Giới thiệu dự án
Trong kỷ nguyên chuyển đổi số và bùng nổ điện toán đám mây, các cuộc tấn công mạng diễn ra với tần suất ngày càng dày đặc và độ tinh vi tăng theo cấp số nhân. Theo thống kê từ các tổ chức an ninh mạng quốc tế, hơn 68% doanh nghiệp vừa và nhỏ từng phải đối mặt với các cuộc tấn công xâm nhập trái phép, trong đó thiệt hại trung bình của mỗi vụ rò rỉ dữ liệu lên tới hàng triệu USD. Phần lớn các cuộc tấn công xuất phát từ việc doanh nghiệp thiếu một hệ thống phòng thủ chủ động, dẫn đến thời gian phát hiện mối đe dọa (MTTD - Mean Time To Detect) kéo dài hàng tuần hoặc hàng tháng, tạo điều kiện cho tin tặc khai thác cửa sau (backdoor) và trích xuất dữ liệu nhạy cảm.
Vấn đề cốt lõi (Problem Statement) mà các tổ chức hiện nay gặp phải bao gồm: dữ liệu nhật ký (log) bị phân tán rời rạc trên nhiều thiết bị (Firewall, Switch, Server, Endpoint); hiện tượng quá tải cảnh báo giả (Alert Fatigue); thiếu quy trình phản ứng tự động khi xảy ra sự cố; và chi phí đầu tư các giải pháp giám sát an ninh độc quyền thương mại (Proprietary SIEM/SOAR) quá cao so với ngân sách của doanh nghiệp vừa và nhỏ.
Đề tài "Nghiên cứu và xây dựng hệ thống SOC - Security Operation Center" của sinh viên Hồ Hữu Quang Vinh (Khoa CNTT, Trường Đại học Sư phạm Kỹ thuật TP.HCM) dưới sự hướng dẫn của ThS. Nguyễn Thị Thanh Vân tập trung giải quyết triệt để bài toán trên.
Mục tiêu cụ thể của dự án:
- Nghiên cứu cơ sở lý thuyết, kiến trúc vận hành của trung tâm điều hành an ninh SOC dựa trên chu trình ra quyết định OODA Loop (Observe - Orient - Decide - Act).
- Xây dựng và tích hợp nền tảng quản lý thông tin và sự kiện an ninh SIEM (Security Information and Event Management) tập trung mã nguồn mở dựa trên Wazuh.
- Triển khai hệ thống phát hiện và ngăn chặn xâm nhập mạng NIDS/IPS Suricata kết hợp giải pháp phòng chống mã độc tại thiết bị đầu cuối ClamAV.
- Tích hợp nền tảng tự động hóa và điều phối phản hồi an ninh SOAR (Security Orchestration, Automation, and Response) Shuffle thông qua Webhook nhằm tự động hóa quy trình ứng phó sự cố (Incident Response).
- Thực nghiệm, đánh giá hiệu năng ngăn chặn tấn công dò quét mật khẩu (SSH Brute Force) bằng Active Response và truy vết phần mềm độc hại theo chuẩn MITRE ATT&CK.
Phương pháp tiếp cận của đề tài là xây dựng hệ thống SOC phân lớp hoàn chỉnh từ mã nguồn mở chất lượng cao, tối ưu hóa chi phí bản quyền nhưng vẫn đảm bảo tính sẵn sàng, độ tin cậy và khả năng mở rộng (scalability) cao. Dự án kỳ vọng mang lại khả năng giám sát 24/7 theo thời gian thực, giảm tỷ lệ cảnh báo giả xuống dưới 5% và rút ngắn thời gian phản ứng sự cố xuống mức giây (< 3 giây). Phạm vi nghiên cứu tập trung vào môi trường mạng mô phỏng đa phân vùng máy chủ, máy trạm và tường lửa trên nền tảng ảo hóa VMware Workstation Pro.
