Tại sao phải đảm bảo an toàn thông tin

Vì sao cần bảo vệ thông tin?

An toàn thông tin [ATTT] là bảo vệ thông tin và hệ thống thông tin nói chung khỏi các truy cập trái phép. Đây là biện pháp chống chiếm dụng, làm hỏng, chỉnh sửa hoặc thực hiện các thao tác gây mất thông tin quan trọng liên quan đến cá nhân, tổ chức…

Yêu cầu cấp thiết trong thời đại số

Tất cả các cơ quan, tổ chức, doanh nghiệp đến người dùng đều có những thông tin bí mật về khách hàng, nhân viên, sản phẩm, nghiên cứu… Hầu hết các thông tin được thu thập, xử lý và lưu trữ bởi máy vi tính hoặc trung tâm dữ liệu. Dữ liệu đó cũng có thể được chuyển qua hệ thống mạng để về trung tâm lưu trữ, đến các nhánh công ty con, hoặc gửi cho bạn bè, người thân…

Thông thường hệ thống thông tin được chia thành 3 phần chính: Phần cứng, phần mềm và phần kết nối. Hệ thống này sẽ được thực thi bởi những người quản trị, người dùng hay người vận hành nhằm đảm bảo ATTT của cá nhân và cả tổ chức. Nếu tin tặc [hacker] vượt qua được những hàng rào bảo vệ, thông tin đó lọt vào tay tin tặc hoặc đối thủ cạnh tranh thì cực kỳ nguy hiểm.

Vì thế, bảo vệ thông tin trở thành một yêu cầu không thể thiếu trong mọi hoạt động nói chung và hoạt động điện tử nói riêng. Đặc biệt việc đảm bảo ATTT trong thời đại số hiện nay càng trở nên cấp thiết và quan trọng.

Các nguy cơ và cách thức phòng tránh

Đối với các tin tặc, có vô số cách để tấn công, lấy cắp thông tin của một hệ thống như từ: Lỗ hổng của ứng dụng, lỗ hổng dịch vụ trực tuyến [website, email, mạng xã hội], lỗ hổng hệ điều hành… Theo thống kê của Viện an ninh máy tính [CSI - Computer Security Institute, Mỹ] thì khoảng 60% - 80% những cuộc hack thành công bắt nguồn từ các hành động sử dụng sai mạng máy tính, phần mềm của người dùng bên trong các tổ chức, công ty. Vì thế, việc đào tạo nhận thức an ninh mạng cho người dùng, người quản trị là vô cùng quan trọng.

Dưới đây là một số mối nguy hiểm và cách thức phòng tránh:

- Lỗi và sự cố tình bỏ qua: Nguy cơ này được xếp vào hàng nguy hiểm nhất. Khi lập trình, các cảnh báo và lỗi được đưa ra thường bị bỏ qua và nó có thể dẫn đến những rủi ro không đáng có. Khi người dùng vô tình sử dụng các dữ liệu đầu vào không hợp lý thì chương trình sẽ xử lý sai, hoặc dẫn đến việc hệ thống bị sập và dễ bị tin tặc khai thác. Cách tốt nhất để phòng tránh là sử dụng chính sách “lease privilege” [có nghĩa là ít quyền hạn nhất có thể]. Người dùng sẽ chỉ được xử lý, truy cập đến một số vùng thông tin nhất định. Một chính sách khác nhất thiết phải có, đó là phải sao lưu dữ liệu thường xuyên.

- Lấy cắp thông tin: Việc lấy cắp có thể được thực hiện dưới nhiều hình thức như: Lấy cắp văn bản in hay lấy cắp thông tin số, cung cấp thông tin nội bộ cho bên ngoài. Cách tốt nhất để phòng tránh nguy cơ này là phải có chính sách bảo mật được thiết kế tốt. Ví dụ, nếu một nhân viên truy cập vào khu vực đặt tài liệu bí mật của cơ quan, công ty, hệ thống sẽ ghi lại được thời gian, IP, tài liệu bị lấy, sử dụng phần mềm gì để truy cập, phần mềm bị cài đặt trái phép… từ đó, người quản trị sẽ chứng minh được ai đã làm việc này.

