Xây Dựng Hệ Thống Honeypot Có Khả Năng Thích Ứng

Luận văn tốt nghiệp kỹ thuật nghiên cứu tốt nghiệp an toàn thông tin xây dựng một hệ thống honeypot có khả năng thích ứng, điều tra thực trạng, phân tích số liệu, đề xuất biện

Người đăng

Ẩn danh

Thể loại

khóa luận tốt nghiệp

2022

103
5
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: MỞ ĐẦU

1.1. Tên đề tài

1.2. Đặt vấn đề

1.3. Mục tiêu của đề tài

1.4. Đối tượng và phạm vi nghiên cứu

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Tổng quan về mạng khả lập trình SDN

2.2. Phân loại IDS

2.3. Các công nghệ hỗ trợ giả lập kiến trúc mạng

2.4. Ứng dụng SDN trong các hệ thống mạng hiện đại

2.5. Các vấn đề an ninh trong mạng SDN

2.6. Hệ thống phát hiện xâm nhập (IDS)

2.7. Low-interaction Honeypot

2.8. High-interaction Honeypot

3. CHƯƠNG 3: KIẾN TRÚC HỆ THỐNG

3.1. Hệ thống ELK Stack

4. CHƯƠNG 4: ÁP DỤNG MÔ HÌNH HỌC SÂU CHO IDS

4.1. Các giai đoạn trong quá trình đào tạo tập dữ liệu

4.2. Feature Selection

4.3. Resampling Data

4.4. Choosing Model and Classification

4.5. Deep Neural Network (DNN)

4.6. Các tiêu chí đánh giá

5. CHƯƠNG 5: THỰC NGHIỆM VÀ ĐÁNH GIÁ

5.1. Ngữ cảnh thực nghiệm

5.2. Quá trình thực nghiệm

5.3. Đánh giá thực nghiệm

5.4. Mô hình IDS

5.5. Cải thiện sự bền động của Honeypot

6. CHƯƠNG 6: TỔNG KẾT VÀ HƯỚNG PHÁT TRIỂN

6.1. Kết quả đạt được

6.2. Hướng phát triển

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng quan về Hệ Thống Honeypot Thích Ứng trong Bảo Mật

Hệ thống Honeypot thích ứng là một giải pháp bảo mật hiện đại, giúp phát hiện và phân tích các cuộc tấn công mạng. Với sự gia tăng của các mối đe dọa an ninh mạng, việc triển khai hệ thống này trở nên cần thiết hơn bao giờ hết. Honeypot không chỉ thu hút kẻ tấn công mà còn cung cấp thông tin quý giá về hành vi của chúng. Điều này giúp các tổ chức có thể cải thiện khả năng phòng thủ và ứng phó với các cuộc tấn công.

1.1. Khái niệm về Hệ Thống Honeypot

Hệ thống Honeypot là một công nghệ bảo mật được thiết kế để thu hút và ghi nhận hành vi của kẻ tấn công. Nó hoạt động như một cái bẫy, giúp phân tích các phương thức tấn công và động cơ của kẻ xâm nhập.

1.2. Lợi ích của Hệ Thống Honeypot Thích Ứng

Hệ thống Honeypot thích ứng mang lại nhiều lợi ích, bao gồm khả năng phát hiện sớm các cuộc tấn công, thu thập dữ liệu hành vi của kẻ tấn công và cải thiện các biện pháp bảo mật hiện có.

II. Vấn đề và Thách thức trong Bảo Mật Mạng Hiện Nay

Các cuộc tấn công mạng ngày càng trở nên tinh vi và phức tạp, gây ra nhiều thách thức cho các tổ chức. Việc phát hiện và ứng phó kịp thời với các mối đe dọa là một nhiệm vụ khó khăn. Hệ thống Honeypot có thể giúp giải quyết một phần vấn đề này, nhưng cũng tồn tại những hạn chế riêng.

2.1. Các loại tấn công mạng phổ biến

Các loại tấn công mạng như tấn công DDoS, tấn công lừa đảo và tấn công chiếm quyền điều khiển đang gia tăng. Những cuộc tấn công này không chỉ gây thiệt hại về tài chính mà còn ảnh hưởng đến uy tín của tổ chức.

