baner

Cơ sở dữ liệu nâng cao

Cơ sở dữ liệu nâng cao, Advanced Database.

Khai phá dữ liệu

Khai phá dữ liệu.

An Toàn Thông Tin

An Toàn Thông Tin

Trí tuệ nhân tạo

Trí tuệ nhân tạo.

Bảo Mật Thông Tin

Bảo Mật Thông Tin

Hiển thị các bài đăng có nhãn Bài Viết Hay. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn Bài Viết Hay. Hiển thị tất cả bài đăng

Thứ Tư, 13 tháng 11, 2013

Hacker mũ trắng ngày càng quan trọng hơn trên Internet

Các hacker mũ trắng sẽ dành ra nhiều thời gian để tìm kiếm các lỗ hổng bảo mật trên các ứng dụng và nền tảng phổ biến. Bằng cách công bố các lỗ hổng ra cộng đồng, hacker mũ trắng tạo sức ép tích cực lên các chuyên gia bảo mật, họ sẽ phải tìm ra cách vá lỗi trước khi hacker xấu phát hiện và tấn công.

Hacker mũ trắng có vai trò ngày càng quan trọng hơn trên Internet Facebook
Khalil Shreate, một "hacker làng" vừa phát hiện một lỗi nghiêm trọng trên Facebook
Tuần trước, cả Microsoft và Facebook cùng tuyên bố treo giải cho các hacker mũ trắng có khả năng tìm ra nguy cơ bảo mật không chỉ trên các sản phẩm của các công ty này, mà là trên tất cả các hệ thống phần mềm làm nên cơ sở hạ tầng của Internet.
Tuyên bố âm thầm này là một bước tiến lớn cho ngành bảo mật toàn cầu. "Có rất nhiều bug (lỗi) ẩn sống sót bên trong các đoạn mã nguồn quan trọng", Dan Kaminsky, đồng sáng lập kiêm trưởng bộ phận nghiên cứu tại công ty chống lửa đảo White Ops khẳng định. Theo Dan Kaminsky, tạo ra động lực khuyến khích hacker mũ trắng phân tích mã nguồn là một bước đi "thay đổi cục diện cuộc chiến bảo vệ người dùng".
Năm 2008, Kaminsky trở nên nổi tiếng sau khi công bố phát hiện ra một lỗ hổng quan trọng trong cách xử lý tên trang web bị gõ sai của các nhà mạng Internet. Lỗ hổng này sau đó đã được vá một cách nhanh chóng, cắt đứt một nguồn thu tiềm năng khổng lồ của các tay lừa đảo trên mạng.
Hacker mũ trắng đang được ghi nhận ngày một rộng rãi. Trong những năm vừa qua, Google và Facebook đã dành ra hàng triệu đô la để chi trả cho các chương trình "săn bug trúng thưởng" nhằm phát hiện các lỗ hổng bảo mật trên các sản phẩm vừa được phát hành. Ngay cả Microsoft, vốn ban đầu phản đối chính sách treo thưởng, cũng đã bắt đầu thực hiện các chương trình tương tự trong năm 2013.
Giờ đây, Microsoft và Facebook sẽ hỗ trợ một nhóm các chuyên gia trao giải thưởng có giá từ 5.000 USD trở lên cho các hacker có thể phát hiện ra các lỗi hệ thống, lỗi công cụ phát triển và hệ điều hành máy chủ web trên Internet.
Đây là một bước đi tuyệt vời, nhấn mạnh vào bản chất độc lập nhưng cũng rất "tốt bụng" của cộng đồng hacker.
Đội ngũ bảo mật của Facebook không ghi nhận phát hiện của Shreateh. Ngay cả khi Shreateh đã đăng lên tường của CEO Mark Zuckerberg về lỗ hổng trên, công ty này vẫn ngoan cố không trao thưởng cho Shreateh.
"Tôi cảm thấy rất khó hiểu vì khi tìm thấy một lỗi lớn trên một mạng xã hội như Facebook mà tất cả các phản hồi đều nói rằng đây không phải là bug", Shreateh trả lời trong một cuộc phỏng vấn với CyberTruth. Anh khẳng định mối lo ngại lớn nhất là "các ảnh hưởng tiêu cực tới bất kì hacker hoặc nhà nghiên cứu bảo mật nào".
Nhưng việc đối đãi khá thờ ơ với Shreateh của Facebook đã thu hút được sự chú ý của Marc Maiffret, hacker mũ trắng đã phát hiện ra lỗ hổng Code Red từng làm Windows điêu đứng trong thập niên 2000.
Maiffret hiện tại đã trở thành Giám đốc Kỹ thuật (CTO) tại công ty bảo mật Beyond Trust. Ông đã bỏ ra 3000 USD để bắt đầu một cuộc gây quĩ trị giá 10.000 USD để trao tặng cho Shreateh. Cuối cùng, khoản tiền mà Maiffret gây quĩ được là 13.000 USD, chủ yếu đến từ các khoản đóng góp nhỏ của các cá nhân.
Khi tự tay trao tặng phần thưởng cho Shreateh, Maiffret tuyên bố: "Tôi muốn khẳng định với cả cộng đồng rằng chúng ta phải quan tâm tới những nhà nghiên cứu để đảm bảo rằng họ muốn tiếp tục thông báo các lỗi như thế này tới các công ty như Facebook. Nếu không, các lỗi này sẽ bị sử dụng ngầm để tấn công vào các công ty".
Shreateh, vốn đến từ một ngôi làng nhỏ thậm chí còn không đủ điện dùng, khẳng định với Cybertruth rằng anh sẽ tiếp tục hack để "phục vụ cho người tốt":
"Tôi muốn có công việc tốt và cuộc sống tốt hơn. Tôi rất biết ơn Maiffret và những người đã quyên góp. Chúng ta có thể cùng làm cho thế giới an toàn hơn để sống bên cạnh nhau, trong tình yêu chan hòa".
Theo USA Today
Lê Hoàng/VnReview.vn

Thứ Ba, 12 tháng 11, 2013

Quá Trình Hình Thành Các Tiêu Chuẩn An Toàn Thuông Tin

Tạp chí An toàn thông tin đã giới thiệu phần I của bài viết “Quá trình hình thành các Tiêu chuẩn an toàn thông tin. Trong phần 2 này, phần tiếp theo sẽ giới thiệu nội dung về “Các tiêu chuẩn đánh giá và các tiêu chuẩn đặc tả kỹ thuật sản phẩm ATTT”.

