Saturday, June 7, 2014

Khám phá Kali Linux!

Kali được cài đặt hơn 200 công cụ tùy theo nhu cầu đánh giá. Nếu những công cụ này không được sắp xếp và phân loại rõ ràng thì khả năng sử dụng khi thực hiện đánh giá bảo mật sẽ không tối ưu. So với BackTrack, tất cả các công cụ trên Kali đều được phân loại dựa trên mục đích sử dụng của nó. Người viết sẽ giải thích từng phân loại cùng những công cụ tiêu biểu nhất.
kalicateories
Phân loại đầu tiên là Information Gathering (Thu thập thông tin). Nhóm phân loại này gồm những công cụ tập trung vào việc thu thập thông tin về mục tiêu. Trong phân loại này có một số lượng lớn các công cụ được phân chia theo loại thông tin cần thu thập.
Ví dụ, OS Fingerprinting (Thu thập thông tin về hệ điều hành), Network Scanners (Dò quét cổng, dò quét mạng, dò quét phiên bản dịch vụ), SSL Analysis (Phân tích giao thức SSL), VoIP Analysis (Phân tích giao thức VoIP) và còn nhiều công cụ khác nữa.
dredd-nmap-trailer-screenshot-1589x805
Từ những công cụ này, chúng ta có thể chọn ra một công cụ rất nổi tiếng, cực hữu ích khi thực hiện đánh giá bảo mật hạ tầng mạng lưới điện toán, đó chính là Nmap. Đây thực sự là một công cụ thăm dò, phân tích, do thám mạng lưới rất hữu dụng.
Với Nmap, bên cạnh việc bạn có thể biết được Ports (Cổng dịch vụ) nào đang Open, Filtered hoặc Closed, bạn còn có thể xác định được phiên bản dịch vụ (Banner version) và cũng có thể thực hiện phán đoán phiên bản hệ điều hành mà mục tiêu đang sử dụng.
nmap-bt6
Hơn nữa, với các phiên bản mới của Nmap bạn có khả năng sử dụng các đoạn Scripts có sẵn của Nmap hay tự viết, được bổ sung thông qua chức năng Nmap Scripting Engine (NSE).
Tính đến thời điểm này, trên trang web chính thức của Nmap bạn có thể tìm thấy hơn 400 Scripts tùy vào nhu cầu sử dụng của bạn (Scripts được cập nhật gần đây tính đến thời điểm người viết đăng bài này là hai Scripts : Tìm các D-link Modems và Tenda Modems với sự cố "Backdoor" được cài đặt ngầm trong hai thiết bị)
Một công cụ khác cũng nổi trội không kém là theHarvester. Công cụ này dựa vào nhiều nguồn tìm kiếm như google, google-profiles, bing, Linkedin hoặc Shodan để thu thập thông tin, ví dụ: thu thập thông tin về một công ty ABC nào đó, bạn có thể tìm địa chỉ email, tên máy chủ và nhiều thông tin liên quan đến công ty đó bằng theHarvester.
theharvester-bt6
Phân loại tiếp theo là Vulnerability Analysis (Phân tích lỗ hỏng). Phân loại này tập trung vào việc phát hiện các lỗ hổng bảo mật, từ lỗ hổng ứng dụng, hạ tầng, mạng lưới cho đến phần cứng chuyên dụng. Vì vậy ở đây có rất nhiều các công cụ Vulnerability Scanner (Dò quét lỗ hổng) và Fuzzers (Kiểm thử).
Trong phân loại này bạn có thể tìm thấy sqlmap. Đây là một công cụ tuyệt vời mà thực sự có thể giúp bạn tìm kiếm và khai thác các lỗ hổng SQL Injection. Với công cụ này, bạn chỉ định các ứng dụng web và các thông số bạn muốn kiểm tra, phần còn lại phần mềm sẽ tự động hóa thực hiện (Chú ý người viết không khuyến khích việc biến bạn trở thành Click-click-boy đâu nhé!).
sqlmap-kl
Một công cụ quan trọng khác chính là OpenVAS. OpenVAS là một nền tảng dành cho việc phát hiện dò quét các lỗ hổng. Nó được tạo ra như một nhánh của Nessus khi Nessus trở nên thương mại hóa.
Trong phân loại Web Applications (Ứng dụng Web), bạn có thể tìm thấy những công cụ phát hiện và tấn công các lỗ hổng ứng dụng Web. Trong phân loại này có một công cụ rất đáng để bạn quan tâm, chính là Burp Suite (Có hai phiên bản Free và Pro).
Một trong những tính năng chính và cơ bản của Burp là khả năng Intercept (tạm dịch:đánh chặn) tất cả các HTTP Request được gửi đến các ứng dụng Web, nhờ đó bạn có thể chỉnh sửa, thay đổi, kiểm thử tham số và gửi đến ứng dụng.
Nhưng Burp không chỉ là một công cụ đánh chặn, mà còn là một trong những công cụ tốt nhất để thực hiện các phân tích lỗ hổng ứng dụng Web tự động hoặc thủ công.
burpsuite-pro
Ví dụ, với Burp bạn có thể để tải nhiều Payloads từ một file và sửa đổi các tham số (Parameters), gửi các Payload đó đến cho các ứng dụng Web.
Điều này giúp cho bạn có thể thực hiện những cuộc tấn công Brute force, tải các payload để kiểm thử tấn công SQL Injection hoặc XSS. Giao diện của Burp khá trực quan nên bất kỳ ai cũng sẽ trở nên quen thuộc với tất cả các tính năng của nó. Bạn cũng có công cụ XSSer tương tự như Sqlmap, dùng để tìm các lỗ hổng XSS.
Kế tiếp là phân loại Password Attacks (Tấn công mật khẩu). Phân loại này tự bản thân cái tên của nó đã nói lên tất cả. Bạn có thể tìm thấy các công cụ bẻ khóa mật khẩu Offline hay khởi tạo các cuộc tấn công mật khẩu vào các giao thức. Công cụ đáng chú ý trong phân loại này là John the Ripper, oclhashcat-plus, Medusa và THC-Hydra.
Công cụ đầu tiên John the Ripper là một công cụ bẻ khóa mật khẩu khá cũ nhưng vẫn còn hữu ích. Một trong những tính năng chính của công cụ thứ hai là bạn có thể sử dụng sức mạnh của GPU để thực hiện các cuộc tấn công bẻ khóa mật khẩu.
thc-hydra-bt6
Và cuối cùng, bằng Medusa và THC-Hydra, bạn có thể khởi tạo các cuộc tấn công Brute Force đối với các giao thức như HTTP, FTP, SSH, RDC. THC-Hydra đã công bố bài so sánh tính năng của nó so với các công cụ khác như Medusa, Ncrack. Và hiển nhiên, THC-Hydra chính là người chiến thắng (http://www.thc.org/thc-hydra/network_password_cracker_comparison.html).
Wireless Attacks (Tấn công mạng không dây). Trong phân loại này bạn có thể tìm thấy các công cụ dùng để phân tích và tấn công các giao thức mạng không dây như IEEE 802.11, RFID / NFC hay Bluetooth.
Công cụ hữu dụng nhất trong phần này để thực hiện phân tích giao thức IEEE 802.11 (WiFi) làaircrack-ng. Công cụ này cho phép bạn thực hiện nhiều kiểu tấn công khác nhau với các cơ chế xác thực (authentication) và ủy quyền (authorization) của mạng WiFi.
Sniffing/Spoofing (Nghe lén/Giả mạo) cung cấp các công cụ để intercept lưu lượng mạng trên đường truyền, Web hoặc lưu lượng VoIP. Một trong những chương trình Sniffer tốt nhất hiện nay chính là Wireshark. Với Wireshark bạn sẽ có thể intercept lưu lượng mạng và có thể xác định giao thức được sử dụng, phân tích và highlight các dữ liệu quan trọng.