- Tấn công: Trước khi tấn công, tin tặc thường thu thập thông tin về hệ thống nhiều nhất có thể. Càng nhiều thông tin, thì khả năng thành công của việc tấn công sẽ càng lớn. Những thông tin đó có thể là: Tên ứng dụng, phiên bản ứng dụng, hệ điều hành, email quản trị… Để phòng tránh nguy cơ này, các ứng dụng tương tác với người dùng, dữ liệu cần phải giấu đi những thông tin quan trọng [nếu có thể] như: Phiên bản, loại ứng dụng, các thành phần kèm theo. Sử dụng các phần mềm phát hiện truy cập trái phép, rà soát hệ thống thường xuyên, cấu hình tường lửa hợp lý, lập chính sách truy cập của từng nhóm người dùng, quản lý truy cập…

- Lây lan mã độc: Có rất nhiều loại mã độc có thể kể đến như: Virus, Trojan, Phần mềm gián điệp… với cách thức phát tán, lây lan vô cùng phong phú. Cách tốt nhất để tránh nguy cơ này là luôn cập nhật phần mềm xử lý dữ liệu, hệ điều hành và phần mềm an ninh mạng, diệt virus. Đặc biệt không cài đặt và sử dụng các phần mềm không có bản quyền.

- Khai thác thông tin xã hội [Social engineering]: Đây là một kỹ thuật khai thác nhằm vào điểm yếu của con người. Phổ biến nhất là việc tin tặc chiếm quyền kiểm soát các tài khoản mạng xã hội để giả mạo người thân, bạn bè yêu cầu cung cấp số tài khoản, số thẻ tín dụng ngân hàng để thực hiện các hành vi lừa đảo. Để tránh nguy cơ này người dùng cần tự nâng cao ý thức bảo vệ các thông tin quan trọng, tìm hiểu các khuyến cáo từ các tổ chức Tài chính - Ngân hàng đã đưa ra

Công nghệ thông tin VietinBank an toàn, bảo mật

  • Face++: Xu hướng công nghệ "hot" 2018
  • Top 7 sản phẩm công nghệ "made in VietinBank" tiêu biểu năm 2017

Minh Khuê [Tổng hợp]

Tại sao phải thực hiện các giải pháp Bảo mật thông tin

  • Report
  • Add to my series

Trong thời đại ngày nay, hệ thống thông tin và mạng internet là những cái không thể thiếu trong việc vận hành và quản lý các tổ chức, doanh nghiệp. Tuy nhiên, chính vì vậy mà càng ngày con người càng phụ thuộc vào hệ thống thông tin. Điều đó tất sẽ dẫn tới những rủi ro tiềm ẩn vô cùng lớn. Rủi ro về mặt bảo mật thông tin như bị mất thông tin khi hệ thống bị tê liệt, rò rỉ thông tin khách hàng không chỉ gây tổn thất cho khách hàng, những người liên quan mà cho chính tổ chức, doanh nghiệp đó.

Do đó, đối với một công ty hay tổ chức, quản lý rủi ro đối với an ninh thông tin phải được xem là một trong những vấn đề quản lý quan trọng nhất. Đặc biệt, khi sử dụng hoặc trao đổi các thông tin quan trọng như: thông tin cá nhân người dùng, thông tin khách hàng...thì cần phải có trách nhiệm đảm bảo an toàn cho các thông tin đó.

Hiện nay, các biện pháp đảm bảo an ninh thông tin được đánh giá là một trong những vấn đề quản lý quan trọng nhất trên thế giới và đã được quy chuẩn thành Tiêu chuẩn quốc tế như: Tiêu chuẩn đánh giá hệ thống và sản phẩm bảo mật thông tin [ISO/IEC15408], Tiêu chuẩn xác thực hệ thống quản lý bảo mật thông tin [ISO/IEC27001]

Bài viết này chỉ xin đề cập tới các tai nạn và sự cố nghiêm trọng liên quan đến an ninh thông tin trong doanh nghiệp.

