Luận văn: Giải pháp phát hiện tấn công DoS bằng phân tích log

Luận văn đề xuất giải pháp kỹ thuật phát hiện tấn công DoS hiệu quả thông qua phân tích log. Nghiên cứu chuyên sâu về phòng chống tấn công mạng.

Chuyên ngành

Công Nghệ Thông Tin

Người đăng

Ẩn danh

Thể loại

Luận văn thạc sĩ

2015

75
6
0

Phí lưu trữ

30 Point

Mục lục chi tiết

Lời cam đoan

MỞ ĐẦU

1. CHƯƠNG 1 - TỔNG QUAN - VỀ DOS

1.1. DoS là gì?

1.2. Phân loại DoS

1.3. Phát hiện và phòng chống DoS

2. CHƯƠNG 2 - PHÁT HIỆN TẤN CÔNG DOS BẰNG PHƯƠNG PHÁP PHÂN TÍCH LOG

2.1. Lựa chọn giải pháp cho các thành phần

2.2. Hoạt động của từng thành phần

3. CHƯƠNG 3 - THƯ VIỆN HỖ TRỢ PHÂN TÍCH LOG VÀ THỬ NGHIỆM

3.1. Nhu cầu cần có thư viện hỗ trợ

3.2. Tổng quan về thư viện

KẾT LUẬN

TÀI LIỆU THAM KHẢO

PHỤ LỤC A - Giao diện thư viện hỗ trợ phân tích log

PHỤ LỤC B - CÁC CẤU HÌNH VÀ SCRIPT SỬ DỤNG KHI THỬ NGHIỆM

Tóm tắt

I. Tổng Quan Tấn Công DoS Định Nghĩa Phân Loại Nguy Cơ

Tấn công từ chối dịch vụ (Denial of Service - DoS) là một vấn đề nhức nhối đối với các nhà quản trị hệ thống và chuyên gia an ninh mạng. Nó được xem là một trong những hình thức tấn công khó phòng thủ nhất. Ngày nay, việc sở hữu và sử dụng các botnet trở nên dễ dàng hơn, khiến cho các cuộc tấn công từ chối dịch vụ ngày càng phát triển và khó kiểm soát. DoS attack không chỉ gây thiệt hại về kinh tế mà còn gây ra những tổn thất nghiêm trọng về uy tín, danh dự. Trong những năm gần đây, nhiều cơ quan, tổ chức, báo điện tử lớn tại Việt Nam bị tấn công DoS, gây thiệt hại lớn. Để chống lại các cuộc tấn công DoS, nhiều giải pháp kỹ thuật đã được nghiên cứu và áp dụng, từ tăng năng lực xử lý, tối ưu hóa phần mềm, đến load balancing. Các nhà quản trị thường lựa chọn thiết bị chống tấn công DoS chuyên dụng hoặc sử dụng các dịch vụ chống tấn công DoS. Các giải pháp này có ưu điểm là phân tích và lọc gói tin theo thời gian thực, phát hiện và ngăn chặn sớm, triển khai nhanh chóng. Tuy nhiên, thành phần phát hiện và ngăn chặn tấn công đôi khi lại tạo ra một nút thắt cổ chai. Luận văn này trình bày một hướng tiếp cận khác: phát hiện tấn công dựa trên việc phân tích log. Log là một thành phần quen thuộc trong công việc hàng ngày của quản trị hệ thống, lưu trữ thông tin về hầu hết các hoạt động diễn ra trong hệ thống. Dựa vào log, có thể trích xuất dữ liệu để phát hiện các cuộc tấn công an ninh mạng, bao gồm cả tấn công DoS.

