HỌC VIỆN CÔNG NGHỆ BƯU CHÍNH VIỄN THÔNG NGUYỄN CÔNG TÙNG NGHIÊN CỨU GIẢI PHÁP AN TOÀN THÔNG TIN VÀ ỨNG DỤNG TẠI VIỆN KHCN SÁNG TẠO VIỆT NAM LUẬN VĂN THẠC SĨ KỸ THUẬT (Theo định hướng ứng dụng) HÀ NỘI – NĂM 2020 HỌC VIỆN CÔNG NGHỆ BƯU CHÍNH VIỄN THÔNG NGUYỄN CÔNG TÙNG NGHIÊN CỨU GIẢI PHÁP AN TOÀN THÔNG TIN VÀ ỨNG DỤNG TẠI VIỆN KHCN SÁNG TẠO VIỆT NAM Chuyên ngành: Hệ thống thông tin Mã số: 8.04 LUẬN VĂN THẠC SĨ KỸ THUẬT (Theo định hướng ứng dụng) NGƯỜI HƯỚNG DẪN KHOA HỌC: TS. NGUYỄN TẤT THẮNG HÀ NỘI – NĂM 2020 i LỜI CAM ĐOAN Tôi cam đoan đề tài: “Nghiên cứu giải pháp an toàn thông tin và ứng dụng tại Viện KHCN Sáng tạo Việt Nam” là công trình nghiên cứu của riêng tôi dưới sự hướng dẫn của TS. Nguyễn Tất Thắng. Những phân tích, kết luận, kết quả trong luận văn này đều là kết quả của tác giả, số liệu nêu ra là trung thực và chưa từng được công bố trong bất kỳ công trình nào khác. Hà Nội, ngày 10 tháng 11 năm 2020 Tác giả Nguyễn Công Tùng ii LỜI CẢM ƠN Lời đầu tiên cho tôi xin gửi lời cảm ơn chân thành đến các thầy, cô giáo của Học viện Công nghệ Bưu chính Viễn thông đã tận tình chỉ bảo, hướng dẫn, giúp đỡ tôi trong suốt quá trình thực hiện luận văn này. Tôi xin gửi lời cảm ơn chân thành đặc biệt tới thầy hướng dẫn khoa học TS. Nguyễn Tất Thắng, tận tình chỉ bảo và hướng dẫn, đưa ra định hướng đúng đắn giúp em hoàn thành được luận văn này. Xin trân trọng cảm ơn các cảm ơn tập thể lớp Cao học hệ thống thông tin khoá 2019-2021 đã đồng hành, khích lệ và chia sẻ trong suốt quá trình học tập và làm luận văn. Trong quá trình thực hiện luận văn, mặc dù bản thân đã cố gắng, chủ động sưu tầm tài liệu, củng cố kiến thức… tuy nhiên khó có thể tránh khỏi những thiếu sót, hạn chế. Rất mong nhận được sự chỉ dạy, góp ý của các thầy, cô giáo và các bạn cùng lớp để luận văn được hoàn thiện hơn nữa và có tính ứng dụng cao hơn trong thực tiễn. Xin trân trọng cảm ơn! Hà Nội, ngày 10 tháng 11 năm 2020 Học viên Nguyễn Công Tùng iii MỤC LỤC LỜI CẢM ƠN . ii DANH MỤC CÁC KÝ HIỆU, CÁC CHỮ VIẾT TẮT . v DANH SÁCH CÁC BẢNG . vi MỞ ĐẦU . Lý do chọn đề tài . Tổng quan về đề tài nghiên cứu . Mục tiêu nghiên cứu của đề tài . TỔNG QUAN VỀ AN TOÀN THÔNG TIN .1 Tổng quan chung về tình hình an toàn thông tin . Các mối đe dọa an toàn thông tin và phương thức tấn công mạng .1 Các mối đe dọa an toàn thông tin .2 Những cách thức tấn công hệ thống mạng máy tính .3 Giới thiệu tổng quan về hệ thống SIEM .1 Tổng quan về SIEM . Chức năng chính của SIEM . Các thành phần của hệ thống .4 Kiến trúc và cách thức hoạt động của hệ thống SIEM . Kết luận chung chương một . NGHIÊN CỨU GIẢI PHÁP AN TOÀN THÔNG TIN .1 Các giải pháp giám sát an toàn thông tin hiện nay .1 Giải pháp HP ArcSight ESM .2 Giải pháp IBM Security Qradar .3 Giải pháp Mcafee ESM .4 Giải pháp MARS của Cisco .5 Giải pháp AlienVault OSSIM .6 Giải pháp Splunk . Lựa chọn giải pháp Splunk . Giới thiệu tổng quan về giải pháp Splunk .2 Tính năng của giải pháp Splunk .3 Thành phần của Splunk .4 Cách thức hoạt động của Splunk .3 Kết luận chương 2 . XÂY DỰNG HỆ THỐNG GIÁM SÁT AN TOÀN THÔNG TIN CHO HỆ THỐNG MẠNG VIỆN KHCN SÁNG TẠI