
LÀM TH NÀO Đ B O V CÁC MÁY TÍNH C A M T T CH C Ế Ể Ả Ệ Ủ Ộ Ổ Ứ
Ph n 2: Chính sách an toàn Account cho Computer (Security Account Policies ) ầ
ph n tr c tôi đã gi i thi u nh ng ph ng th c chung đ b o v máy tính c a m tỞ ầ ướ ớ ệ ữ ươ ứ ể ả ệ ủ ộ
t ch c. Ph n ti p theo này tôi s trình bày nh ng ph ng th c c th theo trình t , tổ ứ ầ ế ẽ ữ ươ ứ ụ ể ự ừ
quá trình setup h th ng, v n hành h th ng d a trên nh ng chính sách an toàn t basicệ ố ậ ệ ố ự ữ ừ
cho đ n nh ng kĩ năng advance mà các Security Admin c n quan tâm đ áp d ng vàoế ữ ầ ể ụ
vi c xây d ng các quy trình an toàn thông tin cho t ch c. Ph n trình bày này tôi xin đệ ự ổ ứ ầ ề
c p đ n v n đ an ninh account (account security) và cách th c t o account an toànậ ế ấ ề ứ ạ
nh m đ i phó v i nh ng ki u t n công r t ph bi n và hi u qu d i s tr giúp c aằ ố ớ ữ ể ấ ấ ổ ế ệ ả ướ ự ợ ủ
nh ng công c phù th y… ữ ụ ủ
Chính sách v account và cách th c t o account nghèo nàn là con đ ng d dàng nh tề ứ ạ ườ ễ ấ
cho attacker, nh v y nh ng hình th c b o m t khác đ c áp d ng vào h th ng như ậ ữ ứ ả ậ ượ ụ ệ ố ư
trang b các công c ch ng maleware (prevent virus, worm, spyware, ad-ware..), tri nị ụ ố ể
khai h th ng phòng th M ng (Firewall) cũng s không có tác d ng nào đáng k , vìệ ố ủ ạ ẽ ụ ể
Admin quá th trong cách th c t o account và đ a ra chính sách t o account ch aờ ơ ứ ạ ư ạ ứ
đ ng nhi u r i ro này. ự ề ủ
Yêu c u xác đ nh các chính sách t o password m nh và đ a ra đ c chi n l c an toànầ ị ạ ạ ư ượ ế ượ
account áp d ng vào an toàn thông tin c a t ch c là v n đ mang tính c p bách. ụ ủ ổ ứ ấ ề ấ
A. Làm th nào đ t o và qu n lý Account an toàn ế ể ạ ả
Nh ng y u t d i đây s cho chúng ta th y cách th c t o và qu n lý Account sao choữ ế ố ướ ẽ ấ ứ ạ ả
an toàn
•Account ph i đ c b o v b ng password ph c h p ( password length,ả ượ ả ệ ằ ứ ợ
password complexity)
•Ch s h u account ch đ c cung c p quy n h n truy c p thông tin và d ch vủ ở ữ ỉ ượ ấ ề ạ ậ ị ụ
c n thi t (không thi u quy n h n mà cũng không th đ th a) ầ ế ế ề ạ ể ể ừ
•Mã hóa account trong giao d ch trên M ng (k c giao d ch trong M ng n i b ) ị ạ ể ả ị ạ ộ ộ
•L u tr account an toàn ( nh t đ nh database l u gi tai kho n ph i đ c đ tư ữ ấ ị ư ữ ả ả ượ ặ
trên nh ng h th ng an toàn và đ c mã hóa) ữ ệ ố ượ
•Hu n luy n nhân viên, nh ng ng i tr c ti p s d ng Computer cách th c b oấ ệ ữ ườ ự ế ử ụ ứ ả
m t account tránh rò rĩ (attacker có th l i d ng m i quan h v i nhân viênậ ể ợ ụ ố ệ ớ
ho c gi danh b ph n kĩ thu t h tr x lí s c h th ng t xa đ khaiặ ả ộ ậ ậ ỗ ợ ử ự ố ệ ố ừ ể
