Khung Kiểm Thử Bảo Mật Tự Động Cho Purple Team

Khóa luận tốt nghiệp nghiên cứu tốt nghiệp an toàn thông tin xây dựng khung kiểm thử bảo mật tự động cho purple team, vận dụng lý thuyết vào thực tế, đề xuất giải pháp cụ thể cho

Người đăng

Ẩn danh

Thể loại

khóa luận tốt nghiệp

2022

67
3
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CAM ĐOAN

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN ĐỀ TÀI

1.1. Lý do chọn đề tài

1.2. Mục tiêu nghiên cứu

1.3. Phạm vi nghiên cứu

1.4. Tính ứng dụng

1.5. Phương pháp thực hiện

1.6. Cấu trúc Khóa luận tốt nghiệp

2. CHƯƠNG 2: TỔNG QUAN TÌNH HÌNH NGHIÊN CỨU

2.1. Tình hình nghiên cứu và các công trình liên quan

2.2. Tính mới và tính khoa học của đề tài

3. CHƯƠNG 3: CƠ SỞ LÝ THUYẾT

3.1. Kiểm thử xâm nhập và tự động hoá quá trình kiểm thử xâm nhập

3.1.1. Tổng quan về Kiểm thử xâm nhập

3.1.2. Các hình thức thực hiện pentest

3.2. Lý do cần phải thực hiện kiểm thử xâm nhập

4. CHƯƠNG 4: PHƯƠNG PHÁP THỰC HIỆN

4.1. Xây dựng bộ khung tự động hóa quá trình kiểm thử xâm nhập

4.2. Tìm kiếm thông tin

4.3. Tìm kiếm lỗ hổng bảo mật web

4.4. Hiện thực hóa quá trình

5. CHƯƠNG 5: HIỆN THỰC VÀ THỰC NGHIỆM

5.1. Môi trường thực nghiệm

5.2. Quá trình tìm kiếm lỗ hổng

5.7. Kết quả thực nghiệm trên testphp.com của Acunetix

5.8. Kết quả thực nghiệm trên hack.io của Zeus

5.9. Kết quả thực nghiệm trên hack.io của Acunetix

5.10. Kết quả thực nghiệm trên trang thực tế của Zeus

5.11. Kết quả thực nghiệm trên trang thực tế của Acunetix

6. CHƯƠNG 6: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN

6.1. Kết luận

DANH SÁCH HÌNH

DANH SÁCH BẢNG

DANH MỤC TỪ VIẾT TẮT

DANH MỤC TỪ TẠM DỊCH

TÓM TẮT KHÓA LUẬN

Tóm tắt

I. Tổng quan về Khung Kiểm Thử Bảo Mật Tự Động Cho Purple Team

Khung kiểm thử bảo mật tự động cho Purple Team là một giải pháp tiên tiến nhằm nâng cao khả năng bảo mật cho các tổ chức. Nó kết hợp giữa các phương pháp kiểm thử xâm nhập và tự động hóa, giúp phát hiện và xử lý lỗ hổng một cách hiệu quả. Việc áp dụng khung này không chỉ giúp tiết kiệm thời gian mà còn tăng cường độ chính xác trong quá trình kiểm thử.

1.1. Khái niệm về Purple Team và vai trò của nó trong bảo mật

Purple Team là sự kết hợp giữa Red Team (tấn công) và Blue Team (phòng thủ). Mục tiêu của Purple Team là cải thiện khả năng bảo mật thông qua việc chia sẻ thông tin và hợp tác giữa các nhóm. Điều này giúp phát hiện lỗ hổng nhanh chóng và hiệu quả hơn.

1.2. Tại sao cần khung kiểm thử bảo mật tự động

Khung kiểm thử bảo mật tự động giúp giảm thiểu thời gian và công sức cần thiết cho việc kiểm tra. Nó cho phép các tổ chức phát hiện lỗ hổng một cách nhanh chóng và tự động hóa quy trình xử lý, từ đó nâng cao khả năng bảo mật tổng thể.

II. Những thách thức trong việc kiểm thử bảo mật hiện nay

Mặc dù có nhiều công cụ hỗ trợ, việc kiểm thử bảo mật vẫn gặp nhiều thách thức. Các cuộc tấn công ngày càng tinh vi, yêu cầu các tổ chức phải liên tục cập nhật và cải thiện quy trình kiểm thử. Thêm vào đó, việc thiếu hụt nhân lực có chuyên môn cũng là một vấn đề lớn.