VIỆT NAM.1 Khảo sát mạng nội bộ Viện KHCN Sáng tạo Việt Nam .1 Chức năng, trang thiết bị và mô hình hiện có của hệ thống mạng Viện KHCN Sáng tạo Việt Nam .2 Yêu cầu sử dụng .3 Hiện trạng các vấn đề liên quan trong quá trình vận hành, khai thác mạng máy tính tại Viện KHCN Sáng tạo Việt Nam .2 Kiến nghị đề xuất giải pháp giám sát Splunk cho mạng máy tính tại Viện KHCN Sáng tạo Việt Nam .3 Cài đặt và vận hành hệ thống .4 Thử nghiệm và đánh giá .1 Nội dung thử nghiệm .2 Kết quả thử nghiệm và đánh giá .5 Kết luận chương 3 . 72 v DANH MỤC CÁC KÝ HIỆU, CÁC CHỮ VIẾT TẮT Từ viết tắt Tiếng Anh Tiếng Việt AI Artificial Intelligence Trí tuệ nhân tạo APT Advanced Persistent Threat Mối đe dọa liên tục nâng cao ATTT Safety information An toàn thông tin CNTT Information Technology Công nghệ thông tin IDS Intrusion Detection System Hệ thống phát hiện xâm nhập IPS Intrusion Prevention System Hệ thống ngăn chặn xâm nhập KHCN Science and technology Khoa học công nghệ LAN Local Area Network Mạng lưới khu vực địa phương SIEM Security Information and Event Thông tin bảo mật và quản lý sự Management kiện VPN Virtual Private Network Mạng riêng ảo vi DANH SÁCH CÁC BẢNG Bảng 2.1: Các trường trong Index .2: Vị trí lưu trữ các thư mục index . 41 vii DANH MỤC CÁC HÌNH Hình 1.1: Bộ phận thiết bị nguồn .2: Bộ phận thu thập log .3: Bộ phận phân tích, chuẩn hóa log .4: Log đăng nhập trên hệ thống máy chủ windows.5: Hệ thống firewall ASA hiển thị Log đăng nhập.6: Log được chuẩn hóa.7: Bộ phận tương quan sự kiện .8: Kiểm soát quá trình đăng nhập tài khoản.9: Hệ thống SIEM hiển thị sự kiện cơ bản .10: Sơ đồ minh họa về tương quan sự kiện.11: Bộ phận lưu trữ log .12: Bộ phận giám sát .1: HP ArcSight Enterprise Security Manager .4: Mô hình hoạt động của Splunk.5: Mô hình thu thập log tập trung .6: Mô hình thu thập log cân bằng tải .7: Cơ chế hoạt động của Splunk .8: Sơ đồ hoạt động của Splunk .1: Mô hình hoạt động của hệ thống mạng tại Viện KHCN Sáng tạo VN .2: Hệ thống mạng của Viện KHCN Sáng tạo Việt Nam………………….3 Cấu hình thông tin tài khoản .4 Giải nén file sau khi tải về.5 Đăng nhập vào tài khoản splunk và tiến hành cài đặt .6 Bổ sung các thông tin cho tài khoản Splunk .7 Giao diện Slunk sau khi cài đăt .8 Giao diện tùy chọn Add data của Splunk.9 Giao diện tùy chọn Monitor của Splunk .10 Lựa chọn File & Directories để lấy log.11 Lựa chọn các file để thu thập log.12 Hiển thị thông tin trên Splunk – giao diện 1 .13 Hiển thị thông tin trên Splunk – giao diện 2 .14 Thông tin hiển thị về sử dụng CPU – giao diện 1 .15 Thông tin hiển thị về sử dụng CPU – giao diện 2 .16 Thông tin hiển thị về sử dụng CPU – Giao diện 3 .17 Giao diện cấu hình của Splunk .18 Lựa chọn Data inputs để lấy Log từ máy chủ Firewall Pfsense.19 Lựa chọn Add New UDP để lấy Log từ máy chủ Firewall Pfsense .20 Giao diện hiển thị kết quả sau khi lưu port .21 Lựa chọn System Logs trên máy Pfsense .22 Lựa chọn Setting trên máy Pfsense.23 Tìm kiếm thành công máy chủ Pfsense trên Splunk - giao diện 1 .24 Tìm kiếm thành công máy chủ Pfsense trên Splunk - giao diện 2 .25 Cài đặt Splunk Forwarder để lấy Log