Hình 9.
Hình 10.
Hình 11.
Hình 12.
Hình 13.
Hình 14.
Hình 15.
Hình 16.
Hình 17.
Hình 18.
Hình 19.
Hình 20.
Hình 21.
Hình 22.
Hình 23.
4R trong An ninh thông tin
M
i tng quan gia ri ro và tài sn thông tin
Các phng pháp qu
n lý ri ro
Hi
n trng th rác
Mô hình phòng th
theo chiu sâu DID
Hành đ
ng mang tính dài hn ca ENISA
Dòng tiêu chu
n ISO/IEC 27001
Mô hình quy trình Plan
-Do-Check-Act đc áp dng cho các quy trình
ISMS
CAP và CCP
Quy trình ho
ch đnh an ninh đu vào/ đu ra
Quy trình ch
ng nhn BS7799
Ch
ng nhn ISMS Nht Bn
Ch
ng nhn ISMS ca KISA
Mô hì
nh nhóm an ninh
Mô hình CSIRT phân tán n
i b
Mô hình CSIRT t
p trung ni b
Mô hình CSIRT k
t hp
Mô hình CSIRT
điu phi
Vòng
đi ca chính sách An ninh thông tin
Ví d
v cu trúc h thng và mng li
Hình m
u ca t chc An ninh thông tin quc gia
K
huôn kh An ninh thông tin
Các l
nh vc công tác trong vic thc thi chính sách An ninh thông tin
18
19
20
33
38
50
66
69
78
79
80
81
82
103
104
105
106
107
126
128
131
135
142
12
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
Danh mc các bng
Bng 1.
Bng 2.
Bng 3.
Bng 4.
Bng 5.
Bng 6.
Bng 7.
Bng 8.
Bng 9.
Bng 10.
Bng 11.
Bng 12.
Bng 13.
Bng 14.
Bng 15.
Bng 16.
Bng 17.
Bng 18.
Bng 19.
Bng 20.
Bng 21.
Bng 22.
S so sánh thông tin vi các tài sn hu hình
Các tiêu chun liên quan và phm vi ca an ninh thông tin
Thng kê t ti phm mng nm 2007
Các vai trò và k hoch ca mi loi da trên Chin l
c quc gia th nht
v An ninh thông tin
Các tiêu chun so sánh trong ISO/IEC27001
S lng c quan chng nhn theo quc gia
Thành phn kt cu ca lp trong SFR
Thành phn kt cu ca lp trong SACs
Chng nhn ISMS ca mt s quc gia khác
Quy trình PIA
Các ví d v PIA
Các dch v CSIRT
Danh sách các c quan CSIRT quc gia
Các b lut liên quan đn an ninh thông tin ca Nht Bn
Các b lut liên quan đn an ninh thông tin ca EU
Các b lut liên quan đn an ninh thông tin ca M
Ngân sách b
o v thông tin ca Nht và M
Ví d v cng tác trong vic phát trin chính sách an ninh thông tin
Ví d v hp tác trong vic qun lý và bo v c s h tng thông tin,
truyn thông
Ví d v hp tác trong vic đi phó s c an ninh thông tin
Ví d v hp tác trong vic ngn nga s c và vi phm đn an ninh thông
tin Ví d v hp tác trong bo v bí mt riêng t
16
21
35
56
69
71
74
75
83
97
98
116
122
138
139
140
140
143
144
144
145
146
Hc phn 6 An toàn, an ninh thông tin và mng li 13
Danh mc t vit tt
APCERT
APCICT
APEC
BPM
BSI
BSI
CAP
CC
CCP
CCRA
CECC
CERT
CERT/CC
CIIP
CISA
CISO
CISSP
CM
CSEA
CSIRT
DID
DNS
DoS
ECPA
EGC
ENISA
ERM
ESCAP
ESM
EU
FEMA
FIRST
FISMA
FOI
GCA
HTTP
ICT
ICTD
IDS
IGF
IM
IPS
ISACA
ISMS
ISO/IEC
ISP
ISP/NSP
IT
ITU
ITU-D
ITU-R
ITU-T
KISA
MIC
Asia-Pacific Computer Emergency Response Team
Asian and Pacific Training Centre for Information and Communication
Technology for Development
Asia-Pacific Economic Cooperation
Baseline Protection Manual
British Standards Institution
Bundesamt fr Sicherheit in der Informationstechnik, Germany
Certificate Authorizing Participant
Common Criteria
Certificate Consuming Participant
Common Criteria Recognition Arrangement
Council of Europe Convention on Cybercrime
Computer Emergency Response Team
Computer Emergency Response Team Coordination Center
Critical Information Infrastructure Protection
Certified Information Systems Auditor
Chief Information Security Officer
Certified Information Systems Security Professional
Configuration Management
Cyber Security Enhancement Act
Computer Security Incident Response Team
Defense-In-Depth
Domain Name Server