2.1. Các cuộc tấn công mạng ngày càng tinh vi

Các cuộc tấn công mạng hiện nay không chỉ đơn giản là xâm nhập mà còn bao gồm nhiều kỹ thuật phức tạp như tấn công từ chối dịch vụ (DDoS) và tấn công lừa đảo. Điều này đòi hỏi các tổ chức phải có biện pháp phòng ngừa hiệu quả.

2.2. Thiếu hụt nhân lực chuyên môn trong lĩnh vực bảo mật

Nhiều tổ chức gặp khó khăn trong việc tìm kiếm và duy trì đội ngũ chuyên gia bảo mật. Điều này dẫn đến việc không thể thực hiện kiểm thử bảo mật một cách hiệu quả, làm tăng nguy cơ bị tấn công.

III. Phương pháp xây dựng khung kiểm thử bảo mật tự động

Việc xây dựng khung kiểm thử bảo mật tự động bao gồm nhiều bước quan trọng. Đầu tiên, cần xác định các yêu cầu và mục tiêu cụ thể. Sau đó, phát triển các công cụ và quy trình để tự động hóa việc kiểm thử và xử lý lỗ hổng.

3.1. Xác định yêu cầu và mục tiêu kiểm thử

Xác định rõ ràng các yêu cầu và mục tiêu kiểm thử là bước đầu tiên quan trọng. Điều này giúp định hướng cho toàn bộ quy trình kiểm thử và đảm bảo rằng các lỗ hổng được phát hiện và xử lý kịp thời.

3.2. Phát triển công cụ tự động hóa kiểm thử

Cần phát triển các công cụ tự động hóa để thực hiện kiểm thử xâm nhập. Những công cụ này sẽ giúp giảm thiểu thời gian và công sức cần thiết cho việc phát hiện lỗ hổng, đồng thời tăng cường độ chính xác.

IV. Ứng dụng thực tiễn của khung kiểm thử bảo mật tự động

Khung kiểm thử bảo mật tự động đã được áp dụng thành công trong nhiều tổ chức. Các kết quả cho thấy việc tự động hóa không chỉ giúp phát hiện lỗ hổng nhanh chóng mà còn cải thiện khả năng phản ứng với các cuộc tấn công.

4.1. Kết quả nghiên cứu từ các tổ chức áp dụng khung

Nhiều tổ chức đã áp dụng khung kiểm thử bảo mật tự động và ghi nhận sự cải thiện rõ rệt trong khả năng phát hiện và xử lý lỗ hổng. Điều này chứng tỏ tính hiệu quả của phương pháp này.

4.2. Các công cụ hỗ trợ kiểm thử bảo mật tự động

Có nhiều công cụ hỗ trợ kiểm thử bảo mật tự động như Acunetix, Burp Suite, và Nessus. Những công cụ này giúp tự động hóa quy trình kiểm thử và phát hiện lỗ hổng một cách nhanh chóng.

V. Kết luận và tương lai của khung kiểm thử bảo mật tự động

Khung kiểm thử bảo mật tự động đang trở thành một phần không thể thiếu trong chiến lược bảo mật của các tổ chức. Tương lai của nó hứa hẹn sẽ mang lại nhiều cải tiến và hiệu quả hơn nữa trong việc bảo vệ hệ thống thông tin.

5.1. Tương lai của tự động hóa trong bảo mật

Tự động hóa trong bảo mật sẽ tiếp tục phát triển, giúp các tổ chức nâng cao khả năng phòng thủ và phản ứng với các cuộc tấn công. Điều này sẽ tạo ra một môi trường an toàn hơn cho các hệ thống thông tin.

5.2. Những xu hướng mới trong kiểm thử bảo mật

Các xu hướng mới như trí tuệ nhân tạo và học máy sẽ được tích hợp vào khung kiểm thử bảo mật tự động, giúp nâng cao khả năng phát hiện và xử lý lỗ hổng một cách hiệu quả hơn.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin xây dựng khung kiểm thử bảo mật tự động cho purple team