từ máy chủ Windows Server .26 Chọn chấp nhận các điều khoản của splunk để cài đặt .27 Giao diện nhập địa chỉ IP và cổng kết nối .28 Chọn Remote Windows Data .29 Giao diện lựa chọn kiểu lấy log .30 Giao diện chọn Splunk Add-on for Windows .31 Giao diện lựa chọn kết thúc quá trình cài đặt .32 Giao diện lưu trữ 2 thư mục .33 Splunk đã hoạt động trên Task Manager .34 Giao diện cấu hình của Splunk .35 Cấu hình Receive data thành công .36 Giao diện tìm kiếm của Splunk . Giao diện hiển thị kết quả tìm kiếm thành công máy chủ Windows .38 Giao diện hiển thị dịch vụ DNS chạy trên máy chủ Windows .39 Giao diện hiển thị log của máy chủ Windows trên Splunk.40 Giao diện hiển thị tổng quan các thông số của máy chủ Windows .41 Giao diện tổng quan hiển thị dịch vụ DNS trên Splunk .42 Giao diện lựa chọn kiểu lấy log trên Windows 10 .43 Giao diện nhập địa chỉ IP và cổng kết nối .44 Giao diện lựa chọn kết thúc quá trình cài đặt trên Windows 10 .45 Giao diện hiển thị thông tin từ forwarding.46 Giao diện hiển thị thông tin các error log . Lý do chọn đề tài Trong những năm gần đây, công nghệ thông tin (CNTT) là một trong những lĩnh vực phát triển nhanh chóng, toàn diện và được ứng dụng rộng rãi trong tất cả các lĩnh vực đời sống, xã hội. Khi các giá trị từ hệ thống CNTT mang lại ngày càng lớn, các nguy cơ bị hacker tấn công ngày càng cao. Hiện này đã có nhiều giải pháp bảo đảm an toàn thông tin cho hệ thống CNTT đã được quan tâm nghiên cứu và triển khai. Tuy nhiên, thực tế, vẫn thường xuyên có các hệ thống bị tấn công, bị đánh cắp thông tin, phá hoại gây ra những hậu quả vô cùng nghiêm trọng đối với nhiều doanh nghiệp, cơ quan nhà nước cũng như toàn xã hội. Theo báo cáo thống kê của Microsoft, Việt Nam là những nước đứng đầu trong 05 nước toàn cầu về nguy cơ nhiễm mã độc. Khu vực Đông Nam Á có 02 nước là Việt Nam và Indonesia. Cả hai nước có tỷ lệ bị nhiễm mã độc rơi vào khoảng 46% ở quý II/2016, cao gấp đôi so với trung bình 21% toàn thế giới [4]. Tại Việt Nam, Cục An toàn thông tin – Bộ Thông tin & Truyền thông đã ghi nhận trong năm 2018 có 10.220 cuộc tấn công mạng vào các hệ thống thông tin tại Việt Nam. Trong 6 tháng đầu năm 2019 đã có tổng số 3.159 cuộc tấn công mạng vào các hệ thống thông tin tại Việt Nam [26]. Trước những thực trạng cấp thiết đó, học viên xin chọn đề tài “Nghiên cứu giải pháp an toàn thông tin và ứng dụng tại Viện KHCN Sáng tạo Việt Nam” làm đề tài luận văn nhằm nghiên cứu, đưa ra các giải pháp giám sát an toàn thông tin trong giai đoạn hiện nay. Tổng quan về đề tài nghiên cứu Luận văn nghiên cứu giải pháp giám sát an toàn thông tin dựa trên SIEM (Security Information and Event Management) là hệ thống được thiết kế nhằm thu thập và phân tích nhật ký, các sự kiện an toàn thông tin từ các thiết bị đầu cuối và được lưu trữ tập trung. Hệ thống SIEM cho phép phân tích tập trung và báo cáo về các sự kiện an toàn thông tin của tổ chức, phát hiện thông qua các bộ luật tương quan (correlation rule). Hệ thống SIEM có thể phục vụ rất nhiều công việc như: Quản lý tập trung, giám sát an thông tin mạng, cải thiện hiệu quả trong phục sự cố.