wireshark185
Bạn cũng có thể áp dụng bộ lọc (Filter) nâng cao để lọc các dữ liệu đang bị intercept. Một công cụ thú vị khác là Dsniff. Công cụ này được chia thành nhiều ứng dụng giúp bạn intercept và xác định những loại dữ liệu nhạy cảm như mật khẩu, e-mail, PII hoặc sniff các dữ liệu đã mã hóa SSL.
Kế tiếp là phân loại Maintaining Access (Duy trì kết nối, quyền truy cập). Phân loại này tập hợp tất cả các công cụ giúp bạn duy trì khả năng truy cập đến mục tiêu, sau khi đã chiếm được quyền kiểm soát hệ thống và đánh cắp các thông tin quan trọng được lưu trữ trong đó.
Ví dụ, có rất nhiều OS Backdoor và Web Backdoor, cũng như các công cụ khác nhau để đóng gói các lưu lượng gửi đi ra ngoài trong các giao thức mà thường không được Filter trong phân loại này. Một công cụ "cổ truyền" nhưng hiệu quả biết bao ! Đó chính là netcat (ncat).
Netcat là một công cụ thực sự linh hoạt cho phép bạn thực hiện giao tiếp truyền tải giữa Client-Server. Netcat là công cụ mà tùy thuộc vào khả năng sáng tạo của bạn, nó có thể trở thành công cụ với chức năng như thu thập thông tin phiên bản HTTP (banner grab), chuyển các tập tin từ một máy tính này đến máy tính khác và nhiều thứ nữa.
Phân loại tiếp theo là Reverse Engineering (Dịch ngược mã nguồn), tập hợp tất cả các công cụ giúp cho bạn có thể debug hay phân tích mã nguồn nhị phân. Để debug mã nguồn nhị phân, chúng ta có các công cụ như ollydbgor, edb-debugger.
Công cụ đầu tiên là một chương trình debug khá mạnh mẽ nhưng nó phải được chạy thông qua chương trình giả lập Wine, điều đó cho thấy rằng nó thiết kế ra chỉ để chạy trên các hệ điều hành Windows. Vì lý do này, bạn có edb-debugger mặc dù còn khá mới mẻ nhưng vẫn hữu ích. Kế tiếp, là công cụ Radare2 (r2).
Đây là công dùng để reverse engineering cho tất cả những ai làm việc với hệ điều hành Unix, Linux. Radare2 không phải là một công cụ dễ sử dụng, học cách sử dụng nó khá khó nhưng một khi bạn biết cách sử dụng thì nó sẽ trở thành một công cụ thực sự hữu dụng. Nền tảng radare2 được hình thành bởi nhiều công cụ nhỏ như r2, Rabin, rasm hoặc rax.
r2-bt6
Mỗi công cụ nhỏ này cho phép bạn thực hiện nhiều việc khác nhau. Ví dụ, với radare2 bạn có thể kiểm tra shellcodes, reverse engineer mã nguồn nhị phân từ các nền tảng khác nhau như pe, elf, match0 và dex hoặc các lớp java, phân tích ảnh đĩa để thực hiện điều tra số (forensis), tìm kiếm các gadget để xây dựng payload ROP (Return Oriented Programming ), debug mã nguồn nhị phân, so sánh sự khác biệt giữa các tập tin nhị phân (bindiffing) hay patch binaries.
Tất cả điều này đều có thể mở rộng khả năng xử lý thông qua các plugins mà bạn tự lập trình bằng ngôn ngữ Python, Go, Perl, Javascript ...
Kế tiếp là phân loại Stress Testing (Kiểm tra hiệu năng), bạn có thể tìm thấy những công cụ khác nhau để kiểm tra hiệu năng của Network, ứng dụng Web, WLAN hay VoIP khi xử lý một lượng lớn lưu lượng. Ví dụ, với những công cụ này bạn có thể để mô phỏng tấn công từ chối dịch vụ - DoS.
Với các công cụ trong phân loại Hardware Hacking (Tấn công các thiết bị phần cứng) bạn có thể lập trình cho các thiết bị Arduino và cũng sẽ tìm thấy các công cụ khác nhau để lập trình cho Android như Android SDK và phân tích các ứng dụng Android với các công cụ nhưAPKTool và dex2jar
Forensic (Điều tra số) trong Kali là một phân loại rất tuyệt vời. Ở đây bạn có rất nhiều công cụ tập trung vào nhiều lĩnh vực điều tra số. Ví dụ, bạn có thể tìm thấy các công cụ để thực hiện điều tra mạng – network forensics, PDF forensics, RAM forensics và nhiều công cụ khác nữa.
Một công cụ được đánh giá cao trong phân loại này là Volatility – công cụ thu thập những chứng cứ dễ biến mất. Công cụ này được sử dụng để phân tích dữ liệu được lưu trữ trong Memory. Bạn có dùng Volatility để snapshot bộ nhớ RAM trong một thời điểm nhất định và Volatility sẽ trích xuất cho bạn rất nhiều thông tin thú vị.
Ví dụ, bạn có thể trích xuất tất cả các tiến trình đang chạy trong một thời điểm, các socket đang mở và các kết nối mạng hiện thời, LM/NTLM hash và LSA secrets, cùng nhiều thông tin khác. Nếu bạn muốn thử nghiệm chương trình này, Volatility hiện tại đang cung cấp cho bạn rất nhiều Images bộ nhớ RAM sẵn có với các dữ liệu thú vị để bạn có thể thử nghiệm trích xuất (http://code.google.com/p/volatility/wiki/PublicMemoryImages).
Cuối cùng, bạn có hai phân loại là Reporting Tools và System Services. Trong phầnReporting Tools (Các công cụ dành cho việc báo cáo), như tên gọi của nó, bạn có thể tìm thấy các công cụ để giúp bạn tạo ra những bản báo cáo sau khi hoàn tất công việc đánh giá bảo mật, dựa trên các kết quả mà bạn đã tìm thấy.
Ví dụ, công cụ recordMyDesktop, nhiệm vụ đơn giản của nó chính là tạo ra các File video ghi lại những hoạt động của bạn trên máy tính.
Một công cụ quan trọng khác không kém là TrueCrypt. Thậm chí nó không liên quan trực tiếp tới việc lập các tài liệu báo cáo, là một chuyên gia đánh giá bảo mật bạn luôn phải thực sự cẩn thận với nơi lưu trữ các kết quả đánh giá bảo mật của bạn. TrueCrypt cung cấp cho bạn khả năng lưu trữ an toàn các kết quả đánh giá bảo mật và mã hóa để không ai có thể đọc chúng ngoài bạn.
Trong phân loại System Services (Các dịch vụ hệ thống) có các dịch vụ khác nhau mà bạn có thể start/stop/restart chúng. Ví dụ, bạn có thể start dịch vụ Apache hay dịch vụ MySQL server bên trong phân loại này.
Như bạn thấy, Kali có tất cả mọi thứ mà một chuyên gia đánh giá bảo mật (Pentester) cần. Và nhờ vào sự linh hoạt của nó, nếu công cụ mà bạn cần không có trong kho vũ khí, bạn vẫn có thể dễ dàng cài đặt nó vào trong bản phân phối Kali của bạn. Có điều gì chưa rõ các bạn hãy để lại Comment ở phía dưới, DNA sẽ dành thời gian để trao đổi kỹ hơn cùng các bạn.
<<Nguồn http://dnasecurity.com.vn/>>