Nội dung của phần này bài báo đề cập tới các vấn đề khái quát về hai nhóm tiêu chuẩn ATTT là các tiêu chuẩn đánh giá và tiêu chuẩn đặc tả kỹ thuật. Tác giả cũng trình bày ba tiêu chuẩn đánh giá phổ  biến nhất và tương đối cơ bản cho hoạt động đánh giá an toàn, đó là: Tiêu chí chung đánh giá an toàn  công nghệ thông tin (Common Criteria -  CC), Phương pháp luận đánh giá an toàn công nghệ thông tin (Common methodology for  IT security evaluation -  CEM) và Các yêu cầu an toàn đối với môđun mật mã (FIPS 140 - 2).
1. Khái quát
Các tiêu chuẩn đánh giá
Các tiêu chí đánh giá ATTT dưới góc độ công nghệ ra đời sớm hơn so với các tiêu chí về quản lý, cũng bởi vì thực tiễn luôn đi trước quản lý. Tiêu chí đầu tiên đánh giá ATTT là TCSEC. Sau TCSEC, trong thời gian 1985 - 1995, có khoảng 30 tiêu chuẩn và tài liệu hướng dẫn trong lĩnh vực an toàn máy tính, thường được gọi là Rainbow Series được công bố ở Mỹ. Bộ tài liệu này đề cập đến nhiều vấn đề của an toàn máy tính, đáng kể nhất trong số đó là Trusted Network Interpretation, với nội dung giải thích, minh họa TCSEC cho các cấu hình mạng và mô tả, đánh giá  các dịch vụ an toàn các mạng máy tính. Trong tài liệu tiêu chuẩn này, cơ chế bảo vệ bằng mật mã lần đầu được trình bày, nhằm đảm bảo tính bí mật và tính toàn vẹn của thông tin. Điểm  mới của tài liệu chuẩn này xét theo góc độ thời điểm là có cách tiếp cận hệ thống đối với vấn đề truy cập và sự hình thành các nguyên lý cấu trúc hệ thống.
Sau hơn 5 năm xuất hiện TCSEC, cuối những năm 80 chính phủ Mỹ cho công bố “Các tiêu chí Liên bang đánh giá an toàn công nghệ thông tin”. Đây là kết quả của nhiều nghiên cứu trong thập kỷ 80 và trên cơ sở phân tích kinh nghiệm sử dụng TCSEC. Khái niệm cốt lõi của tiêu chuẩn này là Hồ sơ bảo vệ (Proctection Profile), một trong những khái niệm quan trọng nhất trong hệ thống các tiêu chuẩn đánh giá. Đó là tài liệu tiêu chuẩn qui định các phương diện an toàn của sản phẩm CNTT dưới dạng các yêu cầu đối với tất cả các giai đoạn: thiết kế, hoàn chỉnh công nghệ, chế tạo và cấp chứng nhận.
Năm 1991, bốn nước gồm Pháp, Anh, Đức, Hà Lan cùng công bố “Tiêu chí hài hòa của các nước châu Âu”. Theo tiêu chuẩn này, tổ chức yêu cầu đánh giá và cấp chứng nhận cho sản phẩm CNTT cần tự xây dựng muc tiêu đánh giá, mô tả các mối đe dọa tiềm ẩn về ATTT và đề xuất các chức năng bảo vệ. Cơ quan cấp chứng nhận chỉ cần đánh giá mức độ đạt được mục tiêu thông qua các các chức năng đã đề ra. So với TCSEC và “Các tiêu chí liên bang” thì “Tiêu chí hài hòa của các nước châu Âu” có chức năng an toàn rộng hơn (gồm 10 hàm chức năng an toàn, so với 5 chức năng của TCSEC), đồng thời tiêu chuẩn này cũng đưa ra các mức an toàn khá chi tiết. Cùng thời gian này, chính phủ Canada cũng cho công bố “Tiêu chí đánh giá sản phẩm máy tính tin cậy của Canada” (Canadian Trusted Computer Product Evaluation Criteria).
Năm 1993, các tổ chức chính  phủ của 6 nước Bắc Mỹ và châu Âu gồm Canada, Mỹ, Anh, Đức, Hà Lan và Pháp cùng soạn thảo tiêu chuẩn “Tiêu chí chung đánh giá an toàn công nghệ thông tin” (Common Criteria for IT security Evaluation), thường gọi là Tiêu chí chung (Common Criteria - CC) trong khuôn khổ một dự án gọi là Dự án CC. Mục tiêu của Dự án CC là xây dựng một tiêu chuẩn mới trên cơ sở kết hợp và phát triển ba tiêu chuẩn “Tiêu chuẩn hài hòa của các nước Châu Âu”, “Tiêu chí đánh giá các hệ thống máy tính tin cậy” của Canada và “Tiêu chuẩn Liên bang an toàn công nghệ thông tin”. Phương án 1 của CC đã được ra đời vào năm 1996. Năm 1998, phương án 2 của CC ra đời với nhiều thay đổi quan trọng so với phương án đầu tiên. CC liên tục được xem xét và hoàn thiện, năm 1999, phương án CC 2.1 được ban hành trên cơ sở góp ý của nhóm công tác chuyên ngành thuộc tổ chức ISO. Sáu năm sau (năm 2005), phương án CC 3.0 ra đời trên cơ sở xem xét lại nhiều nội dung của các phương án trước đó và năm 2006 phương án CC 3.1 và được ban quản lý CC công bố như bản chính thức của CC.
