MỞ ĐẦU Với sự phát triển mạnh mẽ của Internet và World Wide Web đã đặt ra nhiệm vụ đảm bảo an toàn thông tin cho các hệ thống mạng của các cơ quan, tổ chức nhằm tránh khỏi những hiểm họa mất an toàn thông tin trƣớc những tấn công mạng có thể xảy ra. Để có thể làm việc này các cơ quan, tổ chức phải có một hệ thống giám sát an ninh mạng đủ mạnh nhằm kiểm soát, thu thập toàn bộ lƣu lƣợng dữ liệu vào ra cho cả một hệ thống mạng và đƣa ra những cảnh báo chính xác tới ngƣời quản trị hệ thống khi có tấn công xảy ra. Việc giám sát an ninh mạng hiện nay đã đƣợc các quốc gia trên thế giới vô cùng quan tâm và nó có vai trò sống còn cho an ninh quốc gia. Trong đó, Mỹ là quốc gia đi tiên phong cho lĩnh vực giám sát an ninh mạng trên toàn cầu.
Ngoài ra, các quốc gia láng giềng bên cạnh nƣớc ta nhƣ Hàn Quốc, Trung Quốc cũng xem đây là một nhiệm vụ tối mật cho quốc phòng an ninh. Tại Việt Nam, trong những năm gần đây giám sát an ninh mạng cũng đƣợc xem là một nhiệm vụ trọng yếu đƣợc các cơ quan cấp bộ, ban, ngành vô cùng quan tâm và thực hiện công việc này một cách tích cực. Tuy nhiên, để có thể thực hiện tốt đƣợc nhiệm vụ này đòi hỏi phải có một chính sách giám sát an ninh mạng cả chiều rộng lẫn chiều sâu cộng với các thiết bị giám sát an ninh mạng hiện đại. Một hệ thống giám sát an ninh mạng tốt cần phải thu thập đƣợc tất cả các nhật ký vào ra của hệ thống, sau đó thực hiện phân tích những dữ liệu này, và dựa trên những dấu hiệu hoặc tập luật sẵn có để đƣa ra cảnh bảo tới ngƣời quản trị hệ thống.
Trên thực tế hệ thống giám sát an ninh mạng (GSANM) vẫn còn một số vấn đề cần bổ sung nhƣ: không phải tất cả các nhật ký hệ thống gửi về đều đƣợc chuẩn hóa, do vậy cần phải chọn lọc các trƣờng cần thiết để hiển thị thông tin có giá trị tới ngƣời quản trị hệ thống. Bên cạnh đó hệ thống giám sát an ninh mạng vẫn phụ thuộc nhiều vào các báo cáo từ các thiết bị an ninh, có nghĩa là đối với các nhật ký hệ thống không phải là các cảnh báo thì hệ thống vẫn chƣa phân tích đƣợc do vậy cần tận dụng nguồn nhật ký hệ thống này để bổ sung một số luật cơ bản cho hệ thống giám sát an ninh mạng. Với thực trạng nêu trên, luận văn này hƣớng đến mục tiêu nghiên cứu cải tiến tập luật và cách thức tạo các luật cơ bản từ các nguồn nhật ký hệ thống có sẵn cho hệ thống giám sát an ninh mạng. Trong luận văn này tôi nghiên cứu về hệ thống giám sát an ninh mạng hiện tại đang đƣợc triển khai, nghiên cứu các kỹ thuật tấn công phổ biến vào ứng dụng Web, nhằm đƣa ra các dấu hiệu tấn công để thiết kế tập luật phù hợp với từng hệ thống mạng, nghiên cứu cách thức trích xuất các trƣờng thông tin quan trọng từ dữ liệu nhật ký và xây dựng bổ sung cũng nhƣ chỉnh sửa các tập luật cho hệ thống GSANM.
