
Nhận diện các lĩnh vực bảo mật và các công nghệ tiêu biểu trong mỗi lĩnh vực.
Hiểu định nghĩa, các cơ chế DAC, MAC, RBAC và các công nghệ xác thực phổ biến.
Phân biệt packet-filtering, application-level gateway, circuit-level gateway và các mô hình triển khai.
So sánh phát hiện dựa trên chữ ký và bất thường; phân tích ưu nhược điểm từng phương pháp.
Giới thiệu tường lửa
Các loại tường lửa
Các kỹ thuật kiểm soát truy cập
Các hạn chế của tường lửa
Khái niệm kiểm soát truy cập
Các biện pháp kiểm soát truy cập
Một số công nghệ kiểm soát truy cập
Giới thiệu
Phân loại
Các kỹ thuật phát hiện xâm nhập
An toàn thông tin không chỉ bó hẹp trong một lĩnh vực kỹ thuật duy nhất mà trải rộng trên nhiều tầng bảo vệ. Mỗi lĩnh vực sử dụng các công nghệ đặc thù, song tất cả đều hướng đến mục tiêu chung: bảo vệ tính bí mật, toàn vẹn và sẵn dùng của thông tin.

Kiểm soát truy cập là cơ chế đảm bảo rằng chỉ những chủ thể được ủy quyền mới có thể tương tác với tài nguyên hệ thống. Đây là nền tảng bảo vệ đồng thời cả ba thuộc tính cốt lõi:
Một hệ thống kiểm soát truy cập hoàn chỉnh gồm ba dịch vụ phối hợp chặt chẽ trong một quy trình thống nhất:
Xác minh tính chân thực của thông tin nhận dạng. Ví dụ: kiểm tra tài khoản và mật khẩu.
Xác định tài nguyên được phép truy cập dựa trên chính sách và vai trò sau khi xác thực thành công.
Dịch vụ nền tảng. Thêm, bớt, sửa đổi tài khoản và quyền — hỗ trợ cả Xác thực và Trao quyền, không trực tiếp tham gia luồng truy cập nhưng không thể thiếu.
Kiểm soát truy cập (Access Control) là tập hợp các cơ chế nhằm xác định, xác thực và trao quyền cho chủ thể khi truy cập vào tài nguyên hệ thống thông tin. Một hệ thống kiểm soát truy cập hoàn chỉnh bao gồm ba dịch vụ cốt lõi:
Xác minh danh tính của chủ thể: "Bạn là ai?"
Sử dụng mật khẩu, sinh trắc học, chứng chỉ số hoặc token.
Xác định quyền hạn của chủ thể đã được xác thực: "Bạn được làm gì?"
Dựa trên vai trò, chính sách hoặc danh sách quyền cụ thể.
Quản lý vòng đời tài khoản và quyền truy cập: "Ai cấp và thu hồi quyền?"
Gồm tạo tài khoản, gán vai trò, kiểm toán và ghi log.
Ba thành phần này hoạt động tuần tự và bổ sung cho nhau, tạo thành một vòng kiểm soát khép kín. Thiếu bất kỳ thành phần nào đều làm suy yếu toàn bộ hệ thống bảo vệ.
Mỗi yêu cầu truy cập đều trải qua một quy trình tuần tự chặt chẽ. Kết quả cuối cùng — cấp phép hoặc từ chối — phải được ghi lại đầy đủ trong nhật ký hệ thống phục vụ kiểm toán.
Discretionary Access Control (DAC) là cơ chế trong đó chủ sở hữu tài nguyên có toàn quyền quyết định ai được phép truy cập và với mức quyền nào. Mô hình này mang tính linh hoạt cao nhưng phụ thuộc nhiều vào ý thức bảo mật của từng người dùng.
Người dùng A sở hữu thư mục /home/A/documents trên Linux. Người dùng A có thể cấp quyền đọc cho B, quyền đọc/ghi cho C, hoặc không cho ai truy cập cả.
Lệnh: chmod 750 documents
Access Control Matrix (ACM) là cấu trúc dữ liệu hai chiều biểu diễn toàn bộ quyền truy cập của mọi chủ thể lên mọi đối tượng trong hệ thống.