Trích đoạn nội dung tài liệu

Chương 1. Tổng quan dé tài động hoá quá trình kiểm thử bảo mật có khả năng xử lý các lỗ hổng sau khi phát hiện. Từ những ly do trên, tôi quyến định chon dé tài "Xây dung khung kiểm thử bảo mật tự động cho purple team" để làm dé tài nghiên cứu cho khoá luận.2 Mục tiêu nghiên cứu Xây dựng công cụ tự động hóa quá trình kiểm thử xâm nhập cho đội tím nhằm phát hiện sớm lỗ hổng và tự động hóa xử lý khẩn cấp lỗ hổng giúp giảm tải khối lượng công việc cũng như tăng độ chính xác cho quá trình kiểm thử xâm nhập.3 Pham vi nghiên cứu - Các phương thức thực hiện và phát hiện lỗ hổng trong môi trường bảo mật web - Các phương pháp xử lý lỗ hổng hậu phát hiện - Nghiên cứu khả năng mở rộng và tối ưu hoá tài nguyên máy tính sử dụng cho mục đích kiểm thử xâm nhập 1.4 Tính ứng dụng Nghiên cứu của chúng tôi có thể áp dụng cho các doanh nghiệp đang có nhu cầu cải thiện khả năng phát hiện lỗ hổng và xử lý lỗ hổng hậu phát hiện hoặc pentester có như cầu tự động hoá quá trình kiểm thử xâm nhập, quá trình pentest được xây dựng chỉ tiết, dé dang mở rộng và phát triển theo như cầu.5 Phương pháp thực hiện - Tìm hiểu các kiến thức nền tảng về các đối tượng nghiên cứu trong đề tài. - Tìm hiểu các công trình nghiên cứu đã được thực hiện trong và ngoài nước - Đưa ra phương pháp xây dựng và triển khai hệ thống.

Tổng quan dé tài 1.6 Cau trúc Khóa luận tốt nghiệp Qua những gì đã giới thiệu về tổng quan của đề tài thực hiện trong khoá luận tốt nghiệp, tôi xin đưa ra nội dung của Khoá luận tốt nghiệp sẽ được tổ chức như sau: ° Chương] Tổng quan đề tài. ° Chương Tổng quan vẻ tình hình nghiên cứu ° Chương] Cơ sở lý thuyết của khóa luận. ° Chương Phương pháp thực hiện trong khóa luận. ° Chương] Hiện thực và thực nghiệm.

e Chương |6| Kết luận và hướng phát triển của khóa luận. Chương 2 Tổng quan tình hình nghiên cứu 2.1 Tình hình nghiên cứu và các công trình liên quan Trong thời gian gần đây, van dé an toàn thông tin trong doanh nghiệp đang được chú trọng và dau tư, đặc biệt sau các vụ tan công mạng, các doanh nghiệp vừa và nhỏ phải biết bảo vệ khỏi nguy cơ tân công vào cơ sở hạ tầng.902 nguy cơ tắn công mạng, tăng 5,5% so với năm 2020, trong đó 757.064 là các tấn công mạng khai thác lỗ hổng bảo mật, nhắm vào các hệ thống cổng thông tin điện tử, các hệ thống chỉ đạo điều hành tác nghiệp.013 là các tan công mạng liên quan đến các hình thức truy cập trái phép] Do vậy, các doanh nghiệp vừa và nhỏ phải có trang bị cần thiết để giảm thiểu nguy cơ tân công mạng, nhưng đặc điểm ở các doanh nghiệp này thường không có đội ngũ chuyên gia bảo mật. Cho tới hiện tại, quy trình kiểm thử xâm nhập rất phức tạp và phải thực hiện thủ công, chỉ có thể được thực hiện bởi chuyên gia với nhiều năm kinh nghiệm. Người kiểm thử phải viết bản khai thác của riêng họ , học các làm chủ công cu khả dụng được công bố trên mang Internet, gây tẻ nhạt và tốn thời gian.

Dưới đây là bảng so sánh quy trình kiểm thử tự động và thủ công. TNguôn: https://www.vn/mic_2020/Pages/TinIuc/153265/Nam-2021-phat-hien- gan-812-nghin-nguy-co-tan-cong-mang-vao-cac-mang-CNTT-trong-yeu.html Chương 2. Tổng quan tình hình nghiên cứu Thủ công Tự động Quy trình | Quy trình thủ công, phi tiêu | nhanh, quy trình chuẩn, dễ dàng kiểm thử | chuẩn và chi phí tùy chỉnh cao | lặp lại Bảo trì cơ sở dữ liệu là thủ công, ¬ kk „ ¬ x R nn Co so dữ liệu tan công được bao Quan lý cơ | can dựa vào co sở dữ liệu công Co. - l ae tee Ce VỀ a ố QÀ 2 thì và nâng cap tự động.

