CHƯƠNG 1: TỔNG QUAN SECURITY OPERATION CENTER 1. Khái niệm về SOC SOC (Security Operations Center) là một nhóm gồm các chuyên gia bảo mật CNTT bảo vệ tổ chức bằng cách giám sát, phát hiện, phân tích và điều tra các mối đe dọa trên mạng. Mạng, máy chủ, máy tính, thiết bị đầu cuối, hệ điều hành, ứng dụng và cơ sở dữ liệu liên tục được kiểm tra để tìm dấu hiệu của sự cố an ninh mạng. Nhóm SOC phân tích nguồn cấp dữ liệu, thiết lập các quy tắc, xác định các trường hợp ngoại lệ, tăng cường phản hồi và theo dõi các lỗ hổng mới.
SOC có thể giúp bảo mật cho các thiết bị đầu cuối khác nhau: bảo mật website, bảo mật ứng dụng, bảo mật cơ sở dữ liệu, bảo mật máy chủ, bảo mật hệ thống mạng, máy tính, … Hệ thống SOC tùy theo kiến trúc thiết kế sẽ liên tục theo dõi mọi hoạt động trong hệ thống của khách hàng và đưa ra những cảnh báo. Lợi ích của SOC Các thành viên trong team SOC đảm nhận các lợi ích để giúp ngăn chặn, ứng phó và phục hồi sau các cuộc tấn công - Kiểm kê tài sản và công cụ: Để loại bỏ các điểm mù và thiếu sót trong phạm vi bao phủ, SOC giúp quan sát được các tài sản cần được bảo vệ và hiểu về các công cụ sử dụng để bảo vệ hệ thống. - Giảm bề mặt tấn công: SOC thực hiện điều này bằng cách duy trì kiểm kê tất cả khối lượng công việc và tài sản, áp dụng các bản vá bảo mật cho phần mềm và tường lửa, xác định các cấu hình sai và thêm tài sản mới có trên trực tuyến. SOC cũng chịu trách nhiệm nghiên cứu các mối đe dọa mới nổi và phân tích mức độ tiếp xúc, điều này giúp hệ thống có thể đón đầu các mối đe dọa mới nhất và ngăn chặn kịp thời.
- Giám sát liên tục: Sử dụng các giải pháp phân tích bảo mật như giải pháp SIEM, giải pháp điều phối, SOAR, các đội ngũ SOC giám sát toàn bộ môi trường offline hoặc online qua đám mây, ứng dụng, mạng và thiết bị cả ngày, mọi ngày để phát hiện những bất thường hoặc hành vi đáng ngờ. Các 3 ĐẠI HỌC SƯ PHẠM KỸ THUẬT TPHCM công cụ này thu thập dữ liệu đo từ xa, tổng hợp dữ liệu và trong một số trường hợp, tự động hóa quá trình ứng phó sự cố. - Thông tin về mối đe dọa: SOC phân tích dữ liệu các nguồn dữ liệu bên ngoài được cung cấp và báo cáo mối đe dọa sản phẩm để tìm hiểu thông tin về hành vi, cơ sở hạ tầng và động cơ của kẻ tấn công. Thông tin này cung cấp góc nhìn toàn cảnh về những gì đang diễn ra trên mạng lưới mạng nội bộ và giúp các đội ngũ hiểu cách hoạt động của các nhóm.
Với thông tin này, SOC có thể nhanh chóng phát hiện các mối đe dọa và tăng thêm tính hiệu quả cho tổ chức trước các rủi ro đang xuất hiện. - Phát hiện mối đe dọa: Các đội ngũ SOC sử dụng dữ liệu được tạo bởi các giải pháp SIEM và XDR để xác định các mối đe dọa. Điều này bắt đầu bằng cách lọc ra những kết quả mối đe dọa giả từ các vấn đề thực. Sau đó, họ ưu tiên các mối đe dọa theo mức độ nghiêm trọng và tác động tiềm ẩn đối với doanh nghiệp - Ghi nhật ký hoạt động quản lý: SOC chịu trách nhiệm thu thập, duy trì và phân tích dữ liệu nhật ký do mỗi điểm cuối, hệ điều hành, máy ảo, ứng dụng tại cơ sở và sự kiện mạng tạo ra.