Sunday, February 23, 2014

Châu Âu hứng chịu đợt tấn công DDoS lớn nhất trong lịch sử

Theo Metro, các tổ chức hacker nặc danh hiện đang tấn công ồ ạt vào các máy chủ tại châu Âu với số lượng dữ liệu khổng lồ qua giao thức NTP. Đây là vụ tấn công DDoS lớn nhất trong lịch sử bảo mật.
hacker ddos ntp châu âu cloudfare
Dữ liệu "tăng cường" khiến các vụ DDoS vừa có thể đánh sập hệ thống, vừa che giấu được danh tính
Hacker hiện nay đang tấn công vào một lỗ hổng trong hệ thống có nhiệm vụ đồng bộ hóa thời gian trên Internet. Matthew Prince, giám đốc công ty bảo mật trực tuyến Cloudfare, cho rằng vụ tấn công này chỉ là "khởi đầu cho những thứ tồi tệ hơn". Theo ông Prince: "Chúng đã có vũ khí nguy hiểm hơn rất nhiều".
Cụ thể hơn, hacker đang truyền tải một lượng dữ liệu khổng lồ thông qua giao thức Network Time Protocol (NTP - Giao thức Thời gian Mạng), vốn được dùng để đồng bộ hóa thời gian trên máy vi tính.
Ông Prince cho rằng tốc độ tấn công của hacker đang là 400 Gbps, cao hơn 100 Gbps so với vụ tấn công vào dịch vụ chống thư rác Spamhaus năm ngoái. Như vậy, chúng đã xác lập kỉ lục mới về qui mô của một cuộc tấn công DDoS.
Các máy vi tính muốn đồng bộ thời gian sẽ gửi yêu cầu đồng bộ qua mạng, sau đó giao thức NTP sẽ trả lời bằng cách gửi lại dữ liệu thời gian. Hacker tấn công bằng cách "nhân bản" ra yêu cầu NTP giả mạo, sau đó máy chủ NTP sẽ đồng loạt gửi trả lời về địa chỉ IP bị nhắm tới.
Lỗ hổng NTP đã bị phát hiện và cảnh báo từ lâu, song số lượng các vụ tấn công dạng này đang gia tăng trong thời gian gần đây. Và backer đã tận dụng lỗ hổng từ 4295 máy chủ NTP trên 1298 mạng máy tính khác nhau.
Giáo sư Tim Watson tại Trung tâm Bảo mật Số, Đại học De Montfort, Leicester, Anh cho rằng người dùng thông thường không cần lo lắng về các vụ tấn công này.
Theo Lê Hoàng
Theo Metro & HackerNews

Wednesday, February 19, 2014

KẾT QUẢ ĐỘI TUYỂN MOS 2014!