1.1. Định Nghĩa Chi Tiết Tấn Công Từ Chối Dịch Vụ DoS

Tấn công từ chối dịch vụ (DoS) là một hình thức tấn công nhằm ngăn chặn người dùng hợp lệ truy cập và sử dụng các dịch vụ mạng như website, webservice hoặc hệ thống máy tính. Về bản chất, DoS không đánh cắp hay làm mất dữ liệu, mà chỉ làm gián đoạn hoạt động bình thường. Tuy nhiên, một hệ thống tồn tại mà không thể cung cấp thông tin, dịch vụ cho người dùng là vô nghĩa. Thiệt hại do các cuộc tấn công từ chối dịch vụ gây ra là không nhỏ, đặc biệt với các hệ thống lớn. Lịch sử của DoS bắt nguồn từ những năm 90, khi một số chuyên gia bảo mật phát hiện ra một điểm yếu trên Windows 98: chỉ cần gửi một gói ping kích thước lớn, máy tính chạy Windows 98 có thể bị tê liệt. Phát hiện này nhanh chóng bị hacker lợi dụng. Hình thức sơ khai của DoS đã ra đời, dựa vào một điểm yếu trong thiết kế hệ thống. Kẻ tấn công chỉ cần gửi một hoặc một số ít gói tin để làm tê liệt mục tiêu. Tuy nhiên, hình thức này không phổ biến bằng cách tấn công gửi một số lượng lớn các gói tin tới hệ thống, làm cạn kiệt tài nguyên.

1.2. Phân Loại Các Hình Thức Tấn Công DoS Phổ Biến Hiện Nay

Có nhiều tiêu chí để phân loại DoS, nhưng cách phân loại dưới góc nhìn của người quản trị hệ thống, dựa vào giao thức tấn công, là hữu ích nhất. Các loại tấn công DoS phổ biến bao gồm: Tấn công DoS ở tầng Network/Transport, được thực hiện bằng cách gửi các gói tin TCP, UDP, ICMP hay IP. Các loại tấn công này bao gồm: (a) Tấn công gây ngập băng thông: Kẻ tấn công làm gián đoạn kết nối của người dùng hợp lệ bằng cách làm tràn băng thông mạng. Ví dụ: UDP Flood, ICMP Flood, DNS Flood, VoIP Flood. (b) Tấn công dựa trên điểm yếu của giao thức: Kẻ tấn công khai thác một vài điểm yếu của giao thức để làm cạn kiệt tài nguyên của hệ thống. Ví dụ: TCP SYN Flood. (c) Tấn công dựa trên phản xạ: Kẻ tấn công gửi gói tin giả mạo địa chỉ IP nguồn là địa chỉ của server nạn nhân tới các máy reflector. Các reflector sẽ gửi gói tin trả lời tới server nạn nhân.

1.3. Mức Độ Nguy Hiểm Thiệt Hại Do Tấn Công Từ Chối Dịch Vụ

Tấn công DoSDDoS (Distributed Denial of Service) gây ra những thiệt hại vô cùng lớn về kinh tế và uy tín cho các tổ chức bị tấn công. Các cuộc tấn công này có thể làm tê liệt hệ thống, gây gián đoạn dịch vụ, mất mát dữ liệu, và ảnh hưởng đến trải nghiệm người dùng. Vụ tấn công DDoS vào Yahoo.com năm 2000 đã làm tê liệt trang web này trong vòng 2 giờ và gây thiệt hại hàng trăm nghìn USD. Tại Việt Nam, website của cộng đồng bảo mật HIVA từng bị tấn công DDoS, và nhiều báo điện tử lớn như dantri.vn cũng là nạn nhân của các cuộc tấn công này. Mức độ phổ biến và khả năng gây thiệt hại của DoS khiến cho các nghiên cứu về DDoS trở nên quan trọng, đặc biệt là hình thức tấn công sử dụng số lượng lớn các máy tính trung gian để làm cạn kiệt tài nguyên hệ thống.

II. Vấn Đề Giải Pháp Kỹ Thuật Phát Hiện Tấn Công DoS Còn Hạn Chế

Các giải pháp phòng chống tấn công DoS hiện nay thường tập trung vào việc tăng cường khả năng chịu tải của hệ thống hoặc sử dụng các thiết bị, dịch vụ chuyên dụng để lọc lưu lượng truy cập. Tuy nhiên, các giải pháp này có những hạn chế nhất định. Việc tăng cường khả năng chịu tải có thể tốn kém và không hiệu quả đối với các cuộc tấn công DDoS quy mô lớn. Các thiết bị và dịch vụ chuyên dụng có thể trở thành điểm nghẽn của hệ thống, đồng thời đòi hỏi cấu hình và quản lý phức tạp. Hơn nữa, nhiều giải pháp phát hiện tấn công DoS dựa trên việc phân tích lưu lượng mạng theo thời gian thực, dẫn đến bỏ sót các cuộc tấn công diễn ra trong thời gian ngắn hoặc sử dụng các kỹ thuật tinh vi để che giấu.