Phân tích giúp thiết lập cơ sở cho hoạt động bình thường và cho thấy bất thường có thể cho biết phần mềm gây hại, mã độc tống tiền hoặc vi-rút. - Ứng phó sự cố: Sau khi xác định được một cuộc tấn công mạng, SOC sẽ nhanh chóng hành động để hạn chế thiệt hại cho tổ chức với ít sự gián đoạn nhất có thể đối với hoạt động kinh doanh. Các bước có thể bao gồm tắt hoặc cách ly các điểm cuối và ứng dụng bị ảnh hưởng, tạm ngừng các tài khoản bị xâm nhập, xóa các tệp bị nhiễm độc và chạy phần mềm chống vi-rút và chống phần mềm độc hại. - Phục hồi và khắc phục: Sau cuộc tấn công, SOC chịu trách nhiệm khôi phục công ty về trạng thái ban đầu.
Đội ngũ sẽ xóa và kết nối lại các ổ đĩa, danh tính, email và điểm cuối, khởi động lại ứng dụng, chuyển sang hệ thống sao lưu và khôi phục dữ liệu. - Điều tra nguyên nhân gốc rễ: Để ngăn chặn một cuộc tấn công tương tự xảy ra lần nữa, SOC thực hiện điều tra kỹ lưỡng để xác định các lỗ 4 ĐẠI HỌC SƯ PHẠM KỸ THUẬT TPHCM hổng, quy trình bảo mật kém và các thông tin học tập khác góp phần gây ra vụ việc. - Tinh chỉnh bảo mật: SOC sử dụng mọi thông tin thu thập được trong khi xảy ra sự cố để giải quyết các lỗ hổng, cải thiện quy trình và chính sách cũng như cập nhật lộ trình bảo mật. - Quản lý việc tuân thủ: Một phần quan trọng trong trách nhiệm của SOC là đảm bảo rằng các ứng dụng, công cụ bảo mật và quy trình tuân thủ các quy định về quyền riêng tư, chẳng hạn như GDPR, CCPA và Đạo luật về Trách nhiệm Giải trình và Cung cấp Thông tin Bảo hiểm Y tế.
Các đội ngũ thường xuyên kiểm tra hệ thống để đảm bảo tuân thủ và chắc chắn rằng các cơ quan quản lý, cơ quan thực thi pháp luật và khách hàng được thông báo sau khi xảy ra vi phạm dữ liệu. Thành phần SOC Thành phần SOC bao gồm các yếu tố không thể thiếu như: People, Technology, Processes. Hình 1: Thành phần SOC 3. People Yếu tố con người là yếu một trong yếu tố thách thức của việc hiện thực hóa kiến trúc SOC được xác định rõ ràng và liên kết một cách chặt chẽ với nhau.
Trong hệ thống SOC bao gồm 4-6 roles: - Layer 1 Security Analysts - Layer 2 Security Analysts - Layer 3 Security Analysts - Incident Responders - Threat Hunters 5 ĐẠI HỌC SƯ PHẠM KỸ THUẬT TPHCM 3. Layer 1 Security Analysts: Layer 1 Security Analysts và hai thực hiện phần lớn trách nhiệm SOC: phân tích dữ liệu giám sát được thu thập và điều tra các sự cố tiềm ẩn. Khi các cuộc tấn công an ninh mạng đã phát triển quá phức tạp để tiến hành và giám sát thủ công, vai trò này thường dựa vào các công cụ quét để tổng hợp dữ liệu tập trung để xem xét. Layer 1 Security Analysts giám sát hoạt động đáng ngờ và các lỗ hổng an ninh mạng, phân loại các mối đe dọa tiềm ẩn và leo thang những mối đe dọa đảm bảo phản ứng phức tạp hơn.
Vai trò này rất quan trọng để phân loại thông qua bất kỳ mối quan tâm nào được phát hiện trong quá trình quét và nhận ra kết quả false positives (tức là hoạt động hợp pháp được gắn cờ bởi thông tin bảo mật và quản lý sự kiện (SIEM) hoặc các công cụ khác). Kỹ năng cụ thể: - Hiểu biết về cơ bản về bảo mật mạng và kiến thức cơ bản về hệ thống và mạng. - Khả năng làm việc hiệu quả trong môi trường áp lực và có khả năng quản lý thời gian tốt. - Kỹ năng ghi chép và báo cáo tốt.