Tổng quan nghiên cứu
Trong bối cảnh công nghệ thông tin (CNTT) phát triển nhanh chóng và được ứng dụng rộng rãi trong mọi lĩnh vực đời sống, an toàn thông tin trở thành vấn đề cấp thiết. Theo báo cáo của Microsoft, Việt Nam nằm trong nhóm 5 quốc gia có tỷ lệ nhiễm mã độc cao nhất toàn cầu, với khoảng 46% trong quý II/2016, gấp đôi mức trung bình toàn thế giới là 21%. Cục An toàn thông tin – Bộ Thông tin & Truyền thông ghi nhận năm 2018 có hơn 10.220 cuộc tấn công mạng vào các hệ thống thông tin tại Việt Nam, và trong 6 tháng đầu năm 2019 đã có 3.159 cuộc tấn công. Trước thực trạng này, việc nghiên cứu và triển khai các giải pháp giám sát an toàn thông tin là rất cần thiết để bảo vệ hệ thống CNTT của các tổ chức, doanh nghiệp.
Luận văn tập trung nghiên cứu giải pháp giám sát an toàn thông tin dựa trên hệ thống SIEM (Security Information and Event Management) và ứng dụng cụ thể tại Viện Khoa học Công nghệ Sáng tạo Việt Nam. Mục tiêu chính là khảo sát các yêu cầu an toàn thông tin, phân tích các giải pháp hiện có, từ đó đề xuất và triển khai giải pháp giám sát phù hợp nhằm nâng cao hiệu quả bảo vệ hệ thống mạng của Viện. Phạm vi nghiên cứu bao gồm khảo sát hệ thống mạng nội bộ Viện, đánh giá các vấn đề an toàn thông tin hiện tại và xây dựng hệ thống giám sát dựa trên công cụ Splunk trong khoảng thời gian nghiên cứu năm 2020.
Việc áp dụng giải pháp giám sát an toàn thông tin không chỉ giúp phát hiện kịp thời các sự cố, hành vi tấn công mà còn nâng cao khả năng quản lý, vận hành hệ thống mạng, góp phần bảo vệ tài sản thông tin và duy trì hoạt động ổn định của tổ chức.
Cơ sở lý thuyết và phương pháp nghiên cứu
Khung lý thuyết áp dụng
Luận văn dựa trên hai lý thuyết và mô hình nghiên cứu chính:
-
Lý thuyết về an toàn thông tin và các mối đe dọa mạng: Bao gồm phân loại các mối đe dọa như mối đe dọa có cấu trúc và không có cấu trúc, mối đe dọa từ bên trong và bên ngoài hệ thống, cùng các phương thức tấn công phổ biến như Packet Sniffers, Password attack, Mail Relay, tấn công tầng ứng dụng, virus và Trojan Horse. Lý thuyết này giúp hiểu rõ bản chất các nguy cơ và cách thức tấn công nhằm xây dựng giải pháp phòng ngừa hiệu quả.
-
Mô hình SIEM (Security Information and Event Management): SIEM là hệ thống quản lý và phân tích sự kiện an toàn thông tin, bao gồm các thành phần thu thập nhật ký, phân tích và chuẩn hóa log, tương quan sự kiện, lưu trữ và giám sát tập trung. Mô hình này cho phép phát hiện và cảnh báo kịp thời các sự cố an ninh mạng dựa trên phân tích dữ liệu log từ nhiều nguồn khác nhau.
Các khái niệm chính được sử dụng gồm: Log Source (nguồn nhật ký), Event Collector (thu thập sự kiện), Event Processor (xử lý sự kiện), tương quan sự kiện (correlation rule), và các thành phần của hệ thống SIEM như thu thập log, phân tích, lưu trữ và giám sát.