thác ), h ng d n cách th c thay đ i password khi c n thi t và tránh tuy t đ iướ ẫ ứ ổ ầ ế ệ ố
vi c ghi l i account trên các stick-notes r i gián b a bãi trên Monitorho cệ ạ ồ ừ ặ
Keyboard..), Khóa (lock) ngay Computer khi không s d ng, m c đ nh trên cácử ụ ặ ị
máy tính th ng cũng có chính sách t đ ng lock computer sau môt th i gianườ ự ộ ờ
không s d ng, đ giúp cho nh ng nhân viên hay quên tránh đ c l i b o m tử ụ ể ữ ượ ỗ ả ậ
s đ ng (l i này gi ng nh vi c ra kh i nhà mà không khóa c a) ơ ẳ ỗ ố ư ệ ỏ ử

•Nh ng ng i t o và qu n lý account (đ c bi t là nh ng account h th ng –ữ ườ ạ ả ặ ệ ữ ệ ố
System accounts, và account v n hành, ki m soát các d ch v - ậ ể ị ụ service
accounts) cho toàn b t ch c là nh ng ng i đ c xem là ộ ổ ứ ữ ườ ượ AN TOÀN TUY TỆ
Đ IỐ.
•Disable nh ng account t m th i ch a s d ng, delete nh ng account không cònữ ạ ờ ư ử ụ ữ
s d ng. ử ụ
•Tránh vi c dùng chung Password cho nhi u account ệ ề
•Khóa (lock) account sau m t s l n ng i s d ng log-on không thành công vàoộ ố ầ ườ ử ụ
h th ng. ệ ố
•Có th không cho phép m t s account qu n tr h th ng và d ch v , khôngể ộ ố ả ị ệ ố ị ụ
đ c log-on t xa (remote location log-on), vì nh ng h th ng và d ch v nàyượ ừ ữ ệ ố ị ụ
r t quan tr ng và thông th ng ch cho phép đ c ki m soát t bên trongấ ọ ườ ỉ ượ ể ừ
(internal Network), n u có nhu c u qu n tr và support t xa Security Adminế ầ ả ị ừ
v n d dàng thay đ i chính sách đ đáp ng nhu c u. ẫ ễ ổ ể ứ ầ
•Các Security admin khi log-on vào Server ch nên dùng account có quy n h nỉ ề ạ
th p, khi c n qu n tr hay v n hành các d ch v , m i nên dùng account ấ ầ ả ị ậ ị ụ ớ System
ho c ặService (ví d Microsoft Windows h tr command ụ ỗ ợ run as thông qua run
as service đ cho phép đ c l p qu n tr các thành ph n c a h th ng, các d chể ộ ậ ả ị ầ ủ ệ ố ị
v mà không c n ph i log-on vào máy ban đ u b ng account admin). Đi u nàyụ ầ ả ầ ằ ề
giúp chúng ta tránh đ c các ch ng trình nguy hi m đã l t vào máy tính ch yượ ươ ể ọ ạ
v i quy n admin, khi đó các admin th t s c a Computer s g p nhi u r c r i. ớ ề ậ ự ủ ẽ ặ ề ắ ố
•Vá t t c nh ng l h ng h th ng đ ngăn ch n các ki u t n công “ấ ả ữ ỗ ỗ ệ ố ể ặ ể ấ đặc quy nề
leo thang” (b t đ u l t vào h th ng v i account thông th ng và sau đó leoắ ầ ọ ệ ố ớ ườ
thang đ n quy n cao nh t) ế ề ấ
•Trên đây là nh ng ph n tr c quan nh t mà Admin Security c n hình dung cữ ầ ự ấ ầ ụ
th khi thi t k chính sách b o m t account (account security policies). M tể ế ế ả ậ ộ