2.1. Khó Khăn Trong Việc Triển Khai Các Giải Pháp Phòng Chống DoS Truyền Thống

Việc triển khai các giải pháp phòng chống tấn công DoS truyền thống gặp nhiều khó khăn, đặc biệt đối với các tổ chức có nguồn lực hạn chế. Chi phí đầu tư vào phần cứng, phần mềm và dịch vụ bảo mật có thể rất cao. Việc cấu hình và quản lý các hệ thống này đòi hỏi đội ngũ kỹ thuật có chuyên môn sâu. Ngoài ra, các giải pháp truyền thống thường tập trung vào việc ngăn chặn các cuộc tấn công đã biết, trong khi các cuộc tấn công mới và tinh vi liên tục xuất hiện. Do đó, cần có một giải pháp phát hiện tấn công DoS linh hoạt, dễ triển khai và có khả năng thích ứng với các mối đe dọa mới.

2.2. Các Hạn Chế Về Khả Năng Phát Hiện Của Các Hệ Thống IDS Hiện Tại

Các hệ thống phát hiện xâm nhập (intrusion detection system - IDS) hiện tại thường dựa trên các quy tắc và mẫu đã được xác định trước để phát hiện tấn công DoS. Tuy nhiên, các cuộc tấn công ngày càng trở nên phức tạp và đa dạng, khiến cho các hệ thống IDS truyền thống gặp khó khăn trong việc nhận diện và ngăn chặn. Các cuộc tấn công có thể sử dụng các kỹ thuật ngụy trang, thay đổi hành vi liên tục, hoặc khai thác các lỗ hổng zero-day. Do đó, cần có các phương pháp phát hiện bất thường (anomaly detection) tiên tiến hơn để nâng cao hiệu quả của hệ thống IDS.

2.3. Đòi Hỏi Tính Linh Hoạt Khả Năng Thích Ứng Với Các Mối Đe Dọa Mới

Thế giới an ninh mạng liên tục thay đổi, và các cuộc tấn công DoS ngày càng trở nên tinh vi hơn. Do đó, giải pháp phát hiện tấn công DoS cần có tính linh hoạt và khả năng thích ứng cao để đối phó với các mối đe dọa mới. Điều này đòi hỏi khả năng phân tích dữ liệu một cách thông minh, học hỏi từ các cuộc tấn công trước đó, và tự động điều chỉnh để nâng cao hiệu quả phòng chống tấn công DoS.

III. Giải Pháp Phân Tích Log Cách Phát Hiện Tấn Công DoS Hiệu Quả

Để giải quyết những hạn chế của các phương pháp truyền thống, luận văn đề xuất một giải pháp dựa trên việc phân tích log. Log là một nguồn thông tin vô giá, ghi lại các hoạt động diễn ra trong hệ thống, từ lưu lượng mạng đến hành vi của người dùng và ứng dụng. Bằng cách phân tích nhật ký một cách thông minh, có thể phát hiện ra các dấu hiệu của tấn công DoS, chẳng hạn như số lượng kết nối tăng đột biến, các yêu cầu bất thường, hoặc các lỗi hệ thống.

3.1. Thu Thập Tiền Xử Lý Log Cho Mục Đích Phát Hiện Tấn Công

Để phân tích log hiệu quả, cần thu thập log từ nhiều nguồn khác nhau, bao gồm server, firewall, router, và các ứng dụng. Sau đó, cần tiền xử lý log để chuẩn hóa định dạng, loại bỏ các thông tin nhiễu, và trích xuất các thuộc tính quan trọng. Các công cụ như Logstash có thể được sử dụng để tự động hóa quá trình thu thập và tiền xử lý log.

3.2. Các Kỹ Thuật Phân Tích Log Để Nhận Diện Các Dấu Hiệu Tấn Công DoS

Có nhiều kỹ thuật phân tích log có thể được sử dụng để phát hiện tấn công DoS, bao gồm: (a) Phân tích thống kê: Theo dõi số lượng kết nối, lưu lượng mạng, và các chỉ số khác theo thời gian để phát hiện các biến động bất thường. (b) Phân tích dựa trên quy tắc: Sử dụng các quy tắc đã được xác định trước để phát hiện các hành vi đáng ngờ. (c) Phát hiện bất thường (anomaly detection): Sử dụng các thuật toán học máy (machine learning) để xây dựng mô hình hành vi bình thường của hệ thống và phát hiện các hành vi khác biệt so với mô hình này.