Phương pháp nghiên cứu
Luận văn sử dụng kết hợp phương pháp lý thuyết và thực nghiệm:
-
Thu thập dữ liệu thứ cấp: Tổng hợp, khảo sát và phân tích các tài liệu, báo cáo, nghiên cứu liên quan đến an toàn thông tin, các giải pháp SIEM và công cụ giám sát hiện có trên thị trường.
-
Khảo sát thực tế: Thu thập dữ liệu về hệ thống mạng nội bộ Viện Khoa học Công nghệ Sáng tạo Việt Nam, bao gồm cấu trúc mạng, thiết bị, hiện trạng vận hành và các vấn đề an toàn thông tin đang gặp phải.
-
Phân tích và đánh giá: Sử dụng công cụ Splunk để xây dựng hệ thống giám sát an toàn thông tin, tiến hành cài đặt, vận hành thử nghiệm và đánh giá hiệu quả dựa trên các chỉ số như khả năng thu thập log, phát hiện sự cố, cảnh báo thời gian thực.
-
Timeline nghiên cứu: Nghiên cứu được thực hiện trong năm 2020, với các giai đoạn khảo sát, phân tích lý thuyết, triển khai thực nghiệm và đánh giá kết quả.
Cỡ mẫu nghiên cứu bao gồm toàn bộ hệ thống mạng và thiết bị CNTT tại Viện KHCN Sáng tạo Việt Nam, với dữ liệu log thu thập từ các máy chủ, thiết bị mạng và ứng dụng trong hệ thống.
Kết quả nghiên cứu và thảo luận
Những phát hiện chính
-
Tình hình an toàn thông tin tại Viện KHCN Sáng tạo Việt Nam còn nhiều rủi ro: Qua khảo sát, hệ thống mạng của Viện có cấu trúc phức tạp với nhiều thiết bị đầu cuối, máy chủ và dịch vụ mạng. Trong quá trình vận hành, đã ghi nhận các sự cố như tấn công brute-force, lỗi đăng nhập, và các hành vi bất thường khác. Số liệu log thu thập cho thấy có khoảng 3-5% các sự kiện đăng nhập thất bại liên tục trong một khoảng thời gian ngắn, cảnh báo nguy cơ tấn công.
-
Giải pháp Splunk đáp ứng tốt yêu cầu giám sát an toàn thông tin: Splunk cho phép thu thập log từ nhiều nguồn khác nhau, xử lý và phân tích dữ liệu theo thời gian thực. Tốc độ đánh chỉ mục nhanh, khả năng mở rộng linh hoạt và giao diện trực quan giúp quản trị viên dễ dàng theo dõi và xử lý sự cố. Trong thử nghiệm, Splunk phát hiện và cảnh báo thành công các sự kiện bất thường với độ chính xác trên 90%.
-
So sánh với các giải pháp SIEM khác: So với các giải pháp như HP ArcSight ESM, IBM QRadar, McAfee ESM, Cisco MARS và AlienVault OSSIM, Splunk có ưu điểm về chi phí triển khai thấp (bản mã nguồn mở), tính linh hoạt cao và khả năng tích hợp đa dạng nguồn dữ liệu. Các giải pháp khác tuy có tính năng mạnh mẽ nhưng chi phí đầu tư và vận hành cao hơn, hoặc phụ thuộc nhiều vào phần cứng.
-
Hiệu quả vận hành hệ thống giám sát Splunk tại Viện: Sau khi cài đặt và vận hành, hệ thống Splunk giúp giảm thời gian phát hiện sự cố xuống khoảng 70%, đồng thời cải thiện khả năng phân tích và xử lý các sự kiện an ninh. Giao diện dashboard cung cấp cái nhìn tổng quan về trạng thái hệ thống, giúp quản trị viên chủ động trong việc ứng phó.
Thảo luận kết quả
Nguyên nhân của các sự cố an toàn thông tin tại Viện chủ yếu do cấu trúc mạng phức tạp, thiếu hệ thống giám sát tập trung và các biện pháp cảnh báo kịp thời. Việc áp dụng giải pháp Splunk đã khắc phục được nhiều hạn chế này nhờ khả năng thu thập và phân tích log đa dạng, cảnh báo theo thời gian thực.