Cuối cùng tôi tiến hành thực nghiệm triển khai hệ thống giám sát an ninh mạng tại đơn vị 1 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com Trung tâm Công nghệ thông tin và Giám sát an ninh mạng (TTCNTT&GSANM) tại Ban Cơ yếu Chính phủ để đánh giá hiệu quả của các tập luật đã đƣợc thiết kế. 2 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com CHƢƠNG I: KHẢO SÁT, ĐÁNH GIÁ HỆ THỐNG GIÁM SÁT AN NINH MẠNG 1.1 Tình hình chung Thuật ngữ ―Giám sát an ninh mạng‖ (GSANM) không phải là mới nhƣng có lẽ nó vẫn còn xa lạ hoặc chƣa đƣợc nhiều ngƣời biết đến. Trong những thập niên trở lại đây, công nghệ thông tin phát triển một cách nhanh chóng, song song với các sáng tạo công nghệ nhằm giúp con ngƣời phát triển thì luôn tồn tại nhiều mặt trái của nó. Các vấn đề còn tồn tại chính là các hiểm họa mất cắp thông tin quan trọng liên quan đến danh tiếng, tiền bạc, hoặc chỉ với mục đích giải trí,… do những kẻ tấn công thực hiện thông qua môi trƣờng Internet.
Theo báo cáo thƣờng niên hàng năm về các hiểm họa an toàn Internet của hãng Symantec trong năm 2013-2014 đã thống kê dựa trên dữ liệu địa lý của dạng tấn công thông qua môi trƣờng Interner liên quan đến mã độc, spam zombie, phishing host, máy tính nhiễm botnet, nguồn gốc tấn công mạng, nguồn gốc tấn công Web cho biết: Mỹ là quốc gia đứng đầu với 20.7 % về các hoạt động tấn công liên quan đến mã độc. Tiếp sau đó là Trung Quốc, Ấn Độ, và Việt Nam đứng thứ 9 trong bảng xếp hạng này với 2. Cũng theo thống kê trên về các tấn công liên quan đến spam zombie thì Việt Nam là quốc gia xếp đầu tiên với 10.1%, tiếp sau đó là các nƣớc nhƣ Hà Lan, Iran, Nga, Đức,…. Liên quan đến các tấn công phishing host thì Mỹ là quốc gia xếp thứ nhất với 46.6%, trong đó Trung Quốc là quốc gia đứng đầu tiên với 16.5% các máy tính nhiễm botnet.
Ngoài ra Mỹ là nƣớc đứng đầu với 21.1% các tấn công Web và Trung Quốc lại là nƣớc đứng đầu với liên quan tới các tấn công mạng với 28.1 Tình hình giám sát an ninh mạng tại một số nƣớc trên thế giới Khi các hoạt động kinh tế, giáo dục, chính trị, quân sự hiện nay trên toàn thế giới đều dựa vào hệ thống mạng và kết nối Internet thì nguy cơ dẫn đến cuộc chiến tranh liên quan đến không gian mạng giữa các quốc gia đang dần đƣợc kích hoạt. Nhận thấy những hiểm họa tiềm ẩn xuất phát từ Internet này mà các quốc gia trên thế giới đã và đang thành lập các lực lƣợng phản ứng phòng chống và tác chiến mạng. Trong đó Mỹ là quốc gia đã tập trung vào lĩnh vực an ninh mạng từ những năm 1990. Chịu trách nhiệm cho lĩnh vực này gồm có Bộ An ninh nội địa (Department of Homeland Security), Cục điều tra liên bang FBI (Federal Bureau of Investigation), Bộ Quốc phòng Mỹ (Department of Defense) và US Cyber Command.
Bộ An ninh nội địa có trách nhiệm chính trong việc bảo đảm an ninh trong nƣớc. Đơn vị National Cyber Security Division của Bộ An ninh Nội địa đƣợc giao nhiệm vụ ―hợp tác làm việc với các cơ quan nhà nƣớc, tƣ nhân và quốc tế để đảm bảo không gian mạng và quyền lợi không gian mạng của nƣớc Mỹ‖. Đơn vị này cũng có một số chƣơng trình để bảo vệ cơ sở hạ tầng mạng chống lại các tấn công. Đơn vị National Cyber Response Coordination Group thuộc đơn vị National Cyber Security Division bao gồm 13 cơ 3 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com quan liên bang và có trách nhiệm phối hợp phản ứng liên bang trong sự cố không gian mạng mang tầm cỡ quốc gia.