DANH SÁCH ĐỘI TUYỂN MOS CHÍNH THỨC, CHÚC MỪNG CÁC BẠN, CÁC BẠN CỐ GẮNG TẬP TRUNG ÔN LUYỆN VÌ MÀU CỜ SẮC ÁO CỦA C500!

STT
Họ và tên
Lớp
Đội dự tuyển Excel
          
Phạm Xuân Huy
B1D44
         
Đặng Quang Linh
B1D44
          
Nguyễn Tiến Đạt
B5D45
Đội dự tuyển Word
          
Nguyễn Xuân Trường
B4D45
          
Trần Thị Hồng Nhung
B9D42
         
Vũ Xuân Thanh
B4D44
Đội dự tuyển PowerPoint
         
Nông Ngọc Hoài
B15D44
          
Ngô Văn Nhận
B15D44
          
Phạm Đăng Hiếu
B9D45



Căn cứ điểm theo thứ tự từ trên xuống, chọn 10 thành viên cao nhất tham gia Word và Excel, 4 người có điểm cao nhất của 2 nội dung trên được tuyển vào đội PowerPoint.
17h các đồng chí mặc thường phục, có mặt tại tổ xe, trước Nhà 3 để đi ôn luyện.
Thành viên đội tuyển được miễn các hoạt động ngoại khóa, trực ban để tập trung ôn luyện.
     Thành lập đội dự tuyển tham dự cuộc thi Vô địch Tin học văn phòng thế giới Microsoft - MOSWC 2014, gồm các sinh viên có tên dưới đây:

STT
Họ và tên
Lớp
Đội dự tuyển Excel
          
Đỗ Đức Mạnh
B5D44
         
Phạm Xuân Huy
B1D44
         
Đặng Quang Linh
B1D44
          
Nguyễn Huy Hoàng
B21D45
          
Nguyễn Tiến Đạt
B5D45
Đội dự tuyển Word
         
Nguyễn Xuân Trường
B4D45
          
Trần Thị Hồng Nhung
B9D42
          
Triệu Xuân Nguyên
B9D44
          
Lê Hải Thịnh
B5D45
     
Vũ Xuân Thanh
B4D44
Đội dự tuyển PowerPoint
     
Nông Ngọc Hoài
B15D44
     
Ngô Văn Nhận
B15D44
     
Phạm Đăng Hiếu
B9D45
     
Phạm Thanh Vỵ
B9D43

Saturday, December 21, 2013

ISSN, ISI, SCI

MỘT VÀI THÔNG TIN
VỀ MÃ SỐ CHUẨN QUỐC TẾ CHO TẠP CHÍ VÀ SÁCH, VỀ SỰ PHÂN LOẠI TẠP CHÍ KHOA HỌC VÀ CÁCH TRÌNH BÀY MỘT BÀI BÁO TRONG TẠP CHÍ KHOA HỌC

