Chương 1. GIỚI THIỆU ĐỀ TÀI.--2stttt2tttrtrirtererrrrerrre Chương 2. SIEM — Security Information and Event Management. Tổng quan về SIEM va các công nghệ phổ biến.
Các chức năng của Wazuh trong thực tIÊNn. SOAR - Security Orchestration Automation and Response. Téng quan về SOAR và các công nghệ phổ biến. PHƯƠNG PHAP TRIEN KHAI CUA HỆ THỐNG.
Phương pháp giám sát thiết bị. Phương pháp phân tích sự kiện bảo mật. Phân tích sự kiện bảo mật tại SIEM. Phương pháp thiết lập Rule (quy tắc) trong Wazuh-Server.
Minh họa việc thiết lập Rule (quy tắc) trong Wazuh-Server. Các van đề liên quan đến thiết lập Rule (quy tắc) trong Wazuh- Server và hướng giảm thiểu dé xuất. Phân tích sự kiện bao mật tại SIRP (TheHive). Phương pháp tích hợp SIEM (Wazuh-Server) và SIRP (TheHive).
Phương pháp phản hồi và tự động hóa các tác vụ. Phương pháp phản hồi thông tin. Phương pháp phản hồi bằng cách gọi API REST Wazuh-Server. Phương pháp tự động hóa tác tác vụ.
Phương pháp tích hợp mô hình SIEM-SOAR. TRIEN KHAI GIẢI PHÁP. Mô hình triển khai. Quy trình triển khai.
Triển khai máy SIEM. Triển khai Wazuh-Server, Wazuh-Indexer, Wazuh-Dashboard. Triển khai Wazuh-A gent trên UDUNU. Triển khai Wazuh-A gent trên WindowS sss 35 4.
Triển khai máy SOAR oedsssssssssessssssesssesstsastusstsessaseussssnessteusesssssntsees 37 in 37 4. Triển khai TIP (Cortex) sesustsssssseeusmestiatienatatitusiesintstisnatassse 40 43 4. Tích hop SIRP (TheHive) va TIP (Cortex). Tích hop SIRP (TheHive) va SIEM (Wazuh-Server).
Thực nghiệm sự vận hành SIEM-SOAR với các ngữ cảnh thực tế. _ Phát hiện đăng nhập SSH vào máy WebServer Public 4. Phát hiện tấn công vét cạn SSH vào WebServer Public (20. Phát hiện đăng nhập SSH vào Router từ Kali Linux nội bộ.
Phát hiện tấn công vét cạn Remote Desktop vào Windows từ Kali Linux 60 4. Theo dõi tính toàn vẹn của tập tin trên Windows. Phát hiện, chặn IP của tấn công khai thác lỗ hồng ShellShock trên máy WebServer nội bộ (192. Phát hiện va chặn IP của tan công SQL Injection vào máy WebServer Public (20.
Phát hiện và xóa mã độc khỏi máy WebServer Public (20.99) bằng cách tích hợp Virus Total. Vận dụng NIDS Snort dé phát hiện mối đe doa trong nội bộ. Tu động phân tích IP nguy hiểm từ bên ngoài vào máy WebServer Public (20.99) và phản hồi thông tin về kết qua phân tích cho người dùng trong t6 chức.--e-eetereeeetereeerrsretrrererrrrrrrrrrrrereeoeeee DT Chương 5. Đánh giá chung và hướng phát triển.
LOZ TÀI LIỆU THAM KHẢO. González-Granadillo, G., González-Zarzosa, S. Security information and event management (SIEM): analysis, trends, and usage in critical infrastructures. The ISO 31000 standard in supply chain risk management.
Journal of Cleaner Production, 151, 616-633. Security Incident Response Automation for xPON Networks. Journal of Communications Software and Systems, 18(2), 144-152. Integrated network and security operation center: A systematic analysis.
Using Wazuh and TheHive for threat protection and incident response.com/blog/using-wazuh-and-thehive-for- threat-protection-and-1ncidenf-T€SDOTIS/,. Getting Started - Components.com/current/getting-started/components/index.com/current/getting- Started/Use-cases/INdeX Ht] .com/current/getting-started/architecture. Configuring and running scans.com/current/user-manual/capabilities/vulnerability- detection/configuring-sCcans Ht. Reviews for Security Orchestration, Automation and Response Solutions Reviews 2023 | Gartner Peer Insights.com/reviews/market/security-orchestration-automation-and- TESPONSE-SOLULIONS u.