2.2. Hạn chế của các giải pháp bảo mật hiện tại

Nhiều giải pháp bảo mật hiện tại gặp khó khăn trong việc phân tích dữ liệu lớn và phát hiện các cuộc tấn công một cách chính xác. Điều này dẫn đến việc các tổ chức dễ bị tổn thương trước các mối đe dọa.

III. Phương Pháp Xây Dựng Hệ Thống Honeypot Thích Ứng

Việc xây dựng một hệ thống Honeypot thích ứng đòi hỏi sự kết hợp của nhiều công nghệ và phương pháp. Hệ thống này cần phải có khả năng tự động hóa và mở rộng để đáp ứng nhu cầu bảo mật ngày càng cao.

3.1. Kiến trúc hệ thống Honeypot

Kiến trúc của hệ thống Honeypot cần được thiết kế để dễ dàng tích hợp với các công nghệ khác như AI và máy học. Điều này giúp nâng cao khả năng phát hiện và phân tích các cuộc tấn công.

3.2. Công nghệ hỗ trợ triển khai

Sử dụng các công nghệ như Docker và ELK Stack giúp triển khai hệ thống Honeypot một cách hiệu quả. Những công nghệ này cho phép quản lý và phân tích dữ liệu một cách dễ dàng.

IV. Ứng Dụng Thực Tiễn của Hệ Thống Honeypot Thích Ứng

Hệ thống Honeypot thích ứng không chỉ được sử dụng để phát hiện tấn công mà còn có thể được áp dụng trong nhiều lĩnh vực khác nhau. Việc thu thập dữ liệu từ các cuộc tấn công giúp cải thiện các mô hình học máy và học sâu.

4.1. Nghiên cứu và phát triển

Hệ thống Honeypot có thể được sử dụng trong nghiên cứu để phát hiện các xu hướng tấn công mới. Dữ liệu thu thập được có thể giúp các nhà nghiên cứu phát triển các giải pháp bảo mật hiệu quả hơn.

4.2. Cải thiện khả năng phòng thủ

Thông qua việc phân tích hành vi của kẻ tấn công, các tổ chức có thể cải thiện khả năng phòng thủ của mình. Điều này giúp giảm thiểu rủi ro và thiệt hại do các cuộc tấn công gây ra.

V. Kết Luận và Tương Lai của Hệ Thống Honeypot Thích Ứng

Hệ thống Honeypot thích ứng là một giải pháp bảo mật quan trọng trong bối cảnh các cuộc tấn công mạng ngày càng gia tăng. Tương lai của hệ thống này hứa hẹn sẽ mang lại nhiều cải tiến và ứng dụng mới trong lĩnh vực bảo mật thông tin.

5.1. Xu hướng phát triển trong tương lai

Các công nghệ mới như AI và máy học sẽ tiếp tục được tích hợp vào hệ thống Honeypot, giúp nâng cao khả năng phát hiện và phân tích các cuộc tấn công.

5.2. Tầm quan trọng của nghiên cứu và phát triển

Nghiên cứu và phát triển trong lĩnh vực Honeypot sẽ giúp các tổ chức nâng cao khả năng bảo mật, đồng thời tạo ra các giải pháp mới để đối phó với các mối đe dọa ngày càng tinh vi.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin xây dựng một hệ thống honeypot có khả năng thích ứng

Trích đoạn nội dung tài liệu

MỞ ĐẦU 1.1 Tên đề tài e Tiếng Việt: Xây dựng hệ thống Honeypot có khả năng thích ứng. e Tiếng Anh: Building an adaptive Honeypot system.2 Dat van dé Xã hội ngày càng phat triển khiến cho nhu cầu sử dung Internet ngày càng tăng cao. Điều này đồng nghĩa với việc các cuộc tấn công mạng cũng sẽ gia tăng theo từng ngày. Hiện nay, đã có nhiều giải pháp được cung cấp dé ngăn chặn các cuộc tấn công này như sử dụng hệ thống tường lửa, hệ thống phát hiện và ngăn ngừa xâm nhập (IDPS), switch, router,.

băng cách đưa ra các cảnh báo và tiến hành ngăn chặn các cuộc tấn công. Tuy nhiên các giải pháp trên xử lý một lượng dữ liệu rất lớn nên khả năng phân tích dữ liệu gặp nhiều khó khăn và việc phát hiện có thê không chính xác. Vì thế việc triển khai một hệ thống Honeypot đóng vai trò mồi nhử nhằm hướng kẻ tấn công nhắm vào chính Honeypot dé có thê ghi nhận được các hành vi mà kẻ tan công thực hiện. Từ đó, quản trị viên có thé đưa ra các giải pháp phòng chống các cuộc tấn công mạng hiệu quả hơn.

