Chương 1: TONG QUAN ĐỀ TÀI Trin! h bày khái quát các vấn dé nghiên cứu, các công trình liên quan và định hướng nghiên cứu của khóa luận. + Chương 2: CƠ SỞ LÝ THUYẾT Trin! bày chỉ tiết các khái niệm, cơ sở lý thuyết nền tảng cần thiết để thực hiện khóa luận. + Chương 3: PHƯƠNG PHÁP THỰC HIỆN Trin! h bày chỉ tiết giải pháp được nghiên cứu. + Chương 4: THỰC NGHIEM, ĐÁNH GIÁ VÀ THẢO LUẬN Trin! h bay phương pháp thực nghiệm, đánh giá kết quả của mô hình dé xuất.
Đồng thời, hiện thực hoá hệ thống săn tìm mối de dọa được dé cập ở Chương 3. + Chương 5: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN Đưa ra kết luận về dé tài, dé xuất một số hướng phát triển mở rộng cho các nghiên cứu trong tương lai. 11 Chương 2 CƠ SỞ LÝ THUYẾT Tóm tắt chương Cơ sở lý thuyết cho khóa luận sẽ được chúng tôi trình bày trong chương này. Cụ thể như sau: tấn công APT và những mối đe dọa mà tấn công APT gây ra, và các giải pháp phát hiện APT hiệu quả như săn tìm mối de dọa chủ động, IDS và đồ thị nguồn gốc.
Cùng với đó là kiến thức về học sâu, học liên kết trong huấn luyện mô hình AI và việc cung cấp thông tin về dự đoán của hệ thống AI sử dụng học máy khả giải. Cuối cùng là kiến thức về mạng SDN cũng sẽ được chúng tôi trình bày.1 Tấn công APT 2.1 Tổng quan Với sự phát triển của công nghệ thông tin, ngày càng nhiều hệ thống được số hoá và mang lại nhiều lợi ích rõ rệt cho kinh tế, hành chính, giáo dục, y tế,. Tuy nhiên, việc số hoá dữ liệu cũng đưa ra những thách thức liên quan đến việc bảo đảm an toàn thông tin của người dùng và các tổ chức trước các cuộc tấn công mạng đang xảy ra ngày một thường xuyên hơn. Trong đó, tấn công APT được xem là mối đe dọa nguy hiểm và phức tạp nhất mà chúng ta phải đối mặt.
Các cuộc tấn công APT thường được tài trợ bởi các tổ chức có tiém lực tài nguyên đổi đào như các tập đoán, tổ chức tội phạm lớn và các tổ chức do nhà nước bảo trợ. Chúng được lên kế hoạch một cách chỉ tiết và được đầu tư rất nhiều tài nguyên về con người, tài chính, kỹ thuật và công nghệ. Với mức độ đầu tư lớn như thế, tấn công APT 12 Chương 2. CƠ SỞ LÝ THUYẾT thường sẽ nhắm vào các tổ chức có giá trị lớn như chính phủ, các tập đoàn, công ty và nhiều tổ chức khác chủ yếu với mục đích chính trị, tình báo và kinh tế.
Khác với tấn công truyền thống, thường mang tính cơ hội và xảy ra chỉ trong một khoảng thời gian ngắn, tấn công APT thường nhắm vào một mục tiêu cụ thể, diễn ra trong thời gian rất dài có thể lên tới nhiều năm và chia ra thành nhiều giai đoạn. Bên cạnh đó, các kẻ tấn công còn sử dụng nhiều kỹ thuật hiện đại và tỉnh vi nhằm che dấu sự hiện điện của mình đối với hệ thống bảo mật để thu thập nhiều thông tin nhất có thể [5], [51]. Hậu quả để lại của các cuộc tấn công này là rất nặng nề như thông tin cơ mật, sở hữu trí tuệ bị đánh cắp và cơ sở hạ tầng bị phá huỷ.12 Vòng đời Lateral Movement HÌNH 2.1: Vòng đời của tấn công APT [12] Đã có các nghiên cứu nhằm đưa ra được một vòng đời hoạt động của tấn công APT một cách chính xác nhất. Trong khóa luận này, chúng tôi sử dụng vòng đời APT được đề xuất trong [12] như trong Hình 2.
