SlideShare a Scribd company logo
4
Most read
18
Most read
20
Most read
AN TOÀN VÀ BẢO MẬT TRONG
ĐIỆN TOÁN ĐÁM MÂY
CHƯƠNG 6
Ảo hóa và điện toán đám mây 1
Chuyện gì xảy ra trên đó?
Ảo hóa và điện toán đám mây 2
Trust?
Ảo hóa và điện toán đám mây 3
Trust?
Ảo hóa và điện toán đám mây 4
NỘI DUNG
• Các vấn đề an toàn và bảo mật (ATBM) trong điện toán đám
mây
• Một số phương pháp đảm bảo an toàn cho dịch vụ đám mây
Ảo hóa và điện toán đám mây 5
Các vấn đề an toàn và bảo mật (ATBM) trong
điện toán đám mây
1. Một số lỗ hổng ATBM trong các hệ thống đám mây
2. Nguy cơ ATBM trong các hệ thống đám mây
3. ATBM trên các tầng dịch vụ đám mây
4. ATBM trên các mô hình triển khai điện toán đám mây
Ảo hóa và điện toán đám mây 6
Một số lỗ hổng ATBM trong các hệ thống
đám mây
Ảo hóa và điện toán đám mây 7
Một số lỗ hổng ATBM trong các hệ thống đám mây
Ảo hóa và điện toán đám mây 8
• SQL injection: là một kỹ thuật chèn mã được sử
dụng để tấn công các ứng dụng hướng dữ liệu,
trong đó các câu lệnh SQL độc hại được chèn vào
một trường nhập để thực thi.
• Cross-Site Scripting (XSS): là một đoạn mã độc
được hacker chèn vào web để thực thi chúng ở phía
Client.
• Cross-Site Request Forgery (CSRF): là một loại
tấn công buộc người dùng cuối thực hiện các hành
động không mong muốn trên ứng dụng web mà họ
hiện đang được xác thực.
Một số lỗ hổng ATBM trong các hệ thống đám mây
Ảo hóa và điện toán đám mây 9
• Time of Check To Time of Use (TOCTTOU): là
một loại lỗi phần mềm do tranh đoạt điều khiển liên
quan đến việc kiểm tra trạng thái của một phần hệ
thống và việc sử dụng kết quả của việc kiểm tra đó.
• Rootkit: là một tập hợp các phần mềm máy tính
độc hại, được thiết kế để cho phép truy cập vào một
máy tính.
• Buffer overflow: tràn bộ đệm
• Hypervisor vulnerabilities: lỗ hổng hypervisor,
nhược điểm, yếu điểm
• Trojans: là phần mềm độc hại đánh lừa người dùng
về mục đích thực sự của nó. (Thuật ngữ này có
nguồn gốc từ câu chuyện Hy Lạp cổ đại về Con
ngựa thành Troy lừa đảo dẫn đến sự sụp đổ của
thành phố Troy.)
Nguy cơ ATBM trong các
hệ thống đám mây
Ảo hóa và điện toán đám mây 10
• Rò rỉ dữ liệu
• Mất mát dữ liệu
• Bị đánh cắp tài khoản hoặc thất
thoát dịch vụ
• Giao diện và API không an toàn
• Từ chối dịch vụ
• Nguy cơ từ bên trong
• Sự lạm dụng dịch vụ đám mây
• Khảo sát không đầy đủ
• Lỗ hổng trong các công nghệ sử
dụng chung
ATBM trên các tầng dịch vụ đám mây
Ảo hóa và điện toán đám mây 11
ATBM trên các tầng dịch vụ đám mây
Càng sử dụng mức