Denial-of-Service
Electronic Communications Privacy Act
European Government Computer Emergency Response Team
European Network and Information Security Agency
Enterprise Risk Management
Economic and Social Commission for Asia and the Pacific
Enterprise Security Management
European Union
Federal Emergency Management Agency
Forum of Incident Response and Security Teams
Federal Information Security Management Act
Freedom of Information
Global Cybersecurity Agenda
Hypertext Transfer Protocol
Information and Communication Technology
Information and Communication Technology for Development
Intrusion Detection System
Internet Governance Forum
Instant-Messaging
Intrusion Prevention System
Information Systems Audit and Control Association
Information Security Management System
International Organization for Standardization and International
Electrotechnical Commission
Internet Service Provider
Internet and Network Service Provider
Information Technology
International Telecommunication Union
International Telecommunication Union Development Sector
International Telecommunication Union Radiocommunication Sector
International Telecommunication Union Standardization Sector
Korea Information Security Agency
Ministry of Information and Communication, Republic of Korea
14
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
NIS
NISC
NIST
OECD
OMB
OTP
PC
PP
PSG
RFID
SAC
SFR
SME
ST
TEL
TOE
TSF
UK
UN
US
USA
WPISP
WSIS
Network and Information Security
National Information Security Center, Japan
National Institute of Standards and Technology, USA
Organisation for Economic Co-operation and Development
Office of Management and Budget, USA
One-Time Passwords
Personal Computer
Protection Profile
Permanent Stakeholders Group
Radio Frequency Identification
Security Assurance Component
Security Functional Requirement
Small and Medium Enterprise
Security Target
Telecommunication and Information Working Group
Target of Evaluation
TOE Security Functions
United Kingdom
United Nations
United States
United States of America
Working Party on information Security and Privacy
World Summit
on the Information Society
Hc phn 6 An toàn, an ninh thông tin và mng li 15
1. NHU CU V AN NINH THÔNG TIN
Phn này nhm mc đích:
• Gii thích khái nim thông tin và an ninh thông tin;
• Mô t nhng tiêu chun đc áp dng cho các hot đng an ninh thông tin.
Cuc sng con ngi ngày nay ph thuc nhiu vào công ngh thông tin và
truyn thông (ICT). iu này khin cho các cá nhân, t chc và các quc gia
d b tn công qua các h thng thông tin, nh các hình thc hacking (thâm
nhp trái phép), cyberterrorism (khng b mng), cybercrime (ti phm
mng) cng nh các hình thc tng t. Mt s cá nhân và t chc đc
trang b đ có th đi phó vi các cuc tn công nh vy. Chính ph có vai trò
quan trng trong công tác đm bo an ninh thông tin thông qua vic m rng
c s h tng thông tin – truyn thông và thit lp các h thng bo v chng
li nhng nguy c đi vi an ninh thông tin.
1.1 Các khái nim c bn trong An ninh thông tin
"Thông tin" là gì?
Thông thng, thông tin đc đnh ngha là kt qu ca hot đng trí óc; đó
là sn phm vô hình, đc truyn ti qua các phng tin truyn thông. Trong
lnh vc ICT, thông tin là kt qu ca quá trình x lý, thao tác và t chc d
liu, có th đn gin nh vic thu thp s liu thc t.
Trong phm vi ca An ninh thông tin, thông tin đc đnh ngha nh mt “tài
sn”, có giá tr do đó nên đc bo v. Hc phn này s s dng đnh ngha
v thông tin và an ninh thông tin theo tiêu chun ISO/IEC 27001.