Một hệ thống Honeypot bao gồm nhiều bay được triển khai với các mục đích khác nhau. Tuy nhiên, hiện nay, các bẫy được triển khai một cách riêng lẻ và khá ít hệ thống Honeypot được xây dựng dé quan lý tập trung các bay cũng như khả năng tùy biến cho người quản lý chưa thực sự cao. Điều này khiến cho việc xây dựng một hệ thống Honeypot có thể tích hợp nhiều bẫy và giúp quản trị viên dễ dàng hơn trong việc quản lý là một nhu cầu can thiết. Ngoài ra van đề kẻ tan công phát hiện ra hệ thống Honeypot cũng là một van đề cần được quan tâm, đa số các cuộc tan công dé phát hiện hệ thống Honeypot là tan công 2 kiểu Fingerprinting.

Kẻ tan công thường sử dụng các kĩ thuật quét dé thăm dò hệ thống mạng. Đã có nhiều kĩ thuật phòng chống tan công kiêu Fingerprinting nhắm tới hệ thống được đề ra, tuy nhiên điều này trái với mục đích của Honeypot là thu thập các hành vi của kẻ tan công. Thay vì ngăn chặn việc tan công thì việc cho phép kẻ tan công quét vào hệ thống nhưng không phát hiện ra chính xác và từ đó thu thập được các hành vi mà kẻ tấn công đã thực hiện. Thêm vào đó, hiện nay các giải pháp xử lý triệt dé việc bị quét vào hệ thống trong thời gian thực vẫn còn hạn chế do khó khăn trong việc cô lập các cuộc tan công Fingerprinting với các cuộc tan công khác.

Vì thế, ngoài việc xây dựng một hệ thông Honeypot dé thu thập hành vi thì việc triển khai một giải pháp dé phát hiện các cuộc tấn công Fingerprinting vào hệ thông trong thời gian thực là hoàn toàn cần thiết. Nhìn thấy được những ưu điểm cũng như các van đề của một hệ thống Honeypot, nhóm em (gọi tắt là nhóm) hướng tới việc xây dựng một hệ thống Honeypot đem lại được một khả năng thích ứng và mở rộng tốt dé có thé phục vụ công việc phòng thủ, cũng như mục đích nghiên cứu, thu thập các dữ liệu mạng cho việc tạo ra các bộ dữ liệu, từ đó có thé nâng cao năng suất của các mô hình học máy cũng như mô hình học sâu cho hệ thong AI-IDS.3 Mục tiêu của đề tài Như vậy, mục tiêu của đề tài này là tìm hiểu tổng quan về các công nghệ bao gồm: Honeypot, hệ thống ElasticSearch —Logstash — Kibana, máy học cũng như các công cụ hỗ trợ triển khai, ứng dụng vảo thực tiễn. Từ đó, nhóm sẽ thực hiện xây dựng, phát triển kiến trúc hệ thống kết hợp hệ thống Honeypot với bộ công cụ ELK stack để có thể hiển thị các bản ghi nhật ký cho quản trị viên. Thêm vào đó, nhóm thực hiện xây dựng, phát triển hệ thống phát hiện xâm nhập dé đưa ra cảnh báo về các điểm bat thường trong lưu lượng mạng giúp phát hiện các cuộc tấn công Fingerprinting vào hệ thống Honeypot.4 Đối tượng và phạm vi nghiên cứu 1.1 Đối tượng — Hệ thống Honeypot.

— Hệ thống quản lý log. — Môi trường mang SDN. — Mô hình phat hiện xâm nhập cho hệ thống mạng.2 Phạm vi — Hệ thống Honeypot: Sử dung Docker Container dé triển khai hệ thong một cách ảo hóa. — Hệ thống quản lý Log: Bộ công cụ ElasticSearch -Logstash — Kibana (ELK Stack).

— Môi trường mang SDN: Sử dung Floodlight Controller va Containernet. — Mô hình phat hiện xâm nhập cho hệ thống mạng sử dụng mô hình DNN. CHUONG 2 CƠ SỞ LÝ THUYET 2.1 Tổng quan Hệ thống được triển khai trong bài nghiên cứu này bao gồm bồn thành phan chính: hệ thống Honeypot, ELK Stack, môi trường mang SDN, mô hình phát hiện tan công Fingerprinting và mô hình phát hiện xâm nhập. Hệ thống Honeypot sẽ bao gồm các Honeytrap.

