Khóa Luận Tốt Nghiệp: Triển Khai Giải Pháp SIEMSOAR Để Phân Tích Và Phản Hồi Sự Cố An Toàn Thông Tin

Khóa luận tốt nghiệp nghiên cứu tốt nghiệp an toàn thông tin triển khai giải pháp siemsoar cho việc phân tích và phản hồi sự cố an, vận dụng lý thuyết vào thực tế, đề xuất giải

Chuyên ngành

An toàn Thông tin

Người đăng

Ẩn danh

Thể loại

Khóa luận tốt nghiệp

2023

251
6
0

Phí lưu trữ

55 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: GIỚI THIỆU ĐỀ TÀI

2. CHƯƠNG 2: SIEM — Security Information and Event Management

2.1. Tổng quan về SIEM và các công nghệ phổ biến

2.2. Các chức năng của Wazuh trong thực tiễn

2.3. SOAR - Security Orchestration Automation and Response

2.4. Tổng quan về SOAR và các công nghệ phổ biến

3. PHƯƠNG PHÁP TRIỂN KHAI CỦA HỆ THỐNG

3.1. Phương pháp giám sát thiết bị

3.2. Phương pháp phân tích sự kiện bảo mật

3.3. Phân tích sự kiện bảo mật tại SIEM

3.4. Phương pháp thiết lập Rule (quy tắc) trong Wazuh-Server

3.5. Minh họa việc thiết lập Rule (quy tắc) trong Wazuh-Server

3.6. Các vấn đề liên quan đến thiết lập Rule (quy tắc) trong Wazuh-Server và hướng giảm thiểu đề xuất

3.7. Phân tích sự kiện bảo mật tại SIRP (TheHive)

3.8. Phương pháp tích hợp SIEM (Wazuh-Server) và SIRP (TheHive)

3.9. Phương pháp phản hồi và tự động hóa các tác vụ

3.9.1. Phương pháp phản hồi thông tin

3.9.2. Phương pháp phản hồi bằng cách gọi API REST Wazuh-Server

3.9.3. Phương pháp tự động hóa tác vụ

3.10. Phương pháp tích hợp mô hình SIEM-SOAR

4. TRIỂN KHAI GIẢI PHÁP

4.1. Mô hình triển khai

4.2. Quy trình triển khai

4.3. Triển khai máy SIEM

4.4. Triển khai Wazuh-Server, Wazuh-Indexer, Wazuh-Dashboard

4.5. Triển khai Wazuh-Agent trên UDUNU

4.6. Triển khai Wazuh-Agent trên Windows

4.7. Triển khai máy SOAR

4.8. Triển khai TIP (Cortex)

4.9. Tích hợp SIRP (TheHive) và TIP (Cortex)

4.10. Tích hợp SIRP (TheHive) và SIEM (Wazuh-Server)

4.11. Thực nghiệm sự vận hành SIEM-SOAR với các ngữ cảnh thực tế

4.11.1. Phát hiện đăng nhập SSH vào máy WebServer Public

4.11.2. Phát hiện tấn công vét cạn SSH vào WebServer Public

4.11.3. Phát hiện đăng nhập SSH vào Router từ Kali Linux nội bộ

4.11.4. Phát hiện tấn công vét cạn Remote Desktop vào Windows từ Kali Linux

4.11.5. Theo dõi tính toàn vẹn của tập tin trên Windows

4.11.6. Phát hiện, chặn IP của tấn công khai thác lỗ hổng ShellShock trên máy WebServer nội bộ

4.11.7. Phát hiện và chặn IP của tấn công SQL Injection vào máy WebServer Public

4.11.8. Phát hiện và xóa mã độc khỏi máy WebServer Public bằng cách tích hợp Virus Total

4.11.9. Vận dụng NIDS Snort để phát hiện mối đe dọa trong nội bộ

4.11.10. Tự động phân tích IP nguy hiểm từ bên ngoài vào máy WebServer Public và phản hồi thông tin về kết quả phân tích cho người dùng trong tổ chức

