
10/11/2007 11:17 PM
© 2005 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary. 1
Trần Hoài Nam
Khoa Thương mại điện tử
Trường Đại học Thương mại
Lịch sử 20 năm phát triển của virus
10 vụ tấn công nổi tiếng của tin tặc
Tình hình an ninh mạng và an toàn
TMĐT ở Việt Nam gần đây
An toàn là vấn đề quan trọng
của thương mại điện tử
Chuyện về các vụ tấn công hệ thống
thông tin và thương mại điện tử
Tổn thất do các vụ tấn công gây ra
là rất lớn
400 tỉ USD là tổng thiệt hại do tội phạm trên
mạng gây ra năm 2004
(Nguồn: McAfee Criminology Report 2005)
Riêng 2/2006, thiệt hại của các vụ tấn công
qua mạng internet (TG) khoảng 80 tỉ USD
Ở Việt Nam, 1 tuần thiệt hại khoảng 2,8 triệu
USD tương đương 45 tỉ VNĐ (Nguồn: VNCERT 2006)
An toàn là vấn đề quan trọng
của thương mại điện tử

10/11/2007 11:17 PM
© 2005 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary. 2
Các tổ chức liên tục bị tấn công bởi những
kẻ có kinh nghiệm từ bên trong và bên ngoài
Các loại tấn công tới các tổ chức rất đa dạng
Sự mất mát tài chính từ các vụ tấn công có
thể là rất lớn
Có thể sử dụng kết hợp nhiều công nghệ để
chống lại các vụ tấn công này
(Nghiên cứu của Computer Security Institute và FBI)
Từphía
người sửdụng
Website truy cập là xác thực và hợp pháp
Các trang web và các mẫu khai thông tin không chứa
đựng các đoạn mã nguy hiểm trong
Thông tin cá nhân được đảm bảo bí mật
Máy chủ, nội dung và các dịch vụcung cấp trên
website không bịphá vỡ
Hoạt động kinh doanh diễn ra đều đặn, không bịlàm
gián đoạn
Từphía
tổchức
Thông tin trao đôi giữa người sửdụng và tổchức,
không bịbên thứba “nghe trộm”
Thông tin trao đổi giữa hai bên không bịbiến đổi
Từhai phía
Tính toàn vẹn
Dữ liệu/thông tin không bị thay đổi khi lưu trữ hoặc chuyển phát.
Không phủ định
Các bên tham gia giao dịch không phủ nhận các hành động trực
tuyến mà họ đã thực hiện
Tính xác thực
Khả năng nhận biết các đối tác tham gia giao dịch trực tuyến
Cấp phép
Xác định quyền truy cập các tài nguyên của tổ chức

10/11/2007 11:17 PM
© 2005 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary. 3
Kiểm soát
Tập hợp thông tin về quá trình truy cập của người sử dụng
Tính tin cậy
Ngoài những người có quyền, không ai có thể xem các thông
điệp và truy cập những dữ liệu có giá trị
Tính riêng tư
Khả năng kiểm soát việc sử dụng các thông tin cá nhân của
khách hàng
Tính ích lợi
Các chức năng của một website thương mại điện tử được thực
hiện đúng như mong đợi
Internet
Web
server Chương trình
CGI,…
Lưu trữ
(CSDL)
Trình duyệt
Web
Nguồn: Scambray, J. et al: Hacking Exposed 2e. New York
Xác thực
Tính riêng tư
Toàn vẹn
Không phủ định
Xác thực
Cấp phép
Kiểm soát
Tính riêng tư
Toàn vẹn
Tấn công phi kỹ thuật
Tấn công kỹ thuật
Sử dụng mánh khóe để lừa gạt người sử dụng tiết lộ thông tin nhạy
cảm hay thực hiện các hành động ảnh hưởng đến vấn đề an toàn
Tấn công các áp lực xã hội: loại tấn công không sử dụng công nghệ
mà sử dụng các áp lực xã hội để lừa người sử dụng thực hiện các
việc có hại đến mạng máy tính hoặc tổn hại quyền lợi cá nhân
Chủ yếu lợi dụng sự nhẹ dạ cả tin, kém hiểu biết hoặc gây
sức ép tâm lý đối với người sử dụng