3.3. Ưu Điểm Của Phương Pháp Phân Tích Log So Với Các Phương Pháp Khác

Phương pháp phân tích log có nhiều ưu điểm so với các phương pháp phát hiện tấn công DoS khác. Nó không đòi hỏi đầu tư lớn vào phần cứng hoặc phần mềm chuyên dụng. Nó có thể được triển khai một cách linh hoạt trên nhiều nền tảng khác nhau. Nó có khả năng phát hiện các cuộc tấn công tinh vi mà các phương pháp truyền thống có thể bỏ sót. Và quan trọng nhất, nó cung cấp thông tin chi tiết về các cuộc tấn công, giúp các nhà quản trị hệ thống hiểu rõ hơn về cách thức tấn công và đưa ra các biện pháp giảm thiểu tấn công (attack mitigation) hiệu quả.

IV. Xây Dựng Thư Viện Hỗ Trợ Phân Tích Log Thử Nghiệm Thực Tế

Để đơn giản hóa quá trình phân tích log và giúp các nhà quản trị hệ thống dễ dàng triển khai giải pháp, luận văn đề xuất xây dựng một thư viện hỗ trợ phân tích nhật ký. Thư viện này cung cấp các chức năng thu thập, tiền xử lý, phân tích log, và trực quan hóa kết quả. Ngoài ra, luận văn cũng trình bày kết quả thử nghiệm thực tế trên một hệ thống mô phỏng, cho thấy hiệu quả của giải pháp trong việc phát hiện tấn công DoS.

4.1. Mục Tiêu Cấu Trúc Của Thư Viện Hỗ Trợ Phân Tích Log

Mục tiêu của thư viện là cung cấp một bộ công cụ mạnh mẽ và dễ sử dụng để giúp các nhà quản trị hệ thống phân tích log một cách hiệu quả. Cấu trúc của thư viện bao gồm các module: thu thập log, tiền xử lý log, phân tích log, và trực quan hóa kết quả. Thư viện được thiết kế để dễ dàng mở rộng và tích hợp với các hệ thống khác.

4.2. Mô Hình Kịch Bản Thử Nghiệm Đánh Giá Hiệu Quả Giải Pháp

Mô hình thử nghiệm bao gồm một server web, một firewall, và một hệ thống phân tích log. Kịch bản thử nghiệm bao gồm việc mô phỏng các cuộc tấn công DoS khác nhau, chẳng hạn như SYN Flood và HTTP Flood. Hiệu quả của giải pháp được đánh giá dựa trên khả năng phát hiện theo thời gian thực (real-time detection) các cuộc tấn công và độ chính xác của các cảnh báo.

4.3. Kết Quả Thử Nghiệm Đánh Giá Giải Pháp Kỹ Thuật

Kết quả thử nghiệm cho thấy giải pháp phân tích log có khả năng phát hiện tấn công DoS một cách hiệu quả. Thư viện hỗ trợ phân tích nhật ký giúp đơn giản hóa quá trình phân tích log và cung cấp thông tin chi tiết về các cuộc tấn công. Tuy nhiên, giải pháp cũng có một số hạn chế, chẳng hạn như cần có một lượng dữ liệu log đủ lớn để huấn luyện các mô hình học máy, và cần điều chỉnh các tham số để phù hợp với từng hệ thống cụ thể.

V. Ứng Dụng Thực Tế Hệ Thống SIEM Quản Lý Log Hiệu Quả

Giải pháp phân tích log có thể được tích hợp vào các hệ thống quản lý thông tin và sự kiện bảo mật (security information and event management (SIEM)) để cung cấp khả năng phát hiện xâm nhậpphòng chống tấn công DoS toàn diện. Hệ thống SIEM sẽ thu thập log từ nhiều nguồn khác nhau, phân tích dữ liệu lớn (big data analysis), và tạo ra các cảnh báo khi phát hiện các hoạt động đáng ngờ.

