Đánh Giá Hiệu Quả Của Các Hệ Thống Phát Hiện Xâm Nhập Dựa Trên Host Trong Bảo Vệ Hệ Thống

Đánh giá hiệu quả của hệ thống phát hiện xâm nhập dựa trên host trong bảo vệ an ninh hệ thống, phân tích ưu nhược điểm và ứng dụng thực tiễn.

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

Đồ án tốt nghiệp

2024

81
4
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CAM ĐOAN

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN VỀ HỆ THỐNG PHÁT HIỆN XÂM NHẬP

1.1. Bối cảnh an toàn thông tin hiện nay

1.2. Một số khái niệm về phát hiện xâm nhập

1.3. Hệ thống phát hiện xâm nhập

1.4. Hệ thống ngăn chặn xâm nhập

1.5. So sánh giữa IDS và IPS

2. CHƯƠNG 2: GIỚI THIỆU CÁC HỆ THỐNG PHÁT HIỆN XÂM NHẬP DỰA TRÊN HOST

2.1. Giới thiệu chung

2.2. Tổng quan về Wazuh

2.3. Tổng quan về Samhain

2.4. Chính sách

2.5. Kết chương 2

3. CHƯƠNG 3: CÀI ĐẶT MÔI TRƯỜNG THỬ NGHIỆM VÀ PHÂN TÍCH CÁC TIÊU CHÍ ĐÁNH GIÁ CHO CÁC HỆ THỐNG PHÁT HIỆN XÂM NHẬP

3.1. Cài đặt môi trường

3.2. Cài đặt môi trường cho Wazuh

3.3. Cài đặt môi trường cho Samhain

3.4. Tiêu chí đánh giá hiệu quả của các hệ thống phát hiện xâm nhập dựa trên host

3.5. Kết chương 3

4. CHƯƠNG 4: THỬ NGHIỆM VÀ ĐÁNH GIÁ

4.1. Kết quả kiểm tra phần cứng và phần mềm

4.2. Sử dụng CPU, RAM và dung lượng đĩa

4.3. Khả năng tương thích với hệ thống

4.4. So sánh khả năng phát hiện, cảnh báo và phản hồi

4.5. Kết chương 4

KẾT LUẬN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Hệ Thống Phát Hiện Xâm Nhập Dựa Trên Host

Hệ thống phát hiện xâm nhập dựa trên host (HIDS) là một phần quan trọng trong chiến lược bảo mật của các tổ chức. HIDS giúp giám sát và phát hiện các hành động đáng ngờ trên các thiết bị đầu cuối, từ đó bảo vệ dữ liệu nhạy cảm và ngăn chặn các cuộc tấn công. Việc đánh giá hiệu quả của HIDS là cần thiết để đảm bảo rằng các hệ thống này hoạt động đúng cách và đáp ứng được các yêu cầu bảo mật hiện tại.

1.1. Khái Niệm Về Hệ Thống Phát Hiện Xâm Nhập

Hệ thống phát hiện xâm nhập (IDS) là công cụ giám sát mạng nhằm phát hiện các hành động đáng ngờ. HIDS hoạt động bằng cách phân tích lưu lượng mạng và ghi nhận các hành vi bất thường, từ đó cảnh báo cho quản trị viên.

1.2. Tầm Quan Trọng Của HIDS Trong An Ninh Mạng

HIDS đóng vai trò quan trọng trong việc bảo vệ thông tin nhạy cảm. Nó giúp phát hiện sớm các cuộc tấn công, từ đó giảm thiểu thiệt hại cho tổ chức. Việc triển khai HIDS là một phần không thể thiếu trong chiến lược bảo mật tổng thể.

II. Vấn Đề Và Thách Thức Trong Việc Đánh Giá Hiệu Quả HIDS

Đánh giá hiệu quả của hệ thống phát hiện xâm nhập dựa trên host gặp nhiều thách thức. Các vấn đề như tần suất cảnh báo giả, khả năng phát hiện các mối đe dọa mới và khả năng tương thích với hệ thống hiện tại là những yếu tố cần xem xét. Việc không giải quyết được những vấn đề này có thể dẫn đến việc giảm hiệu quả của HIDS.

2.1. Tần Suất Cảnh Báo Giả Và Ảnh Hưởng Đến Quản Trị

Cảnh báo giả là một trong những vấn đề lớn nhất mà HIDS phải đối mặt. Tần suất cảnh báo giả cao có thể làm giảm độ tin cậy của hệ thống và khiến quản trị viên bỏ qua các cảnh báo thực sự.

