Chương 1: Quy trình xử lý sự cố mất ATTT và phương pháp thu thập chứng cứ thời gian, không những tái cấu trúc các sự kiện mà còn xây dựng các chuỗi sự kiện đi đúng hướng, tốt nhất là phải sử dụng múi giờ GMT khi tạo dấu thời gian chuẩn. ₋ Sao lưu kết quả phân tích cuộc điều tra số Cần phải có một máy chủ lưu trữ dành riêng cho công việc sao lưu kết quả phân tích cuộc điều tra số. Máy chủ kiểm tra này phải được bảo mật, sạch sẽ (cài một hệ điều hành mới và đóng băng nó để cách ly với bất kỳ mạng khác). Khi hệ thống này có sẵn, chúng ta có thể bắt đầu phân tích các bản sao lưu.
Làm sai ở thời điểm này không nên là một vấn đề. Chúng ta chỉ có thể khôi phục lại các bản sao lưu nếu cần. Hãy nhớ câu thần chú: Tài liệu mọi thứ chúng ta làm. Đảm bảo rằng những gì chúng ta làm là lặp lại và có khả năng luôn cho kết quả tương tự [7].
Học viên: Đỗ Bá Sơn 15 Chương 2: Giải pháp thu thập chứng cứ bằng USB chuyên dụng CHƯƠNG 2: GIẢI PHÁP THU THẬP CHỨNG CỨ BẰNG USB CHUYÊN DỤNG 2. Bài toán đặt ra Đối với bài toán liên quan đến hệ thống hỗ trợ xử lý sự cố mất an toàn thông tin (ATTT), cách tiếp cận chính để xây dựng hệ thống này được xuất phát từ quy trình chung về pháp lý số đã được đặc tả trong các chuẩn TCVN 11239:2015 và ISO/IEC 27035 và các yêu cầu thực tế tại Trung tâm ứng cứu khẩn cấp máy tính Việt Nam (VnCert). Ngày nay an ninh mạng đã là một hiểm họa lớn đối với tất cả các công ty, tổ chức ở Việt Nam. Nhiều cuộc tấn công chớp nhoáng, thậm chí diễn ra dai dẳng.
Để đối phó với các sự cố mất ATTT trên máy tính, cần phải có một cụ chuyên dụng để thu thập dữ liệu hiện trường khi xảy ra sự cố. Chính vì vậy chúng tôi đã đặt ra bài toán xây dựng giải pháp thu thập chứng cứ sử dụng USB chuyên dụng để nhằm mục đích thu thập dữ liệu máy tính mất ATTT một cách nhanh chóng hiệu quả mà vẫn giữ tính bảo mật. Cụ thể USB thu thập chứng cứ chúng tôi tổ chức theo mô tả trong Hình 2. Cấu trúc USB thu thập chứng cứ Học viên: Đỗ Bá Sơn 16 Chương 2: Giải pháp thu thập chứng cứ bằng USB chuyên dụng Ngoài ra, yêu cầu hoạt động của USB chuyên dụng phải đảm bảo được tính bảo mật trên từng phân vùng, tính toàn vẹn dữ liệu khi được thu thập khi được lưu trữ các dữ liệu này trên USB.
Hơn nữa do các đặc trưng việc hỗ trợ xử lý sự cố mất ATTT, USB phải đáp ứng được thu thập chứng cứ ngay cả khi máy tính Online lẫn khi máy tính Offline. Trong các phần tiếp theo chúng tôi trình bày phương pháp giải quyết bài toán và các công cụ có thể dùng để xây dựng USB chuyên dụng. Phương pháp giải quyết bài toán 2.1 Hướng đi cho bài toán Để thu thập chứng cứ, các công cụ hỗ trợ cho pháp lý số nói chung sẽ được tập hợp lại trong một USB chuyên dụng, có hệ điều hành Linux được tuỳ biến, cho phép thu thập nhật ký hoạt động của máy tính có nghi ngờ hoặc đã xảy ra sự cố mất ATTT. USB này sẽ phải có khả năng tự đảm bảo tính toàn vẹn của toàn bộ công cụ trong USB, chống ghi ngược lại từ các máy tính bị lây nhiễm Malwares và có thêm công cụ để thu thập được những tệp dữ liệu, thông tin có nguy cơ cao gây ra sự cố cũng như bị ảnh hưởng bởi sự cố.