Rules Syntax - Ruleset XML syntax - Wazuh documentation.com/current/user- manual/ruleset/ruleset-xml-syntax/rules.io/hosting/installation/npm/ 106 13. Detecting known bad actors with Wazuh and AbuseIPDB.com/blog/detecting-known-bad-actors-with- wazuh-and-abuseipd/ «0. Apache Cassandra | Apache Cassandra Documentation.com/thehive/setup/installation/step-by-step-guide/. Detecting and removing malware using VirusTotal integration.com/cutrent/proof-of-concept- guide/detect-remove-malware-virustofal.
wazuh-ruleset/rules/0095-sshd_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0095-sshd_ ruÌes. wazuh-ruleset/rules/0015-ossec_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0015-ossec_ ruÏe€S. wazuh-ruleset/rules/0245-web_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0245-Web_rules. wazuh-ruleset/rules/0580-win-security_rules.xml at master - wazuh/wazuh-ruleset.com/wazuh/wazuh- ruleset/blob/master/rules/0580-win-security_ rul€s.
Installing the Wazuh indexer using the assistant - Wazuh indexer.com/current/installation-guide/wazuh- indexer/installation-assistant. Installing Wazuh agents on Windows endpoints - Wazuh agent.com/current/installation-guide/wazuh- agent/wazuh-agent-package-windoOws. GitHub - n8n-io/n8n: Free and source-available fair-code licensed workflow automation tool. Easily automate tasks across different services.
CortexDocs/installation/install-guide.md at master - TheHive-Project/CortexDocs.com/TheHive- ProJect/CortexDocs/blob/master/installation/install-guide. Computer security incident handling guide. NIST Special Publication, 800(61), 1-147. Detection of DoS attack and zero day threat with SIEM.
In 2017 International Conference on Intelligent Computing and Control Systems (ICICCS) (pp. Tệp custom-wWw2thÏV©. «ch HH HH HH hiên 108 2. Tp custom-W2thiVe.------cccckE HE HH H101 HH1 11 grrrkk 113 3.
Tệp remove-threat. HH HH HH HH này 126 6. Tệp AutoAnalÌÿSIS.e--csc-csrrirrrirtrriirrriirrrriirriiiriiirirrirrirrrrrrrrrrerrrre 147 VN 00x19 {30a sẽ. «-- sét HH h1 111 trkrrrke 224 DANH MỤC HÌNH VẼ Hình 2.1: Các thành phần của Wazuh.2: Cảnh báo được tạo ra trên The lHHive.3: Các đối tượng liên quan đến sự cô trong mục Observables của cảnh báo trong THhelHHIVe.HHHHYHHY HH HẾ Hà HH THẾ HH HH HH HH1 01100110.4: Mô hình tổng quan của giải pháp.5: Wazuh-Agent truyền nhật ký sự kiện cho Wazuh-Server.6: Quy trình vận hành của SIEM.7: Wazuh-Server xử lý và truyền cảnh báo cho TheHive.8: Phương pháp phản hỒi.9: N8N kết nối toàn bộ hệ thống.----ceei+eecvttrreeertrreeerrrrrarerrrree 29 Hình 3.10: Node N8N kết nối với TheHive.11: Mô hình trién khai thực TIgh1ỆH.12: Giao diện chính của Wazuh.13: Giao diện cài đặt Wazuh- A ø€nI.14: Giao diện quản lý Wazuh-A gent trên WIindOWS.15: Giao diện đăng nhập của TheHlIve.