dịch vụ bên dưới
từ nhà cung cấp,
thì người dùng
càng chịu trách
nhiệm về mặt
chiến thuật trong
việc triển khai và
quản lý.
Ảo hóa và điện toán đám mây 12
ATBM trên các tầng dịch vụ đám mây
• IaaS
Ảo hóa và điện toán đám mây 13
ATBM trên các tầng dịch vụ đám mây
• PaaS
Ảo hóa và điện toán đám mây 14
ATBM trên các tầng dịch vụ đám mây
• SaaS
Ảo hóa và điện toán đám mây 15
ATBM trên các mô hình triển khai điện toán đám mây
Ảo hóa và điện toán đám mây 16
• On-Premise defined: a solution hosted in-house and usually supported by a third-party.
• Off-Premise defined: a solution hosted by a third-party and usually supported by a different
third-party.
Một số phương pháp đảm bảo an toàn cho dịch vụ đám mây
Ảo hóa và điện toán đám mây 17
• Payment Card
Industry Data Security
Standard (PCI DSS):
yêu cầu đảm bảo xủ lý
về thanh toán
• HIPAA: tập tiêu chuẩn
bảo vệ dữ liệu nhạy
cảm
• Gramm-Leach-Bliley
Act (GLB Act or
GLBA): tiêu chuẩn bảo
vệ thông tin khách
hàng
• SOX (Sarbanes-Oxley
Act): cung cấp bằng
chứng về báo cáo tài
chính chính xác
Một số phương pháp đảm bảo an toàn cho dịch vụ đám mây
Ảo hóa và điện toán đám mây 18
• The Cloud Security Alliance’s
13 Critical Areas Of Focus
for Cloud:
www.cloudsecurityalliance.org
1. Architecture & Framework
Governing the Cloud Operating the Cloud
2. Governance & Risk Mgmt 8. Traditional BCM, DR
3. Legal Issues: Contracts and
Electronic Discovery
9. Datacenter Operations
5. Compliance & Audit 10. Incident Response
6. Information Management &
Data Security
11. Application Security
7. Portability & Interoperability 12. Encryption & Key Mgmt
13. Identity & Access Mgmt
Các lĩnh vực được chia thành hai
loại lớn: quản trị đám mây và hoạt
động đám mây.
• Governing the Cloud: giải quyết
các vấn đề chiến lược và chính
sách trong môi trường điện toán
đám mây
• Operating the Cloud: tập trung
vào chiến lược bảo mật hơn và
triển khai kiến trúc.
Hoạt động
• Tìm hiểu các dịch vụ cung cấp bảo mật điện toán
đám mây:
• https://www.mcafee.com/
• https://www.ciphercloud.com/
• https://www.zscaler.com/
• https://www.netskope.com/
• https://www.okta.com/
• https://www.centrify.com/
• Yêu cầu:
• Chọn 1 nhà cung cấp bảo mật trong danh sách trên
• Tìm hiểu các chức năng chính và sản phẩm của họ, ghi
lại trong Googles Docs được chia sẻ bởi GV
• Đăng ký và sử dụng thử dịch vụ (nếu cho dùng thử
hoặc free). Sau đó ghi lại kết quả sử dụng vào Googles
Docs
Ảo hóa và điện toán đám mây 19
HỎI ĐÁP
Ảo hóa và điện toán đám mây 20