5.1. Tích Hợp Giải Pháp Vào Các Hệ Thống SIEM Hiện Có

Việc tích hợp giải pháp phân tích log vào các hệ thống SIEM hiện có có thể được thực hiện thông qua API hoặc các giao thức chuẩn. Điều này cho phép tận dụng các chức năng thu thập, lưu trữ, và quản lý log của hệ thống SIEM, đồng thời bổ sung khả năng phát hiện tấn công DoS dựa trên phân tích nhật ký.

5.2. Ví Dụ Về Việc Triển Khai Giải Pháp Trên Các Hệ Thống Thực Tế

Giải pháp phân tích log có thể được triển khai trên các hệ thống thực tế, chẳng hạn như hệ thống website thương mại điện tử, hệ thống ngân hàng trực tuyến, hoặc hệ thống chính phủ điện tử. Trong mỗi trường hợp, cần điều chỉnh các quy tắc và mô hình phát hiện bất thường để phù hợp với đặc thù của hệ thống.

5.3. Lợi Ích Thách Thức Trong Việc Triển Khai Trên Quy Mô Lớn

Việc triển khai giải pháp phân tích log trên quy mô lớn mang lại nhiều lợi ích, chẳng hạn như khả năng bảo vệ toàn diện cho hệ thống, khả năng phát hiện các cuộc tấn công tinh vi, và khả năng cải thiện hiệu quả quản lý an ninh mạng (network security). Tuy nhiên, cũng có nhiều thách thức, chẳng hạn như đảm bảo khả năng mở rộng của hệ thống phân tích dữ liệu lớn (big data analysis), đảm bảo tính riêng tư của dữ liệu log, và đào tạo đội ngũ kỹ thuật có chuyên môn sâu.

VI. Kết Luận Hướng Nghiên Cứu Tiếp Theo Cho Giải Pháp Phát Hiện DoS

Luận văn đã trình bày một giải pháp kỹ thuật dựa trên việc phân tích log để phát hiện tấn công DoS. Giải pháp này có nhiều ưu điểm so với các phương pháp truyền thống, và có thể được tích hợp vào các hệ thống SIEM để cung cấp khả năng bảo vệ toàn diện. Các hướng nghiên cứu tiếp theo có thể tập trung vào việc phát triển các thuật toán học máy (machine learning) tiên tiến hơn để nâng cao hiệu quả phát hiện bất thường (anomaly detection), và xây dựng các hệ thống tự động giảm thiểu tấn công (attack mitigation) dựa trên thông tin từ phân tích nhật ký.

6.1. Tổng Kết Đánh Giá Kết Quả Nghiên Cứu Đạt Được

Luận văn đã đạt được các kết quả nghiên cứu quan trọng, bao gồm: (a) Đề xuất một giải pháp kỹ thuật dựa trên phân tích log để phát hiện tấn công DoS. (b) Xây dựng một thư viện hỗ trợ phân tích nhật ký để đơn giản hóa quá trình phân tích log. (c) Thử nghiệm thực tế giải pháp trên một hệ thống mô phỏng và đánh giá hiệu quả.

6.2. Các Hướng Phát Triển Tiềm Năng Cho Nghiên Cứu Trong Tương Lai

Các hướng phát triển tiềm năng cho nghiên cứu trong tương lai bao gồm: (a) Nghiên cứu các thuật toán học máy (machine learning) tiên tiến hơn để phát hiện bất thường (anomaly detection). (b) Xây dựng các hệ thống tự động giảm thiểu tấn công (attack mitigation) dựa trên thông tin từ phân tích nhật ký. (c) Nghiên cứu các phương pháp phân tích gói tin (packet analysis) kết hợp với phân tích nhật ký để nâng cao hiệu quả phát hiện tấn công DoS.

6.3. Khuyến Nghị Về Việc Ứng Dụng Giải Pháp Vào Thực Tiễn

Các tổ chức nên xem xét việc ứng dụng giải pháp phân tích log vào thực tiễn để nâng cao khả năng phòng chống tấn công DoS. Việc triển khai giải pháp nên được thực hiện từng bước, bắt đầu từ việc thu thập và quản lý log một cách hiệu quả, sau đó triển khai các kỹ thuật phân tích log để phát hiện tấn công DoS.

Tóm tắt và mô tả trên trang này được tạo với sự hỗ trợ của AI từ nội dung tài liệu gốc; tài liệu do người dùng đóng góp và được kiểm duyệt trước khi xuất bản. Báo lỗi nội dung.