Mô hình ma trận kiểm soát truy cập
Access Control List (ACL) là cách cài đặt thực tế của DAC, trong đó mỗi đối tượng lưu một danh sách các cặp (chủ thể, quyền). Hệ điều hành kiểm tra ACL mỗi khi có yêu cầu truy cập.
Khi Bob gửi yêu cầu đọc file, hệ điều hành duyệt ACL từ trên xuống, tìm thấy mục "Bob: Read" và cho phép thao tác. Nếu Bob yêu cầu ghi, không tìm thấy quyền Write → từ chối.
ACL là phần rút gọn của cột trong ACM, được tổ chức theo từng đối tượng thay vì toàn bộ ma trận, giúp tiết kiệm bộ nhớ và dễ quản lý hơn.

Mô hình danh sách kiểm soát truy cập
Mandatory Access Control (MAC) không để người dùng tự quyết định quyền truy cập. Thay vào đó, hệ thống kiểm soát dựa trên hai cơ sở chính:
Chủ thể chỉ được truy cập đối tượng nếu clearance level ≥ classification label của đối tượng.
Ứng dụng: môi trường quân sự, tình báo, ngân hàng trung ương.

Nguyên tắc "Không đọc lên" (No Read Up)
Chủ thể chỉ được đọc tài liệu có mức phân loại bằng hoặc thấp hơn mức ủy quyền của mình. Trung úy (mức Secret) không thể đọc tài liệu Top Secret của vị tướng.
Nguyên tắc "Không ghi xuống" (No Write Down)
Chủ thể chỉ được ghi vào tài liệu có mức phân loại bằng hoặc cao hơn mức ủy quyền. Vị tướng không thể viết thông tin tuyệt mật vào tài liệu không phân loại — tránh rò rỉ thông tin xuống tầng thấp hơn.
Nguyên lý cốt lõi
Role-Based Access Control (RBAC) không gán quyền trực tiếp cho người dùng mà thông qua vai trò công việc. Người dùng được gán vào một hoặc nhiều vai trò; mỗi vai trò có một tập quyền cụ thể.
Nguyên tắc đặc quyền tối thiểu (Least Privilege): mỗi vai trò chỉ có quyền tối thiểu cần thiết để thực hiện nhiệm vụ.

Kiểm soát truy cập dựa trên luật xác định quyền truy cập thông qua các luật được định nghĩa trước, không phụ thuộc vào danh tính người dùng mà dựa trên các thuộc tính của yêu cầu truy cập.
Các thuộc tính dùng trong luật
Ví dụ luật firewall
Mỗi công nghệ có những ưu thế và hạn chế riêng. Trong thực tế, các hệ thống bảo mật cao thường kết hợp hai hoặc nhiều yếu tố (Multi-Factor Authentication — MFA) để tăng độ tin cậy.
Mật khẩu là yếu tố xác thực phổ biến nhất. Hệ thống không lưu mật khẩu dưới dạng văn bản thô mà lưu giá trị băm (hash). Khi người dùng đăng nhập, hệ thống băm mật khẩu nhập vào và so sánh với giá trị đã lưu.
Các yếu tố quyết định độ an toàn:
Chứng chỉ số khóa công khai (Public Key Certificate) là tài liệu điện tử xác nhận danh tính của một thực thể và gắn danh tính đó với khóa công khai. Một chứng chỉ số bao gồm ba thành phần cốt lõi:
Người dùng nhìn thấy biểu tượng ổ khóa trên trình duyệt, đảm bảo đang giao tiếp với máy chủ ngân hàng thật, không phải máy chủ giả mạo.
Thẻ thông minh (Smartcard) là thẻ nhựa tích hợp vi xử lý và bộ nhớ, có khả năng lưu trữ và xử lý thông tin xác thực mật mã. Xác thực smartcard dựa trên hai yếu tố kết hợp:
Kẻ tấn công phải chiếm hữu cả thẻ và biết PIN mới có thể xâm nhập — mức bảo vệ cao hơn mật khẩu đơn thuần.
Token là thiết bị nhỏ gọn, chuyên dụng cho xác thực. Token có thể hoạt động theo hai cơ chế chính:
Ưu điểm: Mã OTP thay đổi liên tục, không thể tái sử dụng nếu bị đánh cắp.
Hạn chế: Chi phí phát hành và quản lý thiết bị phần cứng; có thể mất/hỏng.
Phổ biến nhất, tích hợp sẵn trong điện thoại và laptop. Độ chính xác cao, xử lý nhanh.
Nhận dạng qua camera, không cần chạm. Dùng trong kiểm soát ra vào, mở khóa điện thoại.
Độ chính xác rất cao, khó giả mạo. Chi phí thiết bị cao, thường dùng trong môi trường bảo mật cao.
Xác thực qua đặc trưng giọng. Nhạy cảm với môi trường ồn ào và có thể bị giả mạo bằng ghi âm.