5. CHƯƠNG 5: ĐÁNH GIÁ CHUNG VÀ HƯỚNG PHÁT TRIỂN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Giới thiệu đề tài

Khóa luận tốt nghiệp này tập trung vào việc triển khai giải pháp SIEMSOAR để phân tíchphản hồi sự cố an toàn thông tin. Với sự phát triển của công nghệ, các mối đe dọa an ninh mạng ngày càng phức tạp, đòi hỏi các giải pháp hiệu quả để quản lý và xử lý sự cố. Mục tiêu của đề tài là xây dựng một hệ thống tích hợp SIEMSOAR, giúp tự động hóa quy trình phát hiện, phân tích và phản hồi các sự cố bảo mật. Phạm vi nghiên cứu bao gồm môi trường mô phỏng doanh nghiệp với các thiết bị như máy chủ, máy khách và router có IDS hỗ trợ.

1.1 Lý do chọn đề tài

Sự gia tăng các mối đe dọa an ninh mạng đã thúc đẩy nhu cầu về các giải pháp quản lý sự cố hiệu quả. Khóa luận tốt nghiệp này nhằm giải quyết vấn đề bằng cách triển khai giải pháp SIEMSOAR, giúp tự động hóa quy trình phân tích sự cốphản hồi sự cố. Điều này giúp giảm thiểu thời gian và công sức của các chuyên gia bảo mật trong việc xử lý thủ công các sự cố.

1.2 Mục tiêu đề tài

Mục tiêu chính của đề tài là triển khai một hệ thống tích hợp SIEMSOAR để phân tích dữ liệuphản hồi sự cố một cách tự động. Hệ thống này sẽ giúp các chuyên gia bảo mật giám sát, phân tích và phản hồi các sự cố an toàn thông tin một cách hiệu quả, đồng thời giảm thiểu rủi ro từ các mối đe dọa bảo mật.

II. Tổng quan về SIEM và SOAR

SIEM (Security Information and Event Management) là giải pháp kết hợp giữa SIM (Security Information Management) và SEM (Security Event Management), giúp thu thập, tổng hợp và phân tích các sự kiện bảo mật. SOAR (Security Orchestration, Automation, and Response) là giải pháp tự động hóa quy trình phản hồi sự cố. Trong đề tài này, Wazuh được sử dụng làm hệ thống SIEM, trong khi TheHiveCortex được tích hợp để thực hiện các chức năng SOAR.

2.1 SIEM Wazuh

Wazuh là một hệ thống HIDS (Host-based Intrusion Detection System) và XDR (Extended Detection and Response), cung cấp khả năng giám sát và phát hiện các mối đe dọa trên nhiều nền tảng. Wazuh bao gồm các thành phần chính như Wazuh-Agent, Wazuh-Server, Wazuh-IndexerWazuh-Dashboard, giúp thu thập và phân tích dữ liệu từ các thiết bị trong hệ thống.

2.2 SOAR TheHive và Cortex

TheHive là một nền tảng SIRP (Security Incident Response Platform) giúp quản lý và phản hồi các sự cố bảo mật. Cortex là một nền tảng TIP (Threat Intelligence Platform) hỗ trợ phân tích và xử lý các mối đe dọa. Sự kết hợp giữa TheHiveCortex cho phép tự động hóa quy trình phản hồi sự cố, giúp giảm thiểu thời gian xử lý và nâng cao hiệu quả bảo mật.

III. Triển khai giải pháp SIEMSOAR

Quy trình triển khai giải pháp SIEMSOAR bao gồm việc cài đặt và cấu hình các thành phần của Wazuh, TheHiveCortex. Hệ thống được triển khai trên môi trường mô phỏng doanh nghiệp, bao gồm các máy chủ, máy khách và router có NIDS Snort hỗ trợ. Các Wazuh-Agent được cài đặt trên các thiết bị để thu thập dữ liệu và gửi về Wazuh-Server để phân tích. TheHiveCortex được tích hợp để tự động hóa quy trình phản hồi sự cố.