2.2. Khả Năng Phát Hiện Các Mối Đe Dọa Mới

HIDS cần được cập nhật thường xuyên để phát hiện các mối đe dọa mới. Nếu không, hệ thống có thể không nhận diện được các cuộc tấn công mới, dẫn đến rủi ro cao cho tổ chức.

III. Phương Pháp Đánh Giá Hiệu Quả Hệ Thống Phát Hiện Xâm Nhập

Để đánh giá hiệu quả của HIDS, cần áp dụng các phương pháp cụ thể. Các tiêu chí như khả năng phát hiện, tốc độ phản hồi và mức độ chính xác của cảnh báo là những yếu tố quan trọng. Việc sử dụng các công cụ phân tích dữ liệu cũng giúp cải thiện quy trình đánh giá.

3.1. Tiêu Chí Đánh Giá Khả Năng Phát Hiện

Khả năng phát hiện là tiêu chí hàng đầu trong việc đánh giá HIDS. Hệ thống cần có khả năng nhận diện các cuộc tấn công một cách chính xác và nhanh chóng.

3.2. Tốc Độ Phản Hồi Của HIDS

Tốc độ phản hồi là yếu tố quan trọng trong việc ngăn chặn các cuộc tấn công. HIDS cần có khả năng phản ứng kịp thời để giảm thiểu thiệt hại cho tổ chức.

IV. Ứng Dụng Thực Tiễn Của Hệ Thống Phát Hiện Xâm Nhập

Hệ thống phát hiện xâm nhập dựa trên host đã được áp dụng rộng rãi trong nhiều tổ chức. Các ứng dụng thực tiễn cho thấy HIDS không chỉ giúp phát hiện các cuộc tấn công mà còn hỗ trợ trong việc phân tích dữ liệu an ninh. Việc triển khai HIDS đã giúp nhiều tổ chức bảo vệ thông tin nhạy cảm và giảm thiểu rủi ro.

4.1. Các Tình Huống Thực Tế Về HIDS

Nhiều tổ chức đã áp dụng HIDS để bảo vệ hệ thống của mình. Các tình huống thực tế cho thấy HIDS đã phát hiện kịp thời các cuộc tấn công, giúp tổ chức giảm thiểu thiệt hại.

4.2. Phân Tích Dữ Liệu An Ninh Với HIDS

HIDS không chỉ phát hiện xâm nhập mà còn hỗ trợ phân tích dữ liệu an ninh. Việc phân tích này giúp tổ chức hiểu rõ hơn về các mối đe dọa và cải thiện chiến lược bảo mật.

V. Kết Luận Về Hiệu Quả Của Hệ Thống Phát Hiện Xâm Nhập

Đánh giá hiệu quả của hệ thống phát hiện xâm nhập dựa trên host là một nhiệm vụ quan trọng trong việc bảo vệ an ninh mạng. Hệ thống này không chỉ giúp phát hiện các cuộc tấn công mà còn hỗ trợ trong việc quản lý rủi ro. Tương lai của HIDS sẽ phụ thuộc vào khả năng cải tiến công nghệ và cập nhật các mối đe dọa mới.

5.1. Tương Lai Của Hệ Thống Phát Hiện Xâm Nhập

Tương lai của HIDS sẽ được định hình bởi sự phát triển của công nghệ và các phương pháp bảo mật mới. Việc cải tiến HIDS sẽ giúp nâng cao khả năng phát hiện và giảm thiểu rủi ro cho tổ chức.

5.2. Đề Xuất Cải Tiến Hệ Thống HIDS

Cần có các đề xuất cải tiến cho HIDS nhằm nâng cao hiệu quả hoạt động. Việc áp dụng công nghệ mới và cải tiến quy trình đánh giá sẽ giúp HIDS hoạt động hiệu quả hơn.

11/07/2025
Đánh giá hiệu quả của các hệ thống phát hiện xâm nhập dựa trên host trong việc bảo vệ hệ thống

Trích đoạn nội dung tài liệu

Chương 1: Tổng quan về hệ thống phát hiện xâm nhập Rootkit cũng có thê tạo ra các spam khiến việc tắt hoặc huỷ bỏ chúng là rất khó khăn. Nó cũng cung cấp cho kẻ tan công quyên truy cập hoặc thay đổi quyền dé kẻ tan công có thé dé dàng thao tác trên hệ thống. Virus, Sâu, Trojan Virus là một chương trình có thể nhiễm vào các chương trình khác băng cách sửa đổi các chương trình này. Nếu các chương trình đã bị sửa đổi chứa virus được kích hoạt thì nó sẽ tiếp tục lây nhiễm sang các chương trình khác.

