Xây Dựng Hệ Thống SIEM Giám Sát An Toàn Thông Tin

Đồ án nghiên cứu xây dựng hệ thống siem giám sát an toàn thông tin, áp dụng công nghệ tiên tiến, tối ưu giải pháp kỹ thuật cho bài toán kỹ thuật.

Chuyên ngành

Công Nghệ Thông Tin

Người đăng

Ẩn danh

Thể loại

đồ án tốt nghiệp

2023

73
2
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG I: TỔNG QUAN VỀ AN TOÀN THÔNG TIN

1.1. Tổng quan chung về an toàn thông tin

1.2. Các mối đe dọa an toàn thông tin và phương thức tấn công

1.2.1. Các mối đe dọa an toàn thông tin

1.2.2. Các cách thức tấn công hệ thống mạng máy tính

1.3. Giới thiệu tổng quan về hệ thống SIEM

1.3.1. Tổng quan về SIEM

1.3.2. Chức năng chính của SIEM

1.3.3. Các thành phần của hệ thống

1.3.4. Kiến trúc và cách thức hoạt động của hệ thống SIEM

1.3.4.1. Thiết bị nguồn trong kiến trúc SIEM
1.3.4.2. Bộ phận thu thập log
1.3.4.3. Bộ phận phân tích và chuẩn hóa log
1.3.4.4. Bộ phận kỹ thuật tương quan sự kiện
1.3.4.5. Bộ phận lưu trữ log
1.3.4.6. Bộ phận giám sát

2. CHƯƠNG II: NGHIÊN CỨU GIẢI PHÁP AN TOÀN THÔNG TIN

2.1. Các tiêu chí đánh giá khi xây dựng một hệ thống SIEM

2.1.1. Mức độ hỗ trợ của SIEM đối với các nguồn nhật ký

2.1.2. Khả năng ghi nhật ký bổ sung của SIEM

2.1.3. Khả năng sử dụng hiệu quả các thông tin tình báo của hệ thống SIEM

2.1.4. Khả năng điều tra số của hệ thống SIEM

2.1.5. Những tính năng hỗ trợ thực hiện phân tích dữ liệu của hệ thống SIEM

2.1.6. Khả năng phản hồi tự động của SIEM

2.1.7. Khả năng xây dựng báo cáo của hệ thống SIEM

2.2. Các giải pháp giám sát an toàn thông tin hiện nay

2.2.1. Giải pháp HP ArcSight ESM

2.2.2. Giải pháp IBM Security Qradar

2.2.3. Giải pháp Mcafee ESM

2.2.4. Giải pháp Esabeam Fusion

2.2.5. Giải pháp AlienVault OSSIM

2.2.6. Giải pháp Splunk

2.3. Lựa chọn giải pháp SIEM wazuh

2.3.1. Giới thiệu tổng quan về giải pháp SIEM wazuh

2.3.2. Tính năng của SIEM wazuh

2.3.3. Thành phần của SIEM wazuh

2.3.4. Cách thức hoạt động của SIEM Wazuh

3. CHƯƠNG III: XÂY DỰNG HỆ THỐNG SIEM GIÁM SÁT AN TOÀN THÔNG TIN

3.1. Mục tiêu bài toàn

3.2. Mô hình hệ thống thử nghiệm giám sát an toàn thông tin bằng SIEM

3.3. Mô phỏng hệ thống SIEM giám sát an toàn thông tin

TÀI LIỆU THAM KHẢO

NHẬN XÉT CỦA GIẢNG VIÊN HƯỚNG DẪN

Tóm tắt

I. Tổng quan về Hệ Thống SIEM Giám Sát An Toàn Thông Tin

Hệ thống SIEM (Security Information and Event Management) là một giải pháp quan trọng trong việc giám sát và bảo vệ an toàn thông tin. Hệ thống này giúp thu thập, phân tích và quản lý các sự kiện bảo mật từ nhiều nguồn khác nhau. Việc triển khai hệ thống SIEM không chỉ giúp phát hiện các mối đe dọa mà còn hỗ trợ trong việc điều tra và ứng phó với các sự cố an ninh mạng.

1.1. Định nghĩa và Chức năng của Hệ Thống SIEM

Hệ thống SIEM là công cụ giúp tổ chức thu thập và phân tích dữ liệu từ các nguồn khác nhau như máy chủ, ứng dụng và thiết bị mạng. Chức năng chính của SIEM bao gồm phân tích log, phát hiện xâm nhập và quản lý sự kiện bảo mật.

