Đặt Vấn Đề Trong mọi doanh nghiệp, hệ thống công nghệ thông tin là hệ thống vô cùng quan trọng. Ngày nay với mức độ phát triển công nghệ nhanh chóng, thì ngoài việc đảm bảo khả năng vận hành, hoạt động liên tục và chính xác thì việc đảm bảoanninh thông tin là một thách thức lớn. Nguy cơ bên ngoài: Tin tặc bên ngoài lợi dụng lỗ hổng hệ thống để đột nhập Nguy cơ bên trong: do hành vi người dùng , ý thức về mức độ an toàn dữ liệu còn chưa được cao. Tính thống nhất trong quản trị : Khi hệ thống càng lớn thì mức độ phức tạp trong quản lý cũng sẽ tang cao.
SIEM là một giải pháp hoàn chính, đầy đủ cho phép các tổ chức thực hiện việc giám sát các sự kiện cho mộ hệ thống. Các thành phần chính của SIEM bao gồm: thành phần thu thập nhật ký, thành phần phân tích, thành phần lưu trữ, thành phần quản trị tập trung. Ngoài ra còn có các thành phần khác như: thành phần giám sát Network ở mức lớp 7 trong mô hình OSI, các module tạo báo cáo (Complaince Report, Dashboard) Giải pháp SIEM có những ưu điểm sau: Hỗ trợ thu thập, phân tích các sự kiện theo thời gian thực được thu thập từ các hệ thống gửi về, được kết hợp cùng với các thông tin liên quan đến người dùng, các thành phần trong hệ thống và dữ liệu. Cung cấp khả năng lưu trữ log dài, toàn diện (log management) và khả năng phân tích theo ngữ cảnh (Correlation).
Cung cấp các chức năng được xây dựng sẵn và cho phép thay đổi (Customized) theo các yêu cầu của các tổ chức. Dễ dàng triển khai và sử dụng. Splunk là một cầu nối giữa việc quản lý log một cách đơn giản và bảo mật thông tin, thu thập sự kiện. Cái mà phân biệt ở Splunk so với các server Syslog hay các công cụ SIEM khác là Splunk Apps.
Một thự viện quản lý hơn 200 add-on khác nhau. Chính vì điều đó đã làm cho Splunk trở nên khác biệt, tặng khả năng thu thập thông tin các loại log khác nhau, có giao diện gần gũi và thân thiện, cung cấp những tính năng tìm kiếm và phân tích dữ liệu thu được. 6 2 Tổng quan về Splunk 2.1 Splunk là gì? Splunk là hệ thống có thể captures, trích ra các dữ liệu thời gian thực có liên quan tới nhau từ đó nó có thể tạo ra các đồ thị, các báo cáo, các cảnh báo và các biểu đồ. Mục đích của Splunk là giúp cho việc xác định mô hình dữ liệu và thu thập dữ liệu máy trên toàn hệ thống dễ dàng hơn.Nó cung cấp số liệu, chẩn đoán các vấn đề xảy ra , phục vụ tốt cho hoạt động kinh doanh Splunk có thể tìm kiếm các sự kiện đã và đang xảy ra, đồng thời cũng có thể báo cáo và phân tích thống kê các kết quả tìm được.
Nó có thể nhập các dữ liệu của máy dưới dạng có cấu trúc hoặc không cấu trúc. Hoạt động tìm kiếm và phân tích sử dụng SPL(Search Processing Language), được tạo để quản lý Big Data. Do được phát triển từ Unix Piping và SQL nên Splunk có khả năng tìm kiếm dữ liệu, lọc, sửa đổi, chèn và xóa dữ liệu.2 Sơ đồ Splunk phổ biến Hình 1 : Sơ đồ triển khai Splunk phổ biến trong doanh nghiệp 7 Mô hình trên bao gồm các thành phần như: +Nhiều thiết bị Forwarders trung gian phục vụ cho quá trình load, tính sẵn sang cao, và cải thiện tốc độ xử lý các event sắp tới. +Một Indexer liên kết với nhiều hệ thống.