Phân tích và thiết kế giải pháp
Phân tích hiện trạng
Trước khi xây dựng hệ thống, việc đánh giá các giải pháp bảo mật hiện có trên thị trường là điều kiện tiên quyết nhằm xác định khoảng trống công nghệ và tối ưu hóa kiến trúc.
| Giải pháp / Nền tảng |
Ưu điểm |
Nhược điểm |
Chi phí triển khai |
| Splunk Enterprise + Splunk SOAR (Phantom) |
Phân tích Big Data mạnh mẽ, giao diện trực quan, hệ sinh thái ứng dụng phong phú |
Chi phí bản quyền tính theo dung lượng log cực đắt, tiêu tốn tài nguyên phần cứng lớn |
Rất cao (> $50,000/năm) |
| IBM QRadar SIEM + Resilient SOAR |
Khả năng tương quan sự kiện nâng cao, hỗ trợ chuẩn tuân thủ (GDPR, PCI-DSS, ISO 27001) |
Cấu hình phức tạp, giao diện cồng kềnh, khó tùy biến cho hệ thống quy mô vừa |
Rất cao (Enterprise) |
| ELK Stack (Elasticsearch, Logstash, Kibana) |
Tốc độ tìm kiếm log cực nhanh, trực quan hóa dữ liệu linh hoạt, mã nguồn mở |
Thiếu sẵn các bộ quy tắc bảo mật (Security Rules) chuyên sâu, cần cấu hình thủ công |
Trung bình (Tốn tài nguyên phần cứng) |
| Kiến trúc đề xuất (Wazuh + Suricata + ClamAV + Shuffle) |
Tích hợp sẵn HIDS/SIEM/XDR, quy tắc phát hiện chuẩn MITRE ATT&CK, tự động hóa SOAR linh hoạt, tối ưu chi phí |
Đòi hỏi kỹ sư có chuyên môn cấu hình hệ thống Linux và tùy biến rule XML/JSON |
Thấp (Mã nguồn mở 100%) |
Yêu cầu hệ thống theo mô hình MoSCoW:
- Must have (Bắt buộc có): Thu thập log tập trung qua Syslog UDP 514, phát hiện xâm nhập mạng NIDS với Suricata, giám sát toàn vẹn tệp và quét mã độc với ClamAV/Wazuh-agent, cơ chế Active Response tự động khóa IP tấn công brute-force.
- Should have (Nên có): Điều phối SOAR Shuffle qua Webhook để kích hoạt kịch bản phản ứng, ánh xạ cảnh báo theo kỹ thuật MITRE ATT&CK.
- Could have (Có thể có): Tích hợp nguồn cấp thông tin tình báo mối đe dọa (Threat Intelligence feeds) từ bên ngoài.
- Won't have (Chưa thực hiện đợt này): Phân tích hành vi nâng cao bằng học máy (Machine Learning-based UEBA) cho các mối đe dọa Zero-day chưa có chữ ký.
Thiết kế hệ thống
Kiến trúc tổng thể của hệ thống SOC được xây dựng theo mô hình trung tâm tập trung (Centralized SOC Architecture) kết hợp vòng lặp OODA:
flowchart TD
subgraph Data_Sources [Nguồn dữ liệu & Thiết bị đầu cuối]
A1[Web Server - Apache/Nginx Logs]
A2[Network Gateway / Suricata NIDS - eve.json]
A3[Endpoints - ClamAV / clamd Daemon]
A4[System Syslog - UDP 514]
end
subgraph Data_Collection [Thu thập & Chuẩn hóa dữ liệu]
B1[Wazuh Agent / Syslog Relay]
end
subgraph SIEM_Core [Hệ thống SIEM Tập trung - Wazuh Server]
C1[Analysis Engine - Rule Matching & Decoders]
C2[OpenSearch Indexer - Lưu trữ & Tương quan sự kiện]
C3[Wazuh Dashboard - Trực quan hóa & MITRE ATT&CK]
C4[Active Response Engine]
end
subgraph SOAR_Automation [Tự động hóa & Điều phối - Shuffle SOAR]
D1[Webhook Receiver]
D2[Automated Workflows / Case Management]
D3[Notification & Containment Actions]
end
Data_Sources -->|Đẩy log thô & Telemetry| B1
B1 -->|Mã hóa bảo mật & Chuẩn hóa JSON| C1
C1 --> C2
C1 --> C3
C1 -->|Cảnh báo mức độ cao| C4
C1 -->|Integration JSON Payload| D1
D1 --> D2
D2 --> D3
C4 -->|Lệnh block IP tức thời| A2
Technology Stack chi tiết kèm phiên bản:
- Hệ điều hành nền tảng: Ubuntu Server 22.04 LTS (Hạt nhân Linux 5.15), tối ưu hóa kiến trúc mạng và I/O.
