CHƯƠNG 1: TỔNG QUAN 1. Tổng quan về SIEM 1. Khái niệm về SIEM SIEM là một phần mềm kết hợp giữa SIM (thu thập, phân tích và báo cáo dữ liệu nhật ký từ các thiết bị bảo mật) và SEM (thu thập, phân tích và báo cáo các sự kiện liên quan đến bảo mật trong một phần mềm, hệ thống hoặc môi trường CNTT theo thời gian thực) để giám sát mối đe dọa và ứng phó sự cố. Chính vì vậy, giải pháp SIEM cung cấp khả năng giám sát và phân tích các sự kiện theo thời gian thực cũng như theo dõi và ghi lại dữ liệu bảo mật giúp tăng cường khả năng phát hiện mối đe dọa, tuân thủ và quản lý sự cố bảo mật.
Hình 1: SIEM Chức năng cốt lõi của SIEM là: Quản lý sự kiện nhật ký tập trung (thu thập, chuẩn hóa, phân tích và lưu trữ). Tương quan sự kiện. Cảnh báo và báo cáo về các sự kiện bảo mật. SIEM thu thập và kết hợp dữ liệu từ các nguồn sự kiện trên hệ thống CNTT của tổ chức, doanh nghiệp như: hệ thống máy chủ lưu trữ, tường lửa, các thiết bị đầu cuối và các thiết bị bảo mật.
Khi một sự cố hoặc sự kiện bảo mật được xác định, phân tích và phân loại, SIEM sẽ cung cấp các báo cáo và thông báo cho các bên liên quan trong tổ chức, doanh nghiệp. 18 Để đối phó với các cuộc tấn công ngày một tinh vi và nguy hiểm, SIEM đã phát triển và tích hợp nhiều tính năng khác để có thể giải quyết được nhiều vấn đề hơn. Một số giải pháp SIEM nổi bật 1. ELK Stack ELK Stack là công cụ mã nguồn mở phổ biến nhất hiện nay.
Nó là một phần kiến trúc của Apache Metron, SIEMonster và Wazuh. Nó bao gồm nhiều sản phẩm SIEM miễn phí: Elasticsearch, Logstash, Kibana. Elasticsearch: Lập các index và lưu trữ dữ liệu và sử dụng cơ chế xếp hàng để các kết nối dữ liệu được duy trì. Logstash: Tiếp nhận log từ nhiều nguồn khác nhau và chuẩn hóa dữ liệu thu được và ghi dữ liệu vào Elasticsearch.
Kibana: Cung cấp giao diện trực quan hóa dữ liệu cho người dùng. Beats: Một tập các công cụ thu thập, vận chuyển thông tin chuyên dụng từ máy khách tới máy chủ ELK. Hình 2: ELK Stack 1. IBM Qradar IBM Qradar là một giải pháp tổng thể, hoạt động như một trung tâm giám sát, bảo mật cho cơ quan tổ chức.
Với giao diện người dùng trực quan được tích hợp với nhiều sản phẩm của IBM nói riêng và các hãng công nghệ khác khiến giải pháp QRadar là giải pháp toàn diện cho hệ thống. Trong QRadar SIEM, công cụ phân tích Sense Analytics Engine là trung tâm của giải pháp dùng để ghi nhận các sự 19 kiện, log thời gian thực cũng như các luồng dữ liệu qua hệ thống mạng. Qua đó có thể phát hiện được các lỗ hổng bảo mật, xâm nhập trái phép từ bên ngoài. QRadar SIEM có thể triển khai cài đặt đơn giản, dễ dàng cùng với khả năng mở rộng, hợp nhất dữ liệu thu thập được từ nhiều nguồn giúp nhanh chóng xác định và khắc phục các cuộc tấn công.
Hình 3: IBM QRadar 1. Splunk Splunk là một phần mềm giám sát mạng dựa trên sức mạnh của việc phân tích Log. Splunk thực hiện các công việc tìm kiếm, giám sát và phân tích các dữ liệu lớn được sinh ra từ các ứng dụng, các hệ thống và các thiết bị hạ tầng mạng. Nó có thể thao tác tốt với nhiều loại định dạng dữ liệu khác nhau như syslog, csv, apache-log, access_combined.