Phương án 2.1 của CC đã được tổ chức ISO công bố năm 1999 thành tiêu chuẩn quốc tế ISO/IEC15408 - 1999: Tiêu chí đánh giá an toàn công nghệ thông tin. ISO/IEC 15408:1999 được hoàn thiện, phát triển và năm 2009 được công bố thành ba phần tương ứng với ba nội dung chính của CC là ISO/IEC 15408 - 1: 2009 - Tổng quát (các quan điểm, khái niệm và nguyên lý), ISO/IEC 15408 - 2: 2009 -  Các yêu cầu chức năng về an toàn và  ISO/IEC 15408 - 3:2009 -  Các yêu cầu đảm bảo.
Tiêu chí chung CC cũng như  ISO 15408 được coi là một “siêu tiêu chuẩn”,  không chỉ vì phạm vi đồ sộ mà còn vì tính tổng quát và trừu tượng không dễ áp dụng của nó. Vì vậy, để  tạo thuận lợi cho việc áp dụng CC, ISO đã ban hành một loạt tài liệu hướng dẫn như: Hướng dẫn xây dựng Hồ sơ bảo vệ và Xây dựng nhiệm vụ an toàn, Các thủ tục đăng ký hồ sơ bảo vệ và Phương pháp luận tổng quát đánh giá an toàn công nghệ thông tin (CEM).
Trong các phương tiện bảo đảm ATTT, mật mã có vai trò  đặc biệt. Do đó các thuật toán và giao thức mật mã thường được công bố thành tiêu chuẩn riêng. Tuy nhiên, mật mã  được tích hợp vào các sản phẩm ATTT như những môđun -  được gọi là môđun mật mã (Cryptigraphic module). Các môđun này được thiết kế thành hai phần, phần thuật toán và phần giao diện. Vì thế chúng có vị trí đặc biệt trong cơ cấu an toàn thông tin và cần xây dựng các yêu cầu an toàn riêng dành cho các loại môđun này. Đáp ứng nhu cầu này, tháng 5/2001, Mỹ đã công bố  tiêu chuẩn FIPS 140 - 2 “Yêu cầu an toàn đối với các môđun mật mã” (FIPS 140 - 2: Security Requirements for Cryptographic Modules).
Về thực chất, các tiêu chuẩn đánh giá chủ yếu mô tả các khái niệm và các phương diện quan trọng nhất của ATTT, chúng giữ vai trò đặc tả về tổ chức và cấu trúc, mô tả các yêu cầu an toàn..., do đó cần có các tài liệu chuẩn về xây dựng các hệ thống an toàn theo cấu trúc và các yêu cầu an toàn mà các tiêu chí đánh giá đề ra.
Các tiêu chuẩn đặc tả kỹ thuật
Các tiêu chuẩn đặc tả kỹ thuật chủ yếu được nhóm chuyên đề về công nghệ Internet (Internet Engineeng Task Force - IETF) và các bộ phận của nhóm này soạn thảo. Đối tượng xây dựng các tiêu chuẩn đặc tả kỹ thuật của IETF là vấn đề an toàn trên các tầng mạng. Một số lượng đáng kể tài liệu chuẩn đã được IETF xây dựng và công bố được sử dụng rộng rãi, nhất là  IPsec, TLS và  GSS-  API.
IPsec cung cấp các giao thức quản lý truy cập, xác thực, bảo mật, đảm bảo tính toàn vẹn và bảo vệ từng phần chống lại các tấn công, các giao thức quản lý khóa mật mã.
TLS (Transport layer Security) là giao thức mật mã chuẩn lần đầu tiên được công bố năm 1999, nhằm đảm bảo liên lạc an toàn trên internet và được cập nhật vào RFC 5246 (năm 2008) và RFC 6176 (năm 2011). TLS có cấu trúc hai mức, mức 1 là giao thức truyền dữ liệu, mức hai là giao thức thiết lập liên lạc cho phép các bên liên lạc xác thực lẫn nhau và lựa chọn thuật toán cũng như khóa mật mã.
Mục tiêu của GSS- API (The generic Security Services Application Program Interface) - giao diện ứng dụng chương trình tổng quát dịch vụ ATTT - là bảo vệ liên lạc giữa các thành phần của hệ thống được thiết kế theo cấu trúc client/server .
Trong số các  tiêu chuẩn đặc tả kỹ thuật, quan trọng nhất cần kể đến các tài liệu X800 - The security architecture for open systems interconnections (Kiến trúc an toàn cho các kết nối hệ  thống mở), X.500 - The Directory: Overview of concepts, models and servicers và X509 - The Directory: public- key and Attributute Certificate Frameworks. Tài liệu chuẩn này cung cấp các yếu tố cơ sở hạ tầng về ATTT. Chẳng hạn X509 là tài liệu chuẩn quan trọng nhất và sử dụng rộng rãi nhất hiện nay trong việc xây dựng cơ sở hạ tầng khóa công khai tại nhiều quốc gia.
Dưới đây sẽ giới thiệu vắn tắt ba tiêu chuẩn đánh giá phổ biến nhất hiện nay. Đó là Tiêu chí chung (CC), Phương pháp luận tổng quát đánh giá an toàn công nghệ thông tin  (CEM) và  FIPS 140 - 2 “Các yêu cầu an toàn đối với các môđun mật  mã”.
2. Tiêu chí chung đánh giá an toàn thông tin - CC (tương ứng với ISO/IEC 15408)  