1.2. Lợi ích của Hệ Thống SIEM trong An Toàn Thông Tin

Hệ thống SIEM mang lại nhiều lợi ích cho tổ chức, bao gồm khả năng phát hiện sớm các mối đe dọa, giảm thiểu thiệt hại do tấn công mạng và cải thiện khả năng tuân thủ các quy định về bảo mật thông tin.

II. Các Vấn Đề và Thách Thức trong Giám Sát An Toàn Thông Tin

Mặc dù hệ thống SIEM mang lại nhiều lợi ích, nhưng cũng tồn tại nhiều thách thức trong việc triển khai và vận hành. Các vấn đề như khối lượng dữ liệu lớn, sự phức tạp trong việc phân tích và thiếu hụt nguồn lực có thể ảnh hưởng đến hiệu quả của hệ thống.

2.1. Khối lượng Dữ liệu và Phân tích Log

Khối lượng dữ liệu từ các nguồn khác nhau có thể rất lớn, gây khó khăn trong việc phân tích và xử lý. Việc tối ưu hóa quy trình phân tích log là cần thiết để đảm bảo hiệu quả.

2.2. Thiếu hụt Nguồn lực và Kỹ năng

Nhiều tổ chức gặp khó khăn trong việc tìm kiếm nhân lực có kỹ năng phù hợp để vận hành hệ thống SIEM. Điều này có thể dẫn đến việc không khai thác hết tiềm năng của hệ thống.

III. Phương Pháp Xây Dựng Hệ Thống SIEM Hiệu Quả

Để xây dựng một hệ thống SIEM hiệu quả, cần có một kế hoạch chi tiết và các phương pháp phù hợp. Việc lựa chọn công nghệ, thiết lập quy trình và đào tạo nhân viên là những yếu tố quan trọng.

3.1. Lựa Chọn Công Nghệ SIEM Phù Hợp

Việc lựa chọn công nghệ SIEM phù hợp với nhu cầu và quy mô của tổ chức là rất quan trọng. Các giải pháp như Wazuh, Splunk hay IBM Security Qradar đều có những ưu điểm riêng.

3.2. Thiết Lập Quy Trình Phân Tích và Ứng Phó

Cần thiết lập quy trình phân tích và ứng phó với sự cố rõ ràng để đảm bảo rằng các mối đe dọa được phát hiện và xử lý kịp thời.

IV. Ứng Dụng Thực Tiễn của Hệ Thống SIEM trong Doanh Nghiệp

Hệ thống SIEM đã được nhiều doanh nghiệp áp dụng để nâng cao khả năng bảo mật thông tin. Các ứng dụng thực tiễn cho thấy sự hiệu quả trong việc phát hiện và ứng phó với các cuộc tấn công mạng.

4.1. Các Tình Huống Thực Tế và Kết Quả

Nhiều doanh nghiệp đã ghi nhận sự cải thiện rõ rệt trong khả năng phát hiện các mối đe dọa sau khi triển khai hệ thống SIEM. Các tình huống thực tế cho thấy sự cần thiết của việc giám sát liên tục.

4.2. Đánh Giá Hiệu Quả của Hệ Thống SIEM

Đánh giá hiệu quả của hệ thống SIEM là cần thiết để xác định các điểm mạnh và điểm yếu, từ đó có thể điều chỉnh và cải thiện hệ thống.

V. Kết Luận và Tương Lai của Hệ Thống SIEM

Hệ thống SIEM đóng vai trò quan trọng trong việc bảo vệ an toàn thông tin trong bối cảnh ngày càng nhiều mối đe dọa mạng. Tương lai của hệ thống này sẽ phụ thuộc vào sự phát triển của công nghệ và khả năng thích ứng của tổ chức.

5.1. Xu Hướng Phát Triển của Công Nghệ SIEM

Công nghệ SIEM đang phát triển nhanh chóng với sự tích hợp của trí tuệ nhân tạo và học máy, giúp nâng cao khả năng phát hiện và ứng phó với các mối đe dọa.

5.2. Tương Lai của An Toàn Thông Tin với SIEM

Tương lai của an toàn thông tin sẽ ngày càng phụ thuộc vào khả năng của hệ thống SIEM trong việc bảo vệ dữ liệu và ứng phó với các cuộc tấn công mạng.