Ngày nay, giá tr ca thông tin phn ánh s chuyn đi t mt xã hi nông
nghip sang xã hi công nghip và cui cùng là xã hi hng thông tin
(information-oriented society). Trong xã hi nông nghip, đt đai là tài sn
quan trng nht và quc gia nào có sn lng lng thc nhiu nht s chim
đc li th cnh tranh. Trong xã hi công nghip, vi sc mnh t bn, nh
có đc các ngun d tr du m là nhân t ch cht ca kh nng cnh
tranh. Trong xã hi hng thông tin và tri thc, thông tin là tài sn quan trng
nht và nng lc thu thp, phân tích và s dng thông tin là li th cnh tranh
cho bt k quc gia nào.
16
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
Vi vin cnh chuyn đi t giá tr tài sn hu hình sang giá tr tài sn thông
tin, có mt s đng thun cao đó là thông tin cn đc bo v. Bn thân thông
tin có giá tr cao hn phng tin lu tr chúng. Bng 1 s đi chiu thông tin
vi các tài sn hu hình.
Bng 1. S so sánh thông tin vi các tài sn hu hình
c đim Tài sn thông tin Tài sn hu hình
Hình thái – S duy
trì
Không có hình dng vt lý và
có th linh hot
Có hình dng vt lý
Giá tr - Tính bin đi
Có giá tr cao hn khi đc x
lý và phi hp
Tng giá tr là s tng hp các
giá tr thành phn
S chia s
Không gii hn vic tái sn
xut các tài sn thông tin và
mi ngi có th chia s giá tr
Vic tái sn xut là không th;
khi tái sn xut, giá tr ca tài
sn s b gim đi
Phng tin truyn
thông – Tính ph
thuc
Cn đc phát tán thông qua
các phng tin truyn thông
Có th phân phát mt cách
đc lp (nh hình thái vt lý
ca tài sn)
Nh chúng ta thy bng 1, tài sn thông tin v c bn khác vi tài sn hu
hình. Chính vì vy, thông tin có th b tn công bi nhng loi hình ri ro
khác.
Các mi him ha đi vi tài sn thông tin
Khi giá tr ca tài sn thông tin nâng lên, nhu cu kim soát cng nh truy
nhp thông tin gia con ngi vi nhau gia tng. Các nhóm hình thành và s
dng thông tin vi nhiu mc tiêu khác nhau, và mt s c gng đ giành
đc thông tin bng bt k cách thc nào. Nó bao gm thâm nhp trái phép
(hacking), đánh cp (piracy) và phá hy các h thng thông tin thông qua
virus máy tính và các hình thc khác. Nhng him ha đi kèm vi quá trình
tin hc hóa đc tho lun trong phn 2 ca hc phn này.
Mt trái ca môi trng hng thông tin bao gm các vn đ sau:
Gia tng nhng hành vi ng x trái vi quy tc ny sinh t tình trng
nc danh – ICT có th đc s dng đ duy trì tình trng nc danh, to điu
kin d dàng cho các cá nhân dàn xp nhng hành vi phm ti và ng x trái
quy tc, bao gm c vic chim dng thông tin mt cách bt hp pháp.
Hc phn 6 An toàn, an ninh thông tin và mng li 17
Xung đt quyn kim soát và s hu thông tin – S phc tp v quyn kim
soát và s hu thông tin ngày mt tng lên cùng vi vic m rng quá trình tin
hc hóa. Ví d nh khi chính ph n lc xây dng mt c s d liu ngi dân
di mô hình chính ph đin t, mt s b phn có phàn nàn v kh nng xâm
phm bí mt đi t t vic phi bày các thông tin cá nhân cho ngi khác.
Khong cách thông tin và mc đ giàu có gia các tng lp, quc gia –
Kích thc ca vt cha đng tài sn thông tin có th biu th s giàu có trong
xã hi hng thông tin/tri thc. Các quc gia phát trin có kh nng sn xut
ra thông tin và kim li t vic bán thông tin nh các sn phm hàng hóa.
Ngc li, các nc nghèo thông tin, có nhu cu đu t ln ch có th truy
cp thông tin.
Tình trng phi bày thông tin tng lên bt ngun t các h thng mng
tiên tin – Xã hi hng thông tin/tri thc là mt xã hi mng li. C th
gii đc kt ni nh mt h thng mng duy nht, điu này có ngha là s
yu kém ca mt phn nào đó trong mng li s tác đng xu đn các phn
còn li.
An ninh thông tin là gì?