Mã khai sở dữ liệu | khai, cân việt lại mã tân công l. 1 à thác hoạt động cho nhieu nên tấn công để hoạt động trên các nền tảng mm tảng khác nhau khác nhau 5 Báo cáo Yêu cầu thu thập liệu thủ công | Báo cáo tự động và tùy chỉnh BANG 2.1: Bảng So sáng kiểm thử xâm nhập tự động và kiểm thử xâm nhập thủ công Vậy nên cần có một công cụ tự động hóa toàn bộ quá trình từ rà soát lỗ hổng tới hệ thống phòng thủ, dé dàng triển khai và duy trì. Trước van dé đó, chúng em xây dựng nên giải pháp cho doanh nghiệp, nhằm tự động hóa hoàn toàn quá trình tìm kiếm lỗ hồng, report và bảo vệ máy chủ khỏi các lỗ hổng đó. Một số nghiên cứu liên quan đến giải phát tự động hóa quá trình kiểm thử xâm nhập có thể kể đến như nghiên cứu của nhóm Hu [3] và nghiên cứu của nhóm tác giả Ajmal [1|.

Cụ thể, trong nghiên cứu BÌ, nhóm tác giả Hu sử dụng công cụ shodan để thu thập dữ liệu máy chủ có liên quan nhằm xây dựng cấu trúc liên kết mạng thực tế và sử dụng phân tích lỗ hổng đa tầng đa máy chủ (MulVAL) để tạo cây tan công cho cấu trúc liên kết đó; các thuật toán tìm kiếm truyền thống được sử dụng để tìm tất cả các đường tấn công có thể có trong cây đó và để xây dựng biểu diễn ma trận khi cần bằng các thuật toán học tăng cường sâu. Ở giai đoạn thứ hai, nhóm tác giả sử dụng phương pháp Deep Q-Learning Network (DQN) để khám phá con đường tấn công dễ khai thác nhất từ các ứng viên có thể. Cách tiếp cận này được đánh giá bằng cách tạo ra hàng nghìn kịch bản đầu vào và DỌN có thể tìm ra đường dẫn tối ưu với độ chính xác 0,86, đồng thời cung cấp các giải pháp hợp lệ trong các trường hợp khác. Tổng quan tình hình nghiên cứu DQN PenetrationTools Deep Reinforcement Learning Model Environment HÌNH 2.1: Cấu trúc của khung kiểm thử tu dộng Với cách tiếp cận như Hình|2.1|của nhóm tác giả, giả định tấn công va tìm ra con đường khai thác khả thi nhất, điều này có thể dẫn tới việc phát hiện các trường hợp dương tính giả, vì cách này không đánh giá khả năng tắn công dựa vào điều kiện thực tế mà đánh giá dựa vào giả định, tìm tất cả khả năng và chọn ra khả năng dễ bị tấn công nhất vậy nên trong thực tế việc máy chủ có thể có hoặc không có lỗ hổng này, nên cách tiếp cận của nhóm tác giả không hiệu quả, tuy nhiên việc đánh giá tat cả khả năng có thể tan công vào máy chủ giúp tránh được việc bỏ sót trường hợp mà máy chủ có thể bị tấn công hơn.

Trong nghiên cứu ùl, nhóm tác giả đưa ra giải pháp sử dụng hệ thống mỗi nhử với nhiều node là các Honeynet, Nova, honeyd. Khi kẻ tấn công gửi yêu cầu vào mạng, bộ điều khiển sẽ chuyển yêu cau tới node phù hợp. Hành động của kẻ tân công sẽ được ghi lại với hệ thống nhật ký và được phân tích để xác định kết nối độc hại hoặc mối đe dọa. Nhóm tác giả đã đưa ra giải pháp tạo ra hệ thống mỗi nhứ linh hoạt trong mạng SCADA.

Hệ thống SCADA như hình 2.2|là một mạng lưới các thành phần khác nhau. Hệ thống SCADA thu thập và phân tích dữ liệu Chương 2. Tổng quan tình hình nghiên cứu từ các thiết bị truyền động khác nhau để giám sát thời gian thực. SCADA bao gồm các thành phần, chẳng hạn như PLC (bộ điều khiển logic có thể lập trình), HMI (tương tác giữa người và máy), MTU (Thiết bị đầu cuối chính) và RTU (Điều khiển từ xa thiết bị đầu cuối).