Trần Văn Nhung
Để có thêm thông tin cho các ứng viên chức danh giáo sư (GS), phó giáo sư (PGS) và Hội đồng Chức danh giáo sư các cấp (HĐCDGS các cấp), chúng tôi đã tham khảo một số tài liệu trong nước và quốc tế về sự phân loại tạp chí khoa học và hệ thống hóa lại trong bài viết này. HĐCDGS các cấp đã nhận được nhiều tạp chí khoa học của Việt Nam và thế giới, nhưng vẫn còn không ít tạp chí trong nước cần phải góp ý thêm về cách trình bày một bài báo khoa học ở trong đó.
1.  Mã số ISSN cho tạp chí và mã số ISBN cho sách
ISSN (International Standard Serial Number) là mã số chuẩn quốc tế cho xuất bản phẩm nhiều kỳ (XBPNK), một mã được công nhận trên phạm vi toàn thế giới nhằm xác định nhan đề của các XBPNK. Khi đã có chỉ số ISSN, thì tạp chí sẽ được quốc tế thừa nhận chính thức và giới thiệu trên quy mô toàn cầu, hay nói nôm na là đã có "thẻ căn cước" để đi lại trong "làng" thông tin toàn cầu. Nhưng ISSN không liên quan đến việc bảo vệ quyền sở hữu, bản quyền hoặc bảo vệ nhan đề của XBPNK với các nhà xuất bản khác. Khác với sự xét chọn và phân loại theo chất lượng tạp chí khoa học của Viện Thông tin Khoa học (Institute for Scientific Information, ISI, Hoa Kỳ) hoặc Scopus của Nhà xuất bản Elsevier (Hà Lan), chỉ số ISSN của một tạp chí không liên quan đến chất lượng khoa học của các bài báo được đăng ở trong đó.
Danh sách ISSN này bao hàm và rộng hơn rất nhiều so với danh sách ISI và Scopus. Hiện nay, danh sách ISI bao gồm khoảng 10.000 tạp chí. Cho đến tháng 5 năm 2012, Scopus bao gồm 18.500 tạp chí về khoa học tự nhiên, công nghệ, kỹ thuật, y dược và khoa học xã hội của hơn 5.000 nhà xuất bản (15% của Elsevier và 85% của các nhà xuất bản quốc tế khác). Danh sách ISSN bao gồm khoảng 1,3 triệu tên XBPNK (xem mô tả ở hình dưới). Thế nhưng ở Việt Nam vẫn còn một số tạp chí chưa đăng ký để có chỉ số ISSN. Từ năm 2012, chỉ những bài báo khoa học được đăng ở các tạp chí có chỉ số ISSN mới được Hội đồng Chức danh giáo sư các cấp xem xét, tính điểm.
Văn phòng Hội đồng Chức danh giáo sư nhà nước (HĐCDGSNN) xin kiến nghị các ban biên tập tạp chí khoa học trong cả nước, sau khi tạp chí đã được Cục Xuất bản, Bộ Thông tin và Truyền thông, cấp Giấy phép xuất bản (xem như là "giấy khai sinh"), cần phải làm tiếp thủ tục đăng ký (miễn phí) mã số chuẩn quốc tế ISSN (để làm "thẻ căn cước") tại: Trung tâm ISSN Việt Nam, Cục Thông tin Khoa học và Công nghệ Quốc gia, Bộ Khoa học và Công nghệ, Số 24, Lý Thường Kiệt, Q. Hoàn Kiếm, Hà Nội, Phòng 310 (tầng 3), ĐT: 04-39349116, Fax: 04-39349127, E-mail: Tranhanh@vista.gov.vn, website: vista.vn.
Thêm vào đó, theo chúng tôi biết thì mới có rất ít sách đã được xuất bản tại Việt Nam có mã số chuẩn quốc tế ISBN (International Standard Book Number). Đây là mã số chuẩn quốc tế để xác định một quyển sách. Trên thế giới, khái niệm và việc đăng ký mã số ISBN cho sách được bắt đầu từ những năm 1966-1970 và đã trở thành thông lệ, còn ở ta mới từ năm 2007. Đây là việc làm tuy nhỏ nhưng lại cần thiết để chuẩn hoá công việc xuất bản và hội nhập quốc tế. Văn phòng HĐCDGSNN sẽ kiến nghị HĐCDGS các cấp, trong tương lai gần, chỉ xem xét tính điểm những cuốn sách khoa học đã được xuất bản nhưng có mã số ISBN. Việc đăng ký mã số chuẩn quốc tế ISBN được thực hiện tại: Cục Xuất bản, Bộ Thông tin và Truyền thông, Số 10, Đường Thành, Hà Nội, ĐT: 04-39233152 và 04-39233153.
2.     Phân loại ISI
Viện Thông tin khoa học (Institute for Scientific Information, ISI, Hoa Kỳ) đã xét chọn chất lượng của các tạp chí trên thế giới một cách khắt khe và kỹ lưỡng để đưa vào cơ sở dữ liệu của họ. Mặc dù vẫn còn có những ý kiến chưa thống nhất, nhưng ISI vẫn là một trong rất ít cách phân loại được thừa nhận và sử dụng rộng rãi khi bàn luận về chất lượng khoa học của các công trình nghiên cứu. Liên hợp quốc, các Chính phủ và các Tổ chức quốc tế thường sử dụng thống kê của ISI trong quản lý và hoạch định các chính sách khoa học, kỹ thuật. Các thống kê và đánh giá về khoa học, công nghệ và kỹ thuật nếu không theo ISI thì bị lệch so với thống kê quốc tế.
ISI lúc đầu (năm 1960) chỉ bao gồm tập hợp SCI (Science Citation Index) với khoảng khoảng 4.000 tạp chí khoa học tự nhiên, kỹ thuật, công nghệ có chất lượng cao và truyền thống lâu đời nhất trên thế giới (http://science.thomsonreuters.com/cgi-bin/jrnlst/jlsubcatg.cgi?PC=K). Về sau SCI mở rộng thành tập hợp SCIE (Science Citation Index Expanded) với khoảng 7.000 tạp chí khoa học tự nhiên, kỹ thuật, công nghệ xuất bản từ năm 1900 đến nay (http://science.thomsonreuters.com/cgi-bin/jrnlst/jlsubcatg.cgi?PC=D). Hiện nay, ISI còn bao gồm tập hợp SSCI (Social Science Citation Index) với hơn 2.000 tập chí xuất bản từ năm 1956 đến nay và A&HCI (Arts & Humanities Citation Index) với hơn 1.200 tập chí xuất bản từ năm 1975 đến nay. Như vậy, ISI là tập hợp bao hàm cả SCI, SCIE, SSCI và A&HCI với tổng cộng khoảng 10.000 tạp chí khoa học có chất lượng cao, trong tổng số hàng trăm nghìn tạp chí "thượng vàng hạ cám" trên thế giới.