Cyber Command, một đơn vị con nằm dƣới sự quản lý của Cơ quan chỉ huy chiến lƣợc Hoa Kỳ (US Strategic Command) có trách nhiệm đối phó với các mối đe dọa liên quan đến cơ sở hạ tầng mạng quân sự. Các đơn vị thành viên của Cyber Command bao gồm các lực lƣợng Army Forces Cyber Command, Air Force 24, Hạm đội Cyber Command, và Marine Cyber Command. [2], [3] Tại Anh một lực lƣợng đặc biệt đƣợc thành lập đầu năm 2011 với tên gọi Cyber Security Operations Centre chịu trách nhiệm về cả khả năng tấn công và phòng thủ không gian mạng. Trung tâm này thực hiện nhiệm vụ chính là giám sát sự phát triển và tình trạng hiện tại của hệ thống IT chính phủ Anh, phân tích các xu hƣớng và nâng cao sự phản ứng lại khi có sự cố mạng xảy ra.
[2] Tại Trung Quốc sách trắng về Quốc phòng năm 2004 đã nêu rõ Quân ủy Trung ƣơng Trung Quốc (PLA) xác định PLA Air Force chịu trách nhiệm cho các hoạt động liên quan đến thông tin và hoạt động phản động liên quan đến thông tin. Cục 4 của Tổng cục nhân viên PLA chịu trách nhiệm về các hoạt động phản động liên quan đến điện tử và nghiên cứu phát triển công nghệ chiến tranh thông tin, chịu trách nhiệm về khả năng không gian mạng cho quân đội. Cục 3 chịu trách nhiệm cho các tín hiệu thông minh và tập trung vào việc thu thập, phân tích, khai thác thông tin điện tử. Cục 3 và 4 cũng tiến hành nghiên cứu các công nghệ tiên tiến về bảo mật thông tin.
[2], [3] Sách trắng của Bộ quốc phòng Hàn Quốc năm 2008 đã xác định an ninh mạng là một thành phần thiết yếu của quốc phòng. Năm 2010 sách này cũng vạch ra tấn công mạng là một trong những hiểm họa an toàn phi truyền thống. Các đội ứng cứu khẩn cấp đã đƣợc thành lập ở mức quân đoàn để giám sát các hệ thống thông tin quốc phòng. Trung tâm chiến tranh mạng (Cyber War Center) của Bộ quốc phòng đã đƣợc thành lập năm 2010.
Mục đích chính của trung tâm này là tăng tính bảo mật cho hệ thống mạng của chính phủ và các thông tin tài chính. Bộ quốc phòng cũng tuyên bố tạo ra một đơn vị Cyber Warfare Command độc lập chịu trách nhiệm cho các hoạt động phòng thủ và tấn công trong không gian mạng. Hội đồng chiến lƣợc An ninh mạng Quốc gia (National Cybersecurity Strategy Council) là cơ quan điều phối phát triển các chính sách không gian mạng, và đƣợc chủ trì bởi ngƣời đứng đầu các hoạt động tình báo quốc gia (National Intelligence Service).2 Tình hình giám sát an ninh mạng tại Việt Nam Tại Việt Nam các cơ quan bộ ngành khác nhau chịu trách nhiệm giám sát an ninh mạng cho từng lĩnh vực khác nhau. Để thực hiện GSANM yêu cầu và đòi hỏi một sự đầu tƣ lớn về con ngƣời và vật chất, bên cạnh đó các chuyên gia thực hiện GSANM phải am hiểu và có trình độ kỹ thuật sâu đối với công nghệ thông tin nói chung và các mảng đặc biệt về mạng nói riêng.
4 LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com Bộ Thông tin và Truyền thông thực hiện nhiệm vụ, quyền hạn quy định tại Nghị định số 36/2012/NĐ-CP và Nghị định số 132/2013/NĐ-CP bảo đảm an toàn thông tin cho các hệ thống thông tin và Internet; bảo đảm an toàn thông tin cho các hoạt động ứng dụng và phát triển công nghệ thông tin; phòng, chống thƣ rác; tổ chức thực hiện chức năng quản lý, điều phối các hoạt động ứng cứu sự cố máy tính trong toàn quốc.