Các công cụ trong USB chuyên dụng này sẽ phải cho phép thu thập được cả dữ liệu chứng cứ trên các hệ thống máy tính Online lẫn các máy tính Offline tức là không sử dụng hệ điều hành của máy tính bị sự cố. Cụ thể, các dữ liệu cần phải thu thập sẽ bao gồm tối thiểu các loại dữ liệu sau: ₋ Dữ liệu khả biến trong máy tính bị sự cố: + Trạng thái mạng, các cổng được mở, bảng định tuyến, dữ liệu được trao đổi qua các cổng được mở… + Thông tin về các tiến trình đang hoạt động. + Thông tin về người dùng đã đăng nhập, về máy tính. ₋ Dữ liệu bất biến trong máy tính bị sự cố + Thông tin cấu hình mạng, cấu hình hệ thống.
+ Các tệp hệ thống của Windows. + Dữ liệu Registry. + Các vết truy cập của người dùng (các tệp sử dụng gần đây, lịch sử các trình duyệt…). + Caches của trình duyệt.
Sau khi sử dụng USB để thu thập được dữ liệu từ các máy tính nghi ngờ, chuyên viên hỗ trợ xử lý sự cố sẽ tiến hành phân tích dữ liệu đó thông qua hệ thống phần mềm trung tâm. Tại đây, phần mềm trung tâm sẽ hỗ trợ các chuyên gia phân tích, kết hợp công cụ để xác định nguyên nhân sự cố ATTT, từ đó đưa ra được những khuyến nghị, phương án xử lý sự Học viên: Đỗ Bá Sơn 17 Chương 2: Giải pháp thu thập chứng cứ bằng USB chuyên dụng cố tương ứng hoặc từ đó có thể hỗ trợ công tác hiệu chỉnh lại quy trình đảm bảo ATTT nói chung trong cơ quan. Từ giải pháp tổng thể đã nêu, chúng tôi sẽ tiến hành xây dựng hệ thống phần mềm hỗ trợ công tác xử lý sự cố ATTT. Hệ thống này sẽ bao gồm hai sản phẩm tương ứng với hai giai đoạn chính trong công tác ứng cứu, xử lý sự cố ATTT: ₋ Xây dựng USB chuyên dụng kèm phần mềm công cụ phục vụ công tác thu thập chứng cứ sự cố ATTT ₋ Xây dựng hệ thống phần mềm trung tâm để quản lý sự cố, chứng cứ sự cố, phân tích chứng cứ, từ đó đề xuất phương án hỗ trợ xử lý sự cố.2 Xây dựng USB thu thập chứng cứ để giải quyết bài toán ₋ Như đã trình bày trong phần luận giải, dữ liệu chứng cứ chúng tôi dự kiến thu thập được phân làm hai loại: + Dữ liệu chứng cứ thu thập từ bộ nhớ chính (RAM, kiểu khả biến): Bao gồm thông tin trạng thái mạng, các cổng được mở, bảng định tuyến, dữ liệu trao đổi qua các cổng mạng được mở, dữ liệu các tiến trình đang hoạt động, dữ liệu các tệp tin được thao tác từ xa; thông tin người dùng và máy tính.
+ Dữ liệu chứng cứ thu thập từ thiết bị lưu trữ (Kiểu bất biến): Bao gồm các dữ liệu như Registry, Windows logs, cấu hình hệ thống, lịch sử người dùng, caches trình duyệt, các tệp hệ thống quan trọng của Windows. ₋ Ý tưởng chính của chúng tôi trong công tác thu thập chứng dữ liệu chứng cứ là sẽ sử dụng USB chuyên dụng, có định dạng dữ liệu chuyên biệt chống nguy cơ lây nhiễm ngược, được tổ chức thành ba phân vùng như sau: + Phân vùng 1: Chứa hệ điều hành tùy biến từ Linux và các phần mềm hỗ trợ thu thập dữ liệu chứng cứ trong thiết bị lưu trữ của máy tính có sự cố ATTT. Phần mềm này hỗ trợ thu thập dữ liệu chứng cứ kiểu bất biến và khả biến theo phương pháp: Sử dụng USB chuyên dụng để khởi động từ hệ điều hành Linux chuyên dụng, sử dụng công cụ phần mềm này để thu thập dữ liệu chứng cứ. Chú thích: Phân vùng này phải được cài đặt cơ chế chống ghi từ các máy tính thông thường; chỉ có thể được cập nhật từ phía phần mềm trung tâm.