Chất lượng của các tạp chí ISI chủ yếu được đánh giá dựa trên qui trình kiểm duyệt để đăng bài và các thống kê về chỉ số được trích dẫn của các bài báo đăng trên tạp chí đó thông qua chỉ số ảnh hưởng (Impact Factor, IF). Các chỉ số khoa học từ nguồn ISI đã được Tổ chức xếp hạng đại học của Đại học Giao thông Thượng Hải (Trung quốc) sử dụng để đánh giá số lượng, chất lượng nghiên cứu khoa học và xếp hạng các trường đại học trên thế giới. Khi không có công bố các kết quả nghiên cứu trên các tạp chí ISI thì các trường đại học, các cơ sở nghiên cứu khoa học sẽ không bao giờ lọt được vào bảng xếp hạng quốc tế nào.
Để dễ hình dung, chúng tôi tạm phác hoạ sơ đồ mô tả sự phân loại tạp chí khoa học theo ISI và chỉ số ISSN đối với tạp chí, ISBN đối với sách như sau:
3.  Phân loại Scopus
Như đã nói ở trên, hiện nay, bên cạnh phân loại ISI, nhiều tổ chức xếp hạng thế giới, ví dụ như Tổ chức xếp hạng các cơ sở nghiên cứu khoa học SCIMAGO (http://scimagojr.com) hoặc Tổ chức xếp hạng đại học (QS World University Rankings, http://www.topuniversities.com), ..., còn sử dụng cơ sở dữ liệu từ nguồn Scopus (được xây dựng từ tháng 11 năm 2004) của Elsevier (Hà Lan). Để được liệt kê vào danh sách Scopus, các tạp chí cũng được lựa chọn nghiêm ngặt. Số lượng tạp chí nằm trong Scopus gần gấp đôi số lượng nẳm trong ISI, nhưng không bao gồm tất cả mà chỉ chứa khoảng 70% số lượng tạp chí của ISI. Tuy nhiên, nguồn Scopus chỉ bao gồm các bài báo xuất bản từ năm 1995 trở lại đây. Cách đánh giá chất lượng các tạp chí của Scopus cũng dựa vào chỉ số ảnh hưởng IF, nhưng trang web của Scopus (http://www.scopus.com) rất tiện ích khi sử dụng cho nhiều mục đích khác nhau, từ tra cứu tài liệu đến đánh giá tình hình nghiên cứu khoa học của các cá nhân và các cơ sở đào tạo, nghiên cứu, ... Các số liệu của Scopus đã được SCIMAGO sử dụng để đánh giá, xếp hạng các tạp chí khoa học và các cơ sở khoa học. Theo số liệu đó, trong số hơn 2.800 cơ sở nghiên cứu mạnh ở trên thế giới, Việt Nam chúng ta đã có tên 3 đơn vị: Viện KH-CN Việt Nam, ĐHQG TPHCM và ĐHQG HN. Đặc biệt, trang web SCIMAGO (http://scimagojr.com) mở miễn phí, trong đó các tạp chí được xếp hạng chung và xếp hạng theo từng lĩnh vực và ngành hẹp, rất thuận tiện để Hội đồng chức danh giáo sư các cấp tra cứu, đánh giá chất lượng của các tạp chí khoa học quốc tế và bài báo khoa học liên quan.
Cho đến nay, Việt Nam chưa có tạp chí khoa học nào được lọt vào danh sách ISI. Bộ KH-CN, Viện KH-CN Việt Nam và các cơ quan liên quan đã và đang cố gắng giới thiệu một số tạp chí khoa học của ta ra quốc tế để chúng ta có thể có được những tạp chí khoa học đầu tiên đạt chuẩn quốc tế ISI. Rất mừng là, vừa qua tạp chí toán học Acta Mathematica Vietnamica của Viện Toán học (Viện KH-CN Việt Nam) lần đầu tiên được lọt vào danh sách Scopus. Các quốc gia trong cộng đồng ASEAN như Malaysia đã có 48 tạp chí và Thái Lan đã có 21 tạp chí được công nhận để xếp vào hệ thống Scopus.
Chúng ta có thể tham khảo cách đánh giá các công bố quốc tế khi tài trợ cho các đề tài nghiên cứu cơ bản của Quỹ Phát triển Khoa học và Công nghê Quốc gia (NAFOSTED, website: http://nafosted.gov.vn). Cần phải nhấn mạnh thêm rằng: Đối với nhiều nước trên thế giới, trong đó có Việt Nam, công bố quốc tế không chỉ là một đòi hỏi quan trọng đối với các nhà khoa học trong lĩnh vực khoa học tự nhiên, kỹ thuật và công nghệ, mà ngay cả đối với các lĩnh vực khoa học xã hội, nhân văn,... Gần đây, khi Trung Quốc tăng cường lấn chiếm trên Biển Đông, thì chúng ta càng thấy rõ tầm quan trọng to lớn của những tiếng nói và tài liệu có căn cứ khoa học trên các diễn đàn quốc tế của các nhà khoa học Việt Nam trong các lĩnh vực như khảo cổ, lịch sử, địa lý, biển đảo, luật quốc tế, ngoại giao,... để bảo vệ chủ quyền lãnh thổ của Tổ quốc.
4.  Chỉ số H và IF
Khi xếp hạng (tương đối chính xác) các tạp chí khoa học trên thế giới người ta thường dựa vào các chỉ số “đo” chất lượng khoa học của tạp chí, ví dụ chỉ số ảnh hưởng IF (Impact Factor) và chỉ số H (H-index). “Rất khó đánh giá chất lượng các công trình nghiên cứu khoa học, vì cộng đồng khoa học vẫn chưa nhất trí một chuẩn mực thống nhất cho tất cả các lĩnh vực nghiên cứu”. Tuy nhiên, hai chỉ số (có quan hệ với nhau) thường được sử dụng để ước định chất lượng của một công trình nghiên cứu khoa học là chỉ số ảnh hưởng và số lần trích dẫn (citation index). Theo định nghĩa được công nhận, hệ số ảnh hưởng IF là số lần trích dẫn hay tham khảo trung bình các bài báo mà tạp chí đã công bố hai năm trước. Do đó, những công trình nghiên cứu được công bố trên các tạp chí có hệ số ảnh hưởng cao, ví dụ như Science, Nature, ..., thường có chất lượng khoa học rất cao. Tuy nhiên, hệ số ảnh hưởng của tạp chí cũng còn phụ thuộc vào các ngành khoa học khác nhau.