---cec-ccsecsrxrerrxererrsrrrrerrree 39 Hình 4.16: Trang hién thị của ElasticSearch.17: Giao diện chính của N8ÌN.18: Giao điện ban đầu của COrteX.19: Thiết lập trong tệp cấu hình TheHive tích hợp Cortex.20: Thông tin About của TheHive khi tích hợp Cortex thành công.21: Thiết lập kết nối TheHive với N8N.22: Thiết lập kết nối Cortex với N8N.23: Mô hình tự động hóa quy trình hoạt động của TheHive va Cortex.24: Tao Organisation và thêm các thành viÊn.25: Đăng nhập SSH với username hợp lệ nhưng sai mật khẩu.26: Cảnh báo đăng nhập SSH đúng username nhưng sai mật khâu.27: Một số chỉ tiết trong cảnh báo.28: Đăng nhập SSH thành công vào máy Wazuh Sever Public .29: Cảnh báo về lần đăng nhập SSH thành COng.30: Một số chỉ tiết của cảnh báo đăng nhập SSH thành công vào máy MS sao: .31: Máy Kali Linux thực hiện tấn công.32: Cảnh báo khi có tấn công vét cạn với một user không hợp lệ.33: Một số chỉ tiết trong cảnh báo.34: Observable cho biết IP có liên quan đến tan công vét can SSH.35: Thực hiện dang nhập thành công SSH vào Router.36: Cảnh báo về lần đăng nhập SSH thành công.37: Một số chỉ tiết trong cảnh báo.------cccsi+ceeccccrrrrrecevvvrrrrrerrrrrrrrre 57 Hình 4.38: Dùng một username không hợp lệ đăng nhập SSH vào Ubuntu Public.39: Cảnh báo tương ứng của sự kiện xuất hiện.40: Một số chi tiết trong cảnh báo.---ss+eessrrecerrreeerrrrerrrrrrrrre 58 Hình 4.41: Thực hiện đăng nhập SSH sai mật khẩu của user hợp lệ.42: Cảnh báo của sự kiện xuất hiện.43: Một số chỉ tiết trong cảnh báo.------csi++eeccvvrrtrrreczvvvrrrrrcrrrrrrrrre 60 Hình 4.44: Máy Windows là mục tiêu bị tấn công vét cạn RDP.45: Thực hiện tấn công RDP trên Kali Linux.-------«sc<ccesscee 62 Hình 4.46: Một loạt các cảnh báo về tan công vét cạn RDP xuắt hiện.47: Cảnh báo về tan công vét cạn RDP.48: Một số chi tiết của tan công vét cạn RDPP.----c-crs-xesexeerrrxree 63 Hình 4.49: Tạo một tệp với tên bat kì trong tập tin được cau hình giám sát.50: Cảnh báo khi một tệp tin GUQC {ạẠO ra .51: Một số chỉ tiết trong cảnh báo.----cs2++cecesrrrecerrrrerevrrrrererrrree 67 Hình 4.52: Cảnh báo khi một tệp tin bị XÓa I.53: Một số chỉ tiết trong cảnh báo.54: Thêm nội dung bat kỳ vào tỆp.-----cccce:+:eecevcerrrrceevvrrrrrrerrerrrrrre 70 Hình 4.55: Cảnh báo xuất hiện .56: Thông tin cảnh báo .----s<-+cxehh HH HH HH HH này 71 Hình 4.57: Môt số chỉ tiết trong cảnh báo.58: Thông tin về nội dung thay đổi.---52-+ces+eeesrrceetrrrrerrre 72 Hình 4.59: Các cảnh báo của Active Response được cấu hình theo từng loại chương trình phản hồi Wazuh cung cấp.-ess++ecsttrevvttrrvtrrerrrrrrrvrrrrrrrrrrrrrre 73 Hình 4.60: Kiểm thử kết nối đến máy nạn nhân bang ping ICMP.61: NIDS Snort được chạy trên ROUf€r.62: Câu lệnh dùng thực hiện tấn l0 .63: Snort lập tức nhận ngay cảnh báo và thay được IP kẻ tân công.64: Các cánh báo khác của toàn sự KIỆn.65: Log của Agent khi gặp tấn công khai thác lỗ hồng Shellshock.66: Một số chỉ tiết trong cảnh báo drop IP 192.67: Một số chỉ tiết trong cảnh báo drop IP 192.68: Khi có cảnh báo gỡ drop IP thì máy Kali ping ICMP được.69: Một số chỉ tiết trong cảnh báo ngưng drop IP.70: Một số chỉ tiết trong cảnh báo drop IP 192.71: Kiểm chứng cụ thé log trên máy WebServer nội bộ.72: Một số chỉ tiết trong các cảnh báo khi mục tiêu là máy Public.73: Kali Linux ping ICMP đến mục tiêu thành công.74: Cảnh báo về SQL