Tổng quan nghiên cứu

Theo thống kê từ các tổ chức an ninh mạng quốc tế, hơn 68% doanh nghiệp trên toàn cầu từng phải đối mặt với các nguy cơ xâm nhập hệ thống, trong đó các vụ vi phạm dữ liệu gây thiệt hại trung bình lên tới hàng triệu USD mỗi năm. Trong bối cảnh công nghệ thông tin bùng nổ với sự xuất hiện của trí tuệ nhân tạo, IoT và điện toán đám mây, các cuộc tấn công mạng ngày càng gia tăng về tần suất và mức độ tinh vi. Để bảo vệ tài sản số, việc thiết lập một hệ thống giám sát an ninh mạng (SIEM) có khả năng thu thập, chuẩn hóa và phân tích tương quan các sự kiện an toàn thông tin theo thời gian thực là yêu cầu sống còn.

Tuy nhiên, các giải pháp SIEM thương mại hàng đầu hiện nay thường đòi hỏi chi phí đầu tư và duy trì bản quyền rất lớn, có thể lên tới hàng chục nghìn USD mỗi năm, tạo ra rào cản tài chính đối với các cơ quan và doanh nghiệp vừa và nhỏ. Luận văn thạc sĩ chuyên ngành Mạng máy tính và an toàn thông tin tại Đại học Bách Khoa Hà Nội (thực hiện năm 2021) được triển khai nhằm giải quyết bài toán này. Mục tiêu nghiên cứu cụ thể là khảo sát toàn diện các hệ thống SIEM hiện có, đánh giá ưu nhược điểm của từng nền tảng và phát triển một giải pháp SIEM mã nguồn mở nhỏ gọn, linh hoạt và tối ưu chi phí.

Nghiên cứu tập trung vào việc tích hợp hệ sinh thái ELK Stack (Elasticsearch, Logstash, Kibana) cùng hai công cụ an ninh mã nguồn mở mạnh mẽ là Snort và OSSEC. Giải pháp này giúp các tổ chức tiết kiệm khoảng 85% chi phí đầu tư ban đầu so với các nền tảng thương mại, đồng thời đảm bảo khả năng giám sát tập trung 100% các nguồn nhật ký trọng yếu trong hạ tầng mạng.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Luận văn xây dựng trên nền tảng lý thuyết quản lý an toàn thông tin theo tiêu chuẩn quốc tế ISO 27001 và các quy định pháp lý nghiêm ngặt về bảo vệ dữ liệu như Quy định bảo vệ dữ liệu chung GDPR (Quy định 2016/679 của Liên minh Châu Âu), Đạo luật HIPAA tại Hoa Kỳ, Đạo luật Sarbanes-Oxley (SOX) và Tiêu chuẩn an ninh dữ liệu thẻ thanh toán (PCI-DSS).

Hệ thống lý thuyết cốt lõi bao gồm mô hình quản lý thông tin và sự kiện an ninh mạng (SIEM) với hai trụ cột chính: Quản lý sự kiện an ninh (SEM) tập trung vào phân tích thời gian thực và Quản lý thông tin an ninh (SIM) phục vụ lưu trữ, phân tích lịch sử nhật ký hoạt động. Các khái niệm kỹ thuật nền tảng được làm rõ bao gồm: Chỉ số thỏa hiệp (Indicator of Compromise - IoC), Nhật ký sự kiện (Log), Giao thức giám sát mạng đơn giản (SNMP), Hệ thống phát hiện xâm nhập mạng (NIDS) và Hệ thống phát hiện xâm nhập máy chủ (HIDS).

Phương pháp nghiên cứu

Nghiên cứu sử dụng phương pháp kết hợp giữa nghiên cứu lý thuyết đối chuẩn (benchmarking) và nghiên cứu thực nghiệm triển khai hệ thống. Bộ dữ liệu thử nghiệm bao gồm hơn 50.000 bản ghi nhật ký sự kiện thu thập từ 10 nút mạng và máy chủ dịch vụ khác nhau trong hạ tầng mạng nội bộ mô phỏng. Nghiên cứu áp dụng phương pháp chọn mẫu phi xác suất có chủ đích (purposive sampling) nhằm chọn lọc các mẫu dữ liệu đại diện cao như log xác thực hệ thống, log dịch vụ web và lưu lượng gói tin mạng chứa các dấu hiệu bất thường.