áp li nhng c gng giành ly thông tin mt cách bt hp pháp, con ngi
đang n lc đ ngn chn ti phm liên quan đn thông tin hoc gim thiu
thit hi do ti phm gây ra. iu này đc gi là an ninh thông tin.
Din đt mt cách đn gin, an ninh thông tin là vic nhn bit giá tr ca
thông tin và bo v nó.
4R trong an ninh thông tin
B 4R trong an ninh thông tin đó là Right Information (thông tin đúng), Right
People (con ngi đúng), Right Time (thi gian đúng) và Right Form (đnh
dng đúng). Kim soát toàn b 4R này là cách thc tt nht đ kim soát và
duy trì giá tr ca thông tin.
18
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
Hình 1. 4Rs trong An ninh thông tin
“Right Information” th hin s đúng đn và tính cht đy đ ca thông tin,
đm bo tính toàn vn ca thông tin.
“Right People” có ngha là thông tin ch sn sàng đi vi nhng ngi đc
cp quyn, đm bo tính bí mt ca thông tin.
“Right Time” th hin kh nng có th truy cp và tính kh dng ca thông tin
theo yêu cu ca thc th có thm quyn. iu này đm bo tính sn sàng ca
thông tin.
“Right Form” th hin vic cung cp thông tin theo mt đnh dng chun.
bo đm an ninh thông tin, mô hình 4R phi đc áp dng mt cách đúng
đn. iu này có ngha là tính bí mt, tính toàn vn và tính sn sàng cn đc
giám sát trong quá trình qun lý thông tin.
An ninh thông tin cng yêu cu s am hiu rõ ràng v giá tr ca tài sn thông
tin, cng nh kh nng b xâm phm và nhng mi đe da tng ng. Vn đ
này đc bit đn nh công tác qun lý ri ro. Hình 2 th hin s tng quan
gia tài sn thông tin và ri ro.
Duy trì s đúng đn v
à tính
đy đ ca thông tin
Ch
sn s
àng đ
i vi
nhng ai đc cp quyn
Cung c
p thông tin theo
mt đnh dng chun
Truy c
p v
à s
dng theo
nhu cu
Giá tr
thông
tin
Hc phn 6 An toàn, an ninh thông tin và mng li 19
Hình 2. Mi tng quan gia ri ro và tài sn thông tin
Ri ro đc xác đnh thông qua giá tr tài sn, các mi đe da và kh nng b
xâm phm. Công thc nh sau:
Ri ro =
(Giá tr tài sn, Các mi đe da, Kh nng b xâm phm)
Ri ro t l thun vi giá tr tài sn, các mi đe da và kh nng b xâm phm.
Do đó, ri ro có th b tng lên hay gim đi thông qua vic thay đi quy mô
giá tr tài sn, các mi đe da và kh nng b xâm phm. iu này có th thc
hin thông qua công tác qun lý ri ro.
Các phng pháp qun lý ri ro bao gm:
Thu hp ri ro (gim nh ri ro) – Phng pháp này đc thc hin khi kh
nng xy ra ca các mi đe da/kh nng b xâm hi cao nhng tác đng ca
chúng thp. Nó đòi hi s am hiu các mi đe da và kh nng b xâm phm
là gì, thay đi hay gim thiu chúng, và vic trin khai mt bin pháp đi phó.
Tuy vy, vic thu hp ri ro không làm gim giá tr ca ri ro ti mc ‘0’.
Ri ro
Mi đe da
Qun lý
Kh nng
b tn công
Yêu cu
an ninh
Giá tr tài sn
Tài sn
B
o v
chng li
Có
Tng lên
Tng lên
Tng lên
Gi
m đi
Khai thác
Khai thác
òi h
i
a ra b
i
20
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
1 4
2 3
Thp
Cao
Cao
Tác đng
Kh nng
ca các mi
đe da/Kh
nng b xâm
phm
1 4
2 3
Thp
Cao
Cao
Tác đng
Kh nng
ca các mi
đe da/Kh
nng b xâm
phm
Chp nhn ri ro – Phng pháp này đc thc hin khi kh nng xy ra
ca các mi đe da/kh nng b xâm hi thp và nh hng ca chúng có v
thp hoc có th chp nhn đc.
Di chuyn ri ro – Nu ri ro mc quá cao hoc t chc không có kh nng
chun b các gii pháp kim soát cn thit thì ri ro có th đc di chuyn ra
bên ngoài t chc. Mt ví d đó là áp dng mt chính sách bo him.
