chương 1, luận văn đã nghiên cứu tổng quan chung về an ninh mạng, giám sát tập trung và các yêu cầu giám sát hệ thống mạng, cũng như các vấn đề liên quan đến hệ thống SIEM. Qua đó ta thấy cấu trúc hoạt động rất phức tạp bởi có nhiều bộ phận hoạt động chuyên biệt. Nhưng cũng tạo ra được sức mạnh tổng hợp và phân tích log rất tốt, linh hoạt, hỗ trợ tối đa cho việc quản trị hệ thống. Chương tiếp theo sẽ trình bày các giải pháp và cách thức áp dụng SIEM một cách hiệu quả.
NGHIÊN CỨU GIẢI PHÁP AN TOÀN THÔNG TIN Chương 2 của luận văn tập trung nghiên cứu các giải pháp giám sát an toàn thông tin, phân tích một vài công cụ giám sát thành phần chuyên biệt, từ đó so sánh và đưa ra công cụ sử dụng giải pháp giám sát tập trung từ đó sẽ đưa ra giải pháp an toàn thông tin.1 Các giải pháp giám sát an toàn thông tin hiện nay 2.1 Giải pháp HP ArcSight ESM HP ArcSight Enterprise Security Manager là một sản phẩm trong bộ sản phẩm ArcSight của HP. Hệ thống rất hiệu quả về trong việc quản lý và vận hành phân tích log và có thể xử lý lượng log lớn đổ về cùng hỗ trợ nhiều định dạng lấy log khác nhau. Trong hệ thống cho phép phản hồi nhanh chóng và nhận dạng rất nhanh các cuộc tấn công từ bên ngoài hệ thống mạng hoặc bên trong. Hệ thống cung cấp một giải pháp tổng thể về các hoạt động như: phân tích các mối tấn công từ bên ngoài mà hackers gây ra hoặc các mối tấn công từ bên trong.
Ngoài ra còn phân tích, phát hiện các rủi ro từ các điểm yếu trên các phần mềm hoặc các dịch vụ hoạt động.1: HP ArcSight Enterprise Security Manager (nguồn:internet) Ưu điểm: - Phân tích dữ liệu toàn diện. - Cảnh báo tấn công hoặc lỗi theo thời gian thực. - Có thể tìm kiếm và tạo báo cáo tổng hợp. Nhược điểm: - Hiệu năng xử lý phụ thuộc vào thiết bị, muốn nâng cấp phải mua thiết bị mới.
17 - Chi phí đầu tư tốn kém, đắt đỏ.2 Giải pháp IBM Security Qradar IBM QRadar SIEM (Security Information and Event Management – Quản lý sự kiện và bảo mật thông tin) được thiết kế để cung cấp cho các nhóm bảo mật khả năng hiển thị tập trung vào dữ liệu bảo mật toàn doanh nghiệp và hiểu biết sâu sắc về các mối đe dọa ưu tiên cao nhất. Bước đầu tiên, giải pháp sử dụng một lượng lớn dữ liệu trong toàn doanh nghiệp để cung cấp cái nhìn toàn diện về hoạt động trên khắp các môi trường tại chỗ và trên nền tảng đám mây. Khi dữ liệu được sử dụng, QRadar áp dụng trí thông minh bảo mật tự động, thời gian thực để phát hiện và ưu tiên nhanh chóng và chính xác các mối đe dọa. Cảnh báo có thể thực hiện cung cấp bối cảnh lớn hơn vào các sự cố tiềm ẩn, cho phép các nhà phân tích bảo mật phản ứng nhanh chóng để hạn chế tác động của kẻ tấn công.