- Hệ thống SIEM/XDR: Wazuh Server & Wazuh Indexer v4.7.x, tích hợp công cụ phân tích log và quản lý lỗ hổng bảo mật.
- Giao diện quản trị: Wazuh Dashboard v4.7.x (Custom OpenSearch Dashboards).
- Hệ thống NIDS/IPS: Suricata v7.0.x (Chế độ Multi-threaded Packet Capture, hỗ trợ xuất log dạng JSON qua tệp
eve.json).
- Endpoint Protection / Antivirus: ClamAV Engine v1.3.x với daemon
clamd hỗ trợ quét thời gian thực và đẩy log qua Syslog Local.
- Hệ thống SOAR: Shuffle Open-Source SOAR v1.2.x chạy trên Docker Container Engine v24.x & Docker Compose.
- Giao thức mạng: Syslog Protocol (RFC 5424/RFC 3164 - UDP port 514), Wazuh Agent-Server Communication (TCP port 1514/1515 với xác thực TLS).
Thiết kế lưu trữ và API:
- Lưu trữ dữ liệu: Wazuh Indexer sử dụng cơ chế lưu trữ phân tán Sharding và Replication trên OpenSearch, hỗ trợ lập chỉ mục (indexing) log theo chu kỳ ngày/tháng, đảm bảo tốc độ truy vấn hàng triệu bản ghi trong thời gian dưới 1 giây.
- Giao tiếp API/Webhook: Tích hợp giữa Wazuh Server và Shuffle SOAR thông qua module
<integration> trong cấu hình ossec.conf, gửi các gói tin JSON Payload qua phương thức HTTP POST đến Shuffle Webhook endpoint.
{
"integration": "custom-shuffle",
"alert": {
"timestamp": "2024-07-08T10:15:30.123+0700",
"rule": {
"id": "5710",
"level": 10,
"description": "sshd: Multiple failed login attempts.",
"mitre": {
"id": ["T1110"],
"tactic": ["Credential Access"],
"technique": ["Brute Force"]
}
},
"agent": {
"id": "001",
"name": "Target-Ubuntu-Server",
"ip": "192.168.1.50"
},
"data": {
"srcip": "192.168.1.200",
"dstuser": "root"
}
}
}
Methodology
Dự án áp dụng phương pháp luận phát triển kết hợp theo quy trình lặp (Iterative Engineering Methodology) bám sát các pha của tiêu chuẩn an toàn thông tin NIST SP 800-61 Rev. 2:
[Tuần 1-2: Khảo sát & Đề cương] ➔ [Tuần 3-5: Lý thuyết kiến trúc SOC] ➔ [Tuần 6-8: Cấu hình Mạng & SIEM/IDS] ➔ [Tuần 9-12: Tích hợp SOAR & Thực nghiệm] ➔ [Tuần 13: Đánh giá & Báo cáo]
- Đánh giá rủi ro và giải pháp khắc phục:
- Rủi ro mất mát gói tin log ở tải cao: Sử dụng cơ chế đệm bộ nhớ (in-memory buffer) của Wazuh-agent và cấu hình
max_queue_size tại Wazuh Server.