Virus có khả năng lây lan sang các chương trình mà nó tiếp xúc giống như virus sinh học. Nó có thể thực hiện mọi việc như một chương trình bình thường. Khi đã lây nhiễm vào một chương trình, virus sẽ tự động thực hiện khi chương trình này chạy. Có nhiều con đường lây nhiễm virus như: sao chép file, tải các phần mềm độc hại từ nguồn không tin cậy, qua các email lừa đảo.

Khi sâu lây nhiễm vào một máy, nó sẽ tan công lây nhiễm sang các máy khác. Các sâu trên mang sử dụng các kết nối mang dé lây lan từ may này sang máy khác và cách thức hoạt động của sâu tương tự virus. Một số phương pháp lây lan của sâu: - Lay lan qua thư điện tử: sử dụng email để gửi ban copy của sâu đến các máy khác. - Lay lan thông qua khả năng thực thi từ xa: Sâu thực thi một ban copy của nó nhờ lợi dụng các lỗ hong trên hệ điều hành, các dich vu hoặc phần mềm ứng dụng.

- Lay lan qua đăng nhập từ xa: sâu đăng nhập vào hệ thống ở xa như một người dùng và sử dụng lệnh copy bản thân từ máy này sang máy khác. Trojan là một loại mã độc, thường giả danh các chương trình có ích nhằm lừa người dùng kích hoạt chúng. Trojan thường sử dụng để thực thi gián tiếp các tác vụ mà tác giả của chúng không thé thực hiện trực tiếp do không có quyền truy nhập. Khi máy tính bị nhiễm trojan thì cũng có thể lây sang máy tính khác.

Kẻ tan công sẽ biến máy tinh này thành một Zombie, nghĩa là kẻ tan công có quyền điều khiển từ xa mà người dùng không biết. Sau đó, kẻ tan công sử dụng máy tinh zombie này dé chiếm quyền điều khiển nhiều máy tính khác tạo thành mạng botnet, sử dụng cho cuộc tấn công từ chối dịch vụ phân tán. Trojan cũng có thê lây nhiễm vào điện thoại thông minh hoặc máy tính bảng bằng cách sử dụng các phần mềm độc hại trên thiết bị di động. Fileless malware Theo truyền thống, các phần mềm chống virus và bảo mật hệ thống tập trung vào các tệp thực thi dé phát hiện và ngăn chặn các phần mềm độc hại.

Theo báo cáo (Báo Vũ Thanh Tú — BI9DCAT165 10 Đồ án tốt nghiệp đại học Chương 1: Tổng quan về hệ thống phát hiện xâm nhập cáo chi số rủi ro doanh nghiệp HI 2018) cho thấy các cuộc tan công không dựa trên file đã tăng 94% trong khoảng thời gian từ tháng 1 đến tháng 6. [7] Các cuộc tan công Powershell đã tăng vọt từ 2.5 cuộc tấn công trên 1000 hệ thống vào cuối tháng 5 năm 2018 lên 5,2 cuộc tấn công trên 1000 hệ thống vào cuối tháng 6 năm 2018. Tan công phần mềm độc hại không dùng file là mã độc không yêu cầu sử dụng tệp thực thi trên hệ thống file của endpoint. Nó thường được đưa vào các tiến trình đang chạy và chỉ thực thi trên RAM.

Điều này khiến các phần mềm chống virus truyền thống không thé phát hiện do không có tệp dé quét. Một số cách để chạy mã này trên thiết bị mà không sử dụng tệp thực thi. Chúng thường sử dụng các tiến trình hệ thong có sẵn và được hệ điều hành tin cậy. - VBScript - Jscript - Batch files - Powershell - Windows Manager Instrumentation (WMI) - Mshta và runddl32 (hoặc một số file có chữ ky của Windows khác có kha năng chạy mã độc).