10/07/2025
Đồ án xây dựng hệ thống siem giám sát an toàn thông tin

Trích đoạn nội dung tài liệu

CHƯƠNG I TỔNG QUAN VỀ AN TOÀN THÔNG TIN 1.1 Tổng quan chung về an toàn thông tin - An toàn thông tin là duy trì tính bí mật, tính toàn vẹn, tính sẵn sàng cho toàn bộ thông tin. Ba yếu tố không thể tách rời trong việc đảm bảo an toàn thông tin: Tính bí mật: Đảm bảo thông tin đó là duy nhất, những người muốn tiếp cận và sử dụng thông tin cần được phân quyền truy cập. Tính toàn vẹn: Bảo vệ sự hoàn chỉnh toàn diện cho hệ thống thông tin. Thông tin đưa ra phải chính xác, đầy đủ, không được sai lệch hoặc bị chỉnh sửa.

Tính sẵn sàng: Việc bảo mật thông tin luôn phải sẵn sàng, có thể thực hiện bất cứ đâu, bất cứ khi nào, tránh được những rủi ro phần cứng và phần mềm. - Tình hình an ninh mạng trên thế giới: Hơn 5 triệu mối đe dọa ransomware trên các lớp email, URL và tệp đã được phát hiện và ngăn chặn. Con số này tăng gần 45% so với quý trước (quý IV-2021) và tăng nhiều hơn 5% so với cùng kỳ năm trước. Trong đó, các cuộc tấn công cài mã độc tăng mạnh và nạn nhân của các phi vụ này là con số không hề nhỏ.

LockBit, Conti and BlackCat ba tác nhân này đã xâm nhập thành công ít nhất 100 tổ chức trên khắp thế giới. Phần lớn nạn nhân của LockBit là các tổ chức ở châu Âu, trong khi Conti và BlackCat nhắm vào các tổ chức ở Bắc Mỹ. Các mã độc của LockBit, Conti và BlackCat xuất hiện rải rác trong các bộ máy tổ chức Nhà nước, cơ sở hạ tầng nhạy cảm trên thế giới, trong đó có “các công ty viễn thông lớn”. Nhóm Conti “tàn phá” Costa Rica bằng những vụ tấn công đòi tiền chuộc có mức độ phá hoại được đánh giá là lớn nhất tới trước tới nay.

Chúng làm đóng băng toàn bộ hoạt động xuất nhập khẩu, gây thiệt hại hàng chục triệu USD mỗi ngày ở quốc gia này. Nền tảng tài chính phi tập trung trở thành “miếng mồi béo bở” cho các vụ tấn công cướp đoạt tiền mã hoá giá trị hàng chục, hàng trăm triệu USD. 11 Hình 1-1 Thống kê các cuộc tấn công mã độc Top 10 ngành bị tấn công nhiều nhất. Hình 1-2 Thống kê top các ngành bị tấn công Top 10 quốc gia bị tấn công nhiều nhất.

12 Hình 1-3 Thống kê top các nước bị tấn công Thống kê cho thấy Cứ 60 tổ chức trên toàn cầu thì có một tổ chức bị ảnh hưởng bởi một cuộc tấn công Ransomware mỗi tuần - tăng 14% so với cùng kỳ năm ngoái. Số vụ tấn công trung bình hàng tuần trên toàn cầu nhằm vào các tổ chức trong lĩnh vực du lịch và giải trí đã tăng 60% vào tháng 6/2022 so với nửa đầu tháng 6 năm 2021. Theo Cuộc Khảo sát Rủi ro và Bảo hiểm Mạng Toàn cầu năm 2022 được thực hiện với hơn 7.000 người tham gia từ 14 quốc gia, các cuộc tấn công ransomware đã tăng từ 21% lên 28%, vi phạm dữ liệu tăng từ 32% lên 43% và lừa đảo trên mạng tăng từ 38% lên 46%. Ấn Độ, Trung Quốc và Nam Phi là ba quốc gia bị ảnh hưởng nặng nề nhất.

