Giới thiệu môn học
Môn "Kiểm thử xâm nhập (Penetration Testing)" là một trong những môn học quan trọng trong lĩnh vực an ninh mạng, giúp sinh viên nắm vững các kỹ thuật và công cụ cần thiết để kiểm tra và đánh giá mức độ bảo mật của hệ thống mạng và ứng dụng. Kiểm thử xâm nhập, hay còn gọi là tấn công "ethical hacking", là quá trình mô phỏng các cuộc tấn công mạng để xác định lỗ hổng bảo mật và đưa ra các biện pháp khắc phục. Môn học này không chỉ giúp sinh viên hiểu về các kỹ thuật tấn công mà còn phát triển khả năng bảo vệ hệ thống khỏi những tấn công thực tế. Sau khi hoàn thành khóa học, bạn sẽ có thể tự tin triển khai các bài kiểm thử xâm nhập và đưa ra các giải pháp bảo mật thực tế cho tổ chức hoặc khách hàng.
Chú thích: Môn học này đặc biệt hữu ích cho những ai muốn trở thành các chuyên gia bảo mật mạng và tham gia vào công tác phòng chống các cuộc tấn công mạng.
Mục tiêu môn học
Hiểu và áp dụng các phương pháp tấn công: Sinh viên sẽ học cách sử dụng các kỹ thuật tấn công như SQL injection, tấn công DDoS, Cross-site Scripting (XSS), và các phương thức tấn công khác để kiểm tra độ an toàn của hệ thống.
Nắm vững quy trình kiểm thử xâm nhập: Tìm hiểu về quy trình kiểm thử xâm nhập bao gồm xác định phạm vi tấn công, thu thập thông tin, xác định lỗ hổng và tấn công hệ thống.
Sử dụng công cụ kiểm thử xâm nhập: Làm quen với các công cụ kiểm thử như Metasploit, Burp Suite, Wireshark, Nmap, và các công cụ khác để kiểm tra các lỗ hổng bảo mật của hệ thống.
Đánh giá và báo cáo kết quả kiểm thử: Sinh viên sẽ học cách thu thập và phân tích dữ liệu sau khi thực hiện kiểm thử, viết báo cáo chi tiết về các lỗ hổng tìm thấy và đề xuất các biện pháp khắc phục.
Thực hành kiểm thử xâm nhập trong môi trường an toàn: Sinh viên sẽ tham gia vào các bài thực hành, kiểm thử các hệ thống và ứng dụng mô phỏng để thực hiện kiểm thử xâm nhập trong môi trường an toàn.
Kiến thức tiên quyết
Trước khi học môn "Kiểm thử xâm nhập", sinh viên cần nắm vững các kiến thức sau:
Mạng máy tính: Hiểu về các giao thức mạng (TCP/IP, DNS, HTTP) và cấu trúc của mạng máy tính.
An ninh mạng cơ bản: Kiến thức về bảo mật mạng, mã hóa, xác thực, quyền truy cập và các vấn đề bảo mật cơ bản.
Lập trình và script: Có thể sử dụng các ngôn ngữ lập trình như Python hoặc Bash để viết script tự động hóa các nhiệm vụ kiểm thử.
Hệ điều hành: Kiến thức về các hệ điều hành, đặc biệt là Linux và Windows, vì các công cụ kiểm thử xâm nhập chủ yếu chạy trên các nền tảng này.
️ Kế hoạch học theo 15 tuần
| Tuần | Nội dung học tập | Ghi chú |
|---|---|---|
| Tuần 1 | Giới thiệu về kiểm thử xâm nhập và quy trình kiểm thử | Tổng quan về các kỹ thuật tấn công và kiểm thử xâm nhập |
| Tuần 2 | Thu thập thông tin và footprinting | Sử dụng công cụ như Nmap, Whois, và Google dorking để thu thập thông tin |
| Tuần 3 | Quét lỗ hổng và phát hiện điểm yếu | Sử dụng các công cụ như Nessus, OpenVAS để quét lỗ hổng |
| Tuần 4 | Tấn công mạng và kỹ thuật xâm nhập | Tấn công DDoS, tấn công DoS và các kỹ thuật tấn công cơ bản |
| Tuần 5 | SQL Injection và tấn công ứng dụng web | Kiểm thử các lỗ hổng SQL injection và các công cụ như Burp Suite |
| Tuần 6 | Cross-Site Scripting (XSS) và các tấn công ứng dụng web khác | Tìm hiểu và khai thác các lỗ hổng XSS và CSRF |
| Tuần 7 | Phát hiện và khai thác lỗ hổng trong mạng không dây | Tấn công và bảo mật mạng Wi-Fi, WPA2, WEP |
| Tuần 8 | Tấn công và bảo mật hệ thống Windows | Phân tích lỗ hổng và khai thác hệ thống Windows |
| Tuần 9 | Tấn công và bảo mật hệ thống Linux | Phân tích lỗ hổng và khai thác hệ thống Linux |
| Tuần 10 | Phân tích và khai thác mật khẩu | Tấn công mật khẩu, sử dụng công cụ như Hydra, John the Ripper |
| Tuần 11 | Sử dụng Metasploit trong kiểm thử xâm nhập | Cách sử dụng Metasploit để khai thác các lỗ hổng bảo mật |
| Tuần 12 | Tấn công mạng và phương pháp ngụy trang | Tấn công mạng và kỹ thuật ẩn danh trong kiểm thử xâm nhập |
| Tuần 13 | Thực hành kiểm thử xâm nhập | Thực hành các kỹ thuật tấn công và bảo mật trên môi trường mô phỏng |
| Tuần 14 | Kiểm tra giữa kỳ: Tấn công và phân tích lỗ hổng | Đánh giá và thực hành kiểm thử trên một hệ thống thực tế |
| Tuần 15 | Kết thúc môn học và thi cuối kỳ | Trình bày kết quả kiểm thử xâm nhập và đề xuất biện pháp bảo mật |
Ứng dụng sau khi học xong
Kiểm thử và bảo mật hệ thống: Sau khi hoàn thành môn học, bạn sẽ có khả năng thực hiện kiểm thử xâm nhập cho các hệ thống mạng và ứng dụng web, giúp các tổ chức xác định và khắc phục các lỗ hổng bảo mật trước khi bị tấn công.
Tư vấn bảo mật cho doanh nghiệp: Bạn có thể trở thành một chuyên gia bảo mật, cung cấp dịch vụ kiểm thử xâm nhập cho các công ty, giúp họ bảo vệ hệ thống và dữ liệu của mình.
Phát triển sự nghiệp trong ngành an toàn thông tin: Với kiến thức về kiểm thử xâm nhập, bạn có thể làm việc trong các công ty bảo mật mạng, tổ chức an ninh mạng, hoặc trở thành một chuyên gia tấn công bảo mật hợp pháp (ethical hacker).
Chú thích: Môn học này cung cấp một nền tảng vững chắc để bạn tham gia vào các công việc bảo mật, đặc biệt là trong lĩnh vực kiểm thử xâm nhập, giúp các tổ chức bảo vệ và nâng cao an ninh hệ thống mạng của mình.