Tường lửa là gì?
Tường lửa (Firewall) là thiết bị phần cứng hoặc phần mềm đặt tại biên mạng, kiểm soát luồng lưu lượng giữa các vùng mạng có mức tin cậy khác nhau.
Nguyên lý cốt lõi
Firewall chỉ cho phép lưu lượng hợp lệ theo tập luật đi qua. Mọi lưu lượng không khớp với luật được phép mặc định bị từ chối (default deny).

Một tường lửa phần cứng chuyên dụng của Cisco
Tường lửa là hệ thống kiểm soát truy cập mạng hoạt động theo nguyên lý: lọc gói dữ liệu dựa trên tập luật được xây dựng theo chính sách an ninh của tổ chức. Firewall có thể là:
Mỗi gói tin đến đều được kiểm tra theo danh sách luật theo thứ tự ưu tiên. Gói tin khớp luật đầu tiên sẽ được xử lý theo hành động tương ứng (allow/deny).
Internet (không tin cậy)
↓
Firewall (cổng vào mạng)
↓
DMZ (Web, Mail, DNS Server)
↓
Firewall nội bộ
↓
LAN (mạng nội bộ tin cậy)
Phù hợp với mạng quy mô nhỏ. Một firewall duy nhất bảo vệ toàn bộ hệ thống nội bộ.
Phù hợp với tổ chức có dịch vụ công khai (web, mail, DNS).

Tường lửa bảo vệ mạng gia đình hoặc văn phòng nhỏ

Hệ thống tường lửa bảo vệ các máy chủ dịch vụ và máy trạm
Lớp hoạt động: Network Layer (Layer 3)
Kiểm tra từng gói tin dựa trên IP nguồn/đích, cổng và giao thức. Không quan tâm đến trạng thái kết nối hay nội dung.
Ví dụ: Cho phép gói TCP đến cổng 443, chặn tất cả gói ICMP từ bên ngoài.
Lớp hoạt động: Session Layer (Layer 5)
Kiểm tra quá trình bắt tay TCP (three-way handshake) để xác nhận kết nối hợp lệ trước khi cho phép lưu lượng đi qua.
Ví dụ: SOCKS proxy chặn các kết nối chưa hoàn thành handshake.
Lớp hoạt động: Application Layer (Layer 7)
Phân tích cấu trúc và tập lệnh của ứng dụng (HTTP, FTP, SMTP), có thể lọc theo nội dung, URL, từ khóa và lệnh ứng dụng.
Ví dụ: Web proxy chặn URL chứa từ khóa cấm; lọc lệnh FTP PUT từ bên ngoài.



Dựa vào địa chỉ nguồn, đích và các thông số cố định để đánh giá rủi ro.
Kiểm tra toàn bộ nội dung gói dữ liệu, đặc điểm và kênh giao tiếp.
Việc lựa chọn tường lửa phụ thuộc vào quy mô, ngân sách và mức độ phức tạp của môi trường cần bảo vệ.
Xác định loại dịch vụ Internet nào được phép truy cập (vào hoặc ra), dựa trên địa chỉ IP và số cổng (port).
Ví dụ: Chỉ cho phép HTTP (80) và HTTPS (443); chặn FTP (21) từ bên ngoài.
Xác định chiều di chuyển của lưu lượng — vào (inbound) hay ra (outbound) — trước khi cho phép kết nối.
Ví dụ: Cho phép kết nối từ trong ra ngoài, chặn tất cả kết nối từ ngoài vào mạng nội bộ.
Kiểm soát truy cập dựa trên danh tính người dùng đã được xác thực, thường áp dụng cho người dùng nội bộ kết nối từ xa qua VPN.
Ví dụ: Chỉ nhân viên IT mới được SSH vào máy chủ quản trị.
Kiểm soát cách thức sử dụng dịch vụ — lọc thư rác, chặn nội dung độc hại, hạn chế băng thông cho các dịch vụ cụ thể.
Ví dụ: Lọc email chứa file đính kèm .exe; chặn tải phim từ mạng P2P.
Bảng dưới đây minh họa một bộ luật firewall thực tế cho hệ thống có web server, mail server và mạng LAN nội bộ:
Luật được duyệt từ trên xuống theo thứ tự ưu tiên. Luật cuối cùng (default deny) đảm bảo mọi lưu lượng không khớp đều bị từ chối.
IDS (Intrusion Detection System) là hệ thống phần mềm hoặc phần cứng theo dõi và phân tích lưu lượng mạng hoặc hành vi hệ thống nhằm phát hiện các dấu hiệu xâm nhập trái phép, ghi log và gửi cảnh báo.
IPS (Intrusion Prevention System) mở rộng chức năng của IDS bằng cách bổ sung khả năng ngăn chặn tự động khi phát hiện hành vi nguy hiểm.
Intrusion Detection System thiên về vai trò giám sát thụ động: phân tích lưu lượng hoặc hành vi, phát hiện dấu hiệu bất thường và gửi cảnh báo đến quản trị viên để xử lý.
Intrusion Prevention System hoạt động inline trên đường truyền, có khả năng tự động chặn, hủy gói hoặc kết thúc kết nối ngay khi phát hiện hành vi xâm nhập mà không cần sự can thiệp của con người.