Splunk được xây dựng dựa trên nền tảng Lucene and MongoDB. Splunk rất tốt cho các công ty sử dụng Hadoop để theo dõi và lưu trữ dữ liệu máy móc. Khi hệ thống Hadoop già cỗi, việc trích xuất những insights cần thiết từ chương trình này có thể tốn thời gian hoặc thậm chí không thể. Splunk Hunk tích hợp với Hadoop để tạo ra những hình ảnh mà bình thường không thể thực hiện được với các tập dữ liệu dựa trên Hadoop.
Chỉ số ảo của Splunk phân tách khu lưu trữ dữ liệu, làm cho việc phân tích và tạo bảng điều khiển đơn giản hơn. Giống như nền tảng đám mây của Splunk, Splunk Hunk xử lý dữ liệu không cấu trúc mà không cần định dạng thủ công, điều này rất quan trọng đối với người dùng Hadoop đang làm việc với một lượng lớn dữ liệu thô. Wazuh Wazuh là một nền tảng bảo mật mã nguồn mở mạnh mẽ, được thiết kế để giám sát và phân tích các hoạt động hệ thống. Hệ thống thu thập log từ nhiều nguồn khác nhau như máy chủ, ứng dụng và thiết bị mạng, từ đó xử lý dữ liệu log để nhận diện các dấu hiệu bất thường.
Nó hỗ trợ phát hiện xâm nhập và các mối đe dọa an ninh mạng thông qua các quy tắc và chữ ký bảo mật được cập nhật liên tục. Wazuh cho phép giám sát an ninh theo thời gian thực và kiểm tra đánh giá cấu hình hệ thống nhằm đảm bảo an toàn tối đa. Đồng thời, nó hỗ trợ đánh giá tuân thủ các tiêu chuẩn bảo mật nội bộ và quốc tế, góp phần củng cố tính toàn vẹn của hệ thống. Hình 5: Wazuh Wazuh còn tích hợp với Elasticsearch để lưu trữ dữ liệu log một cách hiệu quả, trong khi Logstash đảm nhận việc xử lý và chuyển đổi dữ liệu trước khi trực quan hóa.
Kibana được sử dụng để tạo dashboard và biểu đồ trực quan, giúp người quản trị theo dõi và phân tích dữ liệu một cách dễ dàng. Wazuh có khả năng mở rộng phù hợp với nhiều quy mô hệ thống, từ doanh nghiệp nhỏ đến các tập đoàn lớn. Người dùng có thể tùy chỉnh cấu hình để đáp ứng các nhu cầu bảo mật riêng biệt, tối ưu hóa hiệu quả bảo vệ hệ thống. Với việc tích hợp các công nghệ tiên tiến và cập nhật liên tục, Wazuh giúp giảm thiểu rủi ro an 21 ninh và nâng cao chất lượng quản lý dữ liệu.
Nền tảng này cung cấp các báo cáo chi tiết về tình trạng an ninh, giúp các nhà quản trị hệ thống có cái nhìn tổng thể. Wazuh hỗ trợ phát hiện sớm các mối đe dọa, từ đó giúp đưa ra các biện pháp xử lý kịp thời. Sự linh hoạt trong cấu hình cho phép tích hợp dễ dàng vào các môi trường CNTT đa dạng. Việc sử dụng Wazuh không chỉ tăng cường hiệu quả quản lý an ninh mạng mà còn tối ưu hóa chi phí bảo mật.
So sánh giữa hệ thống Wazuh và ELK Stack 22 Tiêu chí ELK Stack Wazuh Thu thập, lưu trữ, tìm kiếm và Giám sát an ninh, phát hiện xâm Mục tiêu trực quan hóa log dữ liệu. nhập, đánh giá tuân thủ và bảo vệ hệ thống. Quản lý log, tìm kiếm nhanh, Phát hiện xâm nhập (IDS), giám Chức năng phân tích dữ liệu, trực quan sát tính toàn vẹn file, đánh giá cấu chính hóa. hình bảo mật, kiểm tra tuân thủ.