More Related Content

PDF
Tổng quan điện toán đám mây
PhamTuanKhiem
 
PDF
Báo cáo phân tích thiết kế mạng
jackjohn45
 
PDF
Lưu trữ và xử lý dữ liệu trong điện toán đám mây
PhamTuanKhiem
 
PDF
Tìm hiểu về điện toán đám mây
Tam Pham Minh
 
PDF
Mô hình điện toán đám mây
PhamTuanKhiem
 
PDF
BÁO CÁO ĐỒ ÁN MÔN HỌC ĐIỆN TOÁN ĐÁM MÂY ĐỀ TÀI: TÌM HIỂU VÀ SỬ DỤNG AMAZON WE...
nataliej4
 
PPTX
Slide An toàn mạng nâng cao PTIT
NguynMinh294
 
DOC
Đề tài: Tìm hiểu công cụ quản trị mạng Solawinds Toolset 10.7 - Gửi miễn phí ...
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
Tổng quan điện toán đám mây
PhamTuanKhiem
 
Báo cáo phân tích thiết kế mạng
jackjohn45
 
Lưu trữ và xử lý dữ liệu trong điện toán đám mây
PhamTuanKhiem
 
Tìm hiểu về điện toán đám mây
Tam Pham Minh
 
Mô hình điện toán đám mây
PhamTuanKhiem
 
BÁO CÁO ĐỒ ÁN MÔN HỌC ĐIỆN TOÁN ĐÁM MÂY ĐỀ TÀI: TÌM HIỂU VÀ SỬ DỤNG AMAZON WE...
nataliej4
 
Slide An toàn mạng nâng cao PTIT
NguynMinh294
 
Đề tài: Tìm hiểu công cụ quản trị mạng Solawinds Toolset 10.7 - Gửi miễn phí ...
Dịch vụ viết bài trọn gói ZALO: 0909232620
 

What's hot (20)

PDF
BÀI GIẢNG THIẾT KẾ, XÂY DỰNG MẠNG_10433312092019
TiLiu5
 
PDF
Đề tài: Xây Dựng Chương Trình Quản Lý Nhà Hàng Coffee SEN
Dịch vụ viết bài trọn gói ZALO 0917193864
 
PPTX
Tổng quan về an toàn và bảo mật thông tin
Nguyen Thi Lan Phuong
 
DOC
Đề tài: Thiết kế hệ thống mạng cho một công ty, HOT, 9đ
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
DOCX
Danh Sách 200 Đề Tài Luận Văn An Ninh Mạng, Hay Nhất.docx
Dịch vụ viết thuê đề tài trọn gói ☎☎☎ Liên hệ ZALO/TELE: 0973.287.149 👍👍
 
PDF
Luận văn: Nhận dạng và phân loại hoa quả trong ảnh màu, HAY
Dịch vụ viết bài trọn gói ZALO 0917193864
 
PDF
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Popping Khiem - Funky Dance Crew PTIT
 
PDF
Phân tích thiết kế hệ thống của hàng bán điện thoại di động
Nguyễn Danh Thanh
 
PDF
Ảo hóa
PhamTuanKhiem
 
DOC
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
PDF
An toan thong tin
Trung Quan
 
DOC
Các giao thức sử dụng trong các lớp của mô hình osi
UDCNTT
 
PPT
Điện toán đám mây
viettruong865
 
DOCX
200 đề tài luận văn thạc sĩ an ninh mạng. HAY
Dịch vụ viết thuê Khóa Luận - ZALO 0932091562
 
PPT
Xây dựng hệ thống mạng cho Công Ty Cổ Phần Trường Tân trên nền tảng server 2008
laonap166
 
DOC
Đề tài: Xây dựng website bán hàng trực tuyến, HAY
Dịch vụ viết thuê Khóa Luận - ZALO 0932091562
 
PDF
Giáo trình mạng máy tính PTIT
NguynMinh294
 
DOC
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
Thịt Xốt Cà Chua
 
DOC
Xây dựng hệ thống mạng cho Công Ty Cổ Phần Trường Tân trên nền tảng server 2008
laonap166
 
PPTX
Tổng quan về DoS - DDoS - DRDoS
Thieu Mao
 
BÀI GIẢNG THIẾT KẾ, XÂY DỰNG MẠNG_10433312092019
TiLiu5
 
Đề tài: Xây Dựng Chương Trình Quản Lý Nhà Hàng Coffee SEN
Dịch vụ viết bài trọn gói ZALO 0917193864
 
Tổng quan về an toàn và bảo mật thông tin
Nguyen Thi Lan Phuong
 
Đề tài: Thiết kế hệ thống mạng cho một công ty, HOT, 9đ
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
Danh Sách 200 Đề Tài Luận Văn An Ninh Mạng, Hay Nhất.docx
Dịch vụ viết thuê đề tài trọn gói ☎☎☎ Liên hệ ZALO/TELE: 0973.287.149 👍👍
 