Rò rỉ thông tin mật

Thông tin mật nếu bị rò rỉ ra ngoài sẽ gây ra tổn thất nghiêm trọng về niềm tin và sức cạnh trạnh giữa các tổ chức, công ty. Máy móc bị nhiễm virus, nhân viên đưa các thông tin không chính xác ra ngoài hoặc đơn giản là làm mất các thiết bị lưu trữ đều là những nguyên nhân dẫn tới việc rò rỉ thông tin ra bên ngoài.

Rò rỉ thông tin cá nhân

Thông tin cá nhân bị rò rỉ ra ngoài có thể gây ra những vấn đề nghiêm trọng như: tranh chấp, kiện tụng. Không chỉ như vậy mà còn gây ảnh hưởng xấu đến hình ảnh của công ty, đánh mất khách hàng, gây tổn thất về mặt kinh doanh cho công ty.

Giả mạo trang HOMEPAGE

Trang chủ [HOMEPAGE] của công ty nếu bị làm giả mạo sẽ gây ảnh hưởng tới hình ảnh và uy tín của công ty. Ngoài ra, nếu bị nhiễm virus thì có thể lan truyền sang cả trang chủ của khách hàng nữa. Điều đó ảnh hưởng tới uy tín và hình ảnh công ty, nghiêm trọng thì khách hàng có thể dừng giao dịch với công ty.

Tê liệt hệ thống

Nếu hệ thống bị tê liệt thì trường hợp xấu nhất là toàn bộ flow nghiệp vụ của công ty cũng sẽ bị tê liệt. Trong thời gian đó, khách hàng có thể chuyển sang sử dụng dịch vụ của công ty khác. Như vậy công ty sẽ bị tổn thất về mặt kinh doanh.

Nhiễm virus

Nhiễm virus là một trong những nguyên nhân gây rò rỉ thông tin đã được nêu ở bên trên. Khi sử dụng máy tính bị nhiễm virus, virus sẽ tự sao chép, nhân bản và lan truyền tới các máy tính khác hoặc trong lúc người dùng không biết thì sẽ tấn công vào hệ thống máy tính khác qua mạng internet.

Do đó, khi sử dụng máy tính không an toàn, không có hệ thống bảo mật thông tin thì sẽ gây tổn hại đến người dung khác, gây ra tranh chấp, kiện tụng và thiệt hại cho cá nhân, tổ chức, công ty…

Chính vì vậy, người đứng đầu một tổ chức, công ty cần nhận thức rõ vai trò và tầm quan trọng của việc thực hiện các giải pháp phòng chống rủi ro an ninh thông tin và áp dụng các biện pháp thích hợp để bảo vệ các thông tin cá nhân cũng như thông tin mật của khách hàng.


Mở đầu về bảo mật thông tin

Cùng với sự phát triển của doanh nghiệp là những đòi hỏi ngày càng cao của môi trường kinh doanh yêu cầu doanh nghiệp cần phải chia sẻ thông tin của mình cho nhiều đối tượng khác nhau qua Internet hay Intranet. Việc mất mát, rò rỉ thông tin có thể ảnh hưởng nghiêm trọng đến tài chính, danh tiếng của công ty và quan hệ với khách hàng.

Các phương thức tấn công thông qua mạng ngày càng tinh vi, phức tạp có thể dẫn đến mất mát thông tin, thậm chí có thể làm sụp đổ hoàn toàn hệ thống thông tin của doanh nghiệp. Vì vậy an toàn và bảo mật thông tin là nhiệm vụ rất nặng nề và khó đoán trước được, nhưng tựu trung lại gồm ba hướng chính sau:

– Bảo đảm an toàn thông tin tại máy chủ

– Bảo đảm an toàn cho phía máy trạm

– Bảo mật thông tin trên đường truyền

Đứng trước yêu cầu bảo mật thông tin, ngoài việc xây dựng các phương thức bảo mật thông tin thì người ta đã đưa ra các nguyên tắc về bảo vệ dữ liệu như sau:

– Nguyên tắc hợp pháp trong lúc thu thập và xử lý dữ liệu.