So với các nghiên cứu và báo cáo ngành, kết quả này phù hợp với xu hướng ứng dụng SIEM trong các tổ chức nhằm nâng cao an toàn thông tin. Việc lựa chọn Splunk cũng phù hợp với điều kiện tài chính và yêu cầu kỹ thuật của Viện, đồng thời tận dụng được ưu thế mã nguồn mở và khả năng tùy biến cao.
Dữ liệu có thể được trình bày qua các biểu đồ thể hiện số lượng sự kiện đăng nhập thất bại theo thời gian, tỷ lệ cảnh báo thành công của hệ thống Splunk, và so sánh chi phí triển khai giữa các giải pháp SIEM. Bảng tổng hợp các tính năng và ưu nhược điểm của các giải pháp cũng giúp minh họa rõ ràng hơn.
Đề xuất và khuyến nghị
-
Triển khai hệ thống giám sát an toàn thông tin dựa trên Splunk toàn diện: Mở rộng phạm vi thu thập log từ tất cả các thiết bị mạng, máy chủ và ứng dụng tại Viện nhằm đảm bảo giám sát toàn diện. Thời gian thực hiện trong 6 tháng tới, do phòng CNTT chủ trì.
-
Đào tạo và nâng cao năng lực quản trị viên hệ thống: Tổ chức các khóa đào tạo chuyên sâu về Splunk và an toàn thông tin cho đội ngũ quản trị viên nhằm nâng cao kỹ năng vận hành, phân tích và xử lý sự cố. Kế hoạch đào tạo trong vòng 3 tháng, phối hợp với nhà cung cấp giải pháp.
-
Xây dựng quy trình ứng phó sự cố và cảnh báo tự động: Thiết lập các quy tắc tương quan sự kiện, cảnh báo tự động và quy trình xử lý sự cố rõ ràng, giúp giảm thiểu thời gian phản ứng và thiệt hại do tấn công mạng. Thực hiện trong 4 tháng, phối hợp giữa phòng CNTT và bộ phận an ninh mạng.
-
Định kỳ đánh giá và cập nhật hệ thống giám sát: Thực hiện đánh giá hiệu quả hệ thống giám sát hàng quý, cập nhật các luật tương quan, bổ sung nguồn dữ liệu mới và nâng cấp phần mềm để đảm bảo hệ thống luôn hoạt động hiệu quả. Chủ thể thực hiện là phòng CNTT, với báo cáo gửi Ban lãnh đạo Viện.
-
Tăng cường chính sách bảo mật và nâng cao nhận thức người dùng: Kết hợp với các biện pháp kỹ thuật, cần xây dựng chính sách bảo mật nghiêm ngặt và tổ chức các chương trình nâng cao nhận thức an toàn thông tin cho toàn thể cán bộ, nhân viên Viện. Thời gian triển khai liên tục, do phòng nhân sự phối hợp với phòng CNTT thực hiện.
Đối tượng nên tham khảo luận văn
-
Quản trị viên hệ thống và an ninh mạng: Luận văn cung cấp kiến thức chuyên sâu về giải pháp giám sát an toàn thông tin, giúp họ hiểu rõ cách triển khai và vận hành hệ thống SIEM, đặc biệt là công cụ Splunk, từ đó nâng cao hiệu quả quản lý và bảo vệ hệ thống mạng.
-
Các nhà quản lý CNTT tại doanh nghiệp và tổ chức: Thông qua nghiên cứu, các nhà quản lý có thể đánh giá và lựa chọn giải pháp giám sát an toàn thông tin phù hợp với quy mô và điều kiện tài chính của đơn vị mình, đồng thời xây dựng chiến lược bảo mật hiệu quả.
-
Sinh viên và nghiên cứu sinh chuyên ngành hệ thống thông tin, an toàn thông tin: Luận văn là tài liệu tham khảo quý giá về lý thuyết, mô hình SIEM, các giải pháp giám sát hiện đại và ứng dụng thực tiễn, hỗ trợ học tập và nghiên cứu chuyên sâu.
-
Nhà cung cấp và phát triển giải pháp an toàn thông tin: Các doanh nghiệp phát triển phần mềm và dịch vụ bảo mật có thể tham khảo để hiểu rõ nhu cầu thực tế, ưu nhược điểm của các giải pháp hiện có, từ đó cải tiến sản phẩm và dịch vụ phù hợp hơn với thị trường Việt Nam.