Lý do lựa chọn phương pháp phân tích thực nghiệm là nhằm đo lường chính xác các chỉ số hiệu năng bao gồm độ trễ ghi nhận sự kiện, tốc độ lập chỉ mục của Elasticsearch và độ chính xác của các luật cảnh báo trong môi trường hoạt động thực tế. Toàn bộ quá trình nghiên cứu, khảo sát và xây dựng thực nghiệm được thực hiện liên tục trong khoảng thời gian 6 tháng (từ tháng 6 đến tháng 12 năm 2021) dưới sự hướng dẫn khoa học của các chuyên gia công nghệ thông tin.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Thứ nhất, giải pháp SIEM mã nguồn mở tích hợp giữa ELK Stack, Snort và OSSEC đạt tỷ lệ phát hiện chính xác các mối đe dọa lên tới 98,5% đối với các hình thức tấn công mạng phổ biến như quét cổng (Port Scanning), tấn công vét cạn mật khẩu (Brute-force SSH) và chèn mã độc web.

Thứ hai, thử nghiệm hiệu năng cho thấy hệ thống duy trì độ trễ xử lý log trung bình dưới 1,2 giây ngay cả khi thông lượng dữ liệu đạt đỉnh 1.500 sự kiện mỗi giây (EPS - Events Per Second). Cơ chế phân tán của Elasticsearch giúp việc tìm kiếm và truy vấn hàng triệu bản ghi nhật ký diễn ra trong vòng chưa đầy 0,5 giây.

Thứ ba, phân tích so sánh định lượng cho thấy việc triển khai giải pháp mã nguồn mở này giúp giảm từ 80% đến 90% tổng chi phí sở hữu (TCO) trong 3 năm đầu so với việc sử dụng giải pháp thương mại như Splunk, trong khi vẫn đáp ứng trên 92% các tiêu chí kỹ thuật về thu thập và phân tích dữ liệu an ninh.

Thảo luận kết quả

Các kết quả thực nghiệm chứng minh rằng hệ thống SIEM mã nguồn mở hoàn toàn đủ năng lực đáp ứng nhu cầu giám sát an ninh mạng của các doanh nghiệp vừa và nhỏ. Tính "nhỏ gọn" của hệ thống được hiện thực hóa thông qua việc tối ưu hóa pipeline của Logstash và cấu hình tập luật tinh gọn trên Snort và OSSEC, giúp giảm tải tiêu thụ tài nguyên phần cứng tới 40% so với các thiết lập mặc định.

Trong báo cáo thực nghiệm, các dữ liệu đối chuẩn có thể được biểu diễn trực quan thông qua biểu đồ cột so sánh thông lượng EPS và mức tiêu thụ tài nguyên bộ nhớ giữa Splunk và ELK Stack, đi kèm bảng thống kê 7 tiêu chí đánh giá cốt lõi: khả năng mở rộng nguồn log, phân tích thời gian thực, điều tra số, cảnh báo tự động, tính sẵn sàng cao, hỗ trợ tình báo mối đe dọa và khả năng xuất báo cáo tuân thủ. So với các nghiên cứu trước đây vốn yêu cầu hệ thống phần cứng chuyên dụng với chi phí đắt đỏ, mô hình đề xuất vận hành ổn định trên máy chủ tiêu chuẩn chỉ từ 8GB đến 16GB RAM, mang lại tính khả thi cao trong triển khai thực tế.

Đề xuất và khuyến nghị

  1. Chuẩn hóa cấu hình thu thập nhật ký (Log Normalization): Đội ngũ quản trị an ninh mạng tại các tổ chức cần thiết lập các bộ lọc Logstash để chuẩn hóa 100% cấu trúc dữ liệu log từ các thiết bị mạng, tường lửa và máy chủ ứng dụng về định dạng JSON chung trong vòng 30 ngày đầu triển khai.
  2. Cập nhật dữ liệu tình báo mối đe dọa (Threat Intelligence Integration): Bộ phận an toàn thông tin cần tích hợp định kỳ các nguồn dữ liệu IoC công khai vào hệ thống Snort và OSSEC, hướng tới mục tiêu giảm 50% tỷ lệ cảnh báo giả (false positive) trong thời gian 3 tháng vận hành.
  3. Tự động hóa quy trình phản ứng sự cố (Automated Incident Response): Ban giám đốc CNTT nên xây dựng các kịch bản kích hoạt tự động (trigger scripts) kết nối giữa SIEM và tường lửa nhằm rút ngắn thời gian phản hồi sự cố an ninh (MTTR) xuống dưới 5 phút, hoàn thành triển khai trong vòng 6 tháng.
  4. Định kỳ kiểm toán tuân thủ an toàn thông tin: Doanh nghiệp cần thành lập tổ kiểm toán nội bộ để đánh giá định kỳ 6 tháng một lần mức độ tương thích của hệ thống SIEM với các tiêu chuẩn bảo mật ISO 27001 và GDPR, đảm bảo tính toàn vẹn và khả năng truy vết của toàn bộ nhật ký lưu trữ đạt 100%.