11/09/2025
Luận văn một giải pháp kỹ thuật trong việc phát hiện tấn công dos bằng phương pháp phân tích log

Trích đoạn nội dung tài liệu

CHƯƠNG 1 - TÔNG QUAN - VỆ DOs. Phan loa DoS - 4 3. Phảthiện và phòng chống Do§. ne) CHƯƠNG 2-~ PIIÁT IHÉN TẢN CÔNG DOS BẰNG PHƯƠNG PHÁP PHÂN TÍCHLoOG - - - - - 12 1.

Tara chon giai phap cho các thành phan 14 4, Hoạt dòng của từng thành phản. 16 CHƯƠNG 3 — THU VIEN H6 TRO PHAN TÍCH LOG VẢ THỨ NGHIỆM. Trý đo cần cô hư viện hỗ trợ. Tổng quanvẻthưviện.

XE H gu ggberrưec ¬. KET LUAN - - - 38 TÀI LIÊU THAM KHẢO. HH HH gu Hước PHỤ LỤC A_ GHI THỂ THỨ VHÉN HỖ TRỢ PHẦN TÍCH LOG. 40 THỰ LỤC B —CÁC CẤU HÌNH VÀ SCRIPT SỬ DỤNG KHI THỨ NGHIỆM 53 LOI CAM DOAN Trước tiên tôi xi chân thành gửi lời câm ơn vả lòng biết ơu sầu sắc tới TS Nguyễn Khanh Văn — Viện Công nghệ Thông tin — Truyền thông, người đã tận tỉnh thưởng dẫn, chỉ bảo tôi trang suốt quả Irình hoàn thiện luận văn.

Đẳng thời tôi cũng, xin bày tỏ lòng biết ơn các thấy cô giáo trong Viện Công nghệ Thông tín — Truyền. thông nói riêng và Dại học l3ách Khoa lIả Nội nói chung đã chí dạy, cung cấp những kiến thức quý bảu cho 161 trong suốt quá trình học tập và nghiên cứu tại trường. “tỏi xin gửi lời cảm ơn sâu sắc tới gia định, bạn bẻ, những người luôn quan tâm và giúp đỡ tôi trong suốt thời gian học tập và hoàn thành luận văn. Tôi cam đoan đây là công trình nghiên cứu của riêng tồi Cáo số liệu, kết quả trang hiện văn là trung thực và chưa từng được ai công bổ trong bất kỳ công trình nào khác.

MO DAU Tan eéng tz chdi dich vu (Denial of Service — DoS) da va đang là một Irong vấn để làm đan đâu các nhà quản trị hệ thống và các chuyên gia an minh mạng. Nó luôn là một trong những hình thức tấn công tuạng khó chống đỡ nhát. Ngày nay, việc sở hữu và sử đụng các botnet trở nên dé dang hơn dã khiển cho các cuộc tấn công từ chối dịch vụ ngày cảng phát triển và khó kiểm soát. Do5 không chỉ gây thiệt hại về kinh tế nà gòn gây ra những tên thất nghiêm trọng về uy tín, danh dự mỗi khi mội tổ chức nảo dó bị tân công, Trong, những năm vửa qua, rất nhiều cơ quan, tỏ chức, các báo điện tử lớn tại Việt Nam bị tân céng DoS, gây thiệt hại rất lớn cho các tổ chức này.

Đề chống lại những cuộc tân công DoS, rất nhiều các giải pháp kỹ thuật đã được nghiên cứu vé áp dụng trên thực tổ. Hiện nay, ngoài các biện pháp như tăng năng, lực xử lý, tối tru hóa phân mềm, load balacing cho hệ thống,. các nhà quản trị thường lựa chọn một trong hai giải pháp chính: sử đựng đuếi bị chống lần công DoS, hoặc sử dụng các dịch vụ chẳng tân công DoS Đi với giải pháp thứ nhất, một thiết bị chuyên dụng sẽ dược đặt trước mạng cân. được bảo về.