Injection xuất hiện kèm theo cảnh báo drop IP.75: Kali Linux ping ICMP that bại.76: Một số chỉ tiết trong cảnh báo tan công SQLi với payload.77: Một số chỉ tiết trong cảnh báo drop IP 113.78: Một số chỉ tiết trong cảnh báo drop IP 113.79: Cảnh báo ngưng drop IP xuất hiện.80: Kali Linux ping ICMP máy mục tiêu thành công.81: Một số chỉ tiết trong cảnh báo ngưng drop IP 113.82: Một số chỉ tiết trong cảnh báo ngưng drop IP 113.83: Kiểm chứng cụ thé log trên máy WebServer Public.84: Cấu hình cho Agent thực thi việc xóa mã độc trên Wazuh Server.85: Tải tệp eicar.cor về WebSerVer.86: Các cảnh báo liên quan đến quá trình xử lý mã độc.87: Cảnh báo xuất hiện khi tệp mã độc được tải về.88: Cảnh báo nghi ngờ mã độc từ phân tích của VirusTotal.89: Cảnh báo của VirusTotal trong cảnh báo có đính kèm.90: Cảnh báo về tệp độc hại bị xóa.91: Cảnh báo xóa mã độc thành công khỏi Àøe.92: Không còn tệp eicar.com nữa trong thiết bị.93: Cảnh báo từ NIDS SnOYE.94: Một số thông tin chỉ tiết của NIDS Snort đã thu thập .95: Khái quát ngữ cảnh phản hồi thông tin phân tích mối đe dọa.96: Một số chỉ tiết trong cảnh báo được trích xuất ra cụ th.97: Mail cảnh báo được gửi đến người dùng .98: Một số thông tin của tập dữ liệu.99: Trang phân tích của AbuseIPIB,.100: Các hành vi xấu trước đó của mối de doa .ccccccccccccrerzee 101 DANH MỤC BANG Bảng 1.1: Các công nghệ SIEÌMM.-s--cc tt re 5 Bang 1.2: Các công nghệ SOAIR.-cc-csccrrrrrrrirtrrriirrrriiirrrriiiiiirrrriirriree 12 Bang 2.3: Các vai trò của người dùng “TheHIve.4: Các Analyzer phố biến của Cortex.5: Các Responder có thé được cấu hình cho Cortex.6: Các tag phố biến cho việc thiết lập quy tắc.7: Thông tin các thiết bi dùng trong triển khai.---:--cccceerrree 31 DANH MỤC TỪ VIET TAT SOC: Security Operation Center XDR: Extended Detection and Response HIDS: Host-based Intrusion Detection System NIDS: Network-based Intrusion Detection System IOC: Indicators Of Compromise SIEM: Security Information and Event Management SIM: Security Information Management SEM: Security Event Management SOAR: Security Orchestration Automation and Response PCI DSS: Payment Card Industry Data Security Standard HIPAA: Health Insurance Portability and Accountability Act NIST-800-53: National Institute of Standards and Technology GDPR: General Data Protection Regulation GPG13: Good Practice Guide 13 TSC SOC: Trust Service Criteria SOC CVE: Common Vulnerability and Exposures NVD: National Vulnerability Databases CTI: Cyber Threat Intelligence MISP: Malware Information Sharing Platform TIP: Threat Intelligence Platform SIRP: Security Incident Response Platform TÓM TẮT KHÓA LUẬN Khóa luận này của nhóm sinh viên tập trung tìm hiểu và nghiên cứu cách thức mà các sự kiện hay sự cố An toàn Thông tin được phát hiện, phân tích một cách rõ ràng.
Sau đó, kết hợp giải pháp bảo mật này với một giải pháp khác mà nó cung cấp khả năng tự động hóa quy trình phân tích, xử lý các sự kiện hay sự cố nhằm hỗ trợ người dùng giải quyết một lượng lớn các tác vụ diễn ra hay thậm chí tự động thực hiện các cơ chế phản hồi.