Năm 2005, nhà vật lý người Mỹ Jorge Hirsch của Đại học California ở San Diego đã đưa thêm chỉ số H (H-index) để đánh giá các kết quả khoa học và làm cơ sở so sánh đóng góp khoa học của các nhà khoa học khác nhau (trong cùng lĩnh vực). Theo Jorge Hirsch thì một nhà khoa học có chỉ số H nếu trong số N công trình của ông ta có H công trình khoa học (H < N) có số lần trích dẫn của mỗi bài đạt được từ H trở lên. Như vậy, chỉ số H chứa đựng được cả hai thông tin: số lượng (số các bài báo được công bố) và chất lượng, tầm ảnh hưởng (số lần được các nhà khoa học khác trích dẫn) của hoạt động khoa học.
Jorge Hirsch cũng đã xem xét chỉ số H cho một số nhà khoa học và đưa ra nhận xét rằng, trong lĩnh vực vật lý lý thuyết, các nhà khoa học Mỹ thành công (successful) sẽ có chỉ số H = 20 sau 20 năm; một nhà khoa học nổi tiếng (outstanding) sẽ có chỉ số H = 40 sau 20 năm; thiên tài khoa học (truly unique individual) sẽ có chỉ số H = 60 sau 20 năm. Jorge Hirsch cũng đã đề nghị rằng ở Mỹ một nhà khoa học có thể bổ nhiệm phó giáo sư (associate professor) nếu có chỉ số H khoảng 12 và giáo sư (full professor) nếu H vào khoảng 18. Các nhà khoa học được giải thưởng Nobel thường có chỉ số H trong khoảng từ 35 đến 100. Chỉ số H cao nhất của một số lĩnh vực khác như hoá - lý: 100, sinh học: 160, khoa học máy tính: 70, trong khi đó lĩnh vực kinh tế học có chỉ số H vào khoảng 40.
Thiết nghĩ, khi đánh giá các ứng viên để trao giải thưởng khoa học hoặc để công nhận đạt tiêu chuẩn và bổ nhiệm chức danh giáo sư, phó giáo sư, nếu chúng ta tham khảo thêm chỉ số H của ứng viên đó thì sẽ có thêm thông tin về mức độ ảnh hưởng của ứng viên đó trong cộng đồng khoa học cùng lĩnh vực. Hiện nay việc tìm chỉ số H của bất cứ nhà khoa học học nào đều rất đơn giản nhờ trang web của Scopus.
5.  Một vài lưu ý khi trình bày bài báo trong các tạp chí khoa học
Gần đây, sau khi làm việc với 27 HĐCDGS ngành, liên ngành để tính điểm bài báo được đăng trong các tạp chí khoa học và tính điểm sách khoa học của các ứng viên giáo sư, phó giáo sư, Văn phòng HĐCDGSNN xin nêu lên một số nhận xét bước đầu như sau:
Cho đến nay, theo yêu cầu của HĐCDGSNN, hầu hết các tạp chí khoa học của nước ta, nơi đăng những bài báo khoa học của các ứng viên, đã được đăng ký mã số chuẩn quốc tế cho xuất bản phẩm nhiều kỳ ISSN. HĐCDGSNN đã quy định từ năm 2012 trở đi chỉ những bài báo khoa học được đăng trong các tạp chí có chỉ số ISSN mới được các hội đồng chức danh giáo sư các cấp xem xét, tính điểm. Xin lưu ý thêm rằng, trong Thông tư số 10/2009/TT-BGDĐT ngày 07 tháng 5 năm 2009 về Quy chế đào tạo trình độ tiến sĩ và trong Thông tư sửa đổi, bổ sung, số 05/2012/TT-BGDĐT ngày 15 tháng 02 năm 2012, Bộ GD-ĐT cũng đã quy định, khi nghiên cứu sinh bảo vệ luận án tiến sĩ, nếu có những bài báo khoa học được đăng ở trong nước, thì chỉ được sử dụng những bài báo đã được công bố trên các tạp chí mà HĐCDGSNN tính điểm (xem “Văn bản pháp quy và tài liệu hướng dẫn về việc xét công nhận đạt tiêu chuẩn chức danh GS, PGS năm 2012” của HĐCDGSNN). Bộ GD-ĐT cũng đã khuyến khích nghiên cứu sinh đăng bài trên các tạp chí khoa học quốc tế có uy tín được liệt kê tại địa chỉ http://science.thomsonreuters.com/mjl/.
Theo thông lệ quốc tế thì khi một bài báo khoa học được đăng trên tạp chí thường kèm theo các thông tin sau đây: Ngày tòa soạn nhận được bài báo /received, ngày phản biện đánh giá, yêu cầu sửa chữa lại bài báo (nếu có)/revised, ngày bài báo được đăng/accepted for publication, tóm tắt bài báo/summary/abstract (nếu bài báo được viết bằng tiếng Việt thì nên có tóm tắt bằng tiếng Anh), các mã số phân loại chuyên ngành của bài báo/subject classification, các từ khóa trong bài báo/keywords, tài liệu tham khảo khi viết bài báo/references,... Văn phòng HĐCDGSNN kiến nghị Hội đồng Chức danh giáo sư các cấp: Để tiếp cận các quy chuẩn quốc tế, trong một tương lai gần, chỉ nên xem xét những bài báo khi được đăng ở trong nước đã có đủ các thông tin nêu trên. Mặc dù chúng ta biết rằng một bài báo khoa học được đăng ở trong nước với đầy đủ các thông tin như trên chưa hẳn chất lượng khoa học đã cao.
Lời cám ơn: Trong khi chuẩn bị tài liệu này, chúng tôi đã nhận được những góp ý và bổ sung rất có giá trị của GS Phạm Duy Hiển và GS Nguyễn Hữu Đức. Phần nói về Scopus và Scimago trong bài này là nhờ đóng góp của GS Nguyễn Hữu Đức.