Luận văn: Nhận dạng và phân loại hoa quả trong ảnh màu, HAY
Dịch vụ viết bài trọn gói ZALO 0917193864
 
Bài tập lớn Phát triển phần mềm hướng dịch vụ PTIT
Popping Khiem - Funky Dance Crew PTIT
 
Phân tích thiết kế hệ thống của hàng bán điện thoại di động
Nguyễn Danh Thanh
 
Ảo hóa
PhamTuanKhiem
 
Đề tài: Thiết kế hệ thống mạng máy tính, HAY, 9đ - tải qua zalo=> 0909232620
Dịch vụ viết bài trọn gói ZALO: 0909232620
 
An toan thong tin
Trung Quan
 
Các giao thức sử dụng trong các lớp của mô hình osi
UDCNTT
 
Điện toán đám mây
viettruong865
 
200 đề tài luận văn thạc sĩ an ninh mạng. HAY
Dịch vụ viết thuê Khóa Luận - ZALO 0932091562
 
Xây dựng hệ thống mạng cho Công Ty Cổ Phần Trường Tân trên nền tảng server 2008
laonap166
 
Đề tài: Xây dựng website bán hàng trực tuyến, HAY
Dịch vụ viết thuê Khóa Luận - ZALO 0932091562
 
Giáo trình mạng máy tính PTIT
NguynMinh294
 
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
Thịt Xốt Cà Chua
 
Xây dựng hệ thống mạng cho Công Ty Cổ Phần Trường Tân trên nền tảng server 2008
laonap166
 
Tổng quan về DoS - DDoS - DRDoS
Thieu Mao
 
Ad

Similar to An toàn và bảo mật trong điện toán đám mây (20)

PDF
05 tran cao de(39-46)
Duy Hoang Nguyen
 
DOCX
dien-toan-dam-may-tieu-luan.docx
KhcTng1
 
PPTX
Dien toan dam may Dien toan dam may Dien toan dam may
diepcantorusvn
 
PDF
TOP 9 Dịch Vụ Điện Toán Đám Mây Tốt Nhất 2025
FPTCloud
 
PPT
Điên toán đám mây
Tue Nguyen Dinh
 
PPTX
Bai giang dien toan dam may Hoc vien cong nghe buu chinh vien thong
XStorm
 
PPTX
Bao cao thực tập Điện toán đám mây
Văn Ân Phạm
 
PPTX
Bao cao thuc tap - Điện toán đám mây
Van Pham
 
PPT
Azure cơ bản Azure cơ bản Azure cơ bản Azure cơ bản
bbaa50
 
PDF
Chuong3. Cac dich vu dien toan dam may.pdf
ChimTrungHu
 
PPTX
Cloud computing
0011001178988
 
PPTX
Lương Trung Thành - Cloud Control Matrix
Security Bootcamp
 
PPT
Baocao ltm
ptlong96
 
PPTX
Cloud Control Matrix v3 - Security Bootcamp 2016
Luong Trung Thanh
 
PPTX
Cac hang noi tieng Cac hang noi tieng Cac hang noi tieng
diepcantorusvn
 
PDF
Gioithieu cloud computing-phienbannhap
Vietnam Open Infrastructure User Group
 
PPTX
Phan mem nhu mot dich vu tren dien toan dam may
diepcantorusvn
 
PDF
Luận văn Nghiên cứu cơ chế chia sẻ tài nguyên máy áo trong điện toán đám mây
lop11vn
 