Cac Honeytrap có thé là các dịch vụ giả được mô phỏng sao cho giống các dịch vụ thật dé thu hút sự chú ý của kẻ tan công và ghi nhận lại các hành vi của kẻ tan công đó. Các bản ghi nhật ký các hành vi sẽ được tong hợp và gửi về tập trung về một noi để quản trị viên có thé theo ddi một cách dé dàng. Almohannadi [1] sử dụng bộ công cu ELK Stack dé hỗ trợ trong quá trình quan lý và phân tích các bản ghi nhật ký từ Honeypot. Trong phạm vi thực hiện khóa luận nay, nhóm sẽ sử dụng bộ công cụ ELK Stack dé thu thập các bản ghi và hiển thi cho quan tri viên dé dàng theo dõi.

Đồng thời hệ thống sẽ thu thập các lưu lượng mang tấn công dé phục vụ cho mô hình phát hiện xâm nhập và mô hình phát hiện xâm nhập. Môi trường mạng SDN sẽ được triển khai ảo hóa nhằm mục đích nghiên cứu. Nhóm sử dụng Containernet để có thể triển khai các Host và Switch có trong mạng. Controller được sử dụng trong phạm vi khóa luận tốt nghiệp này là Floodlight, cung cấp một giao diện người dùng đơn giản, dễ dàng sử dụng.

Sajaan Ravji [2] thực hiện triển khai một hệ thống Honeypot cùng với hệ thống phát hiện và ngăn chặn xâm nhập giúp cải thiện hiệu suất và tính bảo mật cho hệ thống mạng. Nhóm sẽ thực hiện triển khai một hệ thống phát hiện xâm nhập giúp đưa ra các cảnh báo tới quản trị viên. Mô hình phát hiện xâm nhập sẽ sử dụng mô hình học sâu dé có thé phát hiện các cuộc tan công. Chúng em sử dụng tap đữ liệu CSE-CIC-IDS2018 cho mục đích phân loại.

Trong phạm vi khóa luận, nhóm sé tập trung vào việc xác định 5 cuộc tấn công Fingerprinting. Vì vậy, chúng em sẽ quan tâm đến hai nhãn chính là Benign va Infilteration của tập dữ liệu CSE-CIC-IDS2018. Các nhãn nay được phân loại dựa vào các dấu hiệu có trong các gói tin thu thập được.2 Kiến trúc mạng khả lập trình SDN Trong những năm gần đây, cách mạng công nghiệp lần thứ 4 đang diễn ra nhanh chóng, số lượng các hoạt động chuyên dịch lên hạ tầng công nghệ thông tin ngày càng lớn. Cùng với đó, sự phát triển bùng nổ của mạng Internet đã làm cho hệ thống mang không ngừng trở nên đồ sộ về cả số lượng lẫn quy mô, kiến trúc, cơ sở hạ tầng.

Như một hệ quả, việc quản trị và vận hành hệ thống trở nên khó khăn hơn trên kiến trúc mạng có quy mô lớn, đòi hỏi sự thay đồi liên tục dé tương thích với mục đích sử dụng ngày càng linh hoạt. Một trong những nguyên nhân cơ bản gây nên sự khó khan này là do các thiết bị của hạ tầng mạng hay các dịch vụ hạ tầng được xây dựng riêng biệt và độc quyền, với nhiều cơ chế khác nhau, bởi các nhà sản xuất khác nhau. Việc phân mảnh, thiếu đồng bộ trong cơ chế quản lý, cấu hình gây khó khăn trong việc vận hành toàn bộ hệ thống. Với sự phát triển của các công nghệ ảo hóa, ảo hóa mạng dang là xu hướng được quan tâm và đang ngày càng được triên khai rộng rãi với sự ra đời của kiến trúc mạng điều khiển băng phần mềm.

