ĐẠI HỌC QUỐC GIA HÀ NỘI
TRƯỜNG ĐẠI HỌC CÔNG NGHỆ
----------
Đỗ Hồng Giang
Nghiên cứu phát triển dịch vụ quản lý quy trình nghiệp vụ
đánh giá, quản lý rủi ro an toàn thông tin
LUẬN VĂN THẠC SỸ
Ngành: Hệ thống thông tin
HÀ NỘI 10/2021
ĐẠI HỌC QUỐC GIA HÀ NỘI
TRƯỜNG ĐẠI HỌC CÔNG NGHỆ
----------
Đỗ Hồng Giang
Nghiên cứu phát triển dịch vụ quản lý quy trình nghiệp vụ
đánh giá, quản lý rủi ro an toàn thông tin
LUẬN VĂN THẠC SỸ
Ngành: Hệ thống thông tin
Cán bộ hướng dẫn: TS. Phùng Văn Ổn
HÀ NỘI - 10/2021
1
LỜI CAM ĐOAN
Tôi cam đoan bài luận văn toàn bộ kết quả quá trình nghiên cứu của nhân tôi. Quá
trình xây dựng nội dung của luận văn này tôi đã dựa vào thành quả nghiên cứu và có tham khảo
dùng các tài liệu, thông tin thu thập được trên những trang tạp ccác trang web theo
danh mục tài liệu tham khảo. Tất cả tài liệu tham khảo cho luận văn được liệt kê có xuất xứ
ràng, công khai và được trích dẫn hợp pháp.
Tôi sẽ hoàn toàn chịu trách nhiệm, các hình thức kỷ luật theo quy định về lời cam đoan
của mình cho luận văn này.
Hà Nội, tháng 10/2021
Tác giả luận văn
Đỗ Hồng Giang
2
LI CẢM ƠN
Học viên xin chân thành cảm ơn các Thầy Khoa Công nghệ thông tin, các Anh Chị
cán bộ Phòng Đào tạo Sau đại học Trường Đại học Công nghệ - Đại học Quốc gia Nội đã
tạo điều kiện thuận lợi cho tôi trong thời gian học tập tại Trường và nghiên cứu luận văn.
Học viên xin chân thành cảm ơn Tiến sỹ Phùng Văn Ổn, thầy người đã trực tiếp và
luôn tận tình hướng dẫn, định hướng nghiên cứu cho luận văn, luôn tạo động lực cho học viên
cố gắng hoàn thành luận văn.
Tôi chân thành cảm ơn các anh chị quản lý, đồng nghiệp gia đình đã luôn khuyến
khích, sát cánh và tạo điều kiện giúp học viên có thời gian học tập và nghiên cứu để tôi được
kết quả như ngày hôm nay.
Tác giả luận văn
Đỗ Hồng Giang
3
Mc lc
LỜI CAM ĐOAN ..................................................................................................................... 1
LI CẢM ƠN ........................................................................................................................... 2
Mc lc ...................................................................................................................................... 3
Danh mc t viết tt ................................................................................................................. 5
Danh mc hình v ..................................................................................................................... 6
M ĐẦU .................................................................................................................................... 8
Chương 1. Nghiên cu mt s tiêu chun, quy trình quản lý, đánh giá rủi ro an toàn
thông tin 9
1.1 Nghiên cu tiêu chun quản lý, đánh giá rủi ro an toàn thông tin ISO/IEC 27005:2011 . 9
1.1.1. Khái quát ............................................................................................................. 9
1.1.2. Thiết lp bi cnh ............................................................................................. 10
1.1.3. Đánh giá rủi ro an toàn thông tin .................................................................... 14
1.1.4. X lý ri ro an toàn thông tin .......................................................................... 23
1.2 Nghiên cu tiêu chun quản lý, đánh giá rủi ro an toàn thông tin NIST SP 800-39r1 ... 25
Chương 2. Nghiên cu mt s phương pháp, kỹ thuật đánh giá rủi ro an toàn thông tin
30
2.1. Phương pháp đánh giá rủi ro an toàn thông tin CVSS ............................................... 30
2.1.1. Gii thiu ........................................................................................................... 30
2.1.2. S liệu Cơ sở (Base Metrics) ............................................................................ 32
2.1.3. S liu Tm thi ................................................................................................ 37
2.1.4. S liệu Môi trường ............................................................................................ 39
2.1.5. Thang đánh giá mức độ nghiêm trọng định tính ........................................... 41
2.1.6. Thut toán tính CVSS v3.1 .............................................................................. 43
2.2. Phương pháp đánh giá rủi ro an toàn thông tin OWASP ........................................... 46
2.2.1. Tiếp cn ............................................................................................................. 46
Chương 3. Xây dng dch v qun lý quy trình nghip v đánh giá, quản lý ri ro an
toàn thông tin .......................................................................................................................... 54
3.1. Các yêu cu và công c phát trin ............................................................................. 54
3.2. Đề xut. ...................................................................................................................... 54
3.2.1. Đề xut quy trình quản lý, đánh giá rủi ro cho các h thng thông tin .................. 54
3.2.1.1. Quy trình tng th da trên tiêu chun ISO ........................................................ 54
3.2.1.2. Quy trình chi tiết ................................................................................................. 55
3.2.1.3. Thc hiện đánh giá ............................................................................................. 56
3.2.1.4. X lý ri ro ......................................................................................................... 56
3.2.2. Đề xut áp dụng phương pháp đánh giá, quản lý ri ro an toàn h thng thông tin
57
3.2.2.1. Mục đích ............................................................................................................. 57
3.2.2.2. Ci tiến ................................................................................................................ 57
3.2.2.2.1. Cách đánh trọng s ............................................................................................. 57