Tổng quan nghiên cứu

Trong bối cảnh bùng nổ hạ tầng số và các dịch vụ trực tuyến, an toàn thông tin đang trở thành thách thức hàng đầu đối với mọi tổ chức và doanh nghiệp. Theo các báo cáo thống kê an ninh mạng, khoảng 70% các vụ xâm nhập hệ thống bắt nguồn từ các lỗ hổng dịch vụ hoặc tấn công leo thang đặc quyền mà không được phát hiện kịp thời. Mỗi ngày, một hệ thống công nghệ thông tin quy mô trung bình có thể tạo ra từ hàng triệu đến hàng chục triệu bản ghi log truy nhập từ hệ điều hành, máy chủ ứng dụng web, dịch vụ tên miền (DNS), máy chủ thư điện tử cho đến các thiết bị định tuyến mạng.

Vấn đề cốt lõi đặt ra là dữ liệu nhật ký sự kiện thường tồn tại ở dạng văn bản phi cấu trúc, phân tán trên nhiều nền tảng khác nhau và chứa lượng dữ liệu rác rất lớn. Việc phân tích thủ công là bất khả thi, trong khi các giải pháp quản lý sự kiện và thông tin bảo mật (SIEM) thương mại như IBM QRadar hay Splunk có chi phí bản quyền lên đến hàng chục nghìn USD mỗi năm, đòi hỏi cấu hình phần cứng chuyên dụng phức tạp.

Nghiên cứu này tập trung giải quyết bài toán trên bằng cách xây dựng một hệ thống giám sát và phân tích log tập trung dựa trên việc tích hợp công cụ phát hiện xâm nhập máy chủ mã nguồn mở OSSEC (thông qua nền tảng Wazuh) và bộ công cụ xử lý dữ liệu lớn ELK Stack (gồm Elasticsearch, Logstash, Kibana). Mục tiêu cụ thể là tự động hóa toàn bộ quy trình từ thu thập, làm sạch, chuẩn hóa, phân tích tương quan đến cảnh báo thời gian thực. Đề tài được triển khai thử nghiệm tại Hà Nội trong năm 2019, mang lại giải pháp an ninh mạng toàn diện giúp tiết kiệm từ 60% đến 80% chi phí đầu tư ban đầu so với các phần mềm thương mại, đồng thời giảm thời gian phản ứng trước các nguy cơ an toàn thông tin xuống dưới 2 giây.

Cơ sở lý thuyết và phương pháp nghiên cứu

Khung lý thuyết áp dụng

Hệ thống được thiết kế dựa trên các nền tảng lý thuyết và mô hình an ninh mạng hiện đại, bao gồm:

  • Hệ thống phát hiện xâm nhập dựa trên máy chủ (Host-based Intrusion Detection System - HIDS): Áp dụng nguyên lý giám sát thời gian thực của OSSEC để phát hiện bất thường dựa trên chữ ký (Signature-based) và tập luật (Rule-based). Cơ chế này kết hợp giám sát tính toàn vẹn tập tin (File Integrity Monitoring - Syscheck) bằng cách tính toán và so sánh giá trị băm mật mã học MD5 và SHA-1 nhằm phát hiện các sửa đổi trái phép trên hệ thống tệp và cấu hình Registry.
  • Kỹ thuật khai phá dữ liệu log (Log Mining) và nhận dạng mẫu (Pattern Discovery): Ứng dụng các thuật toán khai phá luật kết hợp (Association Rules Mining) với các độ đo độ hỗ trợ (Support) đạt mức 4% và độ tin cậy (Confidence) đạt 70% để tìm ra mối quan hệ tiềm ẩn giữa các hành vi truy cập. Bên cạnh đó, các thuật toán học máy có giám sát như Naive Bayes, Cây quyết định (Decision Tree), và K-láng giềng gần nhất (K-NN) được tích hợp để phân lớp người dùng và phân tích cụm hành vi (Clustering).
  • Phân tích tương quan sự kiện (Correlation Analysis): Sử dụng các mô hình thống kê kết nối đa sự kiện đơn lẻ (ví dụ: chuỗi yêu cầu DNS thất bại lặp lại nhiều lần kết hợp với hành vi mở kết nối ra ngoài bất thường) để nhận diện các chiến dịch tấn công của mạng máy tính ma (Botnet) hoặc phần mềm độc hại.