Chúng kết hợp và xây dựng một mạng lưới hoàn chỉnh. PLC giao tiếp với HMI thông qua RTU và MTU. Remote Controller Mininet - 7 h Ovs. sở L ' xế Node 1 u Node 2`.} Node 3 ` Í ATTACK Engagement Need Based le) i — Decoys Orchestrating = | c stp — ( Customized ` — mm m win | required | | Conpot, Nova "> cuca” (Cu ) =~ {Siemens ge Artillery | Isolated PLC's HML | | \ honeypots / , g E nvironment Vai Modbus | server Modbus — inal | | \ | 8 ; y) DataBase Flles Network = B mt mh .DNP |—>*|EEL—>|REI — — : A) \ server — ⁄ : | Admin Can control the creation of new decoys Threat hunters can deeply monitor each activity HINH 2.2: Mạng mỗi nhử SCADA Với cách tiếp cận này, nhóm tác giả đã xây dựng được một hệ thống mỗi nhử với day đủ các giao thức phổ biến hiện nay như: HTTP, FTP, SSH,.

cơ chế hoạt động linh hoạt khi có thể thêm bớt các note trong mạng, dé dàng cau hình hệ thống điều khiển mang đến khả năng mở rộng cao. Thế nhưng mô hình này là một mô hình bị động khi phải chờ tin tặc tấn công vào, rồi phân tích để xác định mối de doa với việc phân tích nhật ký, việc này có thể vượt qua bằng các kỹ thuật cao như sử dụng mã hóa, ẩn kết nối phía sau kết nối hợp lệ,. Sau khi hệ thống xuất báo cáo cho người quản trị, người quản trị cần có rất nhiều kinh nghiệm để xem xét, đánh giá và đưa ra quyết định đối với các hệ thống có chứa những lỗ hổng tương tự trong mạng môi nhử. Điều này dẫn tới việc để vận hành hệ thống này cần có một đội ngũ chuyên gia để phân tích mối đe dọa đã được thống kê.

Sự không chủ động, chờ đợi kẻ tan công vô tình tấn công vào hệ thống mỗi nhử để 8 Chương 2. Tổng quan tình hình nghiên cứu biết được những lỗ hổng tiém tàng trong hệ thống là không an toàn khi những tiêu chí về bảo mật càng ngày càng được nâng cao. Ngoài ra, tôi còn tham khảo các nghiên cứu của nhóm tác giả Al Shebli (ol, Stefinko [7] va Hakluke [2] dé xay dựng công cu tự động hóa quá trình kiểm thử xâm nhập. Tính mới và tính khoa học của đề tài Theo các nghiên cứu đã trình bày ở mục trên, chưa có nhiều công trình nghiên cứu phát triển công cụ tự động hoàn toàn các bước trinh thám, tan công, đến xử lý 16 hổng sau khi phát hiện, các nghiên cứu trên chi tập trung vào việc phát hiện khả năng xâm nhập vào máy chủ dựa vào trí tuệ nhân tạo, tạo ra nhiều kịch bản nhất có thể và đánh giá con đường khả thi nhất, dẫn đến việc bỏ sót lỗ hổng và tạo ra nhiều trường hợp dương tính giả.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Khung Kiểm Thử Bảo Mật Tự Động Cho Purple Team" cung cấp một cái nhìn sâu sắc về cách thức triển khai kiểm thử bảo mật tự động trong môi trường làm việc của Purple Team. Tài liệu nhấn mạnh tầm quan trọng của việc kết hợp giữa các nhóm tấn công và phòng thủ để nâng cao khả năng bảo mật cho hệ thống. Một trong những điểm nổi bật là việc áp dụng các công cụ và phương pháp kiểm thử tự động giúp tiết kiệm thời gian và nguồn lực, đồng thời tăng cường hiệu quả phát hiện lỗ hổng bảo mật.

Để mở rộng kiến thức của bạn về các phương pháp kiểm thử tự động, bạn có thể tham khảo tài liệu Luận văn thạc sĩ nghiên cứu một số phương pháp sinh đầu vào kiểm thử tự động cho android luận văn ths máy tính 604801, nơi trình bày các kỹ thuật sinh đầu vào cho ứng dụng Android. Ngoài ra, tài liệu Luận văn phương pháp sinh bộ kiểm thử từ biểu đồ tuần tự uml 2 0 và ứng dụng cho kiểm thử phần mềm sẽ giúp bạn hiểu rõ hơn về việc sử dụng UML trong kiểm thử phần mềm. Cuối cùng, tài liệu Luận văn nghiên cứu và ứng dụng kiểm thử chấp nhận tự động với robot framework cung cấp cái nhìn chi tiết về việc áp dụng Robot Framework trong kiểm thử tự động, mở ra nhiều cơ hội cho việc cải thiện quy trình kiểm thử của bạn.

Mỗi tài liệu này là một cơ hội để bạn khám phá sâu hơn về các khía cạnh khác nhau của kiểm thử tự động, từ đó nâng cao kiến thức và kỹ năng của mình trong lĩnh vực bảo mật.