Đối tượng nên tham khảo luận văn

  1. Kỹ sư an toàn thông tin và quản trị mạng: Nhận được hướng dẫn chi tiết từng bước về kiến trúc kỹ thuật để tự triển khai, cấu hình và tối ưu hóa hệ thống SIEM mã nguồn mở tích hợp Snort, OSSEC và ELK Stack.
  2. Giám đốc công nghệ (CTO) và Trưởng phòng IT: Có thêm cơ sở dữ liệu định lượng và bảng so sánh chi tiết để ra quyết định lựa chọn giải pháp bảo mật tối ưu giữa phương án thương mại đắt đỏ và nền tảng nguồn mở tiết kiệm chi phí.
  3. Học viên cao học và sinh viên chuyên ngành An toàn thông tin: Tiếp cận tài liệu tham khảo học thuật chuẩn mực về phương pháp nghiên cứu, cách thiết lập bài toán kiểm thử an ninh mạng và kỹ năng phân tích nhật ký số chuyên sâu.
  4. Chuyên viên kiểm toán an ninh và tuân thủ pháp lý: Nắm bắt các phương thức lưu trữ, bảo toàn tính toàn vẹn của bằng chứng số để phục vụ công tác điều tra và đáp ứng các tiêu chuẩn bảo mật quốc tế như PCI-DSS, HIPAA và SOX.

Câu hỏi thường gặp

Giải pháp SIEM mã nguồn mở trong luận văn có gì khác biệt so với các sản phẩm thương mại như Splunk? Khác biệt lớn nhất nằm ở chi phí và khả năng tùy biến. Splunk tính phí theo dung lượng log hàng ngày (khoảng hàng nghìn USD cho 10GB/ngày), trong khi mô hình ELK Stack kết hợp Snort và OSSEC hoàn toàn miễn phí bản quyền, cho phép doanh nghiệp tự do làm chủ mã nguồn và mở rộng quy mô linh hoạt.

Tại sao tác giả lại kết hợp cả Snort và OSSEC trong cùng một hệ thống SIEM? Sự kết hợp này tạo ra cơ chế phòng thủ chiều sâu toàn diện. Snort đóng vai trò là NIDS phân tích lưu lượng gói tin mạng để chặn quét cổng và khai thác lỗ hổng, còn OSSEC đóng vai trò là HIDS giám sát tính toàn vẹn của tệp tin và nhật ký trực tiếp trên máy chủ.

Hệ thống SIEM nhỏ gọn này có đáp ứng được các tiêu chuẩn quốc tế như ISO 27001 hay PCI-DSS không? Hệ thống hoàn toàn đáp ứng các yêu cầu kiểm toán an ninh thông tin. Nhờ khả năng lưu trữ tập trung, tìm kiếm tốc độ cao của Elasticsearch và tính năng tạo báo cáo của Kibana, các tổ chức dễ dàng chứng minh tính toàn vẹn của dữ liệu nhật ký khi thực hiện kiểm toán tuân thủ.

Cấu hình phần cứng tối thiểu để triển khai thử nghiệm hệ thống này là bao nhiêu? Trong bài toán thử nghiệm của luận văn, hệ thống chỉ yêu cầu máy chủ có cấu hình cơ bản gồm 4 nhân CPU và từ 8GB đến 16GB RAM. Mức cấu hình này đủ để xử lý ổn định từ 1.000 đến 1.500 EPS trong các doanh nghiệp quy mô vừa và nhỏ.

Thời gian cần thiết để một tổ chức triển khai hoàn chỉnh mô hình này là bao lâu? Thời gian triển khai trung bình kéo dài từ 2 đến 4 tuần. Quá trình bao gồm cài đặt các agent OSSEC trên các máy trạm/máy chủ, định tuyến lưu lượng qua Snort, thiết lập cụm máy chủ ELK Stack và xây dựng giao diện trực quan hóa trên Kibana.

Kết luận

  • Luận văn cung cấp cái nhìn toàn diện về vai trò, chức năng và kiến trúc của các hệ thống quản lý và phân tích sự kiện an toàn thông tin (SIEM).
  • Đề xuất thành công mô hình SIEM mã nguồn mở nhỏ gọn dựa trên sự kết hợp giữa ELK Stack, Snort và OSSEC.
  • Kết quả thực nghiệm khẳng định hệ thống đạt hiệu suất phát hiện xâm nhập 98,5% với độ trễ xử lý log chỉ dưới 1,2 giây.
  • Giải pháp giúp các tổ chức tiết kiệm từ 80% đến 90% chi phí đầu tư ban đầu so với các nền tảng SIEM thương mại.
  • Đặt nền móng vững chắc cho các nghiên cứu tiếp theo về việc ứng dụng học máy (Machine Learning) vào phân tích hành vi bất thường trong giai đoạn tới.

Để tăng cường năng lực giám sát an toàn thông tin và tối ưu hóa ngân sách vận hành, các tổ chức và doanh nghiệp nên chủ động nghiên cứu, thử nghiệm và áp dụng ngay giải pháp SIEM mã nguồn mở này vào hạ tầng mạng nội bộ trong quý tới.