Trong số 14 quốc gia tham gia cuộc khảo sát nói trên, Ấn Độ là quốc gia bày tỏ quan ngại nhất về các cuộc tấn công mạng tiềm ẩn đang diễn ra đối với các doanh nghiệp nước này (92%), tiếp sau là Brazil (89%), Tây Ban Nha và Nam Phi xếp thứ 3 và thứ 4 với lần lượt 85% và 83%. - Tình hình an ninh mạng Việt Nam: Trong 6 tháng đầu năm 2022 sự gia tăng của xu hướng làm việc kết hợp và sự thay đổi liên tục của các phương thức tấn công tinh vi đang đặt ra vô vàn thách thức về an ninh mạng trong năm 2022. Theo thống kê, trong 6 tháng đầu năm 2022 đã có 48.646 cuộc tấn công mạng với nhiều hình thức tinh vi, so với năm 2021, con số này tăng gần 20%.641 vụ tấn công mạng gây ra sự cố vào hệ thống thông tin trong nước, tăng 35,14% so với cuối năm 2021 và tăng 37,92% so với cùng kỳ năm 13 2021.646 cuộc tấn công mạng vào các hệ thống CNTT trọng yếu nửa đầu năm 2022, tấn công khai thác lỗ hổng vẫn chiếm đa số với gần 53% tổng số cuộc tấn công; tiếp đó là tấn công dò quét mạng (15,65%), tấn công APT (14,36%); tấn công xác thực (9,39%); tấn công cài mã độc (7,58%), tấn công cài mã độc (7,58%), tấn công từ chối dịch vụ (0,47%) và các hình thức tấn công khác là 0,91%. Hình 1-4 Thống kê các hình thức tấn công Ngày nay ở Việt Nam, các tổ chức, doanh nghiệp đều xây dựng, vận hành một hệ thống mạng của riêng mình.

Hệ thống mạng giúp gia tăng khả năng làm việc giữa các nhân viên, các đơn vị với nhau, gia tăng hiệu suất và giúp cơ quan, tổ chứchoạt động một cách hiệu quả. Tuy nhiên, khi vận hành hệ thống mạng, có rất nhiều vấn đề có thể phát sinh làm ảnh hưởng đến khả năng hoạt động của hệ thống. Những vấn đề đó đến từ nhiều nguyên nhân khác nhau, có thể là hỏng hóc máy móc thiết bị hay lỗi do người dùng tạo ra. Hệ thống càng lớn, các hoạt động diễn ra bên trong hệ thống phức tạp, các vấn đề nảy sinh cũng càng tăng theo.

Do đó, hệ thống mạng luôn cần có một hệ thống giám sát an toàn thông tin bao quát toàn bộ các hoạt động, các vấn đề, có thể túc trực, quản lý, dễ dàng phát hiện các sự cố xảy ra bên trong hệ thống, thông qua đó quản trị viên sẽ đưa ra các biện pháp ứng phó. Từ tình hình trên, việc xây dựng hệ thống giám sát an toàn thông tin để quản lý hệ thống mạng đang ngày cảng trở nên cấp thiết hơn bao giờ hết.2 Các mối đe dọa an toàn thông tin và phương thức tấn công 1.1 Các mối đe dọa an toàn thông tin - Mối đe dọa không có cấu trúc: Là những hành vi xâm nhập mạng trái phép một cách đơn lẻ, không có tổ chức. Kiểu tấn công này có rất nhiều công cụ trên internet có thể hack và rất nhiều script có sẵn. Chỉ cần ai muốn tìm hiểu có thể tải chúng về và sử dụng thử để nghiên cứu trên mạng nội bộ của công ty.

Rất nhiều người lại thích với việc tấn công và xâm nhập vào máy tính và thử thách các hành động vượt tường lửa đi ra khỏi tầm bảo vệ. Đa phần tấn công không có cấu trúc đều được gây ra bởi Script Kiddies hay những người có trình độ thấp hoặc vừa phải. Những cuộc tấn công đó có thể do sở thích cá nhân, nhưng đôi khi có nhiều cuộc tấn công có ý đồ xấu để đánh cắp thông tin. Các trường hợp đó sẽ có ảnh hưởng nghiêm trọng đến hệ thống và các chủ thể sở hữu mạng.

Thậm chí, có một số đoạn mã độc có thể phá hủy chức năng của mạng nội bộ. - Mối đe dọa có cấu trúc: Là những cách thức tấn công hoặc xâm nhập hệ thống mạng trái phép, có động cơ và kỹ thuật cao. Kiểu này hoạt động độc lập hoặc theo từng nhóm, chúng thường có kỹ năng phát triển ứng dụng và sử dụng các kỹ thuật phức tạp nhằm xâm nhập vào mục tiêu có chủ đích. Mục đích của các hình thức tấn công này có thể vì tiền hoặc hoạt động chính trị, đôi khi là tức giận hay báo thù.

Các nhóm tội phạm, các đối tác, đối thủ cạnh tranh hay các tổ chức sắc tộc thuê các hacker để thực hiện các cuộc tấn công, kiểm soát dạng structured threat. Những cuộc tấn công vào hệ thống thường có nhiều mục đích từ trước, qua đó có thể lấy được mã nguồn của những đối thủ cạnh tranh với nhau. Các cuộc tấn công như vậy rất có thể gây hậu quả nghiêm trọng, có thể gây nên sự phá hủy cho toàn hệ thống mạng của doanh nghiệp hoặc các tổ chức. - Mối đe dọa từ bên ngoài: Là những cuộc tấn công được tạo ra khi Hacker không có một quyền nào kiểm soát trong hệ thống.