3.1 Triển khai Wazuh

Quy trình triển khai Wazuh bao gồm việc cài đặt Wazuh-Server, Wazuh-IndexerWazuh-Dashboard trên máy chủ. Các Wazuh-Agent được cài đặt trên các máy khách và máy chủ để thu thập dữ liệu. Các quy tắc (Rule) được thiết lập trong Wazuh-Server để phát hiện các sự kiện bảo mật và tạo cảnh báo.

3.2 Tích hợp TheHive và Cortex

TheHiveCortex được tích hợp với Wazuh để tự động hóa quy trình phản hồi sự cố. Các cảnh báo từ Wazuh được gửi đến TheHive để phân tích và xử lý. Cortex được sử dụng để phân tích các mối đe dọa và cung cấp thông tin phản hồi. Quy trình này giúp giảm thiểu thời gian xử lý và nâng cao hiệu quả bảo mật.

IV. Thực nghiệm và đánh giá

Các thực nghiệm được thực hiện để kiểm tra khả năng hoạt động của giải pháp SIEMSOAR. Các kịch bản thử nghiệm bao gồm phát hiện đăng nhập SSH, tấn công vét cạn, và phát hiện mã độc. Kết quả cho thấy hệ thống có khả năng phát hiện và phản hồi các sự cố bảo mật một cách hiệu quả. Hệ thống cũng được đánh giá về khả năng tự động hóa và giảm thiểu thời gian xử lý sự cố.

4.1 Kết quả thực nghiệm

Các thực nghiệm cho thấy giải pháp SIEMSOAR có khả năng phát hiện và phản hồi các sự cố bảo mật như đăng nhập SSH bất thường, tấn công vét cạn, và mã độc. Hệ thống cũng tự động hóa quy trình phản hồi, giúp giảm thiểu thời gian xử lý và nâng cao hiệu quả bảo mật.

4.2 Đánh giá hiệu quả

Hệ thống được đánh giá cao về khả năng tự động hóa và giảm thiểu thời gian xử lý sự cố. Tuy nhiên, việc cấu hình các quy tắc trong Wazuh và tích hợp các thành phần của hệ thống đòi hỏi kiến thức chuyên sâu. Đề tài cũng đề xuất hướng phát triển trong tương lai, bao gồm cải thiện khả năng phân tích và mở rộng hệ thống.

21/02/2025

Trích đoạn nội dung tài liệu

Chương 1. GIỚI THIỆU ĐỀ TÀI.--2stttt2tttrtrirtererrrrerrre Chương 2. SIEM — Security Information and Event Management. Tổng quan về SIEM va các công nghệ phổ biến.

Các chức năng của Wazuh trong thực tIÊNn. SOAR - Security Orchestration Automation and Response. Téng quan về SOAR và các công nghệ phổ biến. PHƯƠNG PHAP TRIEN KHAI CUA HỆ THỐNG.

Phương pháp giám sát thiết bị. Phương pháp phân tích sự kiện bảo mật. Phân tích sự kiện bảo mật tại SIEM. Phương pháp thiết lập Rule (quy tắc) trong Wazuh-Server.

Minh họa việc thiết lập Rule (quy tắc) trong Wazuh-Server. Các van đề liên quan đến thiết lập Rule (quy tắc) trong Wazuh- Server và hướng giảm thiểu dé xuất. Phân tích sự kiện bao mật tại SIRP (TheHive). Phương pháp tích hợp SIEM (Wazuh-Server) và SIRP (TheHive).

Phương pháp phản hồi và tự động hóa các tác vụ. Phương pháp phản hồi thông tin. Phương pháp phản hồi bằng cách gọi API REST Wazuh-Server. Phương pháp tự động hóa tác tác vụ.

Phương pháp tích hợp mô hình SIEM-SOAR. TRIEN KHAI GIẢI PHÁP. Mô hình triển khai. Quy trình triển khai.

Triển khai máy SIEM. Triển khai Wazuh-Server, Wazuh-Indexer, Wazuh-Dashboard. Triển khai Wazuh-A gent trên UDUNU. Triển khai Wazuh-A gent trên WindowS sss 35 4.