Không giống như các giải pháp khác, chỉ QRadar được xây dựng có mục đích để giải quyết các trường hợp sử dụng bảo mật và được thiết kế có chủ ý để dễ dàng mở rộng quy mô với sự tùy chỉnh giới hạn cần có. QRadar hỗ trợ nhiều công nghệ, ứng dụng và dịch vụ đám mây để giúp khách hàng có được tầm nhìn toàn diện vào hoạt động toàn doanh nghiệp. Khi dữ liệu này được tập trung, nó có thể được phân tích tự động để xác định các mối đe dọa đã biết, sự bất thường có thể chỉ ra các mối đe dọa chưa biết và rủi ro quan trọng có thể khiến dữ liệu nhạy cảm bị lộ. - Tự động hóa thông tin bảo mật để nhanh chóng phát hiện các mối đe dọa 18 Hình 2.2: Tự động hóa thông tin bảo mật phát hiện các mối đe dọa (nguồn:internet) QRadar SIEM được thiết kế để tự động phân tích và tương quan hoạt động trên nhiều nguồn dữ liệu bao gồm nhật ký, sự kiện, luồng mạng, hoạt động của người dùng, thông tin về lỗ hổng và thông tin về mối đe dọa để xác định các mối đe dọa đã biết và chưa biết.
- Phát hiện hoạt động của mạng, người dùng và ứng dụng bất thường Khi những kẻ tấn công trở nên tinh vi hơn trong các kỹ thuật của chúng, việc phát hiện mối đe dọa cần phải có khả năng phát hiện những thay đổi nhỏ trong hành vi của mạng, người dùng hoặc hệ thống có thể chỉ ra các mối đe dọa như thông tin bị xâm phạm hoặc fileless malware. QRadar chứa nhiều khả năng phát hiện bất thường để xác định những thay đổi trong hành vi có thể là chỉ số của một mối đe dọa chưa biết. Và khả năng độc đáo của QRadar để giám sát và phân tích lưu lượng ứng dụng lớp 7 cho phép nó xác định chính xác hơn các bất thường mà các giải pháp khác có thể bỏ lỡ. Bằng cách tùy chọn sử dụng QRadar Network Insights như một phần của việc triển khai SIEM, các tổ chức có thể hiểu rõ hơn về các hệ thống giao tiếp với nhau, ứng dụng nào có liên quan và thông tin nào được trao đổi trong các gói.
Bằng cách tương quan thông tin này với hoạt động mạng, nhật ký và người dùng khác, các nhà phân tích bảo mật có thể phát hiện ra hoạt động mạng bất thường có thể là dấu hiệu của máy chủ bị xâm nhập, người dùng bị xâm phạm hoặc nỗ lực đánh cắp dữ liệu. - Quản lý việc tuân thủ với quy tắc, nội dung và báo cáo được xây dựng trước Hình 2.3: Phát hiện hoạt động của mạng, người dùng và ứng dụng bất thường 19 QRadar cung cấp tính minh bạch và khả năng đo lường đối với việc đáp ứng các quy định và báo cáo về việc tuân thủ quy định. Nó có hàng trăm báo cáo được xây dựng trước và các mẫu quy tắc có thể giúp các tổ chức dễ dàng giải quyết các yêu cầu tuân thủ của ngành hơn. Dễ dàng thay đổi, mở rộng quy mô Kiến trúc linh hoạt, có thể mở rộng của QRadar được thiết kế để hỗ trợ cả các tổ chức lớn và nhỏ với nhiều nhu cầu khác nhau.
Giải pháp QRadar SIEM bao gồm các thành phần sau: bộ thu sự kiện, bộ xử lý sự kiện, bộ thu lưu lượng, bộ xử lý luồng, nút dữ liệu (để lưu trữ chi phí thấp và tăng hiệu suất) và bảng điều khiển trung tâm. Tất cả các thành phần có sẵn như phần cứng, phần mềm hoặc thiết bị ảo.3 Giải pháp Mcafee ESM Intel Security’s McAfee Enterprise Security Manager (ESM) là một bộ sản phẩm quản lý sự kiện và thông tin bảo mật của hãng Intel Security’s McAfee. Nó được thiết kế dưới dạng máy ảo hoặc thiết bị và hỗ trợ số lượng lớn các sản phẩm để tạo ra thông tin hữu ích cho các nhà quản trị an ninh. Mcafee ESM thu thập các bản ghi trên một số lượng lớn thiết bị và tích hợp với danh bạ hoạt động.