trong nh ng chính sách b o v h th ng c n ph i xem xet kĩ l ng nh t nh ngữ ả ệ ệ ố ầ ả ưỡ ấ ư
thông th ng d l là th m chí là coi nh , mà s th c h u h t các con đ ngườ ễ ơ ậ ẹ ự ự ầ ế ườ
xâm nh p vào h th ng đ u qua khai thác Credentials (có đ c thông tinậ ệ ố ề ượ
account), attacker n m đ c vulnerabilities ( y u đi m ) này, nên l i d ng khaiắ ượ ế ể ợ ụ
thác r t hi u qu . ấ ệ ả
B. Phân tích và thi t k các chính sách an toàn cho account. ế ế
Phân tích nh ng r i ro và xác đ nh các m i đe d a đ i v i accountữ ủ ị ố ọ ố ớ :
Account cho m t User s xác đ nh nh ng hành đ ng mà User đó có th th c hi n. ộ ẽ ị ữ ộ ể ự ệ
Vi c phân lo i account s ch ra nh ng c p đ b o v thích h p khác nhau. ệ ạ ẽ ỉ ữ ấ ộ ả ệ ợ
Loại account
Độ tin cậy
Ví dụ

Ng i dùng bên ngoài ườ
Th p ấ
User truy c p Web server (anonymous user), đ i tác kinh doanh (business partners).. ậ ố
Nhân viên n i b ộ ộ
V a ph i ừ ả
Nhân viên h p đ ng, nhân viên chính th c.. ợ ồ ứ
Nhóm Administrator
Cao
Quy n qu n tr h th ng, d ch v , d li u t ch c… ề ả ị ệ ố ị ụ ữ ệ ổ ứ
Các account trên h th ng s nh n đ c 2 lo i quy n c b nệ ố ẽ ậ ượ ạ ề ơ ả :
•User rights (Quy n h th ng): Là lo i đ c quy n mà User đ c h th ng choề ệ ố ạ ặ ề ượ ệ ố
phép th c thi nh ng hành đ ng đ c bi t (ví d : Quy n Backup Files Vàự ữ ộ ặ ệ ụ ề
Folders, thay đ i th i gian h th ng, shutdown h th ng…) ổ ờ ệ ố ệ ố
•Trên Windows các b n có th type command ạ ể secpol.msc t i RUN, đ openạ ể
Local Security Settings\ local policies\ User rights assignment là n i xác l p cácơ ậ
User rights c a h th ng ủ ệ ố
•Permissions (Quy n truy c p): Đ c ki m soát b i ề ậ ượ ể ở DACLs (Discretionary
access control lists) c a h th ng, đ c phép truy c p vào các File/Folder hayủ ệ ố ượ ậ
Active Directory objects (trong Domain) (ví d User A đ c quy nụ ượ ề
Read/Modify đ i v i Folder ố ớ C:\Data, User B đ c Full Control đ i v i OUượ ố ớ
Business..)
•Chú ý trong vi c c p phát Permission cho account, nên đ a account vào Groupệ ấ ư
đ d ki m soát, tránh vi c phân quy n mang tính cá nhân cho m t account nàoể ễ ể ệ ề ộ
đó. Đi u này tăng c ng kh năng ki m soát account, vì khi s l ng accountề ườ ả ể ố ượ
c a h th ng (Local hay Domain) tăng lên thì vi c t ch c này t o s an toànủ ệ ố ệ ổ ứ ạ ự
và d ki m soát h n. ễ ể ơ
Nh ng k h t Account có th t o c h i cho attackerữ ẽ ở ừ ể ạ ơ ộ :
Password:
•Password quá y u (đ dài password quá ng n, các kí t đ n gi n, l y ngàyế ộ ắ ự ơ ả ấ
tháng năm sinh, tên nh ng b phim, đ a danh, nhân v t n i ti ng , đ t choữ ộ ị ậ ổ ế ặ
password).