Đặc điểm cơ bản của Tiêu chí chung là tính bao quát về nhiều khía cạnh của ATTT. Đối tượng đánh giá theo CC là sản phẩm và hệ thống thông tin (có thể đã ở dạng thành phẩm hoặc đang được thiết kế) được ký hiệu là TOE (Target of Evaluation). Mỗi TOE được xem xét trong một bối cảnh xác định được gọi là môi trường an toàn, bao gồm tất cả những vấn đề có liên quan đến an toàn. Môi trường an toàn theo CC gồm các yếu tố sau: môi trường pháp lý, môi trường hành chính (chính sách an toàn), môi trường vật lý (các biện pháp bảo vệ, nhân sự với yêu cầu về tri thức, năng lực, kinh nghiệm; các qui định về khai thác...); môi trường kỹ thuật (những tài nguyên mà TOE được sử dụng để bảo vệ).
Mục tiêu an toàn cho TOE  được xây dựng trên cơ sở các giả thiết về an toàn, các mục tiêu này nhằm đảm bảo chống lại các mối đe dọa và thực hiện đầy đủ các chính sách về an toàn. Tùy vào mối quan hệ trực tiếp với TOE hoặc môi trường, các mục tiêu an toàn được chia thành hai nhóm: nhóm thứ nhất là mục tiêu cho môi trường đạt được bằng các phương tiện phi kỹ thuật. Nhóm thứ hai mang tính kỹ thuật và để đạt được chúng, CC đưa ra một  hệ thống các Yêu cầu an toàn (Security Requirements). Các yêu cầu an toàn được chia theo cấu trúc phân cấp thành lớp (class), họ (family), thành  phần (component) và phần tử (element).
Phần lớn nội dung của CC là các yêu cầu về an toàn. Các yêu cầu này được chia làm hai loại là: Yêu cầu chức năng (Security functional Requirements) và Yêu cầu đảm bảo (Security Asurance Requirements). Yêu cầu chức năng liên quan đến phương diện “bảo vệ chủ động” (active defence), chúng được gán cho các chức năng an toàn và cơ chế thực thi các chức năng đó. Yêu cầu bảo đảm là các yêu cầu liên quan đến “bảo vệ thụ động” (passive defence), được gán cho công nghệ và quá trình chế tạo, khai thác.
Ngoài khái niệm yêu cầu an toàn, CC được xây dựng trên ba khái niệm cơ bản sau: hồ sơ bảo vệ (Protection Profile - PP) là một bộ các yêu cầu an toàn đối với một lớp sản phẩm xác định; mục tiêu an toàn (Security Target - ST) là tập hợp các yêu cầu đối với một thiết kế cụ thể mà việc thực hiện các yêu cầu đó cho phép giải quyết bài toán an toàn đặt ra và mức đánh giá (Evaluation Asurance Level - EAL).
CC đưa ra bảy mức đánh giá đảm bảo an toàn  (Evaluation Asurance Level –EAL) theo thứ tự tự tăng dần. Mức 1 (EAL- 1) là thấp nhất, ở mức này, các mối đe dọa an toàn không được coi là  nghiêm trọng và đạt được với chi phí tối thiểu thông qua việc phân tích các đặc tả chức năng, giao diện, tài liệu khai thác kết hợp với phép kiểm tra độc lập. Mức 7 (EAL- 7) là mức cao nhất áp dụng cho những đối tượng đánh giá được sử dụng trong những trường hợp có rủi ro cao hoặc là những nơi mà giá trị của tài nguyên thông tin đòi hỏi chi phí lớn.
3. Phương pháp luận đánh giá an toàn thông tin -  CEM (tương ứng với ISO/IEC 18045)
CEM đưa ra mô hình đánh giá và những hoạt động cơ bản cần tiến hành khi đánh giá độ an toàn của sản phẩm hoặc hệ thống thông tin sử dụng các tiêu chí và  bằng chứng được xác định trong CC.
Theo mô hình của CEM, có bốn tổ chức tham gia vào quá trình đánh giá: người đặt hàng, nhà chế tạo TOE, người đánh giá và cơ quan đánh giá. Người đặt hàng khởi động việc đánh giá và chịu trách nhiệm cung cấp bằng chứng đánh giá (ví dụ như tài liệu thiết kế), nhà chế tạo có nhiệm vụ đệ trình các dữ liệu phục vụ đánh giá và bằng chứng đánh giá do người đặt hàng ủy nhiệm.
CEM chia quá trình đánh giá thành ba bài toán: bài toán đầu vào, bài toán đánh giá và bài toán đầu ra. Bài toán đầu vào là người đánh giá làm quen với hồ sơ bảo vệ và xử lý các bằng chứng đánh giá do người đặt hàng cung cấp; Bài toán đánh giá gồm các nội dung: đánh giá mục tiêu an toàn, quản lý cấu hình của TOE, tài liệu  cho người sử dụng về TOE, tài liệu thiết kế, tài liệu hướng dẫn, các bài kiểm tra đánh giá, phân tích các điểm yếu. Việc đánh giá các điểm yếu được tiến hành  trong CEM theo các tiêu chí định tính và định lượng. Do đó, CEM cung cấp một loạt các phương tiện định lượng thông qua các bảng đánh điểm đánh giá điểm yếu.
Nói chung, CEM cung cấp phương pháp luận cho tất cả các vấn đề xuất hiện trong quá trình đánh giá nên đây là tiêu chuẩn không thể thiếu cho các tổ chức đánh giá an toàn CNTT theo tiêu chuẩn CC.