Tránh xa ri ro – Nu các mi đe doa và kh nng b xâm phm có kh nng
cao xy ra và tác đng ca chúng cng mc rt cao thì phng pháp tt nht
là tránh xa ri ro, ví d nh bng cách thuê ngoài đi ng cng nh trang thit
b x lý d liu.
Hình 3 là mt biu đ minh ha cho bn phng pháp qun lý ri ro. Trong
hình này, góc phân t s ‘1’ là Thu hp ri ro, góc phn t s ‘2’ là Chp
nhn ri ro, góc phn t s ‘3’ là Di chuyn ri ro, và góc phn t s ‘4’ là
Tránh xa ri ro.
Hình 3. Các phng pháp qun lý ri ro
Nhân t chính trong vic xem xét la chn phng pháp qun lý ri ro thích
hp đó là mi quan h chi phi – hiu qu. Công tác phân tích chi phí – hiu
qu nên đc tin hành trc khi thit lp các phng án thu hp ri ro, chp
nhn ri ro, di chuyn ri ro hay tránh xa ri ro.
Hc phn 6 An toàn, an ninh thông tin và mng li 21
1.2 Các tiêu chun cho hot đng an ninh thông tin
Các hot đng an ninh thông tin không th thc hin mt cách hiu qu mà
thiu mt k hoch vt cht và k thut cng nh qun tr mt cách đng b.
Nhiu t chc có nhng tiêu chun khuyn ngh cho các hot đng an ninh
thông tin. Tiêu biu là các yêu cu an ninh thông tin ca y ban K thut
chung (ISO/IEC) gia T chc Tiêu chun hóa Quc t (International
Organization for Standardization - ISO) và Hi đng K thut đin Quc t
(International Electrotechnical Commission - IEC); các tiêu chun đánh giá
CISA (Certified Information Systems Auditor) và CISSP (Certified
Information Systems Security Professional) ca Hip hi iu hành và Kim
toán h thng thông tin ISACA (Information Systems Audit and Control
Association). Các tiêu chun này khuyn ngh cho các hot đng an ninh
thông tin đng nht, nh xây dng mt chính sách an ninh thông tin, xây
dng và điu hành mt t chc an ninh thông tin, qun lý ngun nhân lc,
qun lý an ninh các yu t vt cht, qun lý an ninh các yu t k thut, qun
lý hot đng kinh doanh liên tc và kim toán h thng.
Bng 2 lit kê các tiêu chun liên quan ti lnh vc an ninh thông tin.
Bng 2. Các tiêu chun liên quan và phm vi ca An ninh thông tin
Phm vi an
ninh thông tin
ISO/IEC 27001 CISA CISSP
Qun tr
điu hành
• Chính sách
an ninh
• Qun tr IT • Thc tin qun lý an
ninh
• Mô hình và kin trúc
an ninh
• T chc v an
ninh thông tin
• Qun tr IT
• Qun lý tài sn • Bo v tài sn
thông tin
• Thc tin qun lý an
ninh
• An ninh ngun
nhân lc
• Qun lý các tình
hung bt ng liên
quan ti an ninh
thông tin
• Khôi phc các
thm ha và tính
liên tc ca công
vic kinh doanh
• Lp k hoch khôi
phc thm ha và lp
k hoch duy trì tính
liên tc ca công vic
kinh doanh
22
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
• Qun lý tính liên
tc trong công vic
kinh doanh
• Khôi phc các
thm ha và tính
liên tc ca công
vic kinh doanh
• Lp k hoch khôi
phc thm ha và lp
k hoch duy trì tính
liên tc ca công vic
kinh doanh
• S tuân th • Quá trình kim
toán h thng
thông tin
• Lut l, công tác điu
tra và các ni quy
Các yu t
vt cht
• An ninh môi
trng và các yu
t vt cht
• An ninh các yu t
vt cht
Các yu t
k thut
• Qun lý điu hành
và truyn thông
• Qun lý vòng đi
c s h tng và
các h thng
• Công ngh mã hóa
• An ninh mng li và
truyn thông
• An ninh điu hành
• Qun tr truy
nhp
• Bo trì và phát
trin, thu nhn các
h thng thông tin
• H tr và giao
phát dch v IT
Tiêu chun ISO/IEC27001
1
tp trung vào an ninh qun tr. C th, nó nhn
mnh công tác kim toán hot đng và tài liu nh hành vi qun tr và vic
giám sát các quy tc cng nh chính sách/đnh hng. Tip đó, vic xác nhn
và các bin pháp đi phó đc yêu cu đa ra bi nhà qun tr. Do vy,
ISO/IEC27001 c gng xác đnh nhng đim yu trong trang thit b, các h
thng an ninh và nhng yu t tng t trong mt đng li qun tr.