DOCX
ÔN TẬP CUỐI KÌ MÔN ĐIỆN TOÁN ĐÁM MÂY.docx
ChLm11
 
PPTX
Academy_Lab_Projects_Showcase_template.pptx
dangnhat04122005
 
05 tran cao de(39-46)
Duy Hoang Nguyen
 
dien-toan-dam-may-tieu-luan.docx
KhcTng1
 
Dien toan dam may Dien toan dam may Dien toan dam may
diepcantorusvn
 
TOP 9 Dịch Vụ Điện Toán Đám Mây Tốt Nhất 2025
FPTCloud
 
Điên toán đám mây
Tue Nguyen Dinh
 
Bai giang dien toan dam may Hoc vien cong nghe buu chinh vien thong
XStorm
 
Bao cao thực tập Điện toán đám mây
Văn Ân Phạm
 
Bao cao thuc tap - Điện toán đám mây
Van Pham
 
Azure cơ bản Azure cơ bản Azure cơ bản Azure cơ bản
bbaa50
 
Chuong3. Cac dich vu dien toan dam may.pdf
ChimTrungHu
 
Cloud computing
0011001178988
 
Lương Trung Thành - Cloud Control Matrix
Security Bootcamp
 
Baocao ltm
ptlong96
 
Cloud Control Matrix v3 - Security Bootcamp 2016
Luong Trung Thanh
 
Cac hang noi tieng Cac hang noi tieng Cac hang noi tieng
diepcantorusvn
 
Gioithieu cloud computing-phienbannhap
Vietnam Open Infrastructure User Group
 
Phan mem nhu mot dich vu tren dien toan dam may
diepcantorusvn
 
Luận văn Nghiên cứu cơ chế chia sẻ tài nguyên máy áo trong điện toán đám mây
lop11vn
 
ÔN TẬP CUỐI KÌ MÔN ĐIỆN TOÁN ĐÁM MÂY.docx
ChLm11
 
Academy_Lab_Projects_Showcase_template.pptx
dangnhat04122005
 
Ad

More from PhamTuanKhiem (8)

PDF
Sử dụng dịch vụ điện toán đám mây
PhamTuanKhiem
 
PDF
Thực hành Ma trận
PhamTuanKhiem
 
PDF
Thực hành Mảng 1 chiều trong C
PhamTuanKhiem
 
PDF
Thực hành Hàm trong ngôn ngữ C
PhamTuanKhiem
 
PPTX
Cấu trúc rẽ nhánh trong C
PhamTuanKhiem
 
PPTX
Phân biện TCP và UDP
PhamTuanKhiem
 
PPTX
Cấu trúc hệ điều hành
PhamTuanKhiem
 
PPTX
Tổng quan về Hệ điều hành
PhamTuanKhiem
 
Sử dụng dịch vụ điện toán đám mây
PhamTuanKhiem
 
Thực hành Ma trận
PhamTuanKhiem
 
Thực hành Mảng 1 chiều trong C
PhamTuanKhiem
 
Thực hành Hàm trong ngôn ngữ C
PhamTuanKhiem
 
Cấu trúc rẽ nhánh trong C
PhamTuanKhiem
 
Phân biện TCP và UDP
PhamTuanKhiem
 
Cấu trúc hệ điều hành
PhamTuanKhiem
 
Tổng quan về Hệ điều hành
PhamTuanKhiem
 

Recently uploaded (20)

DOCX
TU_TUONG_HOCHIMINH.docx lịch sử đảng 2025
HngL152220
 
PDF
Sáng kiến Một số biện pháp khai thác phần mềm MozaBook trong dạy học hình học...
Nguyen Thanh Tu Collection
 
PPTX
Buổi 2 - Thiết kế giao diện người dùng - Đại học Công nghệ Thông tin
ngoanhtun3010
 
PDF
BÀI GIẢNG ĐIỆN TỬ POWERPOINT THEO LESSON TIẾNG ANH 9 - HK1 - NĂM 2026 - GLOBA...
Nguyen Thanh Tu Collection
 
PDF
BÀI TẬP BỔ TRỢ TIẾNG ANH I-LEARN SMART WORLD LỚP 10 BÁM SÁT NỘI DUNG SGK - PH...
Nguyen Thanh Tu Collection
 
PDF
GIÁO ÁN TIN HỌC 12 CÁNH DIỀU - ĐỊNH HƯỚNG KHOA HỌC MÁY TÍNH (CS) THEO CÔNG VĂ...
Nguyen Thanh Tu Collection
 