Elasticsearch: Lưu trữ & tìm Agent Wazuh: Thu thập log từ hệ kiếm dữ liệu. thống cần giám sát. Logstash: Thu thập & xử lý Server Wazuh: Phân tích và xử lý Thành dữ liệu. dữ liệu bảo mật.
phần Kibana: Trực quan hóa dữ Tích hợp ELK Stack để trực quan liệu. hóa dữ liệu bảo mật. Tìm kiếm nhanh trên lượng Xử lý dữ liệu tập trung vào phân Khả năng dữ liệu log lớn, hỗ trợ nhiều tích bảo mật và giám sát an ninh. xử lý định dạng dữ liệu.
Có thể tích hợp với nhiều Tích hợp tốt với ELK Stack, có Tích hợp công cụ phân tích & bảo mật thể kết hợp với SIEM và các công bảo mật khác nhau. cụ bảo mật khác. Tích hợp Không có, phải tích hợp thêm. Tích hợp MITRE ATT&CK, PCI bảo mật DSS.
Mức độ Không chuyên sâu vào bảo Chuyên sâu vào bảo mật với nhiều chuyên sâu mật, chủ yếu phục vụ phân tính năng phát hiện và phòng về bảo mật tích dữ liệu chung. chống mối đe dọa. 23 Tùy vào mục đích công việc của người sử dụng như chuyên về phân tích chuyên sâu về log hay là về bảo mật hệ thống mà người dùng sẽ chọn ELK Stack hoặc Wazuh. ELK Stack sẽ phù hợp với các tổ chức cần một hệ thống phân tích log mạnh mẽ với khả năng tìm kiếm nhanh và trực quan hóa dữ liệu tốt.
Wazuh sẽ là lựa chọn lý tưởng cho các doanh nghiệp cần giám sát bảo mật, phát hiện xâm nhập và đảm bảo tuân thủ các tiêu chuẩn an toàn thông tin. Tổng quan về Wazuh 2. Khái niệm về Wazuh Wazuh là một nền tảng bảo mật mã nguồn mở - miễn phí tập hợp các công cụ EDR và SIEM. Nó bảo vệ hệ thống trên các môi trường nội bộ, ảo hóa, container và đám mây.
Wazuh cung cấp các tính năng cần thiết để phát hiện các mối đe dọa phổ biến như tấn công từ chối dịch vụ, scan hệ thống, tấn công dò tìm lỗ hổng và tấn công tràn bộ đệm. Hình 6: Các thành phần dựng lên Wazuh 2. Kiến trúc của Wazuh Kiến trúc Wazuh dự trên các agent chạy trên các máy chủ được giám sát để chuyển tiếp log đến một máy chủ trung tâm. Các thiết bị khác có thể chủ động gửi log thông qua syslog để chuyển dữ liệu đến máy chủ trung tâm.
Máy chủ trung tâm giải mã và phân tích thông tin đến và chuyển các kết quả đến cụm Elasticsearch để lập chỉ mục và lưu trữ. Single node deployment Wazuh và Elastic stack chạy với 1 single-node Elasticsearch cluster (số lượng agent nhỏ hơn 50), có thể triển khai trên một single server. Ở triển khai này, 24 Logstash sẽ đọc các cảnh báo, event từ Wazuh trực tiếp từ file system của nó và đẩy chúng tới Elasticsearch instance nội bộ. Hình 7: Sigle node 2.
Multi node deployment Khi Wazuh server và Elasticsearch cluster chạy trên các host khác nhau, Filebeat được dùng để truyền một cách an toàn các cảnh báo, sự kiện lưu trữ dữ liệu tới máy chủ Elasticsarch sử dụng TLS. Chú ý rằng cụm multi-node sẽ là máy chủ multiple Elastic Stack. Hình 8: Multi node 2. Các thành phần chính trong Wazuh Hình 9: Thành phần của Wazuh 25 2.
Wazuh indexer Wazuh Indexer là một công cụ phân tích và tìm kiếm toàn văn có khả năng mở rộng cao. Đây là một thành phần trung tâm trong hệ thống Wazuh, có nhiệm vụ lập chỉ mục và lưu trữ các cảnh báo được tạo ra bởi Wazuh Server. Dữ liệu trong Wazuh Indexer được lưu trữ dưới định dạng JSON, trong đó mỗi tài liệu tương ứng với một tập hợp các khóa, tên trường hoặc thuộc tính cùng với giá trị tương ứng. Các giá trị này có thể là chuỗi ký tự, số, giá trị boolean, ngày giờ, mảng, tọa độ địa lý hoặc các kiểu dữ liệu khác.