- Rủi ro xung đột Rule Active Response chặn nhầm IP quản trị: Định cấu hình thẻ
<white_list> trên Wazuh Manager cho toàn bộ dải IP quản trị nội bộ.
- Phương pháp đảm bảo chất lượng (QA): Kiểm thử hộp trắng cho các bộ giải mã (decoders/rules) và kiểm thử hộp đen bằng các công cụ tấn công thực tế (Hydra, Metasploit, Nmap, EICAR Standard Anti-Virus Test File).
Implementation và kết quả
Development process
Quá trình triển khai kỹ thuật được chia thành 4 giai đoạn cụ thể với các cấu hình chi tiết:
1. Cấu hình ClamAV Antivirus Daemon giám sát mã độc
Để Wazuh có thể ghi nhận sự kiện phát hiện mã độc từ ClamAV, cấu hình file /etc/clamav/clamd.conf được kích hoạt để đẩy log trực tiếp qua Syslog:
# /etc/clamav/clamd.conf
LogSyslog true
LogFacility LOG_LOCAL6
LogClean false
LogVerbose false
DatabaseDirectory /var/lib/clamav
LocalSocket /var/run/clamav/clamd.ctl
Khi thực hiện quét thư mục bằng lệnh clamscan hoặc thông qua daemon clamd, sự kiện phát hiện Trojan được ghi nhận và gửi về Wazuh Manager với Rule ID định nghĩa sẵn để phân tích mức độ nguy hiểm:
# Lệnh quét phát hiện mã độc và ghi nhận log
sudo clamscan -r /home/victim/downloads --infected --log=/var/log/clamav/clamav.log
2. Tích hợp Suricata NIDS đẩy log vào Wazuh Agent
Suricata được cấu hình lắng nghe trên card mạng giám sát, phân tích luồng dữ liệu và xuất kết quả ra file /var/log/suricata/eve.json. Tại file cấu hình của Wazuh Agent /var/ossec/etc/ossec.conf, bổ sung khối theo dõi tệp log thời gian thực:
<!-- /var/ossec/etc/ossec.conf trên máy Agent giám sát mạng -->
<ossec_config>
<localfile>
<log_format>json</log_format>
<location>/var/log/suricata/eve.json</location>
</localfile>
<localfile>
<log_format>apache</log_format>
<location>/var/log/apache2/error.log</location>
</localfile>
<localfile>
<log_format>apache</log_format>
<location>/var/log/apache2/access.log</location>
</localfile>
</ossec_config>
3. Cấu hình Active Response ngăn chặn tấn công SSH Brute Force
Khi kẻ tấn công sử dụng công cụ Hydra để dò quét mật khẩu SSH, Wazuh Server phát hiện chuỗi sự kiện đăng nhập thất bại và tự động kích hoạt script firewall-drop để khóa IP nguồn thông qua iptables. Cấu hình trong file /var/ossec/etc/ossec.conf tại Wazuh Server:
<!-- Cấu hình Active Response trên Wazuh Manager -->
<ossec_config>
<command>
<name>firewall-drop</name>
<executable>firewall-drop</executable>
<timeout_allowed>yes</timeout_allowed>
</command>
<active-response>
<command>firewall-drop</command>
<location>local</location>
<rules_id>5710, 5712, 5720</rules_id>
<timeout>600</timeout> <!-- Khóa IP trong 10 phút (600s) -->
</active-response>
</ossec_config>
4. Tích hợp Shuffle SOAR qua Webhook tự động hóa điều phối
Trên Wazuh Manager, cấu hình tích hợp đẩy cảnh báo có mức độ cảnh báo (level) $\ge 7$ tới Shuffle SOAR Workflow:
<!-- Tích hợp Webhook Shuffle trong ossec.conf -->
<ossec_config>
<integration>
<name>custom-webhook</name>
<hook_url>http://192.168.1.100:3001/api/v1/hooks/webhook_wazuh_alert</hook_url>
<level>7</level>
<alert_format>json</alert_format>
</integration>
</ossec_config>
Testing và validation
Hệ thống được kiểm thử thông qua các kịch bản tấn công thực tế:
[Attacker: Hydra SSH Brute Force] ➔ [Target: Cổng 22] ➔ [Wazuh Agent: Ghi nhận auth.log] ➔ [Wazuh Server: Khớp Rule 5710] ➔ [Active Response: firewall-drop chặn IP 192.168.1.200]
-
Kịch bản 1: Tấn công SSH Brute Force bằng Hydra
- Lệnh tấn công:
hydra -l root -P /usr/share/wordlists/rockyou.txt ssh://192.168.1.50 -t 4
- Kết quả: Sau 3 lần xác thực thất bại liên tiếp trong 5 giây, Wazuh kích hoạt rule
5710 (Level 10). Script firewall-drop được thực thi ngay lập tức tại Agent, chặn toàn bộ lưu lượng từ IP tấn công (192.168.1.200) vào bảng iptables. Tỷ lệ chặn thành công đạt 100%, thời gian từ lúc phát hiện đến khi chặn hoàn tất là 1.8 giây.
-
Kịch bản 2: Phát hiện tệp độc hại Trojan với ClamAV
- Đưa mẫu tệp thử nghiệm EICAR và mã độc giả lập vào hệ thống.
- Kết quả: Daemon
clamd phát hiện mẫu nhận dạng chữ ký trong 0.4 giây, đẩy log sang Syslog Local6. Wazuh phân tích cú pháp log, ánh xạ tự động lên kỹ thuật MITRE ATT&CK T1204 (User Execution: Malicious File) trên Wazuh Dashboard.
-
Kịch bản 3: Giám sát lưu lượng Web Server và phát hiện tấn công qua Suricata
- Khởi tạo các cuộc quét lỗ hổng Web (Nikto/SQLMap) vào Web Server Apache.
- Kết quả: Suricata ghi nhận các truy vấn bất thường vào
eve.json, Wazuh bóc tách định dạng JSON và hiển thị trực quan thông tin cảnh báo, bao gồm mã phân loại nguy cơ CVSS, cổng dịch vụ, IP đích và nguồn.
Kết quả đạt được
| Chỉ số / Tính năng |
Mục tiêu ban đầu |
Kết quả thực tế đạt được |
Đánh giá |
| Khả năng thu thập log tập trung |
Hỗ trợ Syslog, File JSON, Log Apache |
Hỗ trợ 100% các nguồn: Syslog UDP 514, eve.json, Apache Access/Error |
Vượt mục tiêu |
| Thời gian phản ứng tự động (MTTR) |
$< 10\text{ giây}$ |
$1.8 - 2.5\text{ giây}$ thông qua Active Response |
Xuất sắc |
| Phát hiện mã độc Endpoint |
Quét định kỳ |
Quét thời gian thực qua daemon clamd + cảnh báo tập trung |
Đạt yêu cầu |
| Phân loại theo chuẩn bảo mật |
Báo cáo cơ bản |
Tự động ánh xạ toàn bộ sự kiện lên ma trận MITRE ATT&CK |
Xuất sắc |
| Điều phối tự động qua SOAR |
Kết nối Webhook |
Gửi JSON payload thành công đến Shuffle SOAR workflow |
Hoàn thành |
Đổi mới và đóng góp
- Kiến trúc phòng thủ tích hợp OODA Loop toàn diện: Khác với các mô hình truyền thống vốn chỉ dừng lại ở bước "Quan sát" (Observe) và "Định hướng" (Orient) bằng SIEM thuần túy, đồ án đã hoàn thiện trọn vẹn chu trình với "Quyết định" (Decide) dựa trên Ruleset nâng cao và "Hành động" (Action) tức thời qua Active Response và Shuffle SOAR.