Triển khai máy SOAR oedsssssssssessssssesssesstsastusstsessaseussssnessteusesssssntsees 37 in 37 4. Triển khai TIP (Cortex) sesustsssssseeusmestiatienatatitusiesintstisnatassse 40 43 4. Tích hop SIRP (TheHive) va TIP (Cortex). Tích hop SIRP (TheHive) va SIEM (Wazuh-Server).

Thực nghiệm sự vận hành SIEM-SOAR với các ngữ cảnh thực tế. _ Phát hiện đăng nhập SSH vào máy WebServer Public 4. Phát hiện tấn công vét cạn SSH vào WebServer Public (20. Phát hiện đăng nhập SSH vào Router từ Kali Linux nội bộ.

Phát hiện tấn công vét cạn Remote Desktop vào Windows từ Kali Linux 60 4. Theo dõi tính toàn vẹn của tập tin trên Windows. Phát hiện, chặn IP của tấn công khai thác lỗ hồng ShellShock trên máy WebServer nội bộ (192. Phát hiện va chặn IP của tan công SQL Injection vào máy WebServer Public (20.

Phát hiện và xóa mã độc khỏi máy WebServer Public (20.99) bằng cách tích hợp Virus Total. Vận dụng NIDS Snort dé phát hiện mối đe doa trong nội bộ. Tu động phân tích IP nguy hiểm từ bên ngoài vào máy WebServer Public (20.99) và phản hồi thông tin về kết qua phân tích cho người dùng trong t6 chức.--e-eetereeeetereeerrsretrrererrrrrrrrrrrrereeoeeee DT Chương 5. Đánh giá chung và hướng phát triển.

LOZ TÀI LIỆU THAM KHẢO. González-Granadillo, G., González-Zarzosa, S. Security information and event management (SIEM): analysis, trends, and usage in critical infrastructures. The ISO 31000 standard in supply chain risk management.

Journal of Cleaner Production, 151, 616-633. Security Incident Response Automation for xPON Networks. Journal of Communications Software and Systems, 18(2), 144-152. Integrated network and security operation center: A systematic analysis.

Using Wazuh and TheHive for threat protection and incident response.com/blog/using-wazuh-and-thehive-for- threat-protection-and-1ncidenf-T€SDOTIS/,. Getting Started - Components.com/current/getting-started/components/index.com/current/getting- Started/Use-cases/INdeX Ht] .com/current/getting-started/architecture. Configuring and running scans.com/current/user-manual/capabilities/vulnerability- detection/configuring-sCcans Ht. Reviews for Security Orchestration, Automation and Response Solutions Reviews 2023 | Gartner Peer Insights.com/reviews/market/security-orchestration-automation-and- TESPONSE-SOLULIONS u.

Rules Syntax - Ruleset XML syntax - Wazuh documentation.com/current/user- manual/ruleset/ruleset-xml-syntax/rules.io/hosting/installation/npm/ 106 13. Detecting known bad actors with Wazuh and AbuseIPDB.com/blog/detecting-known-bad-actors-with- wazuh-and-abuseipd/ «0. Apache Cassandra | Apache Cassandra Documentation.com/thehive/setup/installation/step-by-step-guide/. Detecting and removing malware using VirusTotal integration.com/cutrent/proof-of-concept- guide/detect-remove-malware-virustofal.

wazuh-ruleset/rules/0095-sshd_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0095-sshd_ ruÌes. wazuh-ruleset/rules/0015-ossec_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0015-ossec_ ruÏe€S. wazuh-ruleset/rules/0245-web_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0245-Web_rules. wazuh-ruleset/rules/0580-win-security_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0580-win-security_ rul€s.

Installing the Wazuh indexer using the assistant - Wazuh indexer.com/current/installation-guide/wazuh- indexer/installation-assistant. Installing Wazuh agents on Windows endpoints - Wazuh agent.com/current/installation-guide/wazuh- agent/wazuh-agent-package-windoOws. GitHub - n8n-io/n8n: Free and source-available fair-code licensed workflow automation tool. Easily automate tasks across different services.

CortexDocs/installation/install-guide.md at master - TheHive-Project/CortexDocs.com/TheHive- ProJect/CortexDocs/blob/master/installation/install-guide. Computer security incident handling guide. NIST Special Publication, 800(61), 1-147. Detection of DoS attack and zero day threat with SIEM.