Thiết bị này có nhiệm vụ theo đi lưu lượng mạng. phát hiện và ngăn chặn các gói In tấn công vào hệ thống theo thôi gian thực. Các gói tín sẽ phải đi qua thiết bị náy trước khi di vào trong hệ thông. Việc lắp đặt thiết bị gân nÏưư không, ảnh hưởng tới hoạt động của hệ thống, Ở giải pháp thứ hai, bằng cách sử dụng DNS, toàn bộ lxu lượng mạng trước đi tới hệ thông sẽ phải qua hạ tẳng mạng của nhà cung cáp dịch vụ chống tần công.

Tại đây, các gói tin tân công sẽ được loại bó, chỉ những gởi tin bình thường mới được chuyền tới hệ thống được bảo vệ. Giải pháp này dựa trên năng lực đáp ứng khả lớn của nhà cung cấp nên khả năng bảo về cho hệ thống sẽ cao nếu khả năng lọc, phân âu của nhả cưng cấp tốt, Cả hai giải pháp trên dễu có wa diém 1a: (1) co ché phan tich va loc bé gi tin theo thời gian thực giúp phát hiện và ngăn chặn sớm được cuộc tấn công, (2) việc triển khai nhanh chóng, thuận tiện và không cẩn hiểu biết nhưều về hệ thống cân được bão về. Tuy nhiên chủng cũng có một nhược diểm là thành phan phát hiện và ngăn chặn tấn công đôi khi lại tạo ra một nút thắt cỗ chai cho toàn bộ hệ thông. Trong khuản khổ của luận văn này, tôi xin trình bày một hướng tiếp cận khác trong việc phát hiện các cuộc tân công Do8, đó là phát hiện tân công dựa trên việc phân tích lop, Đối với người quản trị hệ thống, lop là một trong những thánh phần: Tất quen thuộc trong.

công việc hãng ngày. Chứng hm trữ thông tin về hau hết các thoại động điển ra trong hệ thông. Dựa vào các thông la đó, la có thể trích xuất ra đữ liệu nhằm phát hiện ra nhiễu cuộc tin công an ninh mạng vào hệ thông, trong do có tấn cdng DoS. Nội đụng chính của giải pháp sẽ được trinh bày chỉ tiết ở chương 2 và chương 3 của luận văm.

Trong đó, chương 2 giới thiệu tổng quan về giải pháp, cách thức thu thập và lưu trừ dữ liệu log; cách thúc phân tích log để phát hiện tân công; cũng như việc lựa chọn công nghệ và nguyên lý hoạt động của từng thành phần Ngoài ra, do việc phát triển các doạn ruã phân tích log thường phức tap và mắt nhiều thời gian, luận văn cũng để xuất một thư viện hỗ trợ người phân tích nhằm đơn giản hỏa toán bộ quá trình này, được giới thiệu chỉ tiết tại churrmg 3. Chương nảy cũng trình bày mô hình, kịch bản thử nghiệm, kết quả thu được vả dánh giá giải pháp. bà CHUONG 1- TONG QUAN VE DOS 1. DoS ka gi? Denial of Service! {1 tấn công từ chối dịch vụ là một hình thức tấn công nhằm.

ngăn chặn những người đùng hợp lệ truy cập, sử dụng những dịch vụ mạng như website, webservice hay một hệ thông máy tính nào đó Vẻ bản chất, DoS không đánh cấp thông tìú hay làm mắt mất đữ liệu mã chỉ làm gián đoạn hoạt động bình thường của hệ thông. Tuy nhiên, nêu một hệ thẳng tồn tại mà không thể cung cấp thong tin, dich vụ cho người sử đụng, thì sự tôn tại là vô nghĩa. Vì thể thiệt hại do các cuộc tấn công từ chéi dịch vụ gây ra là không nhỏ, đặc biệt với các hệ thống lớn. Lịch sử của DoS được ghi nhận vào những năm 90, bắt nguồn từ khi một số chuyên gia bảo mật.

phát hiện ra một. điểm yếu trên hệ điều hành Windows 98, đó là chỉ cần gửi một gói ping với kích thước lớn tới một máy tính chạy Windows 98 có thể khiển cho máy tính đó không xử lý được và bị tê liệt. Phát hiện này ngay sau đó được các hacker lợi dung để lẫn công vào các hệ thống. Từ đó, hình thúc sơ khai cua DoS da ra doi.