- Khả năng tối ưu chi phí 100%: Xây dựng hệ thống SOC có năng lực tương đương các giải pháp thương mại đắt tiền (tiết kiệm hơn 90% chi phí đầu tư ban đầu cho phần mềm và bản quyền).
- Chuẩn hóa quy trình theo MITRE ATT&CK: Toàn bộ các cảnh báo an ninh từ cấp độ mạng (Suricata) đến cấp độ ứng dụng/endpoint (Wazuh, ClamAV) đều được đồng bộ hóa và ánh xạ trực tiếp vào ma trận kỹ thuật tấn công chuẩn quốc tế, giúp chuyên viên phân tích bậc L1/L2 nhanh chóng xác định giai đoạn của cuộc tấn công trong Cyber Kill Chain.
Ứng dụng thực tế và triển khai
Trường hợp sử dụng thực tế (Use Cases)
- Doanh nghiệp vừa và nhỏ (SMEs): Thiết lập trung tâm điều hành an ninh nội bộ (Internal SOC) với chi phí tối thiểu, tự động hóa việc phát hiện mã độc và khóa các địa chỉ IP tấn công dò quét hệ thống máy chủ dịch vụ.
- Môi trường giáo dục và cơ sở đào tạo: Làm nền tảng Lab thực hành cho sinh viên chuyên ngành An toàn thông tin, Mạng máy tính thực hành diễn tập phòng thủ (Blue Team vs. Red Team).
Yêu cầu triển khai hệ thống (System Requirements)
- Wazuh All-in-One Server (Manager + Indexer + Dashboard):
- CPU: Tối thiểu 4 vCPU (Khuyến nghị 8 vCPU).
- RAM: Tối thiểu 8 GB (Khuyến nghị 16 GB).
- Ổ cứng: 100 GB SSD (Tốc độ đọc/ghi cao để lập chỉ mục OpenSearch).
- Target Endpoint & Network Sensor (Suricata + ClamAV + Agent):
- CPU: 2 vCPU, RAM: 4 GB, Ổ cứng: 20 GB.
Hạn chế và hướng phát triển
Hạn chế kỹ thuật
- Hệ thống hiện tại đang triển khai trên môi trường ảo hóa cục bộ (VMware Workstation Pro), chưa kiểm thử với khối lượng tải cực lớn (High Throughput Log Streams $> 20,000\text{ EPS}$).
- Cơ chế phát hiện của Suricata và ClamAV phần lớn vẫn phụ thuộc vào chữ ký (Signature-based), chưa có khả năng tự động học hành vi nâng cao (Behavioral AI/ML) để bắt các biến thể mã độc chưa biết (Zero-day).
Hướng phát triển tương lai
- Mở rộng mô hình sang kiến trúc phân tán (Distributed Wazuh Cluster) kết hợp cân bằng tải Load Balancer (HAProxy) để xử lý lượng log lớn cho hệ thống phân tán.
- Tích hợp nguồn cấp thông tin tình báo mối đe dọa trực tiếp (MISP - Malware Information Sharing Platform & Threat Sharing).
- Ứng dụng các mô hình học máy (Machine Learning/Deep Learning) vào phân tích luồng gói tin mạng Suricata để phát hiện bất thường hành vi nâng cao.
Đối tượng hưởng lợi
- Sinh viên & Học viên: Tiếp cận tài liệu kiến trúc SOC thực chiến, nắm vững nguyên lý hoạt động của SIEM, SOAR, IDS/IPS và cách viết rule phát hiện xâm nhập.
- Kỹ sư bảo mật (SOC Analysts/Security Engineers): Tham khảo kiến trúc tích hợp giữa Wazuh, Suricata, ClamAV và Shuffle SOAR để áp dụng trực tiếp vào hạ tầng sản xuất của cơ quan, doanh nghiệp.
- Doanh nghiệp vừa và nhỏ: Sở hữu giải pháp bảo mật toàn diện, tối ưu chi phí, nâng cao năng lực phòng vệ an ninh mạng mà không phụ thuộc vào các giải pháp đắt đỏ nước ngoài.