In 2017 International Conference on Intelligent Computing and Control Systems (ICICCS) (pp. Tệp custom-wWw2thÏV©. «ch HH HH HH hiên 108 2. Tp custom-W2thiVe.------cccckE HE HH H101 HH1 11 grrrkk 113 3.

Tệp remove-threat. HH HH HH HH này 126 6. Tệp AutoAnalÌÿSIS.e--csc-csrrirrrirtrriirrriirrrriirriiiriiirirrirrirrrrrrrrrrerrrre 147 VN 00x19 {30a sẽ. «-- sét HH h1 111 trkrrrke 224 DANH MỤC HÌNH VẼ Hình 2.1: Các thành phần của Wazuh.2: Cảnh báo được tạo ra trên The lHHive.3: Các đối tượng liên quan đến sự cô trong mục Observables của cảnh báo trong THhelHHIVe.HHHHYHHY HH HẾ Hà HH THẾ HH HH HH HH1 01100110.4: Mô hình tổng quan của giải pháp.5: Wazuh-Agent truyền nhật ký sự kiện cho Wazuh-Server.6: Quy trình vận hành của SIEM.7: Wazuh-Server xử lý và truyền cảnh báo cho TheHive.8: Phương pháp phản hỒi.9: N8N kết nối toàn bộ hệ thống.----ceei+eecvttrreeertrreeerrrrrarerrrree 29 Hình 3.10: Node N8N kết nối với TheHive.11: Mô hình trién khai thực TIgh1ỆH.12: Giao diện chính của Wazuh.13: Giao diện cài đặt Wazuh- A ø€nI.14: Giao diện quản lý Wazuh-A gent trên WIindOWS.15: Giao diện đăng nhập của TheHlIve.---cec-ccsecsrxrerrxererrsrrrrerrree 39 Hình 4.16: Trang hién thị của ElasticSearch.17: Giao diện chính của N8ÌN.18: Giao điện ban đầu của COrteX.19: Thiết lập trong tệp cấu hình TheHive tích hợp Cortex.20: Thông tin About của TheHive khi tích hợp Cortex thành công.21: Thiết lập kết nối TheHive với N8N.22: Thiết lập kết nối Cortex với N8N.23: Mô hình tự động hóa quy trình hoạt động của TheHive va Cortex.24: Tao Organisation và thêm các thành viÊn.25: Đăng nhập SSH với username hợp lệ nhưng sai mật khẩu.26: Cảnh báo đăng nhập SSH đúng username nhưng sai mật khâu.27: Một số chỉ tiết trong cảnh báo.28: Đăng nhập SSH thành công vào máy Wazuh Sever Public .29: Cảnh báo về lần đăng nhập SSH thành COng.30: Một số chỉ tiết của cảnh báo đăng nhập SSH thành công vào máy MS sao: .31: Máy Kali Linux thực hiện tấn công.32: Cảnh báo khi có tấn công vét cạn với một user không hợp lệ.33: Một số chỉ tiết trong cảnh báo.34: Observable cho biết IP có liên quan đến tan công vét can SSH.35: Thực hiện dang nhập thành công SSH vào Router.36: Cảnh báo về lần đăng nhập SSH thành công.37: Một số chỉ tiết trong cảnh báo.------cccsi+ceeccccrrrrrecevvvrrrrrerrrrrrrrre 57 Hình 4.38: Dùng một username không hợp lệ đăng nhập SSH vào Ubuntu Public.39: Cảnh báo tương ứng của sự kiện xuất hiện.40: Một số chi tiết trong cảnh báo.---ss+eessrrecerrreeerrrrerrrrrrrrre 58 Hình 4.41: Thực hiện đăng nhập SSH sai mật khẩu của user hợp lệ.42: Cảnh báo của sự kiện xuất hiện.43: Một số chỉ tiết trong cảnh báo.------csi++eeccvvrrtrrreczvvvrrrrrcrrrrrrrrre 60 Hình 4.44: Máy Windows là mục tiêu bị tấn công vét cạn RDP.45: Thực hiện tấn công RDP trên Kali Linux.-------«sc<ccesscee 62 Hình 4.46: Một loạt các cảnh báo về tan công vét cạn RDP xuắt hiện.47: Cảnh báo về tan công vét cạn RDP.48: Một số chi tiết của tan công vét cạn RDPP.----c-crs-xesexeerrrxree 63 Hình 4.49: Tạo một tệp với tên bat kì trong tập tin được cau hình giám sát.50: Cảnh báo khi một tệp tin GUQC {ạẠO ra .51: Một số chỉ tiết trong cảnh báo.----cs2++cecesrrrecerrrrerevrrrrererrrree 67 Hình 4.52: Cảnh báo khi một tệp tin bị XÓa I.53: Một số chỉ tiết trong cảnh báo.54: Thêm nội dung bat kỳ vào tỆp.-----cccce:+:eecevcerrrrceevvrrrrrrerrerrrrrre 70 Hình 4.55: Cảnh báo xuất hiện .56: Thông tin cảnh báo .----s<-+cxehh HH HH HH HH này 71 Hình 4.57: Môt số chỉ tiết trong cảnh báo.58: Thông tin về nội dung thay đổi.---52-+ces+eeesrrceetrrrrerrre 72 Hình 4.59: Các cảnh báo của Active Response được cấu hình theo từng loại chương trình phản hồi Wazuh cung cấp.