Người nhận lấy logs và đều dễ dàng có hiệu lực cho người dùng. Tính năng kiểm soát truy cập và tài khoản người dùng dễ dàng giới hạn người dùng chỉ có quyền truy cập những gì họ thực sự cần xem. Điểm đặc biệt của sản phẩm là tính năng phân tích tương quan nâng cao. ESM tạo ra mối tương quan giữa các nguồn khác nhau và tìm ra yếu tố ngoại lai nhanh nhất có thể cùng với các sự kiện khả nghi trong hệ thống mạng.
ESM cực kỳ hữu ích cho việc theo dõi nhanh chóng, dễ dàng các sự kiện bảo mật và vi phạm chính sách. Tính năng đó cho phép chúng ta nhìn thấy các bản ghi chính xác gây ra cảnh báo hoặc sự kiện, cho phép quản trị viên hệ thống quyết định sự kiện có đáng gỡ xuống. McAfee Enterprise Security Manager là một sản phầm hữu ích tuy nhiên giá thành tương đối cao (đắt gần gấp 10 lần giá của sản phẩm SIEM) nhưng nếu có điều kiện mua thì đây là sản phẩm đáng đầu tư.4 Giải pháp MARS của Cisco Cisco Security Manager là một doanh nghiệp cung cấp cái nhìn sâu sắc và kiểm soát an ninh của Cisco và các thiết bị mạng. Cisco Security Manager cung cấp 20 quản lý an ninh toàn diện (cấu hình và quản lý sự kiện) trên một loạt các thiết bị bảo mật của Cisco, trong đó có Cisco ASA Adaptive Security Appliances, IPS Sensor gia dụng, định tuyến dịch vụ tích hợp, Firewall Services Modules, và Cisco Catalyst 6000 Series Switches.
Cisco Security Manager cho phép bạn quản lý hiệu quả các mạng, từ các mạng nhỏ, mạng lưới rộng lớn bao gồm hàng trăm các thiết bị. Cisco Security MARS giám sát và phân tích các sự kiện từ nhiều nguồn, trong đó có 5.500 Series Cisco ASA và Cisco Catalyst 6500 Series FWSM. Cisco Security MARS tích hợp với Cisco Security Manager để tương quan các sự kiện an ninh với các quy tắc cấu hình tường lửa mà có thể ảnh hưởng đến sự kiện bảo mật. Nhược điểm của dòng sản phẩm này là đi theo thiết bị phần cứng, không tùy chỉnh và cấu hình theo yêu cầu của doanh nghiệp được mà phải liên lạc với hãng để chỉnh trên dòng thiết bị cứng.5 Giải pháp AlienVault OSSIM OSSIM là một sản phẩm SIEM mã nguồn mở của AlienVault.
OSSIM đã được tích hợp một số công cụ bảo mật mạnh mẽ như Snort, ntop, OpenVAS, P0f, PADs, arpwatch, OSSEC,Osiris, Nagios, OCS và Kismet. Các log được thu thập và đưa vào chuẩn hóa sau đó gửi đến một máy chủ trung tâm. Tại máy chủ trung tâm sẽ đánh giá các rủi ro, những mối tương quan và lưu trữ vào trong cơ sở dữ liệu. Tiếp theo sẽ tiến hành xử lý khi có kết quả sẽ đưa ra thông báo hoặc có thể gửi email cảnh báo tới admin.
Trong OSSIM việc liên kết SE là một trong những tính năng cốt lõi để phân phân biệt nó với hệ thống IDS/IPS. Nó giúp giảm các cảnh báo giả bằng cách tương quan liên kết nhiều SE khác nhau (Hệ thống sẽ phân tích nhiều SE cùng một lúc và đối chiếu với nhau để đưa ra kết quả chính xác nhất) và báo động cho các quản trị viên biết và chú ý đến các SE.6 Giải pháp Splunk Splunk là một hệ thống giám dựa trên việc phân tích Log, nó thực hiện các công việc tìm kiếm log, phân tích và giám sát lượng dữ liệu lớn của log sinh ra từ những dịch vụ đang chạy, hạ tầng mạng. Hệ thống Splunk được tạo ra dựa trên nền tảng Lucene và MongoDB, ngoài ra có thể quản lý trên nền giao diện web trực quan. Splunk có những tính năng sau: - Splunk tích hợp và hỗ trợ được gần như hết các loại log của hệ thống.