4. Tiêu chuẩn môđun mật mã an toàn -  FIPS 140 - 2

Đối với môđun mật mã, hàng loạt các mục tiêu an toàn ở mức cao được đặt ra. Ví dụ, đảm bảo an toàn cho các hàm an toàn trong các môđun mật mã nhằm bảo vệ thông tin chỉ được tiếp cận hạn chế, bảo vệ môđun chống lại việc sử dụng và khai thác trái phép; ngăn ngừa việc khai thác trái phép các thành phần của môđun, các khóa mật mã và các dữ liệu có ý nghĩa quan trọng; ngăn ngừa việc sửa đổi bất hợp pháp và phát hiện các thuật toán mật mã; quy định việc thay thế, cài đặt khóa mật mã, các dữ liệu quan trọng và nhiều mục tiêu khác.
Do đó, tiêu chuẩn FIPS 140 - 2 đã đặt ra các yêu cầu an toàn liên quan đến cả giai đoạn thiết kế và giai đoạn triển khai. Các yêu cầu  đó được chia thành 11 nhóm bao gồm: đặc tả môđun mật mã; các yêu cầu đối với các cổng và giao diện môđun; vai trò, dịch vụ và xác thực; mô hình otomat hữu hạn; an toàn vật lý cho môi trường khai thác; quản lý khóa mật mã; tương thích điện từ trường; tự kiểm tra; đảm bảo thiết kế; chống các loại tấn công.
FIPS140-  2 có bốn mức bảo vệ môđun mật mã (so với bảy mức của CC): Mức 1 là yếu nhất, áp dụng một bộ tối thiểu các yêu cầu an toàn. Ví dụ, môđun mã hóa trong máy tính cá nhân hoàn toàn thỏa mãn bộ yêu cầu này. Mức 2 đòi hỏi xác thực các nhân, sử dụng hệ điều hành được cấp chứng nhận phù hợp với hồ sơ bảo vệ trên cơ sở của CC, với mức đánh giá tin cậy không thấp hơn mức 2 của CC. Mức 3 đòi hỏi thêm các yêu cầu sau: tách các cổng  và giao diện nhập - xuất khóa mật mã và các dữ liệu quan trọng đối với an toàn; xác thực nhân sự; có phương tiện phát hiện và phản ứng với các cuộc đột nhập; sử dụng hệ điều hành được cấp chứng nhận phù hợp với các hồ sơ bảo vệ nhất định với mức đảm bảo không thấp hơn mức 3 của CC. Mức 4 là mức cao nhất, đòi hỏi một tập hợp đầy đủ các biện  pháp bảo vệ vật lý, bao gồm cả các biện pháp chống đỡ các cuộc tấn công được trang bị bởi các điều kiện bên ngoài; hệ điều hành phải phù hợp với mức đánh giá không thấp hơn mức 4 của CC.
5. Kết luận
Như vậy, bên cạnh việc giới thiệu về các tiêu chuẩn ATTT hiện nay trên thế giới, bài viết đã phân tích một số tiêu chuẩn quản lý và đánh giá an toàn CNTT, chủ yếu mô tả khái niệm và ý tưởng chính của những tiêu chuẩn này. Mỗi tiêu chuẩn được đề cập đến đều là những tài liệu có dung lượng lớn (có thể hàng ngàn trang, như CC) với nội dung phức tạp, nên cần có sự đầu tư nghiên cứu của các cơ quan, tổ chức về ATTT. Tại Việt Nam, công tác xây dựng tiêu chuẩn, quy chuẩn trong lĩnh vực ATTT mới ở giai đoạn ban đầu nên việc xây dựng quy hoạch tổng thể và kế hoạch biên soạn, ban hành các tiêu chuẩn, quy chuẩn ATTT phù hợp với nhu cầu phát triển của thực tiễn là rất cần thiết.
TS. Trần Đức Lịch, Ban Cơ yếu Chính phủ

Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Sử dụng Email theo tên miền là một trong những tiêu chí tạo dựng thương hiệu của bạn, góp phần nâng cao sự chuyên nghiệp trong giao dịch kinh doanh và quản lý hệ thống nhân viên trong công ty. Trong suốt một thời gian dài, khi nhắc đến việc setup email theo tên miền, hầu hết mọi người đều nghĩ đến Google mail hoặc mua host riêng rồi cấu hình email.
Google mail thì có lợi thế về dung lượng lớn, miễn phí, dễ cài đặt và tùy chỉnh. Tuy nhiên thời kỳ miễn phí 50 accounts đã qua, tiếp đến người dùng cũng chỉ có thể tạo tối đa 10 emails cho tên miền của mình với Google apps cũng đã đi vào di vãng. Với giới hạn chỉ cho dùng thử 30 ngày như hiện nay quả thực rất hạn chế khi sử dụng cho doanh nghiệp của mình. Cùng với mức chi phí khá cao cho mỗi email khi chuyển sang tài khoản business là 50 USD/email/năm thì dường như Google mail không còn là sự lựa chọn tối ưu cho giải pháp email theo tên miền nữa.
Giải pháp mua host riêng để cài đặt và sử dụng email có lẽ được nhiều doanh nghiệp chọn lựa do nó chủ động hơn trong vấn đề tạo tài khoản và quản lý hệ thống email. Tuy nhiên điểm hạn chế lớn nhất của giải pháp này chính là chi phí cao và giới hạn về dung lượng sử dụng.
Đối với rất nhiều doanh nghiệp nhỏ và những cửa hàng kinh doanh tại Việt Nam như hiện nay, trong thời kỳ kinh tế khó khăn thì việc hạn chế và tiết kiệm chi phí được ưu tiên hàng đầu.
Hệ thống email của Microsoft - Windows Live. Với 5GB dung lượng mỗi email và cho phép tạo 50 accounts theo tên miền miễn phí, đây là hệ thống email rất tốt để bạn cân nhắc sử dụng.
Dưới đây là những hướng dẫn cơ bản tùy chỉnh cài đặt Email theo tên miền với hệ thống Windows Live Hotmail:

Bước 1:

Truy cập Windows Live Admin Center site: domains.live.com
Đăng nhập với Windows Live ID của bạn.
Click “Get Started”
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 2:

Điền vào domain bạn muốn setup email và click "Continue" (như hình bên dưới)
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 3:

Xem lại các cài đặt và chấp nhận điều khoản dịch vụ:
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 4:

Tại cửa sổ Administrator status, ghi nhớ lại tất cả các thông tin liên quan tới MX record, Sender ID để cấu hình DNS.
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 5:

Đăng nhập vào CPanel quản lý của Domain Name và cấu hình DNS Record theo các thông số ở bước 4.
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 6:

Quay trở lại trang chính của Windows Live Admin và click Refresh. Nếu thấy tình trạng như hình bên dưới tức là domain đã được Active:
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 7:

Như vậy tên miền của bạn đã được add vào Windows Live Admin và từ bây giờ bạn có thể tạo account để sử dụng.
Click “Member Accounts”
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft
Click “Add” để tạo account mới:
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Bước 8:

Như vậy bạn đã có thể đăng nhập và sử dụng email theo tài khoản đã tạo tại: mail.live.com. 
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft
Nếu là lần đầu tiên bạn đăng nhập nó sẽ bắt bạn đổi lại mật khẩu và xác minh số điện thoại. Bạn cứ làm như yêu cầu của Window Live.

Bước 9:

Nếu bạn muốn đường dẫn login vào hệ thống mail có dạng: mail.your-domain.com thì làm như sau:
Nhấp chọn “Custom Addresses”, sau đó click "Add", và gõ: “Mail”. Giống với bước 5, trong quản trị DNS của tên miền, Add CNAME Record “Mail” trỏ đến “go.domains.live.com”
Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft
Theo Bluesky Sử dụng Email theo tên miền với Windows Live Admin Center của Microsoft

Thứ Hai, 11 tháng 11, 2013

Ransomware - Tại sao gọi nó là mã độc nguy hiểm và cách phòng tránh thế nào?

Ransomware là loại malware sử dụng một hệ thống mật mã để mã hóa dữ liệu thuộc về một cá nhân và đòi tiền chuộc thì mới khôi phục lại.

Ransomware là loại malware sử dụng một hệ thống mật mã để mã hóa dữ liệu thuộc về một cá nhân và đòi tiền chuộc thì mới khôi phục lại. Một trong những đại diện nổi tiếng nhất của loại malware này có tên là CryptoLocker, nó sẽ tiến hành “bắt cóc” dữ liệu của người dùng làm con tin và đòi họ chi trả hàng trăm USD để “chuộc” lại chúng.
Ransomware - Tại sao gọi nó là mã độc nguy hiểm và cách phòng tránh thế nào?
 
Cách thức làm việc của nó như thế nào?
Tương tự như các loại malware khác, Ransomware xâm nhập vào máy tính người dùng thông qua các dữ liệu đính kèm từ email, phần mềm tải từ Internet hay chỉ đơn giản là từ các website mà người dùng đã duyệt qua.
Sau khi xâm nhập vào máy tính, nó sẽ tiến hành mã hóa dữ liệu của bạn nhưng không yêu cầu bạn đưa ra tiền chuộc ngay. Mà nó sẽ đưa ra cho bạn danh sách các phần mềm để bẻ khóa dữ liệu khi bạn tiến hành tìm kiếm trên mạng. Tất nhiên các phần mềm này đều có phí.
Ransomware - Tại sao gọi nó là mã độc nguy hiểm và cách phòng tránh thế nào?
 
Nhiều Ransomware được ngụy trang khá tốt. Đôi khi nó còn được gọi là "scareware" bởi chúng sẽ đưa ra những cảnh báo giả cho người dùng như "Máy tính của bạn đã bị nhiễm malware, hãy mua phần mềm [xxx] để tiến hành loại bỏ malware này" hoặc "Máy tính của bạn đã được sử dụng để tải về các dữ liệu vi phạm pháp luật, hãy nộp phạt để có thể tiếp tục sử dụng máy tính".
Một số trường hợp khác, Ransomware sẽ trực tiếp nêu lên vấn đề cho bạn. Chúng sẽ thâm nhập sâu vào bên trong hệ thống của máy rồi hiển thị một thông báo rằng chúng sẽ chỉ biến mất khi bạn trả tiền cho tác giả của Ransomware đó. Kiểu phần mềm độc này có thể bị trị bằng các công cụ gỡ bỏ mã độc hoặc cài lại Windows.
Ransomware - Tại sao gọi nó là mã độc nguy hiểm và cách phòng tránh thế nào?
 
Một trong những ví dụ điển hình nhất là CryptoLocker. Phần mềm này sẽ khóa và mã hóa dữ liệu của bạn ngay khi chúng xâm nhập được vào hệ thống. Sau đó chúng sẽ không cho phép bạn tiếp cận các dữ liệu này nếu không có khóa mã hóa. Tiếp đó CryptoLocker sẽ hiển thị thông báo tình hình cho bạn và đưa ra cho bạn vài ngày để suy nghĩ. Nếu bạn chấp nhận trả 300 USD, những tên tội phạm sẽ đưa cho bạn khóa mã hóa để bạn có thể phục hồi lại dữ liệu của mình. CryptoLocker hướng dẫn phương thức thanh toán cho nạn nhân rất tỉ mỉ, và giữ đúng lời hứa của mình sau khi nạn nhân chịu “chi”
Làm sao để tự bảo vệ và phòng tránh Ransomware?
Sao lưu dữ liệu thường xuyên là phương pháp tốt nhất để tránh bị cướp dữ liệu từ Ransomware. Bên cạnh đó bạn cũng cần phải trang bị thêm cho máy tính một phần mềm bảo vệ và chống mã độc tốt như Avast!, AVG.. hay cao cấp hơn như Norton, Kaspersky. Bên cạnh đó, bạn cũng nên tránh tải hay cài đặt các tập tin đáng ngờ có định dạng .EXE. Và tốt nhất là hãy tập cho mình có thói quen cảnh giác với các tập tin được chia sẻ ở các nguồn cung cấp hay người dùng không an toàn và “chính chủ”.
Ransomware - Tại sao gọi nó là mã độc nguy hiểm và cách phòng tránh thế nào?
 