Ngc li, không có đ cp nào v an ninh các yu t vt cht và ngun nhân
lc trong CISA
2
. CISA tp trung vào các hot đng kim toán và qun tr h
thng thông tin. Theo đó, vai trò ca kim toán viên và hiu qu ca quá trình
kim toán đc xem là rt quan trng.
CISSP
3
thì ch yu tp trung vào an ninh các yu t k thut. Nó nhn mnh
công tác sp xp và điu hành trang thit b nh các h thng máy tính và
máy ch.
1
ISO, “ISO/IEC27001:2005,”
csnumber =42103.
2
Xem ISACA, “Standards for Information Systems Auditing,”
CISA_Certification&Template=/TaggedPage/TaggedPageDisplay.cfm&TPLID=16&ContentID=19566.
3
Xem (ISC)², “CISSP® - Certified Information Systems Security Professional,”
Hc phn 6 An toàn, an ninh thông tin và mng li 23
Mt vài điu cn làm
1. ánh giá mc đ nhn thc v an ninh thông tin ca các thành viên
trong đn v bn.
2. Các bin pháp an ninh thông tin đc thc hin trong đn v ca bn
là gì? Phân loi các bin pháp này theo nhng tiêu chí ca 4 phng
pháp an ninh thông tin.
3. Cho ví d v các bin pháp an ninh thông tin theo các lnh vc qun
tr điu hành, các yu t vt cht và k thut trong t chc ca bn
hoc ti các t chc khác trong vùng hay quc gia bn sng.
Các thành viên tham d khóa hc có th làm bài tp theo nhóm. Nu các
thành viên đn t nhiu quc gia khác nhau, vic phân nhóm có th tin
hành theo mi quc gia.
T kim tra
1. Thông tin khác vi các tài sn khác nh th nào?
2. Ti sao an ninh thông tin liên quan ti mt chính sách?
3. Các cách thc đm bo an ninh thông tin là gi? Phân bit các phng
pháp tin hành an ninh thông tin.
4. Phân bit s khác nhau gia ba phm vi an ninh thông tin (qun tr
điu hành, các yu t vt cht, các yu t k thut).
24
Nhng kin thc c bn v Công ngh thông tin và Truyn thông cho Lãnh đo trong c quan Nhà nc
Hc phn 6 An toàn, an ninh thông tin và mng li 25
2. CÁC NH HNG VÀ XU HNG AN
NINH THÔNG TIN
Phn này nhm mc đích:
• Gii thiu các mi đe da đi vi an ninh thông tin;
• Miêu t các bin pháp đi phó chng li các mi đe da này.
2.1 Các kiu tn công An ninh thông tin
Thâm nhp trái phép (Hacking)
Hacking là mt hành đng truy cp ti mt máy tính hoc mng máy tính
nhm giành đc hay chnh sa thông tin mà không có s cho phép hp pháp.
Hacking có th đc phân loi thành hình thc thâm nhp mang tính tiêu
khin, ti phm hay mang tính chính tr, tùy thuc vào mc đích ca cuc tn
công. Hacking mang tính tiêu khin là vic thay đi trái phép các chng
trình hay d liu mt cách đn gin nhm tha mãn s tò mò ca tin tc
(hacker). Hacking mang tính cht ti phm đc s dng trong hot đng
gian ln và gián đip. Hacking mang tính chính tr là hình thc can thip vào
các website đ qung bá nhng thông đip chính tr không đc phép.
4
Gn đây, hacking ngày càng gn lin vi khng b mng và chin tranh
mng, to ra mt mi đe da ln đi vi an ninh quc gia.
4
Suresh Ramasubramanian, Salman Ansari and Fuatai Purcell, “Governing Internet Use: Spam,
Cybercrime and e-Commerce,” in Danny Butt (ed.), Internet Governance: Asia-Pacific Perspectives
(Bangkok: UNDP-APDIP, 2005), 95,