Phương pháp nghiên cứu

  • Nguồn dữ liệu và cỡ mẫu: Hệ thống thu thập và phân tích dữ liệu thực nghiệm gồm hơn 2.800 tập luật phát hiện dựng sẵn của OSSEC 3.3.0, cùng hàng trăm nghìn bản ghi log đa dạng: Windows Security Logs, Application Logs, Linux Syslog (kern, auth, daemon), Web Access Log chuẩn W3C Extended, ISC Bind DNS Log và log thiết bị mạng Cisco RV Series Router.
  • Phương pháp chọn mẫu: Nghiên cứu áp dụng phương pháp chọn mẫu có chủ đích (Purposive Sampling). Dữ liệu mẫu tập trung vào các tình huống mô phỏng rủi ro an ninh điển hình như: tấn công dò quét mật khẩu (Brute-force), sửa đổi tệp tin hệ thống nhạy cảm, leo thang đặc quyền quản trị và truy cập trái phép vào các tài nguyên web.
  • Lý do lựa chọn phương pháp phân tích: Kiến trúc Pipeline phân tầng (Thu thập -> Làm sạch -> Chuẩn hóa -> Lập chỉ mục NoSQL -> Trực quan hóa) kết hợp Filebeat và Elasticsearch được lựa chọn nhờ khả năng xử lý song song vượt trội. Phương pháp này cho phép thực hiện tìm kiếm toàn văn (Full-text Search) với độ trễ phản hồi dưới 1 giây trên tập dữ liệu hàng triệu dòng log, giải quyết triệt để nút thắt cổ chai về hiệu năng thường gặp trong các hệ thống cơ sở dữ liệu quan hệ truyền thống.

Kết quả nghiên cứu và thảo luận

Những phát hiện chính

Quá trình triển khai thử nghiệm hệ thống tích hợp Wazuh OSSEC và ELK Stack trên môi trường ảo hóa VMware Professional 15 (gồm máy chủ Ubuntu 16.04 và các máy trạm giám sát chạy Windows 7, Windows Server 2008) đã mang lại các kết quả nổi bật:

  • Khả năng làm sạch và tinh lọc dữ liệu: Khâu tiền xử lý bằng Logstash và Filebeat đã loại bỏ thành công hơn 95% lượng dữ liệu rác và thông tin nhiễu từ log thô (như các yêu cầu tải file tĩnh CSS, hình ảnh, hoặc các truy vấn từ công cụ tìm kiếm tự động), giúp tối ưu hóa dung lượng lưu trữ của cụm Elasticsearch.
  • Hiệu quả phát hiện xâm nhập và toàn vẹn hệ thống: Cơ chế Syscheck nhận diện chính xác 100% các hành vi thay đổi, thêm mới hoặc xóa bỏ các tệp tin cấu hình quan trọng trên các máy trạm Windows Agent (Agent 001 và Agent 002) thông qua việc đối soát mã băm MD5/SHA-1, đồng thời phát ra cảnh báo tức thời chỉ trong khoảng 1,5 đến 2 giây.
  • Phân loại và kích hoạt cảnh báo thông minh: Hệ thống tự động phân loại các sự kiện an ninh theo thang đo mức độ nghiêm trọng từ cấp độ 1 đến cấp độ 15. Dữ liệu thử nghiệm chỉ ra rằng hơn 80% các cảnh báo mức cao (từ Level 10 trở lên) liên quan trực tiếp đến các nỗ lực truy cập trái phép và quét cổng dịch vụ.

Thảo luận kết quả

Dữ liệu kết quả phân tích được biểu diễn trực quan và sinh động thông qua hệ thống bảng biểu và bảng điều khiển (Dashboard) trên Kibana. Các sự kiện an ninh được tổng hợp chi tiết qua biểu đồ tròn thể hiện tỷ lệ phân bố giữa các nhóm cảnh báo, biểu đồ đường theo chuỗi thời gian (Time-series) giúp theo dõi lưu lượng log truy nhập theo từng phút, và danh mục phân tích Top 5 tác nhân (Agents) cùng Top 5 nhóm quy tắc bảo mật được kích hoạt nhiều nhất.