Dạng phổ biến nhất là kẻ tan công sử dụng các kỹ thuật xã hội khiến người dùng mở các liên kết trong email lừa đảo hoặc trên các trang web lừa đảo. Sau đó liên kết hoặc trang web đó sẽ tải ứng dụng Flash và thực hiện một số hành động khai thắc dé lay nhiém vao máy của nan nhân. Sau đó, phần mềm độc hại sử dụng shellcode dé chạy lệnh cho phép nó tải xuống và thực thi các payload trong bộ nhớ va sẽ không dé lại dấu vét. Tuy theo mục đích của kẻ tấn công, các phần mềm độc hại có thể xâm phạm vào dữ liệu nhạy cảm, gây hư hỏng cho máy tính nạn nhân hoặc thực hiện các hành động có hại khác như đánh cắp và mã hoá dir liệu.

Loại phần mềm độc hại này sử dụng các phần mềm hoặc tiến trình sẵn có trên hệ điều của máy tính bị nhiễm. Các phần mềm chống virus truyền thống không thể phát hiện các hành vi của nó và không có mã hoặc chữ ký nhận đạng. Ngoài ra, phần mềm độc hại không nằm trong bộ nhớ của hệ thống. Các phần mềm độc hại dùng tệp ở mức độ nâng cao hơn có thể kết hợp với các phần mềm độc hại khác dé tạo điều kiện cho kẻ tan công thực hiện tan công mạng phức tạp.

Tan công brute-force Brute-force attack là một tan công sử dụng phương pháp thử và sai dé bẻ khoá mật khẩu, thông tin đăng nhập và các khoá mã hoá. Đây là một tấn công đơn giản nhưng đem lại hiệu quả cao dé có được quyền truy cập trái phép vào các tài khoản cá nhân cũng như hệ thống và mang của tổ chức. Kẻ tan công thử nhiều lần tên người dùng và Vũ Thanh Tú — BI9DCAT165 11 Đồ án tốt nghiệp đại học Chương 1: Tổng quan về hệ thống phát hiện xâm nhập mật khâu, thường sử dung máy tinh dé kiểm tra các t6 hợp khác nhau cho đến khi tìm thấy thông tin đăng nhập chính xác. Cái tên “brute-force” xuất phát từ việc những kẻ tấn công có gang giành quyền truy cập vảo tài khoản người dùng.

Tuy đây là một phương pháp tan công cũ, nhưng tan công brute-force van là một cách thức tan công phổ biến đối với tin tặc. Một số loại tan công brute-force: Simple Brute Force Attack (Tan công vét cạn đơn giản): Loại tan công này xảy ra khi kẻ tấn công cố gắng đăng nhập vào tài khoản người dùng mà không sử dụng phần mềm nào. Loại tan công nay thường thông qua việc kẻ tan công nhập các tô hợp mật khẩu hoặc mã PIN. Loại tan công này phô biến do người dùng thường đặt các mật khâu dé đoán và thông dụng như “123456”, “abc123”.

hay liên quan tới các thông tin cá nhân như họ tên, ngày sinh. Dictionary Attack (Tan công từ điển): Kẻ tấn công sẽ xây dựng một danh sách từ điển mật khâu và sau đó tấn công vào nạn nhân. Kiểu tấn công này thường tốn thời gian và tỉ lệ thành công thấp, kém hiệu quả hơn so với các phương pháp mới hơn. Hybrid Brute Force Attack (Tan công vét cạn hỗn hợp): Loại tan công nay xây ra khi kẻ tan công kết hợp tan công từ điển và tấn công vét cạn đơn giản.

Điều này xảy ra khi kẻ tấn công biết tên người dùng, sau đó thực hiện một cuộc tấn công từ điển và tan công vét cạn đơn giản dé khám phá các tổ hợp mật khâu. Kẻ tấn công sẽ bắt đầu với một danh sách mật khâu có tiềm năng, sau đó thử nghiệm các tổ hợp ký tự, chữ cái để tìm ra kết quả chính xách. Cách tiếp cận này cho phép tin tặc phá được các mật khâu kết hợp từ các từ thông dụng với số. Reverse Brute Force Attack (Tan công vét cạn đảo ngược): Loại tấn công này xảy ra khi kẻ tan công biết mật khẩu trước (mật khâu được phát hiện thông qua các vi phạm mạng).

Sau đó kẻ tấn công sẽ có danh sách hàng triệu tên người dùng dé tìm thông tin đăng nhập chính xác. Kẻ tan công cũng sử dụng mật khâu yếu hay được sử dụng dé tìm kiếm thông tin đăng nhập trùng khớp trong cơ sở dữ liệu người dùng. Credential Stuffing (Chèn thông tin xác thực): Loại tan công này thường nhắm vào những mật khẩu yếu. Kẻ tan công thu thập được các tô hợp tên người ding và mật khẩu mà chúng đã đánh cắp, sau đó chúng kiểm tra trên các nơi đăng nhập khác xem liệu có sử dụng được cho các nơi khác hay không.