Vị trí các hệ thống IDS và IPS trong sơ đồ mạng
NIDS giám sát lưu lượng toàn bộ phân đoạn mạng bằng cách đặt sensor tại các điểm chiến lược (cổng mạng, switch mirror port). Phân tích từng gói tin đi qua.
HIDS giám sát hành vi trên từng máy chủ cụ thể: theo dõi log hệ thống, thay đổi file cấu hình, tiến trình chạy và lệnh thực thi.

Các NIDS được bố trí để giám sát phát hiện xâm nhập tại cổng vào và cho từng phân đoạn mạng

Sử dụng kết hợp NIDS và HIDS để giám sát lưu lượng mạng và các host
Bên cạnh phân loại theo nguồn dữ liệu, IDS/IPS còn được phân loại theo phương pháp phân tích để phát hiện xâm nhập. Có hai hướng chính:
Phát hiện dựa trên chữ ký (Signature-based)
So sánh lưu lượng hoặc hành vi hiện tại với cơ sở dữ liệu các mẫu tấn công đã biết. Hiệu quả cao với tấn công quen thuộc nhưng không phát hiện được tấn công mới (zero-day).
Phát hiện dựa trên bất thường (Anomaly-based)
Xây dựng hồ sơ hành vi bình thường của hệ thống, sau đó cảnh báo khi phát hiện độ lệch đáng kể so với hồ sơ đó. Có thể phát hiện tấn công mới nhưng tỷ lệ cảnh báo sai cao hơn.
Nguyên lý hoạt động
Signature-based detection dựa trên cơ sở dữ liệu các chữ ký tấn công — là các mẫu đặc trưng của hành vi độc hại đã được ghi lại và phân loại. IDS so khớp từng đoạn lưu lượng hoặc sự kiện hệ thống với cơ sở dữ liệu này.
Ví dụ chữ ký đơn giản
Luật Snort phát hiện quét cổng SYN:
alert tcp any any -> $HOME_NET any (flags:S; msg:"SYN Scan Detected"; threshold:type both, track by_src, count 20, seconds 1; sid:1001;)
Lưu đồ giám sát phát hiện tấn công, xâm nhập dựa trên chữ ký
Anomaly-based detection hoạt động theo hai giai đoạn tách biệt: xây dựng hồ sơ hành vi bình thường và sau đó phát hiện độ lệch đáng kể so với hồ sơ đó.

Giá trị entropy của IP nguồn của các gói tin từ lưu lượng hợp pháp (phần giá trị cao, đều) và entropy của IP nguồn của các gói tin từ lưu lượng tấn công DDoS (phần giá trị thấp)
Trong lưu lượng bình thường, IP nguồn rất đa dạng → entropy cao (~3.5–4.0 bits). Khi xảy ra tấn công DDoS từ ít nguồn (botnet tập trung), IP nguồn lặp lại liên tục → entropy giảm đột ngột xuống gần 0.
Hệ thống anomaly-based IDS phát hiện sự sụt giảm entropy đột biến tại T5 và phát cảnh báo DDoS ngay cả khi đây là loại tấn công chưa có trong cơ sở dữ liệu chữ ký.
Chương 4. Các kỹ thuật và công nghệ đảm bảo an toàn thông tin