10/11/2007 11:17 PM
© 2005 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary. 4
Các biện pháp đối phó với
tấn công phi kỹ thuật
Giáo dục, đào tạo,
nâng cao nhận thức
Hoàn thiện các thủ
tục, chính sách
Đề cao cảnh giác,
kiểm tra sựxâm nhập
Sự tấn công sử dụng phần mềm và
các hệ thống tri thức hay kinh nghiệm
chuyên môn tấn công vào các hệ thống
Các hình thức
tấn công
Cần dùng các biện pháp, các công cụphần cứng
và phần mềm để đối phó
Virus
Một đoạn mã phần mềm tự xâm nhập vào một máy chủ, bao
gồm cả hệ điều hành, để nhân lên; nó yêu cầu các chương trình
của máy chủ khi chạy phải kích hoạt nó
Sâu máy tính (worm)
Một chương trình phần mềm được chạy một cách độc lập, chi
phối nhiều tài nguyên của máy chủ cho nó và nó có khả năng
nhân giống tới các máy khác
Macro virus và macro worm
Một loại virus hay sâu máy tính được thực thi khi một đối tượng
ứng dụng khi được mở hay một thủ tục đặc biệt được thực thi
Con ngựa thành Tơ roa (Trojan horse)
Một chương trình xuất hiện với những chức năng hữu dụng
nhưng nó bao gồm các chức năng ẩn có các nguy cơ về an ninh

10/11/2007 11:17 PM
© 2005 Microsoft Corporation. All rights reserved.
This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary. 5
Hacker là người xâm nhập bất hợp pháp vào
một website hay hệ thống công nghệ thông
tin mà họ có thể xác định rõ
Hacker mũ trắng
Hacker mũ đen
Hacker mũ xanh/samurai
Hacker mũ xám hay mũ nâu
Tác hại do tin tặc gây ra
Mất niềm tin của khách hàng cùng với danh tiếng bao nhiêu
năm gây dựng, và tất nhiên ảnh hướng tới thu nhập, lợi nhuận.
Mất khả năng chấp nhận một kiểu phương tiện thanh toán nào
đó như VISA, Mastercard.
Thu nhập và lợi nhuận giảm từ các giao dịch giả mạo và thời
gian chết của nhân viên.
Thời gian chết của website khi phải đóng cửa một trong các
kênh bán hàng quan trọng sau vụ tấn công.
Chi phí để sửa chữa các phần đã bị phá hoại và xây dựng kế
hoạch đề phòng bất trắc cho website, ứng dụng web...
Các trận chiến pháp lý và nhiều vấn đề liên quan từ vụ tấn công
với mức độ bảo mật lỏng lẻo, các khoản tiền phạt và tiền bồi
thường phải trả cho nạn nhân.
This site was hacked again
Đại diện cho cộng đồng IT Việt Nam chúng tôi xin tuyên bố.
Đối với Nguyễn Hòa Bình: Nếu một ngày Nguyễn Hòa Bình chưa đứng ra xin lỗi thì ngày đó
chodientu sống không được chết cũng không xong.
Nếu báo chí và các cơ quan chức năng không vào cuộc, thanh tra những hoạt động mờám của PS
cũng như Nguyễn Hòa Bình hacker sẽvào cuộc.
Website chodientu.com – một website TMĐT hợp pháp
liên tục bịtấn công cướp tến miền và đối giao diện (9/2006)
Website BộGiáo dục đào tạo bịtấn công
Vụ lừa đảo của Đào Anh Tuấn tiến hành qua mạng chiếm đoạt gần 20
triệu đồng của các thành viên trên diễn đàn trực tuyến TTVNOL.
Đường dây làm giả thẻ ATM do Nguyễn Anh Tuấn cầm đầu để rút được
số tiền khoảng 2,6 tỷ đồng
235 website của Việt Nam (.vn) bị hacker nước ngoài tấn công. Trong
đó có web của Bộ Thương mại - mot.gov.vn, Bộ Tài nguyên Môi trường-
ciren.gov.vn, Bộ Khoa học Công nghệ - oss.gov.vn …