– Nguyên tắc đúng đắn.

– Nguyên tắc phù hợp với mục đích.

– Nguyên tắc cân xứng.

– Nguyên tắc minh bạch.

– Nguyên tắc được cùng quyết định cho từng cá nhân và bảo đảm quyền truy cập cho người có liên quan.

– Nguyên tắc không phân biệt đối xử.

– Nguyên tắc an toàn.

– Nguyên tắc có trách niệm trước pháp luật.

– Nguyên tắc giám sát độc lập và hình phạt theo pháp luật.

– Nguyên tắc mức bảo vệ tương ứng trong vận chuyển dữ liệu xuyên biên giới.

Ở đây chúng ta sẽ tập trung xem xét các nhu cầu an ninh và đề ra các biện pháp an toàn cũng như vận hành các cơ chế để đạt được các mục tiêu đó.

Nhu cầu an toàn thông tin:

Các khái niệm:

Mục đích của môn học là tập trung vào an toàn Internet gồm các phương tiện để bảo vệ, chống, phát hiện, và hiệu chỉnh các phá hoại an toàn khi truyền và lưu trữ thông tin.

Có nên học ngành an toàn thông tin?

Những năm gần đây, an toàn, an ninh thông tin ngày càng diễn biến phức tạp, nguy cơ tấn công mạng không ngừng gia tăng và vấn đề bảo đảm an toàn, an ninh thông tin trở nên hết sức quan trọng, có ý nghĩa “sống còn” đối với hoạt động của các cơ quan, tổ chức và cá nhân. Điều này dẫn đến nhu cầu về nguồn nhân lực được đào tạo chuyên sâu, bài bản ngành ATTT ngày càng trở nên cấp thiết.

Bạn có thể nghĩ đơn giản,khi bạn có những bí mật và nó được lưu trong cuốn nhật ký đã được khóa kỹ, nhưng một ngày nào đó cuốn sổ bị mất cắp và những bí mật bạn không muốn ai biết đó được phát trên mạng. Điều này chắc chắn sẽ rất tệ cho bạn, nó cũng tương tự với hiện tượng mất an ninh mạng ngày càng tăng hiện nay. Việc mất cắp, rò rỉ thông tin mang lại những rủi ro lớn cho cá nhân và doanh nghiệp. Vì thế hầu hết tại các doanh nghiệp lớn đều có ít nhất một kỹ thuật viên tốt nghiệp từ ngành An toàn thông tin, nó đảm bảo cho họ an tâm hoạt động và bảo vệ các bí mật của tổ chức.

An toàn thông tin là vấn đề sống còn của nhiều doanh nghiệp, chính vì thế mà được chú trọng đầu tư hết mức có thể

Theo các chuyên gia, ATTT hiện đang là một ngành rất nóng tại Việt Nam và trên toàn thế giới. Điều tra thống kê của tổ chức EMSI cho hay, kỹ sư ATTT đang là 1 trong 12 nghề nghiệp có cống hiến xã hội và thu nhập tốt nhất. Hiện nay, các kỹ sư ATTT có thu nhập khá cao so với mặt bằng chung của các Kỹ sư thuộc khối Công nghệ thông tin và các ngành khác. Các chuyên viên mới ra trường thường có mức lương khởi điểm trung bình khoảng 300 usd – 400 usd [tương đương với 6,5 triệu – 10 triệu/ tháng]. Đây chỉ là mức lương khởi điểm. Sau một vài năm làm việc, bạn có thể trở thành chuyên gia và có mức lương hàng ngàn usd trong các doanh nghiệp, tập đoàn, ngân hàng …lớn. Những chuyên gia hay kỹ sư an toàn thông tin giỏi tại Việt Nam đang rất ít. Vì vậy, đây là cơ hội và thách thức lớn cho những bạn sinh viên đang theo học an toàn thông tin.

Video liên quan

Bài Viết Liên Quan

Toplist mới

Bài mới nhất

Chủ Đề