Ví dụ chúng ta sử dụng một mật khâu hoặc tài khoản cho rất nhiều mạng xã hội khác nhau (do thói quen người dùng đặt để tiện và tránh quên), điều này vô tình giúp kẻ tan công có thé sử dụng và đánh cắp được thông tin của chúng ta trên nhiều nền tảng khác nhau. Vũ Thanh Tú — BI9DCAT165 12 Đồ án tốt nghiệp đại học Chương 1: Tổng quan về hệ thống phát hiện xâm nhập 1. Kết chương 1 Chương | cũng đã trình bày về bối cảnh an toàn thông tin hiện nay, thách thức mà con người phải đối mặt khi khoa học kỹ thuật phát triển, thực trạng mất an toàn thông tin, các cuộc tan công mạng đang ngày càng gia tăng dưới nhiều hình thức. Bên cạnh đó cũng trình bày các khái niệm về hệ thống phát hiện xâm nhập IDS và hệ thống ngăn chặn xâm nhập IPS, phân loại của từng hệ thống, nêu ra ưu điểm và nhược điểm của từng loại hệ thống.

Ngoài ra, chương này cũng đề cập đến các mối de doa phổ biến hiện nay như sâu, virus, trojan, ransomware, tấn công từ chối dịch vụ, tấn công vét cạn hay tan công mã độc không sử dung file (fileless malware), giúp người dùng có thé năm được các kiến thức về các mối đe doạ này, cách thức mà chúng hoạt động, tác hại của chúng, từ đó có những biện pháp phù hợp để phòng chống. Ở chương 2 sẽ trình bày về các hệ thống phát hiện xâm nhập dựa trên host (HIDS), đặc biệt là hai hệ thống mã nguồn mở Wazuh và Samhain. Vũ Thanh Tú — B1I9DCAT165 13 Đồ án tốt nghiệp đại học Chương 2: Giới thiệu các hệ thống phát hiện xâm nhập CHƯƠNG 2. GIỚI THIỆU CÁC HỆ THÓNG PHÁT HIỆN XÂM NHẬP DỰA TRÊN HOST 2.

Giới thiệu chung Hệ thong phát hiện xâm nhập dựa trên host (HIDS) là một hệ thong phát hiện xâm nhập được cài trên các endpoint để thu thập các log do các thiết bị này sinh ra nhằm mục đích phát hiện ra các hành vi bat thuong trén hé thong.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Đánh Giá Hiệu Quả Hệ Thống Phát Hiện Xâm Nhập Dựa Trên Host" cung cấp cái nhìn sâu sắc về các phương pháp và công nghệ hiện đại trong việc phát hiện xâm nhập vào hệ thống máy tính. Tài liệu này không chỉ phân tích hiệu quả của các hệ thống phát hiện xâm nhập (IDS) mà còn chỉ ra những lợi ích mà chúng mang lại cho việc bảo mật thông tin. Độc giả sẽ hiểu rõ hơn về cách thức hoạt động của IDS, cũng như các yếu tố ảnh hưởng đến hiệu suất của chúng trong môi trường thực tế.

Để mở rộng kiến thức của bạn về lĩnh vực này, bạn có thể tham khảo thêm tài liệu Nghiên ứu và xây dựng mô hình hệ thống dò tìm xâm nhập thời gian thực, nơi cung cấp thông tin chi tiết về các mô hình phát hiện xâm nhập trong thời gian thực. Bên cạnh đó, tài liệu Luận văn thạc sĩ nghiên cứu các giải pháp phát hiện xâm nhập và ứng dụng cho trường cao đẳng sư phạm hà tây sẽ giúp bạn hiểu rõ hơn về các ứng dụng thực tiễn của IDS trong môi trường giáo dục. Cuối cùng, tài liệu Nghiên cứu phát hiện tấn công mạng dựa vào học không giám sát sẽ cung cấp thêm thông tin về các phương pháp phát hiện tấn công mạng mà không cần giám sát, mở rộng thêm góc nhìn của bạn về an ninh mạng.

Những tài liệu này sẽ giúp bạn có cái nhìn toàn diện hơn về các giải pháp bảo mật hiện đại và cách thức ứng dụng chúng trong thực tiễn.