Với nhiều search-peer(indexer) cải thiện hiệu năng của quá trình nhập dữ liệu và tìm kiếm. Nó giúp giảm thời gian tìm kiếm và cung cấp tính dự phòng cao. +Có nhiều đầu tìm kiếm. Những hệ thống riêng biệt này sẽ phân phối bất kỳ yêu cầu tìm kiếm trên tất cả các search-peer đã cấu hình trước đó để cải thiện hiệu năng tìm kiếm.
+Đầu tìm kiếm riêng biệt được thể hiện ở đây để hỗ trợ ứng dụng Splunk’s Enterprise Security(ES). +Server triển khai. Hệ thống nay có thể được tích hợp với các dịch vụ Splunk khác, hoặc triển khai độc lập. Nếu muốn triển khai hệ thống lớn, một hệ thống độc lập là rất quan trọng.3 Splunk thu thập những gì? *Splunk thu thập dữ liệu hệ thống do máy móc tạo ra Dữ liệu hệ thống bao gồm nhiều hạng mục record của tất cả các hoạt động và hành vi- hành vi của khách hàng, giao dịch của user, hành vi của hệ thống.4 Splunk có thể làm gì? -Server Metrics -Vulnerability Data -Custom Applications -Physical Security -Windows registries -Scripts -Card key -Patch Mgmt -Server Logs -Host Config -DNS Logs -Virtual Logs -Host ID -Database Logs -Router -Email Logs -RAS VPN -Application Logs 2.5 Splunk cung cấp cho chúng ta những gì? Splunk cung cấp 1 giao diện chung cho tất cả dữ liệu IT như tìm kiếm dữ liệu, những cảnh báo, những báo cáo(report), hay chúng ta có thể chia sẻ dữ liệu đó cho một ai đó.
Splunk cung cấp giải pháp tìm kiếm tối ưu.6 Splunk, Giải pháp tối ưu cho Big Data? -Splunk tìm kiếm những dữ liệu có liên quan với nhau, giúp thu hẹp phạm vi tìm kiếm , tiết kiệm thời gian, và làm cho công tác quản trị mạng tốt hơn.7 Tại sao chọn Splunk? Splunk còn được goi là Google của log, có công cụ search mạng mẽ nó chấp nhận dữ liệu ở bất kỳ định dạng nào. Hình 2 : Các loại data , log mà Splunk index được. Splunk tự động list ra thời gian cụ thể của từng sự kiện xảy trong hệ thống mà nó đang giám sát. Cảnh báo trong thời gian thực.
Ta có thể chỉnh tùy chọn, định nghĩa các loại cảnh báo và có thể chỉ định ai nhận được cảnh báo đó. Splunk cung cấp thông tin tìm kiếm thông minh: Kết quả tìm kiếm được sắp xếp hợp lý, có liên quan với nhau, khả năng hiển thị thời gian thực, phân tích lịch sử các sự kiện đã xảy ra. Splunk có thể lưu trữ khối lượng dự liệu lớn của hệ thống IT và dữ liệu này có thể có cấu trúc bất kỳ, song tốc độ truy vấn dữ liệu nhanh. Tìm kiếm phân tán sử dụng Map Reduce( 1 phần mềm của Google, phục vụ cho việc tính toán phân tán các tập dữ liệu lớn trên các cụm máy tính) 9 Hình 3 : Hệ thống index và tìm kiếm được phân phối giữa nhiều core Splunk.
Dữ liệu cần tìm kiếm được phân phối giữa nhiều cores Mỗi indexter xử lý tập hợp con của toàn bộ dữ liệu và tạo ra một phần của kết quả tìm kiếm tổng thể rồi đưa nó vào vào đầu của quá trình tìm kiếm để giảm tải. Tham khảo: http://docs.com/Documentation/Splunk/6.2/installation/RunSplunkasadifferentornon-rootuser 3 Giải pháp với Splunk 3.1 Quản lý các ứng dụng: 3.1 Giải quyết vấn đề nhanh hơn, giảm thời gian bị downtime: -Troublesshoot vấn đề 1 cách nhanh chóng, giảm chi phí và giảm thời gian để điều tra và khắc phục sự cố tới 70%. -Giảm sự phức tạp bằng cách cung cấp cho các nhà phát triển được truy cập vào log của ứng dụng thông qua 1 vị trí trung tâm mà không cần quyền truy cập vào hệ thống đó. -Giám sát toàn bộ môi trường ứng dụng của chúng ta trong thời gian thực để ngăn chặn các vấn đề ảnh hưởng tới người dung, giữ lại log từ các sự kiện định kỳ để ngăn ngừa mất mát.
