Giới thiệu chung về Tiêu chuẩn quốc gia TCVN 11780:2017
Tiêu chuẩn quốc gia TCVN 11780:2017 (hoàn toàn tương đương với tiêu chuẩn quốc tế ISO/IEC 27032:2012) là văn bản kỹ thuật quan trọng về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn về an toàn không gian mạng. Tiêu chuẩn này đưa ra các khuôn khổ, định nghĩa và hướng dẫn cơ bản nhằm nhận diện, phòng ngừa và xử lý các nguy cơ an ninh mạng, bảo vệ người dùng và hệ thống thông tin trong môi trường kết nối toàn cầu.
Các thuật ngữ và định nghĩa cốt lõi về an toàn không gian mạng
Để thiết lập một hệ thống phòng thủ an toàn thông tin hiệu quả, tiêu chuẩn đã định nghĩa chi tiết các khái niệm, tác nhân và công cụ thường gặp trên không gian mạng:
- Phần mềm quảng cáo (Adware): Được xác định là loại phần mềm có chức năng cung cấp theo yêu cầu tới các thuê bao thông qua mô hình trực tuyến. Mô hình hoạt động này bao gồm cả các ứng dụng chạy trực tiếp trên nền web hoặc các ứng dụng hoạt động theo mô hình máy trạm - máy chủ (client-server).
- Phần mềm ứng dụng (Application software): Là những phần mềm được thiết kế chuyên biệt nhằm hỗ trợ người sử dụng thực hiện các nhiệm vụ cụ thể hoặc giải quyết các vấn đề phát sinh trong thực tế. Khái niệm này được phân biệt rõ ràng với các phần mềm hệ thống vốn có chức năng kiểm soát và vận hành chính bản thân máy tính.
- Chương trình phần mềm tự động (Bot, robot): Các chương trình hoặc đoạn mã được thiết kế để tự động thực hiện các tác vụ lặp đi lặp lại trên mạng internet hoặc hệ thống máy tính mà không cần sự can thiệp liên tục của con người.
- Phần mềm độc hại (Malicious software / Malware): Là các phần mềm được cố ý thiết kế với mục đích gây hại. Chúng chứa đựng các tính năng hoặc khả năng có thể gây ra những thiệt hại trực tiếp hoặc gián tiếp cho người sử dụng, dữ liệu, thiết bị hoặc toàn bộ hệ thống máy tính của tổ chức.
- Phần mềm lừa đảo (Deceptive software): Khái niệm này bao gồm cả các phần mềm độc hại và không độc hại, nhưng có chung đặc tính là thể hiện các hành vi lừa dối, gây nhầm lẫn hoặc không minh bạch đối với người dùng nhằm đạt được mục đích của người phát tán.
- Phần mềm gián điệp (Spyware): Là một phân nhóm cụ thể của phần mềm lừa đảo, chuyên thực hiện hành vi thu thập trái phép các thông tin cá nhân, thông tin nhạy cảm hoặc bí mật thương mại từ người sử dụng máy tính mà không có sự đồng ý hay hay biết của họ.
Xác định tài sản và mục tiêu dịch vụ trong không gian mạng
Bên cạnh việc định nghĩa các mối đe dọa từ phần mềm, tiêu chuẩn cũng làm rõ các đối tượng cần được bảo vệ và mục tiêu vận hành trong môi trường số:
- Tài sản trong không gian mạng: Trong ngữ cảnh của tiêu chuẩn này, tài sản không chỉ là dữ liệu số mà còn bao gồm toàn bộ phần cứng, phần mềm công nghệ thông tin, các thiết bị kỹ thuật số cá nhân và các thiết bị đầu cuối. Đây là những phương tiện thiết yếu cho phép người tiêu dùng kết nối, tương tác và thực hiện các giao dịch, giao tiếp trong không gian mạng.
- Mục tiêu của nhà cung cấp dịch vụ: Là các mục tiêu cụ thể liên quan đến việc cung cấp dịch vụ an toàn, liên tục và tin cậy, được đặt trong mối tương quan chặt chẽ với ngữ cảnh hoạt động nghiệp vụ và sản xuất kinh doanh của tổ chức, doanh nghiệp.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - HƯỚNG DẪN VỀ AN TOÀN KHÔNG GIAN MẠNG
Information technology - Security techniques - Guidelines for cybersecurity
Lời nói đầu
TCVN 11780:2017 hoàn toàn tương đương tiêu chuẩn ISO/IEC 27032:2012 Information technology - Security techniques - Guidelines for cybersecurity.
TCVN 11780:2017 do Học viện Công nghệ Bưu chính Viễn thông biên soạn, Bộ Thông tin và Truyền thông đề nghị, Tổng cục Tiêu chuẩn Đo lường Chất lượng thẩm định, Bộ Khoa học và Công nghệ công bố.
