3. Biện pháp phòng chống
3.3. Bật HSTS (Bảo mật truyền tải nghiêm ngặt HTTP)
Là cơ chế chính sách bảo mật web giúp bảo vệ các trang web chông lại các tấn công mạng như chiếm quyền điều khiển cookie và SSL
stripping. Cho phép các trang web tương tác vs HSTS chỉ bằng các kết nối HTTPS an toàn, còn HTTP không an toàn thì không.
3.4. Cách bảo vệ trước các cuộc tấn công từ kẻ trung gian
- Chắc chắn rằng luôn truy cập vào các trang web mà HTTPS luôn ở
trong thanh URL.
- Nên cài đặt giải pháp bảo mật internet toàn diện, như phần mềm Norton
Security trên máy tính của mình, luôn cập nhật phần mềm đảm bảo an toàn cho máy tinh vì các cuộc tấn công MitM thường sử dụng các phần mềm độc hại để thực thi.
- Đảm bảo Wi-Fi tại nhà luôn được bảo mật, cập nhật mọi thông tin trên
Kết luận
Qua nghiên cứu sử dụng công nghệ bảo mật SSL/TLS trên mạng Internet. Những kết quả mà tiểu luận đã đạt được là:
Phần I chúng em đưa ra các khái niệm cơ bản, lịch sử ra đời của giao thức SSL/TLS. Biết về lợi ích của giao thức này khi truy nhập Internet.
Phần II chúng em đã tìm hiểu về các đặc điểm cũng như cách hoạt động của SSL/TLS nói chung và các giao thức bắt tay, bản ghi nói riêng. Từ đó nắm được phương thức ý nghĩa và ứng dụng của giao thức SSL/TLS để biết về các cải tiến cơ bản của TLS so với SSL.
Trong phần IV, chúng em tìm hiểu về một số vấn đề bảo mật, các cách tấn công và biện pháp phòng chống ngăn ngừa. Trong phần một số vấn đề bảo mật thì em có tìm hiểu sơ lược về an ninh mạng và một số lỗ hổng bảo mật phổ biến. Các cách tấn công thì em có tìm hiểu về SSL strip và MitM từ đó đưa ra các cách cách phòng chống giảm thiểu nguy cơ bị tấn công.
Tổng kết lại từ những kiến thức được được giảng dạy và tham khảo, bài tiểu luận đã giúp chúng em hiểu rõ hơn về Giao thức SSL/TLS. Do hiểu biết còn hạn hẹp nên bài tiểu luận không tránh khỏi thiếu xót. Chúng em rất mong thầy cô châm trước và góp ý.
Tài liệu tham khảo References
Gigicert. (n.d.). From https://www.websecurity.digicert.com/security-topics/what-is-ssl-tls-https
Schoen, S. (24/03/2010). New Research Suggests That Governments May Fake SSL Certificates. Singel, R. (03/04/2010). Law Enforcement Appliance Subverts SSL.
Thomas, S. (25/02/2000). SSL & TLS Essentials.
Viega, J., Matt Messier, & Pravir Chandra. (17/06/2002). Network Security with OpenSSL.