PPTX
F-Hacker2025F-Hacker2025F-Hacker2025F-Hacker2025
user201002adobe
 
PPTX
Slide CNXH - Chương 1 - Chủ nghĩa xã hội khoa học
NguyenHungDuc
 
PDF
GIÁO ÁN TIN HỌC 12 CHÂN TRỜI SÁNG TẠO - ĐỊNH HƯỚNG TIN HỌC ỨNG DỤNG (ICT) THE...
Nguyen Thanh Tu Collection
 
PPTX
Công nghiệp hóa và hiện đại hóa ở việt nam
daqtheedgelord
 
DOC
Bài 12-II.doc...............................
FreePlayer1
 
PDF
Cơ sở lý luận về các phương thức thanh toán quốc tế.pdf
joinason777
 
PDF
CHUYÊN ĐỀ DẠNG BÀI LUYỆN THI TỐT NGHIỆP THPT 2025 - TIẾNG ANH (FORMAT 18-10 B...
Nguyen Thanh Tu Collection
 
PPTX
BPH.tang sinh lanh tinh tuyen tien lietpptx
ngvutrieuvy
 
PPT
Bài giảng Quản trị sản xuất - Chương 3_ Bố trí sản xuất (download tai tailieu...
tran thi thu hang
 
PDF
GIÁO ÁN TIN HỌC 12 CÁNH DIỀU - ĐỊNH HƯỚNG TIN HỌC ỨNG DỤNG (ICT) THEO CÔNG VĂ...
Nguyen Thanh Tu Collection
 
DOCX
An toàn giao thông cho nụ cười ngày mai.docx
lamluanvan.net Viết thuê luận văn
 
PDF
Các yếu tố ảnh hưởng đến động lực làm việc của người lao động tại công ty Phư...
joinason777
 
PDF
Giấy báo nhập học mới năm 2024. Dành cho sinh viên
vodaihong
 
DOCX
lịch sử đảng 2025 lịch sử đảng 2025 lịch sử đảng 2025
HngL152220
 
TU_TUONG_HOCHIMINH.docx lịch sử đảng 2025
HngL152220
 
Sáng kiến Một số biện pháp khai thác phần mềm MozaBook trong dạy học hình học...
Nguyen Thanh Tu Collection
 
Buổi 2 - Thiết kế giao diện người dùng - Đại học Công nghệ Thông tin
ngoanhtun3010
 
BÀI GIẢNG ĐIỆN TỬ POWERPOINT THEO LESSON TIẾNG ANH 9 - HK1 - NĂM 2026 - GLOBA...
Nguyen Thanh Tu Collection
 
BÀI TẬP BỔ TRỢ TIẾNG ANH I-LEARN SMART WORLD LỚP 10 BÁM SÁT NỘI DUNG SGK - PH...
Nguyen Thanh Tu Collection
 
GIÁO ÁN TIN HỌC 12 CÁNH DIỀU - ĐỊNH HƯỚNG KHOA HỌC MÁY TÍNH (CS) THEO CÔNG VĂ...
Nguyen Thanh Tu Collection
 
F-Hacker2025F-Hacker2025F-Hacker2025F-Hacker2025
user201002adobe
 
Slide CNXH - Chương 1 - Chủ nghĩa xã hội khoa học
NguyenHungDuc
 
GIÁO ÁN TIN HỌC 12 CHÂN TRỜI SÁNG TẠO - ĐỊNH HƯỚNG TIN HỌC ỨNG DỤNG (ICT) THE...
Nguyen Thanh Tu Collection
 
Công nghiệp hóa và hiện đại hóa ở việt nam
daqtheedgelord
 
Bài 12-II.doc...............................
FreePlayer1
 
Cơ sở lý luận về các phương thức thanh toán quốc tế.pdf
joinason777
 
CHUYÊN ĐỀ DẠNG BÀI LUYỆN THI TỐT NGHIỆP THPT 2025 - TIẾNG ANH (FORMAT 18-10 B...
Nguyen Thanh Tu Collection
 