•Dùng cùng password cho nhi u account. password đ c dán b a bãi lênề ượ ừ
Monitor/Keyboard, ho c l u password vào m t text file không b o v . ặ ư ộ ả ệ
•Chia s password h th ng c a mình cho b n đ ng nghi p… ẽ ệ ố ủ ạ ồ ệ

C p phát đ c quy n: ấ ặ ề
•C p phát đ c quy n Administrator cho các User. ấ ặ ề
•Các services c a h th ng không dùng Service account. ủ ệ ố
•C p phát User right không c n thi t cho account. ấ ầ ế
Vi c s d ng accountệ ử ụ :
•Log-on vào máy v i account Administrators khi thi hành nh ng tác v thôngớ ữ ụ
th ng. ườ
•T o nh ng User account cho phép quy n qu n tr các tài kho n khác. Kích ho tạ ữ ề ả ị ả ạ
nh ng tài kho n không còn đ c s d ng (ví d nhân viên đã ngh vi c, tàiữ ả ượ ử ụ ụ ỉ ệ
kh an v n đ c l u hành trên h th ng..) ỏ ẫ ượ ư ệ ố
Thi t k chính sách t o Password đáp ng b o m t cho Accountế ế ạ ứ ả ậ :
•Chính sách t o password sao cho an toàn th c s là m t trong nh ng y u tạ ự ư ộ ữ ế ố
chính đ b o v tài kho n. Chính sách này bao g m các y u t chính nh sau: ể ả ệ ả ồ ế ố ư
•Th i gian t i đa s d ng password (maximum password age): H n s d ng t iờ ố ử ụ ạ ử ụ ố
đa c a password tr c khi user ph i thay đ i password. Thay đ i password theoủ ướ ả ổ ổ
đ nh kì s giúp tăng c ng an toàn cho tài kho n ị ẽ ườ ả
•Th i gian t i thi u password ph i đ c s d ng tr c khi có th thay đ iờ ố ể ả ượ ử ụ ướ ể ổ
(minimum password age). Admin có th thi t l p th igian này kho ng vài ngày,ể ế ậ ờ ả
tr c khi cho phép user thay đ i password c a h . ướ ổ ủ ọ
•Th c thi password history: S l n các password khác bi t nhau ph i s d ngự ố ầ ệ ả ử ụ
qua, tr c khi quay l i dùng password cũ. S Password history càng cao thì đướ ạ ố ộ
an toàn càng l n. ớ
•Chi u dài password t i thi u (minimum password length) c n ph i đ t. Càngề ố ể ầ ả ặ
dài càng an toàn
•Password ph i đ t yêu c u ph c h p: không ch v đ dài mà còn v đ ph cả ạ ầ ứ ợ ỉ ề ộ ề ộ ứ
h p c a các kí t đ t password (ví d b n có th th y s khác bi t gi aợ ủ ự ặ ụ ạ ể ấ ự ệ ữ
password và P@ssW0rd)
•Khi dùng password ph c h p c n quan tâm: ứ ợ ầ
•Không s d ng h và tên ử ụ ọ
•Ch a ít nh t 6 kí t ứ ấ ự
•Có th đan xen ch hoa,(A..Z) th ng (a..z), và các kí t đ c bi t nh : ể ữ ườ ự ặ ệ ư !@#$
%^&*()

•Account lockout: S b khóa tài kho n trong m t th i gian nh t đ nh, n u nhẽ ị ả ộ ờ ấ ị ế ư
sau m t s l n log-on không thành công vào h th ng. M c đích c a chính sáchộ ố ầ ệ ố ụ ủ
này nh m ngăn ch n các cu c t n công d ng brute force vào account đ dòằ ặ ộ ấ ạ ể
password.