- Sự nhạy bén và sự chú ý đến chi tiết để phát hiện các hoạt động bất thường. Layer 2 Security Analysts: Layer 2 Security Analysts điều tra các sự cố leo thang bởi các L2 Security Analysts, tiến hành đánh giá kỹ lưỡng hơn để xác định xem một sự cố được gắn cờ có cho thấy mối đe dọa cần giảm thiểu hoặc lỗ hổng để vá hay không. Nếu hành động được bảo đảm, L2 Security Analysts sẽ thực hiện những nỗ lực này theo các kế hoạch ứng phó được xác định trước hoặc leo thang vấn đề hơn nữa lên các cấp vai trò SOC. Kỹ năng cụ thể: - Kiến thức sâu rộng về các phương pháp phát hiện xâm nhập và kỹ thuật phân tích bảo mật.
6 ĐẠI HỌC SƯ PHẠM KỸ THUẬT TPHCM - Khả năng sử dụng các công cụ phân tích mạnh mẽ như SIEM, IDS/IPS. - Kỹ năng phân tích và giải quyết các vấn đề phức tạp. - Tư duy logic và khả năng giải quyết vấn đề tốt. Layer 3 Security Analysts Nhà phân tích bảo mật Layer 3 tập trung vào việc bảo mật các lớp mạng, đặc biệt là Layer 3 trong mô hình OSI (Open Systems Interconnection).
Layer 3, hay còn gọi là lớp mạng, chịu trách nhiệm định tuyến các gói dữ liệu qua các mạng khác nhau. Kỹ năng cụ thể: - Thành thạo các hệ điều hành khác nhau (Windows, Linux, v. - Kiến thức về giao thức và kiến trúc mạng. - Quen thuộc với các công cụ bảo mật như SIEM (Quản lý thông tin và sự kiện bảo mật), IDS/IPS (Hệ thống phát hiện và ngăn chặn xâm nhập), và tường lửa.
- Kỹ năng giải quyết vấn đề mạnh mẽ để xác định và giải quyết các vấn đề bảo mật. - Khả năng phân tích các tập dữ liệu lớn để phát hiện các dị thường và mối đe dọa. - Chú ý tỉ mỉ đến chi tiết để đảm bảo không có mối đe dọa tiềm ẩn nào bị bỏ qua. - Khả năng giao tiếp hiệu quả các biện pháp và sự cố bảo mật với các bên liên quan không chuyên về kỹ thuật.
- Viết các báo cáo và tài liệu bảo mật chi tiết. - Các chứng chỉ liên quan như CISSP (Chuyên gia bảo mật hệ thống thông tin chứng nhận), CISM (Quản lý bảo mật thông tin chứng nhận), và CEH (Hacker đạo đức chứng nhận). Incident Responders Incident Responders (Người Phản Ứng Sự Cố) là một role quan trọng của trong Security Operations Center (SOC). Vai trò chính của Incident Responders là xác định, đánh giá, và phản ứng nhanh chóng với các sự cố an 7 ĐẠI HỌC SƯ PHẠM KỸ THUẬT TPHCM ninh mạng để giảm thiểu tác động tiêu cực đến tổ chức.
Nhiệm vụ của họ bao gồm cả việc phát hiện sớm các dấu hiệu của cuộc tấn công, điều tra sự cố, và triển khai các biện pháp khắc phục nhằm ngăn chặn hoặc giảm thiểu thiệt hại. Kỹ năng cụ thể: - Kỹ Năng Phát Hiện và Phân Tích Sự Cố: + Sử Dụng Công Cụ SIEM (Security Information and Event Management): Biết cách cấu hình và sử dụng các công cụ SIEM để thu thập và phân tích nhật ký (logs) từ các hệ thống khác nhau. + Phân Tích Mã Độc (Malware Analysis): Khả năng phân tích mã độc để hiểu cách thức hoạt động và mục tiêu của nó.