Lời giới thiệu
Không gian mạng là một môi trường phức tạp, là kết quả của sự tương tác giữa con người, phần mềm và dịch vụ với nhau trên Internet, được hỗ trợ bởi các thiết bị và mạng lưới công nghệ thông tin và truyền thông trên toàn thế giới. Tuy nhiên vẫn có những vấn đề an toàn mà an toàn thông tin, an toàn Internet, an toàn mạng và an toàn ICT hiện tại không đề cập đến, như là các kẽ hở giữa các miền này, cũng như việc thiếu trao đổi thông tin liên lạc giữa các tổ chức và các nhà cung cấp trong không gian mạng. Đó là do các kết nối mạng, các thiết bị hỗ trợ trong không gian mạng có rất nhiều chủ thể. Mỗi chủ thể có những mối quan tâm khác nhau về quản lý, điều hành và các nghiệp vụ khác nhau. Không chỉ các tổ chức hay các nhà cung cấp dịch vụ chia sẻ ít hoặc không chia sẻ thông tin đầu vào, mà mỗi đối tượng còn có một sự tập trung khác nhau khi giải quyết vấn đề an toàn không gian mạng. Tình trạng như vậy sẽ dẫn đến việc phân mảnh an toàn trong không gian mạng.
Như vậy, trọng tâm đầu tiên của tiêu chuẩn này là tập trung giải quyết những vấn đề về an toàn không gian mạng hoặc các vấn đề về an ninh mạng nhằm lấp các kẽ hở giữa các miền an toàn khác nhau trong không gian mạng. Trong phần này, tiêu chuẩn đưa ra các hướng dẫn kĩ thuật để giải quyết các rủi ro an toàn không gian mạng phổ biến, bao gồm:
- Các tấn công sử dụng kỹ thuật xã hội;
- Xâm nhập (hacking);
- Sự gia tăng của các phần mềm độc hại (malware);
- Phần mềm gián điệp;
- Các phần mềm không mong muốn tiềm ẩn khác.
Các hướng dẫn kĩ thuật này cung cấp các biện pháp kiểm soát để giải quyết các rủi ro, bao gồm:
- Chuẩn bị cho các cuộc tấn công gây bởi phần mềm độc hại, tội phạm cá nhân hoặc tổ chức tội phạm trên Internet;
- Phát hiện và giám sát các cuộc tấn công;
- Đối phó với các cuộc tấn công.
Khu vực tập trung thứ hai của tiêu chuẩn này là sự hợp tác, như một sự cần thiết để chia sẻ phối hợp thông tin và xử lý sự cố hiệu quả và năng suất giữa các bên liên quan trong không gian mạng. Sự hợp tác này không những phải an toàn và đáng tin cậy mà còn bảo vệ sự riêng tư của các cá nhân có liên quan. Các bên liên quan có thể nằm trong khu vực địa lý và múi giờ khác nhau và có thể sẽ được quản lý bởi nhiều yêu cầu khác nhau. Các bên liên quan bao gồm:
Người dùng, có thể là các tổ chức hoặc cá nhân;
Các nhà cung cấp, bao gồm cả các nhà cung cấp dịch vụ.
Vì vậy, tiêu chuẩn này cung cấp một khung cho
- Chia sẻ thông tin;
- Phối hợp;
- Giải quyết các sự cố.
Bộ khung bao gồm
- Các yếu tố chính trong việc xem xét các thiết lập tin tưởng,
- Các quy trình cần thiết cho sự hợp tác và trao đổi, chia sẻ thông tin,
- Các yêu cầu kĩ thuật cho việc tích hợp và tương tác hệ thống giữa các bên liên quan khác nhau.
Do phạm vi của tiêu chuẩn này, các biện pháp kiểm soát được cung cấp cần thiết phải ở mức cao. Chi tiết tiêu chuẩn đặc tả kỹ thuật và hướng dẫn phù hợp đối với từng phần được tham chiếu trong tiêu chuẩn này.