-ess++ecsttrevvttrrvtrrerrrrrrrvrrrrrrrrrrrrrre 73 Hình 4.60: Kiểm thử kết nối đến máy nạn nhân bang ping ICMP.61: NIDS Snort được chạy trên ROUf€r.62: Câu lệnh dùng thực hiện tấn l0 .63: Snort lập tức nhận ngay cảnh báo và thay được IP kẻ tân công.64: Các cánh báo khác của toàn sự KIỆn.65: Log của Agent khi gặp tấn công khai thác lỗ hồng Shellshock.66: Một số chỉ tiết trong cảnh báo drop IP 192.67: Một số chỉ tiết trong cảnh báo drop IP 192.68: Khi có cảnh báo gỡ drop IP thì máy Kali ping ICMP được.69: Một số chỉ tiết trong cảnh báo ngưng drop IP.70: Một số chỉ tiết trong cảnh báo drop IP 192.71: Kiểm chứng cụ thé log trên máy WebServer nội bộ.72: Một số chỉ tiết trong các cảnh báo khi mục tiêu là máy Public.73: Kali Linux ping ICMP đến mục tiêu thành công.74: Cảnh báo về SQL Injection xuất hiện kèm theo cảnh báo drop IP.75: Kali Linux ping ICMP that bại.76: Một số chỉ tiết trong cảnh báo tan công SQLi với payload.77: Một số chỉ tiết trong cảnh báo drop IP 113.78: Một số chỉ tiết trong cảnh báo drop IP 113.79: Cảnh báo ngưng drop IP xuất hiện.80: Kali Linux ping ICMP máy mục tiêu thành công.81: Một số chỉ tiết trong cảnh báo ngưng drop IP 113.82: Một số chỉ tiết trong cảnh báo ngưng drop IP 113.83: Kiểm chứng cụ thé log trên máy WebServer Public.84: Cấu hình cho Agent thực thi việc xóa mã độc trên Wazuh Server.85: Tải tệp eicar.cor về WebSerVer.86: Các cảnh báo liên quan đến quá trình xử lý mã độc.87: Cảnh báo xuất hiện khi tệp mã độc được tải về.88: Cảnh báo nghi ngờ mã độc từ phân tích của VirusTotal.89: Cảnh báo của VirusTotal trong cảnh báo có đính kèm.90: Cảnh báo về tệp độc hại bị xóa.91: Cảnh báo xóa mã độc thành công khỏi Àøe.92: Không còn tệp eicar.com nữa trong thiết bị.93: Cảnh báo từ NIDS SnOYE.94: Một số thông tin chỉ tiết của NIDS Snort đã thu thập .95: Khái quát ngữ cảnh phản hồi thông tin phân tích mối đe dọa.96: Một số chỉ tiết trong cảnh báo được trích xuất ra cụ th.97: Mail cảnh báo được gửi đến người dùng .98: Một số thông tin của tập dữ liệu.99: Trang phân tích của AbuseIPIB,.100: Các hành vi xấu trước đó của mối de doa .ccccccccccccrerzee 101 DANH MỤC BANG Bảng 1.1: Các công nghệ SIEÌMM.-s--cc tt re 5 Bang 1.2: Các công nghệ SOAIR.-cc-csccrrrrrrrirtrrriirrrriiirrrriiiiiirrrriirriree 12 Bang 2.3: Các vai trò của người dùng “TheHIve.4: Các Analyzer phố biến của Cortex.5: Các Responder có thé được cấu hình cho Cortex.6: Các tag phố biến cho việc thiết lập quy tắc.7: Thông tin các thiết bi dùng trong triển khai.---:--cccceerrree 31 DANH MỤC TỪ VIET TAT SOC: Security Operation Center XDR: Extended Detection and Response HIDS: Host-based Intrusion Detection System NIDS: Network-based Intrusion Detection System IOC: Indicators Of Compromise SIEM: Security Information and Event Management SIM: Security Information Management SEM: Security Event Management SOAR: Security Orchestration Automation and Response PCI DSS: Payment Card Industry Data Security Standard HIPAA: Health Insurance Portability and Accountability Act NIST-800-53: National Institute of Standards and Technology GDPR: General Data Protection Regulation GPG13: Good Practice Guide 13 TSC SOC: Trust Service Criteria SOC CVE: Common Vulnerability and Exposures NVD: National Vulnerability Databases CTI: Cyber Threat Intelligence MISP: Malware Information Sharing Platform TIP: Threat Intelligence Platform SIRP: Security Incident Response Platform TÓM TẮT KHÓA LUẬN Khóa luận này của nhóm sinh viên tập trung tìm hiểu và nghiên cứu cách thức mà các sự kiện hay sự cố An toàn Thông tin được phát hiện, phân tích một cách rõ ràng.