Trên đây là nh ng v n đ c t lõi trong vi c t o và qu n lý Account sao cho an toàn,ữ ấ ề ố ệ ạ ả
nh m đáp ng các yêu c u kh t khe trong chính sách an toàn thông tin c a t ch c vàằ ứ ầ ắ ủ ổ ứ
đ i v i các Security Admin thi t nghĩ v n đ này không nên ch nh mãng ho c th ,ố ớ ế ấ ề ễ ặ ờ ơ
vì đây là “ngõ vào” đ u tiên mà attacker luôn u tiên trong vi c thăm dò, khai thác y uầ ư ệ ế
đi m c a h th ng. ể ủ ệ ố
Chính sách b o m t thông tinả ậ
Glory.com.vn chúng tôi coi tr ng t t c các quy n riêng t c a ng i s d ng. Trongọ ấ ả ề ư ủ ườ ử ụ
m c này s trình bày cách th c chúng tôi s d ng các thông tin b n đã cung c p thôngụ ẽ ứ ử ụ ạ ấ
qua trang web Glory.com.vn. Ph n quy đ nh v s riêng t này có th đ c thay đ iầ ị ề ự ư ể ượ ổ
trong t ng lai. N u có thay đ i, các quy đ nh m i s đ c đăng trên trang web và b nươ ế ổ ị ớ ẽ ượ ạ
có th thay đ i thông tin cá nhân c a b n qua ph n gi i thích d i đây.ể ổ ủ ạ ầ ả ướ
Thông tin cá nhân nào chúng tôi thu th p l i?ậ ạ
Khách vi ng thăm: B n không b yêu c u cung c p thông tin nh n d ng cá nhân khiế ạ ị ầ ấ ậ ạ
vi ng thăm trang web Glory.com.vn. Chúng tôi ch thu th p s d ng các thông tin thôngế ỉ ậ ử ụ
th ng c a khách vi ng thăm mà không ph i là thông tin nh n d ng cá nhân, ví dườ ủ ế ả ậ ạ ụ
nh đ a ch IP n i máy b n s d ng.ư ị ỉ ơ ạ ử ụ
Đăng ký s d ng d ch v t trang web: B n đ c yêu c u cung c p thông tin cá nhânử ụ ị ụ ừ ạ ượ ầ ấ
đ có th s d ng các d ch v chính trên trang web, các thông tin này s đ c hi n thể ể ử ụ ị ụ ẽ ượ ể ị
rõ ràng trên web đ b n có th hoàn thành nó.ể ạ ể
T p tin Cookie: Cookie là nh ng t p tin văn b n nh đ c l u trên c ng máy tínhậ ữ ậ ả ỏ ượ ư ổ ứ
b n t h th ng máy ch đ giúp nh n di n ra máy tính b n. Cookie là t p tin ch đ cạ ừ ệ ố ủ ể ậ ệ ạ ậ ỉ ọ
do máy ch đ t t i đ y và không h th c thi b t kỳ đo n mã nào cũng nh không hủ ặ ạ ấ ề ự ấ ạ ư ề
có virus. Chúng tôi ch s d ng cookie đ nh n ra b n khi b n đang vi ng thăm trangỉ ử ụ ể ậ ạ ạ ế
web, giúp xác đ nh vi c s d ng và ph c v b n t t h n.ị ệ ử ụ ụ ụ ạ ố ơ
Chúng tôi s d ng các thông tin thu th p đ c nh th nào?ử ụ ậ ượ ư ế
Thông tin t trang web: Thông tin b n cung c p khi b n đăng ký tài kho n t iừ ạ ấ ạ ả ạ
Glory.com.vn hay các thông tin b n đi n t i nh ng n i khác trên trang web mà có thạ ề ạ ữ ơ ể
đ c l u tr trên máy ch c a chúng tôi, hay trong m t s tr ng h p, thông tin đ cượ ư ữ ủ ủ ộ ố ườ ợ ượ
l y t t p tin cookie trên máy b n. Thông tin này s đ c s d ng đ hoàn thành vi cấ ừ ậ ạ ẽ ượ ử ụ ể ệ
t ng h p l i các d li u, ch không ph i là thông tin nh n d ng cá nhân nh m m cổ ợ ạ ữ ệ ứ ả ậ ạ ằ ụ