TÀI LIỆU THAM KHẢO

1. Phạm Duy Hiển, A comparative study of research capabilities of East Asian countries and implications for Vietnam, High Educ., (Springer), Vol. 60, p. 615-626, 2010.
2. Phạm Duy Hiển, Nguyễn Văn Tuấn, Nguyễn Hữu Đức, Phạm Đức Chính, thông qua các đường link:
4. Nguồn thông tin từ Trung tâm ISSN Việt Nam, Cục Thông tin Khoa học và Công nghệ Quốc gia, Bộ Khoa học và Công nghệ và từ Cục Xuất bản, Bộ Thông tin và Truyền thông.


Wednesday, December 18, 2013

Công cụ thực nghiệm OCR!

Một số cộng cụ sử dụng trong quá trình thực nghiệm;
- Xử lý ảnh: OpenCv, leptonica, AForge.Imaging (cái này khác tuyệt với)
Thư viện Kmean, clustering :
http://www.alglib.net/commercial.php
Thư viện mọi thứ trọng một về machine learning
http://www.extremeoptimization.com/Default.aspx
Nếu làm SVM không thể quên:
http://www.csie.ntu.edu.tw/~cjlin/libsvm/
À, còn cái này nữa:
http://image.diku.dk/shark/sphinx_pages/build/html/index.html
Supervised learning
Linear discriminant analysis (LDA), Fisher–LDA
Naive Bayes classifier (supporting generic distributions)
Linear regression
Support vector machines (SVMs) for one-class, binary and true multi-category classification as well as regression; includes fast variants for linear kernels.
Feed-forward and recurrent multi-layer artificial neural networks
Radial basis function networks
Regularization networks as well as Gaussian processes for regression
Iterative nearest neighbor classification and regression
Decision trees and random forests
Unsupervised learning
Principal component analysis
Restricted Boltzmann machines (including many state-of-the-art learning algorithms)
Hierarchical clustering
Data structures for efficient distance-based clustering
Evolutionary algorithms
Single-objective optimization (e.g., CMA–ES)
Multi-objective optimization (in particular, highly efficient algorithms for computing as well as approximating the contributing hypervolume)
Fuzzy systems
Basic linear algebra and optimization algorithms

Wednesday, October 9, 2013

Single Sign On Solution

Với hệ thống có nhiều website và application thì việc sử dụng Single Sign On (SSO) là khá cần thiết nhằm đem lại nhiều thuận tiện cho người dùng và tăng tính năng bảo mật.
SSO chỉ được triển khai sau khi đã xây dựng được hệ thống xác thực và phân quyền. SSO có nhiệm vụ cung cấp cho người dùng quyền truy cập nhiều tài nguyên Web, Applications trong phạm vi cho phép chỉ với một lần đăng nhập (xác thực). Nói thêm về Phân quyền (Access Control), có 2 Rules chính:
  • Authentication: Là quá trình để định danh một người dùng có hợp lệ hay không. (Thường thể hiện qua một form đăng nhập)
  • Authorization: Là quá trình kiểm chứng một người dùng đã được xác thực có đủ quyền truy cập vào tài nguyên (mà người dùng) yêu cầu hay không. Tài nguyên yêu cầu có thể phụ thuộc vào Policy domain (cấp quyền theo domain) hoặc một policy đặc biệt nào đó (ví dụ cấp quyền theo cấp).
SSO có thể được sử dụng dưới các dạng:
  1. Single Domain: Khi xác thực thành công vào domain.com, người dùng đồng thời được xác thực vào các sub-domain.domain.com tồn tại.
  2. Multi Domain: Khi xác thực thành công vào facebook.com, người dùng đồng thời được xác thực vào example.com
  3. Applications vs Third-Party Products: ví dụ SSO giữa Oracle Access Manager và IBM WebSphere Application Server
Ở 2 dạng đầu tiên, SSO thường sử dụng Cookie để nhận diện, webserver (hay webgate) gửi cookie đã được mã hóa cho browser đã xác thực thành công, cookie này sẽ là chìa khóa sử dụng cho các xác thực tới các tài nguyên khác hoặc cho các xác thực có cùng cấp.
Phần Cookie được mã hóa có thể bao gồm các thông tin: session, distinguished name của người dùng đã xác thực thành công, IP của client đã yêu cầu, thời điểm khởi tạo cookie, thời điểm sửa đổi cookie.. các thành phần không mã hóa của cookie có thể bao gồm: thời gian expired, domain hoạt động, SSL/ Httponly…
Thuật toán mã hóa được recommend hiện nay là AES,  bên cạnh là các thuật toán kém bền vững hơn nhưng thông dụng như MD5-salt, RC4, RC6 vẫn được sử dụng phổ biến trong các mã hóa cookie/ session.
  • Single Domain SSO
Cookie Path được cấu hình để dùng chung cho mọi subdomain: .domain.com (bao gồm dấu . ở đầu)
SSOMô hình của Oracle® Access Manager
  • Multi Domain SSO
Multi Domain SSO cho phép người dùng truy cập vào nhiều domains/hosts sau 1 lần đăng nhập. Một ứng dụng xác thực chính sẽ cung cấp các cookie hợp lệ cho mỗi domain.Chẳng hạn người dùng truy cập vào gmail.com, khi đó toàn bộ services của Google, như Google.com, Picasa, Blogspot… đều nhận diện tính xác thực cho người dùng đó.
Tuy nhiên cookie không thể được thiết đặt cho across domains do Policy bảo mật của hầu hết browser, do đó một domain chính sẽ được chọn để xác thực ở mọi quy trình, gọi chung là master domain. Với mỗi domain khác mà người dùng thực hiện quá trình xác thực, mỗi webgate của hệ thống đó sẽ redirect tới master domain.
Master domain sẽ hoạt động như quy trình của Single Domain SSO, nó chính là *proxy* để truyền tải cookie hợp lệ về cho mỗi domain có yêu cầu xác thực.
Mô hình của Oracle® Access Manager
Hoạt động
  1. Ta thiết đặt master domain, login-service.domain.com.
  2. Mỗi một domain nằm trong group SSO đều có script login riêng.
  3. Mọi hệ thống trên mỗi domain đều sử dụng chung Session Database.
  4. Khi mỗi Client yêu cầu người dùng xác thực, Webgate của nó sẽ redirects tới master domain có chứa login service. Nếu người dùng chưa đăng nhập, master domain sẽ triệu gọi script login của client để thực hiện việc login vào master domain. Khi người dùng đã xác thực, một session sẽ được tạo trong database và master domain sẽ cung cấp session id cho client yêu cầu để có thể tạo cookie theo session đó.
Notes:
  • Các thuật toán mã hóa session. session id phải được dùng chung (RFC 4122)
  • Master service chỉ xử lý & redirect tới những domain nằm trong whilelist
  • Các domain có thể ở nhiều dạng khác nhau, login.domain.com, domain.com/service, client.abc.com…
Logout
Đây là quá trình quan trọng vì mỗi quá trình logout ở một client chỉ có hiệu lực với cookie của client đó, cần thiết đặt một timeout phù hợp cho cookie hay thiết đặt cơ chế clear cookie ở mọi domain liên quan (chậm chạp), có thể xóa luôn session ở database nhưng lưu ý session có thể tạo lại bởi tính năng Ghi nhớ đăng nhập.