Hình thức tin céng DoS nhu trén dya váo một điểm yêu trong thiết kế của hệ thông, kẻ tân công chỉ cân gửi một hoặc một số ít gói tin để làm tế liệt mục tiêu. Trên thực lễ, kiểu tấn công riày không phổ biến bằng cách tan công gửi một số lượng lớn các gói tin tới hệ thống, làm cạn kiệt tải nguyên, băng thông, năng lực xử ly cia hé théng. Distributed Denial of Service!*! (DDoS) — tần công từ chếi địch vụ phân lần sử dụng botnel, một rạng lưới ôm rất nhiều các máy tính tay sai để liễn thành tin công vào mục tiêu. Việc sử dụng, mạng lưới tay sai nảy đem lại năng lực tân công cục lén và khả năng an danh tốt do việc điều tra kế chỉ huy từ các máy tỉnh lay sai không phải đơn giãn Vào tháng 2 năm 2000, một trong những cuộc lấn công DDoä lớn là cuộc lẫn công vào Yahoo.com, khiển cho trang web này tê liệt trong vòng 2 giờ vả không thé DANH MUC CAC HINH VE, DO THI Hinh 1.

Quá trình bắt tay ba bước Hình 2. Mô hình tân công SYN Flood. Mô hình tấn công SmTfŸ.-c si ccec Hình 4. Mô hình Botnet Tỉnh 5.

Chỉ tiết một phan log của firewall Tĩinh 6. Mô hình giãi pháp Hình 7. Luống xử lý sự kiện của Logstash. Câu trúc phân cáp của nhóm class LogDoc Tinh 9.

Cầu trúc phân cấp của nhóm class Log TYype. Quan hệ giữa 3 class chính của thư viễn. Mô hình thâ nghiệm. Danh sách các Index trong CSDL Lilasticsearcl.

Tâu công HTTP Fleod sử dụng LOIC. Trạng thái của Apache khi bị tân công HTTP Elood linh 15. Phát hiện tấn. công IFLTP liood.

Tân công SYN Fleod sử dựng hping. Phát hiện tấn céng SYN Flood. Cả hai giải pháp trên dễu có wa diém 1a: (1) co ché phan tich va loc bé gi tin theo thời gian thực giúp phát hiện và ngăn chặn sớm được cuộc tấn công, (2) việc triển khai nhanh chóng, thuận tiện và không cẩn hiểu biết nhưều về hệ thống cân được bão về. Tuy nhiên chủng cũng có một nhược diểm là thành phan phát hiện và ngăn chặn tấn công đôi khi lại tạo ra một nút thắt cỗ chai cho toàn bộ hệ thông.

Trong khuản khổ của luận văn này, tôi xin trình bày một hướng tiếp cận khác trong việc phát hiện các cuộc tân công Do8, đó là phát hiện tân công dựa trên việc phân tích lop, Đối với người quản trị hệ thống, lop là một trong những thánh phần: Tất quen thuộc trong. công việc hãng ngày. Chứng hm trữ thông tin về hau hết các thoại động điển ra trong hệ thông. Dựa vào các thông la đó, la có thể trích xuất ra đữ liệu nhằm phát hiện ra nhiễu cuộc tin công an ninh mạng vào hệ thông, trong do có tấn cdng DoS.

Nội đụng chính của giải pháp sẽ được trinh bày chỉ tiết ở chương 2 và chương 3 của luận văm. Trong đó, chương 2 giới thiệu tổng quan về giải pháp, cách thức thu thập và lưu trừ dữ liệu log; cách thúc phân tích log để phát hiện tân công; cũng như việc lựa chọn công nghệ và nguyên lý hoạt động của từng thành phần Ngoài ra, do việc phát triển các doạn ruã phân tích log thường phức tap và mắt nhiều thời gian, luận văn cũng để xuất một thư viện hỗ trợ người phân tích nhằm đơn giản hỏa toán bộ quá trình này, được giới thiệu chỉ tiết tại churrmg 3. Chương nảy cũng trình bày mô hình, kịch bản thử nghiệm, kết quả thu được vả dánh giá giải pháp. bà MO DAU Tan eéng tz chdi dich vu (Denial of Service — DoS) da va đang là một Irong vấn để làm đan đâu các nhà quản trị hệ thống và các chuyên gia an minh mạng.

Nó luôn là một trong những hình thức tấn công tuạng khó chống đỡ nhát.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