+ Phân vùng 2: Dùng để chứa phần mềm trên Windows, được xây dựng trong đề tài, để hỗ trợ thu thập dữ liệu chứng cứ khả biến của máy tính có sự cố ATTT. Phần mềm này thu thập dữ liệu chứng cứ theo phương pháp: Sử dụng USB chuyên dụng trong máy tính đã xảy ra sự cố ATTT hoặc đang nghi nghờ, sử dụng công cụ phần mềm này để tiến hành thu thập dữ liệu chứng cứ. Học viên: Đỗ Bá Sơn 18 Chương 2: Giải pháp thu thập chứng cứ bằng USB chuyên dụng Chú thích: Phân vùng này cũng phải được cài đặt cơ chế bảo mật chuyên dụng, phần mềm này cũng chỉ có thể được cập nhật từ phía phần mềm trung tâm. + Phân vùng 3: Đây là phân vùng được dùng để lưu tạm thời dữ liệu chứng cứ đã thu thập được theo cả hai phương pháp nêu trên.
Phân vùng này chỉ được phép ghi thông qua công cụ phần mềm thu thập chứng cứ của đề tài; có cơ chế đảm bảo tính toàn vẹn của toàn bộ dữ liệu chứng cứ thu thập được. ₋ Tại trung tâm hỗ trợ xử lý sự cố (Có thể đặt tại đơn vị chuyên trách về CNTT trong cơ quan nhà nước), chúng tôi sẽ xây dựng phần mềm trung tâm với các phân hệ: + Phân hệ quản lý quy trình hỗ trợ xử lý sự cố ATTT. + Phân hệ quản lý dữ liệu chứng cứ sự cố ATTT. + Phân hệ phân tích, xác định nguyên nhân và hỗ trợ công tác xử lý sự cố ATTT.
+ Phân hệ quản trị toàn bộ hệ thống. ₋ Do các phần mềm công cụ phục vụ cho việc quản trị dữ liệu chứng cứ, phân tích chứng cứ để phát hiện bất thường, nguyên nhân sự cố ATTT cần phải sử dụng máy chủ có hiệu năng tính toán cao. Đây cũng là lý do chúng tôi cần phải được trang bị thêm máy chủ hiệu năng cao để phục vụ cho cả quá trình xây dựng, phát triển hệ thống hỗ trợ xử lý sự cố ATTT lẫn thử nghiệm cục bộ. Các chức năng chính của hệ thống hỗ trợ xử lý sự cố ATTT được minh hoạ thông qua hình vẽ dưới đây: Hình 2.
2 - Mô hình kiến trúc hệ thống hỗ trợ xử lý sự cố ATTT Học viên: Đỗ Bá Sơn 19 Chương 2: Giải pháp thu thập chứng cứ bằng USB chuyên dụng 2. Các bản phân phối của hệ điều hành Linux hỗ trợ thu thập chứng cứ Hiện nay trên thế giới có rất nhiều các hệ điều hành mã nguồn mở và các công cụ dành cho các nhà điều tra số nghiệp dư lẫn chuyên nghiệp. Các nhà điều tra số thông thường kết hợp các công cụ khác nhau dùng để thu thập chứng cứ sau mỗi cuộc tấn công và các công cụ này được xây dựng để sử nhiều hệ điều hành khác nhau (Linux Distribution, Windows, Mac OS,. Tuy nhiên hệ điều hành của Linux Distribution vẫn được dùng phổ biến nhất.
Dưới đây chúng ta sẽ liệt kê một số Linux Distribution: 2.