Khi bị nhiễm CryptoLocker, bạn nên bình tĩnh và dùng ShadowExplorer để khôi phục lại dữ liệu bị khóa. Nếu có sao lưu trước đó, bạn hãy tiến hành cài đặt lại máy tính để loại bỏ hoàn toàn malware này.
Hi vọng bài viết này sẽ có ích cho bạn. (GenK)

Thứ Năm, 7 tháng 11, 2013

Công nghệ mới chống tin tặc

Mới đây, các chuyên gia Trường ĐH Royal Holloway (Anh) đã phát triển một công nghệ mới để giúp người sử dụng Internet chống lại hành vi tấn công mạng phổ biến được mệnh danh là phishing.
Khoảng 600.000 tài khoản Facebook bị tấn công bằng thủ đoạn phishing mỗi ngày - Ảnh: Phys.org
Theo trang Phys.org, chỉ trong năm 2012 đã có 37,3 triệu người sử dụng mạng Internet trên toàn thế giới bị tấn công bằng thủ đoạn phishing. Những tên tội phạm mạng thường tạo ra các trang web giả mạo trông giống như thật để lừa người sử dụng Internet điền thông tin cá nhân và tài chính của họ vào đó.
Vài tháng trước, Tổ chức Quân đội điện tử Syria (SEA) đã thực hiện các cuộc tấn công phishing nhắm vào nhân viên báo Financial Times. Qua đó SEA đã có thể đăng tải nhiều thông điệp trên trang web của Financial Times. Gần đây, một vụ tấn công xuất phát từ Iran đã sử dụng trang thư điện tử Gmail giả mạo.
“Chúng ta đều biết rằng tên tài khoản và mật mã là cách bảo mật rất kém hiệu quả, kể cả với những trang web lớn nhất. LinkedIn từng bị xâm nhập, 6 triệu mặt mã bị đánh cắp. Facebook cũng từng thừa nhận 600.000 tài khoản của họ bị tấn công mỗi ngày. Nhưng tên tài khoản và mật mã vẫn được sử dụng phổ biến” - giáo sư Chris Mitchell thuộc ĐH Royal Holloway cho biết.
Các chuyên gia ĐH Royal Holloway cho biết đã xây dựng một hệ thống có tên Uni-IDM, giúp người sử dụng Internet tạo ra “chứng minh thư điện tử” cho mỗi trang web họ truy cập. Các “chứng minh thư điện tử” này được bảo vệ một cách an toàn và người sử dụng chỉ cần kích hoạt chúng mỗi khi muốn quay lại những trang web đó.
Điểm đặc biệt của công nghệ này là nó có thể nhận ra số lượng các trang web an toàn, giúp người sử dụng truy cập một cách đồng bộ và hiệu quả. Giáo sư Mitchell cho rằng công nghệ của ĐH Royal Holloway có thể bảo vệ mọi người sử dụng Internet một cách hiệu quả hơn hẳn so với các biện pháp hiện nay.

79% mã độc điện thoại nhắm vào Android

Theo nghiên cứu của Chính phủ Mỹ, khoảng 79% mã độc điện thoại di động mà bọn tin tặc tạo ra nhắm vào hệ điều hành Android của Google.
Android là hệ điều hành phổ biến nhất thế giới, do đó bị tấn công nhiều nhất - Ảnh: CNET
Trang CNET cho biết mới đây Bộ An ninh nội địa và Bộ Tư pháp Mỹ đã công bố báo cáo về các mối đe dọa trên các hệ điều hành di động mà người tiêu dùng Mỹ phải đối mặt trong năm 2012. Và kết quả là 79% các loại mã độc di động tập trung tấn công Android, hệ điều hành di động phổ biến nhất thế giới.
Điều đáng ngạc nhiên là hệ điều hành bị tấn công nhiều thứ hai sau Android không phải là iOS của Apple mà là Symbian của Nokia, một hệ điều hành đang chết dần. Khoảng 19% mã độc nhắm vào hệ điều hành này.
Nokia hiện đã chuyển hẳn sang hệ điều hành Window Phone do Microsoft phát triển, do đó số lượng điện thoại chạy Symbian hiện không còn nhiều.
iOS chỉ hứng chịu sự tấn công của 0,7% mã độc, trong khi hệ điều hành Window Phone và BlackBerry cùng lĩnh 0,3% mã độc. Giới chuyên gia cho biết các con số trên không phản ánh sự an toàn của các hệ điều hành. Số lượng mã độc tấn công một hệ điều hành không tương đương với số người sử dụng tải và chạy các mã độc đó.
Tuy nhiên, con số 79% của Android vẫn cao gấp bốn lần so với hệ điều hành đứng sau. Do số người sử dụng Android quá lớn, đây có thể là một mối đe dọa an ninh nghiêm trọng. Báo cáo của Chính phủ Mỹ cho biết mối đe dọa mã độc đối với Android đến từ ba hướng: tin nhắn chứa mã độc Trojan, mã độc rootkit và các ứng dụng độc hại trên các cửa hàng Google Play giả.
Tin nhắn Trojan chiếm 50% các vụ tấn công nhắm vào Android và có thể khiến người sử dụng thiệt hại nhiều tiền. Báo cáo khuyến khích người sử dụng Android cài hệ thống an ninh của hệ điều hành này, luôn cập nhật thiết bị của mình, chỉ mua ứng dụng trên cửa hàng Google Play chính thức. Đó là cách giúp bảo vệ các thiết bị Android.
Theo TTO