Mang SDN được phát triển nhằm mục dich làm cho các mạng trở nên linh hoạt hơn, phân tách các quá trình điều khiển lưu lượng mạng ra khỏi hạ tang phần cứng là các thiết bị vật lý, nhằm đảm bảo việc quản lý và kiêm soát thông qua các API trở nên hoàn chỉnh và thống nhất hơn, cho phép các kỹ sư và người quản trị nhanh chóng tạo ra các yêu cầu hoạt động thông qua một bộ điều khiến tập trung.1 Tong quan về mang khả lập trình SDN Software Define Network (SDN) là một kiến trúc mạng cho phép kỹ sư hoặc quản 6 trị viên có thé quản ly mạng và cau hình toàn bộ hệ thống hiệu quả theo một chương trình giúp giảm chi phí vận hành và tăng hiệu suất làm việc, đồng thời tăng tốc thời gian đáp ứng khi có yêu cầu thay đổi hoặc cung cấp thêm dịch vụ. SDN phân tách hạ tầng mạng thành ba thành phần chính được biểu diễn ở Hình 2.1, bao gồm: — Lớp ứng dụng (Application Layer): Là những ứng dụng hoặc chức nang mà hệ thống mạng cần sử dụng như các hệ thống phát hiện xâm nhập, cân băng tải, tường lửa. Đề thực hiện các chức năng này trong kiến trúc mạng truyền thống, cần phải sử dụng một thiết bị chuyên dụng riêng biệt. Trong khi với SDN, các ứng dụng phần mềm với các chúc năng tương đương được triển khai kết hợp với các API do bộ điều khiển cung cấp dé quản lý việc điều khiến lưu lượng mạng, thay thé cho các thiết bi phần cứng tuyén thống.

— Lớp điều khiến (Control Layer/Control Plane): Đại diện cho phan mềm điều khiển SDN tập trung, hoạt động như não bộ của mạng. Bộ điều khiến này nằm trên một máy chủ, quản lý các chính sách và luồng lưu lượng trên toàn mạng, cũng như cung cấp các API dé có thé xây dựng cho hệ thống mạng. — Lớp hạ tầng (Infrastructure Layer/Data Plane): Bao gồm các thiết bị vật lý trong mạng, thực hiện việc chuyên các gói tin trong hệ thống theo sự điều khiển thông qua các giao thức như OpenFlow. Các bộ chuyền mạch trong lớp hạ tầng giao tiếp với lớp điều khiển thông qua các Southbound API.

Bộ điều khiển SDN quản lý tập trung các thiết bị vật lý cũng như các dịch vụ mạng, bat ké loại thiết bị hay dịch vụ. Dựa vào bộ điều khiển SDN, các nhà khai thác và 7 quản trị mạng có thê lập trình đề cấu hình tự động thay vì phải thực hiện thủ công từng câu lệnh cấu hình trên từng thiết bị riêng lẻ vốn có thé bị phân bồ ở nhiều vị trí địa lý.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Hệ Thống Honeypot Thích Ứng: Giải Pháp Bảo Mật Hiện Đại" trình bày một giải pháp bảo mật tiên tiến thông qua việc sử dụng hệ thống honeypot. Hệ thống này không chỉ giúp phát hiện và ngăn chặn các cuộc tấn công mạng mà còn cung cấp thông tin quý giá về hành vi của kẻ tấn công. Bằng cách mô phỏng các lỗ hổng bảo mật, hệ thống honeypot thu hút kẻ xâm nhập, từ đó giúp các chuyên gia bảo mật phân tích và cải thiện các biện pháp phòng ngừa.

Để mở rộng kiến thức của bạn về các khía cạnh liên quan đến bảo mật mạng, bạn có thể tham khảo tài liệu Luận án tiến sĩ khoa học máy tính trực quan hóa trong bảo mật ứng dụng web, nơi cung cấp cái nhìn sâu sắc về bảo mật ứng dụng web. Ngoài ra, tài liệu Luận văn các giải pháp bảo mật mạng và ứng dụng cho mạng máy tính tại trường cao đẳng kỹ thuật thông tin sẽ giúp bạn hiểu rõ hơn về các giải pháp bảo mật mạng hiện có. Cuối cùng, tài liệu Đề tài nghiên cứu khoa học cấp trường nghiên cứu thiết kế và hiện thực một hệ thống xử lý biểu thức chính quy trên fpga cho hệ thống an ninh mạng internet sẽ mang đến cho bạn những kiến thức bổ ích về thiết kế hệ thống bảo mật. Những tài liệu này sẽ giúp bạn mở rộng hiểu biết và nâng cao kỹ năng trong lĩnh vực bảo mật mạng.