CÔNG NGHỆ THÔNG TIN - CÁC KỸ THUẬT AN TOÀN - HƯỚNG DẪN VỀ AN TOÀN KHÔNG GIAN MẠ
Để xem đầy đủ nội dung và sử dụng toàn bộ tiện ích của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
Nếu bạn đã là thành viên, hãy bấm:
- 1Tiêu chuẩn quốc gia TCVN ISO/IEC 27015:2017 (ISO/IEC TR 27015:2012) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn quản lý an toàn thông tin cho dịch vụ tài chính
- 2Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin - Các kỹ thuật an toàn - Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ
- 3Tiêu chuẩn quốc gia TCVN 8021-2:2017 (ISO/IEC 15459-2:2015) về Công nghệ thông tin - Kỹ thuật phân định và thu nhận dữ liệu tự động - Phân định đơn nhất - Phần 2: Thủ tục đăng kí
- 4Tiêu chuẩn quốc gia TCVN 12212:2018 (ISO/IEC 17825:2016) về Công nghệ thông tin - Các kỹ thuật an toàn - Phương pháp kiểm thử giảm thiểu các lớp tấn công không xâm lấn chống lại các mô-đun mật mã
- 5Tiêu chuẩn quốc gia TCVN 11367-5:2018 (ISO/IEC 18033-5:2015) về Công nghệ thông tin - Các kỹ thuật an toàn - Thuật toán mật mã - Phần 5: Mật mã dựa trên định danh
- 6Tiêu chuẩn quốc gia TCVN 11996-1:2017 (IEC/TR 61850-1:2013) về Mạng và hệ thống truyền thông trong tự động hóa hệ thống điện - Phần 1: Giới thiệu và tổng quan
- 1Quyết định 3594/QĐ-BKHCN năm 2017 công bố Tiêu chuẩn quốc gia về Công nghệ thông tin do Bộ Khoa học và Công nghệ ban hành
- 2Tiêu chuẩn Việt Nam TCVN ISO 9000:2007 (ISO 9000 : 2005) về hệ thống quản lý chất lượng - cơ sở và từ vựng do Bộ Khoa học và Công nghệ ban hành
- 3Tiêu chuẩn Việt Nam TCVN ISO/IEC 27002:2011 (ISO/IEC 27002:2005) về công nghệ thông tin - Các kỹ thuật an toàn - Quy tắc thực hành quản lý an toàn thông tin
- 4Tiêu chuẩn quốc gia TCVN 8709-1:2011 (ISO/IEC 15408-1:2009) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 1: Giới thiệu và mô hình tổng quát
- 5Tiêu chuẩn quốc gia TCVN ISO 31000:2011 về Quản lý rủi ro – Nguyên tắc và hướng dẫn
- 6Tiêu chuẩn Việt Nam TCVN 8709-2:2011 (ISO/IEC 15408-2 : 2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 2: Các thành phần chức năng an toàn
- 7Tiêu chuẩn Việt Nam TCVN 8709-3:2011 (ISO/IEC 15408-3:2008) về Công nghệ thông tin - Các kỹ thuật an toàn - Các tiêu chí đánh giá an toàn CNTT - Phần 3: Các thành phần đảm bảo an toàn
- 8Tiêu chuẩn quốc gia TCVN 9801-1:2013 (ISO/IEC 27033-1:2009) về Công nghệ thông tin - Kỹ thuật an ninh - An ninh mạng - Phần 1: Tổng quan và khái niệm
- 9Tiêu chuẩn quốc gia TCVN ISO/IEC 27001:2009 (ISO/IEC 27001:2005) về Công nghệ thông tin - Hệ thống quản lí an toàn thông tin - Các yêu cầu
- 10Tiêu chuẩn quốc gia TCVN 9788:2013 (ISO GUIDE 73 : 2009) về Quản lý rủi ro – Từ vựng
- 11Tiêu chuẩn quốc gia TCVN 10295:2014 (ISO/IEC 27005:2011) về Công nghệ thông tin – Các kỹ thuật an toàn – Quản lý rủi ro an toàn thông tin
- 12Tiêu chuẩn quốc gia TCVN 11238:2015 (ISO/IEC 27000:2014) về Công nghệ thông tin - Các kỹ thuật an toàn - Hệ thống an toàn thông tin - Mô hình tham chiếu cơ bản
- 13Tiêu chuẩn quốc gia TCVN ISO/IEC 27015:2017 (ISO/IEC TR 27015:2012) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn quản lý an toàn thông tin cho dịch vụ tài chính
- 14Tiêu chuẩn quốc gia TCVN ISO/IEC 27031:2017 (ISO/IEC 27031:2011) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn đảm bảo sự sẵn sàng về công nghệ thông tin và truyền thông cho tính liên tục của hoạt động
- 15Tiêu chuẩn quốc gia TCVN 11930:2017 về Công nghệ thông tin - Các kỹ thuật an toàn - Yêu cầu cơ bản về an toàn hệ thống thông tin theo cấp độ
- 16Tiêu chuẩn quốc gia TCVN 8021-2:2017 (ISO/IEC 15459-2:2015) về Công nghệ thông tin - Kỹ thuật phân định và thu nhận dữ liệu tự động - Phân định đơn nhất - Phần 2: Thủ tục đăng kí
- 17Tiêu chuẩn quốc gia TCVN 12212:2018 (ISO/IEC 17825:2016) về Công nghệ thông tin - Các kỹ thuật an toàn - Phương pháp kiểm thử giảm thiểu các lớp tấn công không xâm lấn chống lại các mô-đun mật mã
- 18Tiêu chuẩn quốc gia TCVN 11367-5:2018 (ISO/IEC 18033-5:2015) về Công nghệ thông tin - Các kỹ thuật an toàn - Thuật toán mật mã - Phần 5: Mật mã dựa trên định danh
- 19Tiêu chuẩn quốc gia TCVN 11996-1:2017 (IEC/TR 61850-1:2013) về Mạng và hệ thống truyền thông trong tự động hóa hệ thống điện - Phần 1: Giới thiệu và tổng quan
Tiêu chuẩn quốc gia TCVN 11780:2017 (ISO/IEC 27032:2012) về Công nghệ thông tin - Các kỹ thuật an toàn - Hướng dẫn về an toàn không gian mạng
- Số hiệu: TCVN11780:2017
- Loại văn bản: Tiêu chuẩn Việt Nam
- Ngày ban hành: 01/01/2017
- Nơi ban hành: ***
- Người ký: ***
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 15/09/2026
- Tình trạng hiệu lực: Kiểm tra