Cụ thể, vòng đời của một cuộc tấn công APT 13 Chương 2. CƠ SỞ LÝ THUYẾT được đề xuất bao gồm sáu giai đoạn theo thứ tự như sau: trinh sát và vũ khí hoá, vận chuyển, bước đầu xâm nhập, ra lệnh và kiểm soát, lan rộng, trích xuất thông tin. + Trinh sát và vũ khí hoá: Trong giai đoạn này, kẻ tấn công sẽ xác định và tìm hiểu về mục tiêu, từ đó thu thập càng nhiều thông tin về mục tiêu càng tốt, bao gồm thông tin hệ thống, công nghệ, những người nắm giữ vai trò quan trọng. Tiếp theo đó, kế hoạch tấn công sẽ được xây dựng cùng với những tài nguyên cần thiết cho việc tấn công như là các mã độc chuyên dụng, máy chủ và nhân lực.
+ Vận chuyển: Sau khi chuẩn bị, kẻ tấn công sẽ thực hiện xâm nhập vào hệ thống trực tiếp hoặc gián tiếp. Với các trực tiếp, những công cụ khai thác sẽ được gửi đến những người trong hệ thống bằng cách sử dụng các kỹ thuật như lừa đảo qua mạng hoặc là sử dụng các kỹ thuật xã hội. Đối với cách gián tiếp, kẻ tấn công sẽ âm thầm khai thác những bên thứ ba được mục tiêu tin cậy và từ đó xâm nhập vào hệ thống. + Bước đầu xâm nhập: Những công cụ đã được gửi vào hệ thống từ bước trước đó sẽ được kích hoạt và thực hiện tấn công lần đầu, thiết lập chỗ đứng của bản thân trong hệ thống và sau đó tạo các cổng giao tiếp bí mật ra bên ngoài.
+ Ra lệnh và kiểm soát: Sau khi có thể kết nối đến với máy nạn nhân, kẻ tấn công thực hiện nhiều cuộc khai thác có chủ đích vào trong hệ thống của nạn nhân. Kẻ tấn công thường lợi dụng những công cụ, dịch vụ có sẵn trong hệ thống hoặc các công cụ chính thống phổ biến nhằm đảm bảo không bị phát hiện và qua mặt các công cụ bảo mật cùng với các chuyên gia bảo mật. + Mỏrộng phạm vi: Kẻ tấn công thực hiện di chuyển trong mang để tăng khả năng kiểm soát của mình ra toàn mạng, từ đó thu thập được các thông tin có giá trị nhất. Đây là giai đoạn kéo dài khá lâu vì kẻ tấn công muốn tối ưu lượng thông tin mình có thể thu thập được, cùng với đó là phải giữ cho không bị phát hiện.
+ Trích xuất thông tin: Day là một bước quan trọng, các thông tin thu thập được sẽ được nén lại và mã hoá. Sau đó, các thông tin này sẽ được truyền dẫn qua các kênh bí mật đến máy chủ được xây dựng và kiểm soát bởi kẻ tấn công. Cách phòng chống Thật không may, các phương pháp phòng thủ truyền thống chẳng hạn như tường lửa, các phần mềm diệt virus trên các thiết bị là không đủ sức ngăn chặn tấn công APT. Chính vì vậy, các nhà nghiên cứu đang tích cực phát triển các giải pháp bảo mật hiện đại, trong số có việc sử dụng phương pháp săn tìm mối đe dọa.
Nội dung chỉ tiết sẽ được chúng tôi trình bày tại Mục 2.2 Săn tìm mối de dọa 2.1 Tổng quan về săn tìm mối đe doa Có rất nhiều phương pháp đã được nghiên cứu và sử dụng nhằm tăng khả năng bảo mật của hệ thống trước các mối đe dọa. Tuy nhiên, hầu hết chúng đều là các phương pháp giám sát, phát hiện các cuộc tấn công một cách bị động hoặc chờ đợi phản ứng lại. Đối với các cuộc tấn công kiểu mới, đặc biệt là tấn công APT, việc giám sát các dau vết để lại là rất khó khăn vì khả năng che dấu hành vi của chúng. Chính vì thế, một phương pháp chủ động hơn như là săn tìm mối đe doạ cần được sử dụng.