So với giải pháp quản trị nhật ký phân tích website truyền thống như Webalizer (chỉ tạo biểu đồ thống kê lưu lượng tĩnh) hay Graylog (hạn chế về luật phân tích bảo mật chuyên sâu), hệ sinh thái Wazuh kết hợp ELK thể hiện sự vượt trội về khả năng phân tích tương quan và phát hiện mối đe dọa. Khi so sánh với giải pháp thương mại đắt đỏ như IBM QRadar SIEM, mô hình đề xuất trong luận văn đáp ứng tới 90% các yêu cầu giám sát an ninh cốt lõi theo tiêu chuẩn PCI DSS, trong khi cắt giảm hoàn toàn chi phí bản quyền phần mềm và giảm áp lực đầu tư phần cứng chuyên biệt.

Đề xuất và khuyến nghị

Dựa trên kết quả nghiên cứu thực nghiệm, luận văn đưa ra 4 khuyến nghị then chốt nhằm nâng cao hiệu quả ứng dụng hệ thống phân tích log trong thực tế:

  1. Mở rộng kiến trúc phân tán đa nút (Multi-node Cluster): Các doanh nghiệp có lưu lượng lớn cần nâng cấp cụm Elasticsearch và Logstash lên mô hình phân tán từ 3 đến 5 nút lưu trữ (Data Nodes), đảm bảo hệ thống duy trì khả năng tiếp nhận ổn định trên 10.000 sự kiện mỗi giây (EPS). Lộ trình thực hiện trong vòng 6 tháng bởi Đội ngũ Kỹ sư Vận hành Hệ thống.
  2. Tùy biến và chuẩn hóa bộ tập luật an ninh riêng biệt: Tinh chỉnh và viết thêm các quy tắc mới cho OSSEC/Wazuh phù hợp với đặc thù ứng dụng nghiệp vụ nội bộ, đặt mục tiêu giảm tỷ lệ cảnh báo sai (False Positive) xuống dưới 3% trong vòng 3 tháng đầu vận hành. Chủ thể thực hiện là Chuyên viên Phân tích Trung tâm Điều hành An ninh mạng (SOC Tier 2).
  3. Kích hoạt cơ chế phản ứng chủ động tự động (Active Response): Thiết lập cấu hình cho phép hệ thống tự động khóa địa chỉ IP nguồn trên tường lửa hoặc vô hiệu hóa tài khoản tạm thời khi phát hiện trên 5 lần thử đăng nhập sai liên tiếp, triển khai ngay trong giai đoạn 1 tháng đầu tiên dưới sự giám sát của Quản trị viên Mạng.
  4. Xây dựng quy chế lưu trữ và kiểm toán dữ liệu log: Ban hành chính sách lưu trữ tập trung dữ liệu nhật ký sự kiện tối thiểu 365 ngày đối với các giao dịch nhạy cảm nhằm đáp ứng các tiêu chuẩn an toàn thông tin quốc tế và phục vụ điều tra số (Digital Forensics). Chủ thể chịu trách nhiệm là Giám đốc An toàn Thông tin (CISO) và Bộ phận Kiểm toán CNTT.

Đối tượng nên tham khảo luận văn

Tài liệu nghiên cứu này mang lại giá trị học thuật và ứng dụng thực tiễn cao cho nhiều nhóm đối tượng:

  • Kỹ sư An toàn thông tin và Chuyên viên SOC: Nắm vững phương pháp tích hợp OSSEC với ELK Stack, kỹ thuật viết luật phát hiện bất thường và quy trình xây dựng bảng điều khiển giám sát trực quan trên Kibana.
  • Quản trị viên Hệ thống và Mạng (SysAdmin/NetAdmin): Tiếp cận giải pháp kỹ thuật cụ thể để thu thập log từ Windows Event Log, Linux Syslog và thiết bị mạng Cisco về máy chủ tập trung nhằm phục vụ xử lý sự cố nhanh chóng.
  • Học viên, Sinh viên ngành Công nghệ thông tin và Hệ thống thông tin: Nguồn tài liệu tham khảo chuẩn mực về quy trình tiền xử lý dữ liệu lớn, khai phá dữ liệu log và kiến trúc an ninh phòng thủ mã nguồn mở.
  • Lãnh đạo CNTT (CIO, CTO, Trưởng phòng CNTT): Có cơ sở khoa học và bài toán kinh tế rõ ràng để hoạch định, xây dựng hệ thống giám sát an toàn thông tin nội bộ hiệu quả với ngân sách tối ưu.