Người dùng có thể bị tấn công trên toàn thế giới thông qua mạng Internet. Những mối đe dọa từ bên ngoài này thường là mối đe dọa nguy hiểm, các chủ doanh nghiệp sở hữu mạng LAN thường phải bỏ rất nhiều tiền và thời gian để bảo vệ hệ thống. - Mối đe dọa từ bên trong hệ thống: Là kiểu tấn công được thực hiện từ một cá nhân hoặc một tổ chức có một số quyền truy cập vào hệ thống mạng nội bộ của công ty. Những cách tấn công này thường từ bên trong, được thực hiện từ một vị trí tin cậy trong mạng nội bộ, 15 rất khó phòng chống bởi đôi khi chính là các nhân viên truy cập mạng rồi tấn công.

Nhưng nếu có hệ thống giám sát và phân tích sẽ rất dễ bắt được các đối tượng này.2 Các cách thức tấn công hệ thống mạng máy tính - Cách thức lấy cắp thông tin bằng kiểu tấn công Packet Sniffers: Chương trình ứng dụng này tạo ra dùng để bắt giữ các các gói tin lưu chuyển trên hệ thống mạng hoặc trên một miền mạng riêng. Kiểu Sniffer thường được dùng phân tích lưu lượng (traffic). Nếu một số ứng dụng không mã hóa mà gửi dữ liệu dưới dạng clear text (telnet, POP3, FTP, SMTP,.) thì phần mềm sniffer cũng là một công cụ giúp cho hacker bắt được các thông tin nhạy cảm như là username, password, từ đó có thể đăng nhập vào các hệ thống máy chủ. - Cách thức lấy cắp mật khẩu bằng Password attack: Hacker thường tấn công lấy cắp mật khẩu bằng các phương pháp như: kiểu brute-force attack, chương trình Trojan Horse, hoặc IP spoofing và packet sniffer.

Đối với kiểu dùng packet sniffer hoặc IP spoofing có thể lấy được tài khoản và mật khẩu (user account và password), tuy nhiên các Hacker lại thường sử dụng kiểu brute-force để lấy tài khoản và mật khẩu. Cách thức tấn công brute-force được thực hiện bằng phương pháp dùng một chương trình chạy trên hệ thống mạng, sau đó cố gắng login vào các phần chia sẻ tài nguyên trên máy chủ. - Cách thức tấn công bằng Mail Relay: Phương pháp này rất phổ biến hiện nay. Nếu máy chủ chạy dịch vụ Email không cấu hình theo chuẩn hoặc tài khoản và mật khẩu của người dùng sử dụng mail bị lộ.

Các Hacker thường lợi dụng máy chủ Email để gửi rất nhiều mail cùng lúc gây ngập băng thông mạng và phá hoại các hệ thống email khác.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu này cung cấp cái nhìn tổng quan về các vấn đề liên quan đến an ninh mạng, đặc biệt là quy trình xử lý sự cố khi hệ thống bị nhiễm mã độc. Độc giả sẽ được tìm hiểu về các bước cần thiết để phân tích và khắc phục sự cố, từ đó nâng cao khả năng bảo vệ hệ thống của mình.

Để mở rộng kiến thức, bạn có thể tham khảo thêm tài liệu Nghiên cứu tổng quan về quy trình xử lý sự cố khi hệ thống nhiễm mã độc và quy trình phân tích mã độc, nơi cung cấp chi tiết về quy trình xử lý sự cố. Ngoài ra, tài liệu Nghiên cứu tìm hiểu thực trạng về an ninh mạng và biện pháp khắc phục sẽ giúp bạn hiểu rõ hơn về tình hình an ninh mạng hiện tại tại Việt Nam và các biện pháp cần thiết để bảo vệ thông tin. Cuối cùng, tài liệu Luận văn thạc sĩ nghiên cứu tìm hiểu thực trạng về an ninh mạng và biện pháp khắc phục cung cấp cái nhìn sâu sắc hơn về các giải pháp an ninh mạng hiệu quả.

Những tài liệu này không chỉ giúp bạn nắm bắt kiến thức cơ bản mà còn mở rộng hiểu biết về các vấn đề phức tạp trong lĩnh vực an ninh mạng.