Săn tìm mối đe dọa là quá trình phân tích chủ động do các nhà săn tìm tiến hành để tìm kiếm các chiến thuật, kỹ thuật và thủ tục (TTP) của các mối đe dọa trong hệ thống nhằm đảm bảo ngăn chặn được các cuộc tấn công trước khi nó xảy ra, hoặc ít nhất sẽ phát hiện sớm các cuộc tấn công đang tồn tại trong hệ thống nhưng chưa bị phát hiện. Quy trình tiến hành Hình 2.2 biểu diễn quy trình tiến hành săn tim mối đe doa bao gồm sáu giai đoạn như sau: xác định mục đích, xác định phạm vi săn tìm, chuẩn bị, xem xét kế hoạch, săn tìm, phản hồi. Xác định mục đích Giai đoạn đầu tiên là xác định mục tiêu của cuộc săn tìm, và được chọn dựa trên mục đích của tổ chức tiến hành săn tìm. Trong giai đoạn này, ba vấn đề sẽ được giải quyết nhằm tìm ra hướng đi, cụ thể như sau: 15 Chương 2.
CƠ SỞ LÝ THUYẾT PURPOSE Wh ou threat FEEDBACK ent Well SCOPE Where are you wi ›uld be d what do you HÌNH 2.2: Quy trình tiến hành săn tim mối de dọa [24] + Mục đích của cuộc săn tim?: Lý do tại sao cần phải tiến hành săn tìm. * Cuộc săn tìm sẽ được diễn ra trong phạm vi nào?: Việc xác định mục tiêu cũng bao gồm phạm vi, môi trường tiến hành nhằm xác định các định và hạn chế của cuộc săn tìm. + Kết quả mong muốn đạt được khi tiến hành cuộc săn tìm?: Kết quả mong muốn phải phù hợp với các mục tiêu của tổ chức và cách tiến hành săn tìm mối đe dọa hỗ trợ giảm thiểu rủi ro ra sao. Một ví dụ cho việc tại sao cuộc săn tìm diễn ra như là khi một chức thực hiện triển khai một hệ thống mạng mới, việc tiến hành săn tìm giúp đảm bảo an toàn và tăng sự tự tin đối với hệ thống mạng mới.
Việc xác định có thể tiến hành toàn bộ hoặc một phần mạng mới tuỳ vào chiến lược của tổ chức. Cuối cùng, mục tiêu mong muốn có 16 Chương 2. CƠ SỞ LÝ THUYẾT thể là tìm ra được các lỗ hổng hay có những cuộc tấn công đã tồn tại trong hệ thống mạng mới. Xác định phạm vi săn tìm Ở giai đoạn này, từ phạm vi đã được xác định ở giai đoạn xác định mục đích, phạm vi sẽ được cụ thể hoá, như là việc xác định rõ một hệ thống hay một khu vực mạng tiến hành săn tìm.
Bên cạnh đó, các giả thuyết phù hợp với lại mục tiêu của cuộc săn tìm sẽ được được đặt ra trong giai đoạn này. Trong giai đoạn xác định mục đích săn tìm, có hai bước cần được hoàn thành tuần tự như sau: chọn ra các hệ thống được tiến hành săn tìm và phát triển giả thuyết. Tại bước chọn ra các hệ thống được tiến hành săn tìm, ta có thể bắt đầu từ việc xác định các cơ sở cụ thể, hay có thể là các mạng hay mạng con. Tiếp theo đó, phạm vi được thu hẹp bằng cách lựa chọn các hệ thống quan trọng, đảm bảo hỗ trợ mục đích tổng thể của cuộc săn lùng.
Các lỗi phổ biến bước này bao gồm việc đặt phạm vi của cuộc săn lùng quá hẹp dẫn đến bỏ qua sự hiện diện của kẻ tấn công trong môi trường.