Sau đó, kết hợp giải pháp bảo mật này với một giải pháp khác mà nó cung cấp khả năng tự động hóa quy trình phân tích, xử lý các sự kiện hay sự cố nhằm hỗ trợ người dùng giải quyết một lượng lớn các tác vụ diễn ra hay thậm chí tự động thực hiện các cơ chế phản hồi.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Khóa Luận Tốt Nghiệp: Triển Khai Giải Pháp SIEMSOAR Phân Tích & Phản Hồi Sự Cố An Toàn Thông Tin là một tài liệu chuyên sâu tập trung vào việc triển khai giải pháp SIEMSOAR (Security Information and Event Management - Security Orchestration, Automation, and Response) để phân tích và phản hồi các sự cố an toàn thông tin. Tài liệu này cung cấp cái nhìn toàn diện về cách tích hợp các công nghệ hiện đại nhằm nâng cao khả năng phát hiện, phân tích và xử lý các mối đe dọa mạng một cách tự động và hiệu quả. Độc giả sẽ hiểu rõ hơn về quy trình triển khai, các thách thức và lợi ích của việc áp dụng SIEMSOAR trong bảo mật thông tin.

Để mở rộng kiến thức về các giải pháp công nghệ liên quan, bạn có thể tham khảo Nghiên cứu thuật toán mã hóa có xác thực NORX, một tài liệu đi sâu vào các phương pháp mã hóa tiên tiến. Ngoài ra, Luận văn thạc sĩ khoa học máy tính nghiên cứu các phương pháp trích xuất thông tin trong ảnh tài liệu cung cấp góc nhìn về xử lý dữ liệu hình ảnh, một lĩnh vực có liên quan đến phân tích thông tin. Cuối cùng, Luận văn thạc sĩ khoa học máy tính hỗ trợ suy luận trong điều khiển truy xuất dữ liệu GIS sẽ giúp bạn hiểu thêm về các phương pháp xử lý dữ liệu phức tạp. Mỗi tài liệu này là cơ hội để bạn khám phá sâu hơn các chủ đề liên quan đến công nghệ và bảo mật.