BPH.tang sinh lanh tinh tuyen tien lietpptx
ngvutrieuvy
 
Bài giảng Quản trị sản xuất - Chương 3_ Bố trí sản xuất (download tai tailieu...
tran thi thu hang
 
GIÁO ÁN TIN HỌC 12 CÁNH DIỀU - ĐỊNH HƯỚNG TIN HỌC ỨNG DỤNG (ICT) THEO CÔNG VĂ...
Nguyen Thanh Tu Collection
 
An toàn giao thông cho nụ cười ngày mai.docx
lamluanvan.net Viết thuê luận văn
 
Các yếu tố ảnh hưởng đến động lực làm việc của người lao động tại công ty Phư...
joinason777
 
Giấy báo nhập học mới năm 2024. Dành cho sinh viên
vodaihong
 
lịch sử đảng 2025 lịch sử đảng 2025 lịch sử đảng 2025
HngL152220
 

An toàn và bảo mật trong điện toán đám mây

  • 1. AN TOÀN VÀ BẢO MẬT TRONG ĐIỆN TOÁN ĐÁM MÂY CHƯƠNG 6 Ảo hóa và điện toán đám mây 1
  • 2. Chuyện gì xảy ra trên đó? Ảo hóa và điện toán đám mây 2
  • 3. Trust? Ảo hóa và điện toán đám mây 3
  • 4. Trust? Ảo hóa và điện toán đám mây 4
  • 5. NỘI DUNG • Các vấn đề an toàn và bảo mật (ATBM) trong điện toán đám mây • Một số phương pháp đảm bảo an toàn cho dịch vụ đám mây Ảo hóa và điện toán đám mây 5
  • 6. Các vấn đề an toàn và bảo mật (ATBM) trong điện toán đám mây 1. Một số lỗ hổng ATBM trong các hệ thống đám mây 2. Nguy cơ ATBM trong các hệ thống đám mây 3. ATBM trên các tầng dịch vụ đám mây 4. ATBM trên các mô hình triển khai điện toán đám mây Ảo hóa và điện toán đám mây 6
  • 7. Một số lỗ hổng ATBM trong các hệ thống đám mây Ảo hóa và điện toán đám mây 7
  • 8. Một số lỗ hổng ATBM trong các hệ thống đám mây Ảo hóa và điện toán đám mây 8 • SQL injection: là một kỹ thuật chèn mã được sử dụng để tấn công các ứng dụng hướng dữ liệu, trong đó các câu lệnh SQL độc hại được chèn vào một trường nhập để thực thi. • Cross-Site Scripting (XSS): là một đoạn mã độc được hacker chèn vào web để thực thi chúng ở phía Client. • Cross-Site Request Forgery (CSRF): là một loại tấn công buộc người dùng cuối thực hiện các hành động không mong muốn trên ứng dụng web mà họ hiện đang được xác thực.
  • 9. Một số lỗ hổng ATBM trong các hệ thống đám mây Ảo hóa và điện toán đám mây 9 • Time of Check To Time of Use (TOCTTOU): là một loại lỗi phần mềm do tranh đoạt điều khiển liên quan đến việc kiểm tra trạng thái của một phần hệ thống và việc sử dụng kết quả của việc kiểm tra đó. • Rootkit: là một tập hợp các phần mềm máy tính độc hại, được thiết kế để cho phép truy cập vào một máy tính. • Buffer overflow: tràn bộ đệm • Hypervisor vulnerabilities: lỗ hổng hypervisor, nhược điểm, yếu điểm • Trojans: là phần mềm độc hại đánh lừa người dùng về mục đích thực sự của nó. (Thuật ngữ này có nguồn gốc từ câu chuyện Hy Lạp cổ đại về Con ngựa thành Troy lừa đảo dẫn đến sự sụp đổ của thành phố Troy.)
  • 10. Nguy cơ ATBM trong các hệ thống đám mây Ảo hóa và điện toán đám mây 10 • Rò rỉ dữ liệu • Mất mát dữ liệu • Bị đánh cắp tài khoản hoặc thất thoát dịch vụ • Giao diện và API không an toàn • Từ chối dịch vụ • Nguy cơ từ bên trong • Sự lạm dụng dịch vụ đám mây • Khảo sát không đầy đủ • Lỗ hổng trong các công nghệ sử dụng chung