Câu hỏi thường gặp

Hệ thống OSSEC kết hợp ELK Stack có ưu điểm gì vượt trội so với việc sử dụng OSSEC độc lập?
OSSEC độc lập xuất cảnh báo ra các tệp văn bản thô với giao diện web rất hạn chế, gây khó khăn cho việc tra cứu dữ liệu lớn. Khi tích hợp với ELK Stack thông qua Filebeat và Wazuh API, toàn bộ dữ liệu được lập chỉ mục NoSQL, hỗ trợ tìm kiếm toàn văn trong dưới 1 giây và cung cấp bảng điều khiển Kibana trực quan, hỗ trợ phân tích tương quan nhiều tầng.

Cơ chế giám sát toàn vẹn tệp tin (Syscheck) trong OSSEC hoạt động như thế nào?
Syscheck sử dụng các thuật toán hàm băm mật mã như MD5 và SHA-1 để tạo chữ ký số cho từng tệp tin và khóa Registry quan trọng của hệ thống. Định kỳ, hệ thống sẽ tiến hành quét lại và so sánh giá trị băm hiện tại với cơ sở dữ liệu đã lưu. Bất kỳ sai khác nào về nội dung, quyền truy cập hay kích thước đều kích hoạt cảnh báo tức thời.

Hệ sinh thái này có đáp ứng được các tiêu chuẩn bảo mật quốc tế không?
Hệ thống phát hiện xâm nhập OSSEC và bộ công cụ Wazuh được thiết kế hoàn toàn tương thích và đáp ứng các yêu cầu kiểm toán nghiêm ngặt của Tiêu chuẩn Bảo mật Dữ liệu Thẻ Thanh toán (PCI DSS), hỗ trợ lưu vết, giám sát truy cập đặc quyền và phục vụ công tác điều tra số chuyên sâu.

Quy trình tiền xử lý dữ liệu log đóng vai trò như thế nào trong toàn bộ hệ thống?
Tiền xử lý là khâu then chốt giúp loại bỏ hơn 95% dữ liệu nhiễu không có giá trị phân tích, trích xuất các trường thông tin chuẩn (như IP nguồn, IP đích, mã trạng thái HTTP, định danh người dùng) và đồng nhất các định dạng log khác nhau (W3C, Syslog, Event Viewer) thành định dạng JSON có cấu trúc trước khi lưu trữ vào Elasticsearch.

Hạ tầng thử nghiệm của luận văn cần những tài nguyên phần cứng và phần mềm nào?
Nghiên cứu được triển khai thực nghiệm trên phần mềm ảo hóa VMware Professional 15, bao gồm một máy chủ Ubuntu 16.04 cài đặt Wazuh Manager, Wazuh API, Filebeat, Elasticsearch 7.2 và Kibana, cùng hai máy trạm được giám sát cài đặt Wazuh Agent trên nền tảng Windows 7 và Windows Server 2008.

Kết luận

  • Luận văn đã hệ thống hóa toàn diện cơ sở lý thuyết về các dạng log truy nhập, kỹ thuật khai phá dữ liệu và các mô hình phát hiện bất thường trong an toàn thông tin.
  • Thiết kế và tích hợp thành công kiến trúc giám sát tập trung dựa trên hệ thống phát hiện xâm nhập OSSEC (Wazuh) và bộ công cụ phân tích dữ liệu lớn ELK Stack.
  • Thử nghiệm thực tế chứng minh hệ thống vận hành ổn định, lọc sạch hơn 95% dữ liệu nhiễu, phản hồi cảnh báo toàn vẹn file và hành vi bất thường trong vòng dưới 2 giây.
  • Cung cấp giải pháp an ninh mạng tối ưu về mặt kinh tế, giúp các tổ chức tiết kiệm 60% đến 80% chi phí so với các phần mềm SIEM thương mại.
  • Định hướng trong 6 đến 12 tháng tới là tích hợp thêm các mô hình học sâu (Deep Learning) nhằm tự động hóa việc phát hiện các cuộc tấn công chưa từng biết (Zero-day). Hãy áp dụng ngay mô hình này để nâng cao năng lực phòng thủ cho hệ thống thông tin của bạn.