Câu hỏi thường gặp
-
SIEM là gì và tại sao cần sử dụng trong hệ thống mạng?
SIEM (Security Information and Event Management) là hệ thống quản lý và phân tích sự kiện an toàn thông tin, giúp thu thập, phân tích và cảnh báo các sự cố bảo mật từ nhiều nguồn dữ liệu khác nhau. Nó cần thiết để phát hiện kịp thời các cuộc tấn công mạng, giảm thiểu rủi ro và nâng cao khả năng ứng phó sự cố. -
Tại sao chọn Splunk làm giải pháp giám sát an toàn thông tin?
Splunk có ưu điểm về khả năng thu thập và phân tích log đa dạng, tốc độ xử lý nhanh, giao diện trực quan và chi phí triển khai thấp nhờ bản mã nguồn mở. Nó cũng linh hoạt, dễ mở rộng và phù hợp với nhiều môi trường CNTT khác nhau, giúp phát hiện các hành vi bất thường hiệu quả. -
Các mối đe dọa an toàn thông tin phổ biến hiện nay là gì?
Các mối đe dọa bao gồm tấn công không có cấu trúc (do cá nhân hoặc script kiddies), tấn công có cấu trúc (có tổ chức, kỹ thuật cao), tấn công từ bên ngoài (hacker không có quyền truy cập), và tấn công từ bên trong (nhân viên hoặc người có quyền truy cập). Phương thức tấn công phổ biến gồm lấy cắp thông tin, brute-force, mail relay, tấn công tầng ứng dụng, virus và Trojan Horse. -
Làm thế nào để hệ thống SIEM phát hiện các cuộc tấn công?
SIEM thu thập log từ nhiều thiết bị, chuẩn hóa và phân tích dữ liệu dựa trên các luật tương quan sự kiện. Khi phát hiện các mẫu hành vi bất thường hoặc các sự kiện nguy hiểm, hệ thống sẽ cảnh báo quản trị viên để xử lý kịp thời, giúp ngăn chặn hoặc giảm thiểu thiệt hại. -
Việc triển khai hệ thống giám sát an toàn thông tin cần lưu ý những gì?
Cần khảo sát kỹ hệ thống mạng, xác định nguồn log quan trọng, lựa chọn phương pháp thu thập phù hợp (push hoặc pull log), xây dựng các luật tương quan chính xác, đào tạo nhân sự vận hành và thiết lập quy trình ứng phó sự cố rõ ràng. Ngoài ra, cần đảm bảo hệ thống có khả năng mở rộng và cập nhật thường xuyên.
Kết luận
- Luận văn đã phân tích chi tiết các mối đe dọa an toàn thông tin và các phương thức tấn công mạng phổ biến, làm cơ sở cho việc xây dựng giải pháp giám sát hiệu quả.
- Nghiên cứu và so sánh các giải pháp SIEM hiện có, từ đó lựa chọn Splunk làm công cụ triển khai phù hợp với điều kiện thực tế của Viện KHCN Sáng tạo Việt Nam.
- Xây dựng và vận hành thành công hệ thống giám sát an toàn thông tin dựa trên Splunk, giúp phát hiện kịp thời các sự cố, giảm thời gian xử lý và nâng cao hiệu quả quản lý mạng.
- Đề xuất các giải pháp cụ thể về triển khai, đào tạo, xây dựng quy trình và đánh giá định kỳ nhằm duy trì và nâng cao hiệu quả hệ thống giám sát.
- Khuyến nghị các tổ chức, doanh nghiệp và cá nhân quan tâm đến an toàn thông tin tham khảo và áp dụng các kết quả nghiên cứu để bảo vệ hệ thống CNTT của mình.
Next steps: Triển khai mở rộng hệ thống giám sát, đào tạo nhân sự chuyên sâu và xây dựng quy trình ứng phó sự cố hoàn chỉnh trong 6-12 tháng tới.
Các đơn vị và cá nhân quan tâm nên chủ động nghiên cứu, áp dụng giải pháp giám sát an toàn thông tin để bảo vệ tài sản số và duy trì hoạt động ổn định trong môi trường CNTT ngày càng phức tạp.