  • 11. ATBM trên các tầng dịch vụ đám mây Ảo hóa và điện toán đám mây 11
  • 12. ATBM trên các tầng dịch vụ đám mây Càng sử dụng mức dịch vụ bên dưới từ nhà cung cấp, thì người dùng càng chịu trách nhiệm về mặt chiến thuật trong việc triển khai và quản lý. Ảo hóa và điện toán đám mây 12
  • 13. ATBM trên các tầng dịch vụ đám mây • IaaS Ảo hóa và điện toán đám mây 13
  • 14. ATBM trên các tầng dịch vụ đám mây • PaaS Ảo hóa và điện toán đám mây 14
  • 15. ATBM trên các tầng dịch vụ đám mây • SaaS Ảo hóa và điện toán đám mây 15
  • 16. ATBM trên các mô hình triển khai điện toán đám mây Ảo hóa và điện toán đám mây 16 • On-Premise defined: a solution hosted in-house and usually supported by a third-party. • Off-Premise defined: a solution hosted by a third-party and usually supported by a different third-party.
  • 17. Một số phương pháp đảm bảo an toàn cho dịch vụ đám mây Ảo hóa và điện toán đám mây 17 • Payment Card Industry Data Security Standard (PCI DSS): yêu cầu đảm bảo xủ lý về thanh toán • HIPAA: tập tiêu chuẩn bảo vệ dữ liệu nhạy cảm • Gramm-Leach-Bliley Act (GLB Act or GLBA): tiêu chuẩn bảo vệ thông tin khách hàng • SOX (Sarbanes-Oxley Act): cung cấp bằng chứng về báo cáo tài chính chính xác
  • 18. Một số phương pháp đảm bảo an toàn cho dịch vụ đám mây Ảo hóa và điện toán đám mây 18 • The Cloud Security Alliance’s 13 Critical Areas Of Focus for Cloud: www.cloudsecurityalliance.org 1. Architecture & Framework Governing the Cloud Operating the Cloud 2. Governance & Risk Mgmt 8. Traditional BCM, DR 3. Legal Issues: Contracts and Electronic Discovery 9. Datacenter Operations 5. Compliance & Audit 10. Incident Response 6. Information Management & Data Security 11. Application Security 7. Portability & Interoperability 12. Encryption & Key Mgmt 13. Identity & Access Mgmt Các lĩnh vực được chia thành hai loại lớn: quản trị đám mây và hoạt động đám mây. • Governing the Cloud: giải quyết các vấn đề chiến lược và chính sách trong môi trường điện toán đám mây • Operating the Cloud: tập trung vào chiến lược bảo mật hơn và triển khai kiến trúc.
  • 19. Hoạt động • Tìm hiểu các dịch vụ cung cấp bảo mật điện toán đám mây: • https://www.mcafee.com/ • https://www.ciphercloud.com/ • https://www.zscaler.com/ • https://www.netskope.com/ • https://www.okta.com/ • https://www.centrify.com/ • Yêu cầu: • Chọn 1 nhà cung cấp bảo mật trong danh sách trên • Tìm hiểu các chức năng chính và sản phẩm của họ, ghi lại trong Googles Docs được chia sẻ bởi GV • Đăng ký và sử dụng thử dịch vụ (nếu cho dùng thử hoặc free). Sau đó ghi lại kết quả sử dụng vào Googles Docs Ảo hóa và điện toán đám mây 19
  • 20. HỎI ĐÁP Ảo hóa và điện toán đám mây 20