Câu hỏi thường gặp
1. Cấu hình phần cứng tối thiểu để triển khai hệ thống SOC này là gì?
Đối với môi trường thử nghiệm/quy mô nhỏ (< 50 endpoints), máy chủ Wazuh cần tối thiểu 4 nhân CPU, 8 GB RAM và 100 GB SSD. Đối với môi trường doanh nghiệp quy mô vừa (100 - 500 endpoints), khuyến nghị sử dụng mô hình cụm phân tán (Distributed Cluster) với tối thiểu 8-16 nhân CPU và 32 GB RAM.
2. Hệ thống xử lý thế nào đối với các cuộc tấn công DDoS quy mô lớn?
Suricata có khả năng phát hiện các gói tin SYN Flood, UDP Flood và đẩy cảnh báo về Wazuh. Tuy nhiên, để ngăn chặn triệt để DDoS lưu lượng lớn (Volumetric DDoS), hệ thống SOC cần kết hợp điều phối thông qua SOAR để kích hoạt các chính sách lọc trên Tường lửa phần cứng biên hoặc dịch vụ Cloudflare/Anti-DDoS chuyên dụng ở tầng mạng ngoài.
3. Tỷ lệ phát hiện cảnh báo giả (False Positive) được kiểm soát như thế nào?
Wazuh hỗ trợ phân cấp cảnh báo từ Level 0 đến 16 và cơ chế gộp sự kiện (Frequency/Timeframe correlation). Hệ thống chỉ kích hoạt phản ứng tự động (Active Response) đối với các sự kiện có mức độ tin cậy cao và thỏa mãn các ngưỡng lặp lại nhất định (ví dụ: đăng nhập sai quá 3 lần trong 5 giây), đồng thời áp dụng Whitelist cho các dải IP nội bộ đáng tin cậy.
4. Chi phí duy trì hệ thống mã nguồn mở này so với giải pháp thương mại ra sao?
Giải pháp tiết kiệm 100% chi phí bản quyền phần mềm. Chi phí duy trì duy nhất là chi phí hạ tầng máy chủ (phần cứng hoặc thuê Cloud VPS) và chi phí nhân sự vận hành hệ thống.
5. Shuffle SOAR giao tiếp với Wazuh như thế nào?
Thông qua khối cấu hình <integration> trong file ossec.conf, khi Wazuh Server phát hiện một sự kiện đạt ngưỡng mức cảnh báo đã định, nó sẽ chuyển đổi sự kiện thành một gói tin định dạng JSON và thực hiện lời gọi HTTP POST (Webhook) trực tiếp đến API endpoint của Shuffle SOAR để kích hoạt các Workflow tương ứng.
Kết luận
Đồ án tốt nghiệp "Nghiên cứu và xây dựng hệ thống Security Operation Center" của sinh viên Hồ Hữu Quang Vinh đã hoàn thành xuất sắc các mục tiêu nghiên cứu và thực nghiệm đề ra. Dự án chứng minh tính khả thi vượt trội của việc kết hợp các công nghệ mã nguồn mở hàng đầu—Wazuh (SIEM/XDR), Suricata (NIDS/IPS), ClamAV (Endpoint Antivirus) và Shuffle (SOAR)—để tạo nên một hệ thống giám sát và phòng thủ an ninh mạng chủ động, hiệu quả và tự động hóa cao.
Kết quả thực nghiệm cho thấy hệ thống có khả năng giám sát tập trung toàn diện, giảm thiểu thời gian phát hiện và phản ứng sự cố xuống dưới 2 giây với độ chính xác cao. Đây là tài liệu tham khảo kỹ thuật giá trị và là nền tảng vững chắc để các tổ chức, doanh nghiệp xây dựng trung tâm điều hành an ninh mạng hiện đại, tối ưu ngân sách và đảm bảo an toàn thông tin bền vững.