-Nắm được hoạt động của toàn bộ ứng dụng: -Truy vết và giám sát các giao dịch của ứng dụng thông qua các tầng của kiến trúc phân tán và từ nhiều nguồn dữ liệu. -Phát hiện các bất thường hoặc các vấn đề trong hoạt động, thời gian đáp ứng và chủ động giải quyết chúng trước khi nó ảnh hưởng tới người dung ứng dụng. 10 -Theo dõi số liệu hoạt động quan trọng như thời gian đáp ứng end-to-end, độ dài thông điệp hàng đợi và đếm số lần giao dịch thất bại để đảm bảo ứng dụng đáp ứng được nhu cầu cần thiết. -Nắm được toàn bộ hoạt động của ứng dụng trong thời gian thực trên toàn bộ cơ sở hạ tầng ứng dụng của chúng ta.
-Đạt được cái nhìn toàn diện về cách mà người dung sử dụng dịch vụ của chúng ta, từ đócó thể cung cấp dịch vụ tốt hơn. -Làm phong phú hệ thống của chúng ta bằng cách thêm các nguồn phi CNTT như giá cả cơ sở dữ liệu, thông tin khách hàng và thông tin vị trí.2 Tại sao Splunk là giải pháp tốt cho việc quản lý ứng dụng Không giống các công cụ quản lý truyền thống, splunk có thể index, phân tích, khai thác dữ liệu từ bất kỳ tầng ứng dụng nào. Nó cung cấp 1 góc nhìn trung tâm về toàn bộ hệ thống cơ sở hạ tầng của chúng ta. Ngôn ngữ tìm kiếm trong splunk giúp người sử dụng so sánh các sự kiện, các giao dịch và chỉ số hoạt động quan trọng khác.
Quyền điều khiển được trao cho nhiều nhóm trong một tổ chức. Những hiểu biết về dữ liệu ứng dụng có thể kết hợp với thông tin có cấu trúc như thông tin user hoặc giá cả thông tin để doanh nghiệp quyết định tốt hơn. Nhà sản xuất quản lý hoạt động ứng dụng AppDynamics và Extrahop đã phát triển ừng dụng Splunk để giúp khách hàng quản lý tốt hơn các dữ liệu ứng dụng như log, các sự kiện, hoạt động của cơ sở hạ tầng và nhiều hơn thế nữa.2 Quản lý hoạt động IT Trung tâm IT dữ liệu trên toàn thế giới đang trở nên cực kỳ phức tạp, với hàng trăm công nghệ khác nhau và thiết bị ở nhiều layer. Ảo hóa và điện toán đám mây cũng đang trở nên phức tạp, đặc biệt là các vấn đề liên quan đến hiệu suất hoạt động.
Đội ngũ quản trị và quản lý CNTT lãng phí nhiều thời gian trong việc di chuyển từ một giao diện điều khiển tới giao diện điều khiển khác , cố gắng theo dõi các dữ liệu cần thiết để đảm bảo hiệu suất và tính sẵn sàng cao. Splunk cung cấp 1 cách tiếp cận tốt hơn mà không cần phải phân tích cú pháp hay tùy chỉnh nó. Splunk thu thập và lập indexes chứa tất cả dữ liệu được tạo ra bởi hệ thống IT của chúng ta (hệ thống mạng, server, OS, ảo hóa, v. Nó hoạt động với bất kỳ dữ liệu mà máy tạo ra, bao gồm log, file cấu hình, số liệu hiệu suất, SNMP trap và các ứng dụng log tùy chỉnh.
+ Giải quyết vấn đề nhanh hơn , giảm thời gian Downtime: Giúp nắm bắt được hoạt động ảo hóa, hệ thống cloud private và public từ 1 giao diện trung tâm. Giúp tìm được nguồn gốc của vấn đề nhanh hơn 70% mà không cần phải tìm kiếm trong hệ thống ,server hay máy ảo.