Chiến dịch viết lại bảo mật web

Các chuyên gia Internet đang kêu gọi thực hiện một chiến dịch viết lại hệ thống bảo mật cho trang web sau khi có các thông tin tiết lộ rằng Cơ quan an ninh quốc gia Mỹ (NSA) đã phát triển khả năng phá vỡ hệ thống mã hóa bảo vệ hàng triệu trang web.
Các chuyên gia Internet đang kêu gọi viết lại hệ thống bảo mật web mặc dù công việc này sẽ gặp nhiều khó khăn - Ảnh: AFP
Theo Reuters, các nhà công nghệ hàng đầu nói họ cảm thấy bị phản bội bởi trong khi NSA đóng góp một phần các tiêu chuẩn bảo mật quan trọng thì cũng chính họ đang cố tình làm cho những tiêu chuẩn này đủ yếu để họ có thể phá vỡ chúng.
Giáo sư ngành mật mã Matthew Green thuộc Trường đại học Johns Hopkins nói điều này khiến cho những người ở Mỹ không được an toàn.
Lực lượng đặc nhiệm xây dựng Internet - một nhóm tình nguyện phụ trách xây dựng các nguyên tắc công nghệ quan trọng - cho biết họ sẽ tăng cường hệ thống mã hóa cho đường truyền cơ bản của web và củng cố tiêu chuẩn an ninh công nghệ SSL dùng cho e-mail, các trang web ngân hàng trực tuyến và các trang khác có địa chỉ bắt đầu bằng https.
Văn phòng giám đốc cơ quan tình báo quốc gia hôm 6-9 nói rằng NSA sẽ không thể làm công việc của mình nếu họ không cố gắng chống lại việc sử dụng mã hóa bởi những đối tượng như khủng bố, tội phạm mạng, những kẻ buôn người và các đối tượng khác.
Giáo sư Green và một số chuyên gia khác nói hàng loạt giao thức an ninh cần được viết lại từ đầu mà không cần sự trợ giúp của chính phủ. Tuy nhiên, các chuyên gia cũng phải thừa nhận việc viết lại hệ thống bảo mật cho web sẽ rất khó khăn.
Theo TTO

8 thủ thuật để mua sắm online an toàn

Với gần 31 triệu người dùng Internet, chiếm 34% dân số, Việt Nam là thị trường màu mỡ để phát triển các dịch vụ thương mại điện tử. Đây cũng là khởi đầu thuận lợi cho các dịch vụ mua sắm qua mạng nhưng cũng là mảnh đất màu mỡ cho các hacker mũ đen.

Tại Việt Nam những năm trở lại đây mua sắm trực tuyến phát triển vượt bậc với sự ra đời của các trang như 5giay, chodientu, vatgia, rongbay, muachung, hotdeal,… và đây cũng là mục tiêu của những kẻ tội phạm qua mạng.
Các rủi ro chính cho người mua sắm trực tuyến là việc lẫn lộn các website giả mạo được thiết kế giao diện giống với những website bán lẻ có uy tín. Nhấp chuột một cách “qua loa” không cẩn thận các liên kết trong email có thể dẫn bạn đến những trang giả mạo và hậu quả là bạn có thể bị đánh cắp thông tin thẻ tín dụng, thông tin cá nhân khác và dĩ nhiên, cả tiền nữa.
Tuy rằng mua sắm trên mạng tiềm ẩn không ít nguy cơ, tuy nhiên tính tiện lợi, nhanh chóng và rất nhiều ưu điểm khác của phương thức mua bán này khiến số lượng giao dịch vẫn không ngừng tăng lên. Sự thật là mua bán trên mạng có một tương lai rất tươi sáng để phát triển và kèm theo đó cũng là mảnh đất màu mỡ đối với những tên tội phạm trên mạng. Để tránh việc bị đánh cắp tiền hay thông tin cá nhân qua mạng. 
Hãy làm theo nh
Hãy làm theo những lời khuyên cho việc mua sắm an toàn sau đây:
1. Đừng “shopping” ở những địa điểm Wifi công cộng như quán café, trường học, sân bay,… Hãy để dành việc mua sắm đó khi bạn về nhà. Bởi cái gì “công cộng” ai cũng có thể sử dụng thì khả năng bảo mật chắc chắn sẽ không cao.
2. Ở giai đoạn thanh toán, hãy xác minh sự an toàn của website đó bằng cách tìm kiếm những dấu hiệu đảm bảo an toàn sau đây: Ổ khoá ở góc dưới bên phải của trang; Https trên thanh địa chỉ trình duyệt hoặc trên những trình duyệt mới là 1 thanh địa chỉ màu xanh lá cây.
3. Thanh toán bằng thẻ tín dụng nếu có thể vì nó sẽ cung cấp bảo vệ nhiều hơn trong trường hợp bị gian lận.
4. Giữ lại hoá đơn số và kiểm tra thẻ tín dụng, báo cáo của ngân hàng để đảm bảo chúng khớp thông tin.
5. Không tuân theo bất kỳ thông điệp tiếp thị email nào thậm chí nó xuất phát từ một trang bán lẻ có uy tín. Tốt nhất là khi muốn mua hàng từ những trang đó bạn hãy trực tiếp đăng nhập vào những trang bán lẻ đó.
6. Đảm bảo máy tính bạn có chạy một phần mềm bảo mật mới nhất và có uy tín. Hiện tại một số phần mềm bảo mật đã sử dụng nền tảng công nghệ điện toán đám mây.
7. Tin tưởng vào bản năng, nếu bạn cảm thấy một cái gì đó không đúng, bạn nên dừng lại việc mua sắm và tìm hiểu một số điều cơ bản của một website phải có đó là địa chỉ thực và số điện thoại liên lạc.
8. Không nên trả tiền trực tiếp vào tài khoản của người bán. Hãy sử dụng một nhà cung cấp dịch vụ thanh toán của bên thứ ba.
Chúc các bạn mua sắm vui vẻ. (Theo DanTri)