Cách bo mt cho ng
dng web
Điu kin bo mt
Mt hthng mng bo mt luôn phiđảm bo các mc tiêu như: Cho phép
hoc cm nhng dch vtruy cp ra ngoài; Cho phép hoc cm nhng dch vt
ngoài truy cp vào trong; Theo dõi lung dliu mng gia Internet và Intranet
(mng ni b); Kim soát cmđịa chtruy nhp; Kim soát người sdng
vic truy cp ca người sdng; Kim soát ni dung thông tin lưu chuyn trên
mng.
Vi nhng yêu cu và mc tiêu do DN đặt ra, các nhà tích hp hthng stư
vn xây dng mt hthng mng hoàn chnh:
+ Kết ni bên ngoài bao gm các thiết b định tuyến kết ni ADSL, Lease-
line… cùng các thiết bn bng ti.
+ Kết ni bo mt: Các thiết btường la (Firewall), các hthng phòng
chng tn công IDS/IPS... phn mm giám t hthng.
+ Hthng máy ch: Các y ch(server) cài đặt h điu hành Windows,
Linux… các gii pháp phòng chng virus, chng thưrác (spam mail)...
+ Hthng lưu tr: Các thiết blưu trdliu tích hp SAN (Storage Area
Network)...
Đầu tưhthng bo mt
Vicđầu tưmt hthng bo mt theo đúng tiêu chun các nhà tích hp
hthng đem li cho DN thc shoàn ho hay không? DN có ththam kho
bng đánh giá ca các ng bo mt:
Chúng ta nhìn thy mt svnđề ni bt vbo mt thông tin như: Th
nht c cuc tn công, m hi o các hthng web site ca DN din ra ngày
càng liên tc và tinh vi hơn (25,48% cuc tn công chưa xác định ngun gc). Th
hai các hthng máy ch được trang btt ccác gii pháp bo mt tiên tiến vn
chu stn công trc tiếp không ngăn chn hoàn toàn đưc.
Theo thng các phương thc tn công mng phbiến hin nay, các kiu
tn công truyn thng nhưSQL Injection, Cross-Site Script, Brute Force... vnđang
gây thit hi cho hthng mng dù đã được cnh báo trt lâu.
Theo thng các phương thc tn công hin nay (hình 1) chúng ta thy các
kiu tn công truyn thng nhưSQL Injection, Cross-Site Script, Brute Force... vn
đang gây thit hi cho hthng mng đã được cnh báo trt lâu.
Các cuc tn công này chyếu tp trung vào các ng dng web được phát
trin trong các dch vthương miđin tvi nn tng ng dng web 2.0. Vnđề
bo mt cho các ng dng hin nay nói chung ng dng web nói riêng vn còn
khá mi mẻ” đối vi các DN Vit Nam.
Mt DN cn trin khai mtng dng TMĐT hsthc hin các bước sau:
Xây dng ng dng theo các nhu cu kinh doanh vic này sdo mt nhóm ph
trách lp trình thiết kế xây dng; Kế đến trang bhtng mng đ trin khai
ng dng này.
Các thiết bbo mt hin nay nhưtường la (Firewall), IPS/IDS skhông th
giám sát, đánh giá được hết các ng dng được y dng trên nn tng web (c
th đây giao thc HTTP/HTTPS). Ch các thiết bbo v ng dng web
trước các cuc tn công - Web Application Firewall (WAF) chuyên dng miđáp
ng yêu cu này.
Mt bc tường la chuyên dng slàm các nhim vnhưsau:
+ Thiết lp các chính sách cho c kết ni người dùng HTTP thông qua vic
chn lc ni dung cho máy chdch vweb.
+ Bo vhthng trước các loi hình tn công phbiến trên mng như:
Cross-site Scripting (XSS) và SQL Injection.
+ Ngoài vic nhng động tác kim tra ca mt bc tường la thông thường,
WAF skim tra sâu hơn, skim tra các ni dung HTTP lpng dng
Hình 1: Báo cáo ri ro các cuc tn công Web
Gii pháp bo mtng dng web được dinđạt nhưsau:
Gii pháp bo mtng dng web shtrtt hơn:
+ Hn chếtiđa các cuc tn công các ng dng thông qua thiết bbo v
ng dng web chuyên dng (Web Application Firewall).
+ Tp trung phát trin, xây dng các ng dng web theo đúng tiêu chun
Web 2.0 vi c tiêu chí bo mt web cao nht (PCI DSS, OWASP…)
+ Khnăng giám sát, phòng chng tn công chiu sâu và tp trung.
+ Nâng cao hiu năng ca hthng, phát huy tiđa các nh năng bo mt
ca tng thiết btrong hthng.
cn bo mtng dng?
Hin nay, trên thếgii các dán vbo mtng dng web trong TMĐTđều
phát trin trên 2 năm có nhiu gii pháp cho vnđề này. Bên cnh đó cũng xut
hin mt stchc thường xuyên phân tích, đáng giá đưa ra nhng tiêu chí bo
mt mi nht. Chúng ta thk đến OWASP (Open Web Application Security
Project), mt tchc phi li nhun cung cp cho cng đồng các ri ro phát sinh
trong các ng dng web.
Ti Vit Nam, các DN vn chưa có được khái nim chính xác vnhng ri ro
đang timn trong ng dng web. Chúng ta vn chưa c định được ri ro, sai sót
trên website để dnđến him ha tn công mng.
Các DN đang hướng đến TMĐT hocng dng chy trên nn tng web cn
tăng cường yêu cu bo mt cho các ng dng. DN nên m hiu các vnđề bo mt
khi xây dng các ng dng. d: Sdng ngôn ngNoSQL thay thếcho ngôn ng
SQL truyn thng đã “lc hu có nhiu ri ro. Sdng các công c ngun
mnhưMetasploit, SQLmap, Firecat... kim tra và đánh giá các lhng trong h
thng mng.
Xây dng các biu muđánh giá ri ro hthng (tham kho các tiêu chun
bo mt OWASP, WASC...) nhm phân loi c ri ro để các hành động cthkhi
xy ra sc. Nếu có điu kin, nên sdng dch vPenTest (kho sát độ an toàn
ca hthng) chuyên nghip nhm hn chếc ri ro khi có sctn công tbên
ngoài.
Ngoài ra, các DN cũng n tchc các khóa hc ngn hn, dài hn van toàn
thông tin nhm ng cao nhn thc vbo mt cho nhân viên. Tích cc m hiu