CHƯƠNG 1: TỔNG QUAN VỀ GIÁM SÁT VÀ QUẢN LÝ TRUY CẬP HỆ THỐNG DỊCH VỤ 1. Hiện trạng quản lý và giám sát truy cập các hệ thống dịch vụ 1. Tổng quan về các cuộc tấn công đặc quyền Hình 1. 1: Các giai đoạn của một cuộc tấn công từ bên ngoài Hiện nay, phần lớn các cuộc tấn công bắt nguồn từ bên ngoài tổ chức và được khởi xướng bởi các tác nhân đe dọa bên ngoài.
Trong khi các chiến thuật cụ thể có thể khác nhau, các giai đoạn của một cuộc tấn công bên ngoài được diễn tả theo các bước như sau: - Xâm nhập từ bên trong hoặc bên ngoài: hiện nay, các kẻ tấn công thường sẽ thực hiện một chiến dịch thông qua tấn công cấu hình sai tài nguyên với các tài khoản đặc quyền bị xâm phạm, hoặc khởi động một cuộc tấn công lừa đảo để xâm phạm quyền của người dùng hệ thống, và thiết lập một vị trí ẩn bên trong một môi trường. Mục tiêu của chúng là làm xuất hiện các mối đe dọa trong hệ thống mà vô hình dưới hệ thống phòng thủ an ninh và duy trì một sự hiện diện dai dẳng. Xâm nhập có thể xảy ra thông qua sự kết hợp của các vectơ tấn công, để lại một lỗ hổng có thể khai thác thông qua phương pháp quản lý từ bên ngoài tổ chức. 3 - Điều khiển và kiểm soát thông qua Internet: khi đó là ransomware hoặc phần mềm độc hại độc lập, kẻ tấn công nhanh chóng thiết lập kết nối đến một máy chủ chỉ huy và kiểm soát (C&C).
Điều này cho phép hacker đánh giá môi trường và lập kế hoạch thực hiện tiếp theo. - Xác định và nâng cao tài khoản đặc quyền: Các tác nhân đe dọa bắt đầu tìm hiểu về mạng, cơ sở hạ tầng, đặc quyền tài khoản, danh tính chính và nội dung hoạt động chức năng hàng ngày và mức độ quan trọng của các tài nguyên. Chúng bắt đầu tìm kiếm cơ hội để thu thập thông tin xác thực bổ sung, nâng cấp đặc quyền, hoặc chỉ sử dụng các đặc quyền mà họ đã thỏa hiệp để truy cập tài nguyên, ứng dụng và dữ liệu. - Leo quyền ngang giữa các tài sản, tài khoản, tài nguyên và danh tính: Sau đó, các tác nhân đe dọa tận dụng thông tin đăng nhập bị đánh cắp và kiến thức về môi trường để thỏa hiệp tài sản bổ sung, tài nguyên và danh tính (tài khoản) thông qua tấn công leo quyền.
Điều này tiếp tục được thực hiện thông qua môi trường của nạn nhân. - Thăm dò các cơ hội bổ sung: Trong khi tiếp tục xác định các điểm yếu khác như lỗ hổng, máy chủ cấu hình sai, và bổ sung thông tin đăng nhập đặc quyền, mục tiêu của kẻ tấn công là không bị phát hiện. Nếu hành động của kẻ tấn công bị phát hiện, hầu hết các tổ chức sẽ ngay lập tức cố gắng giảm thiểu sự cố. Vì vậy, hoạt động trong chế độ tàng hình, tác nhân đe dọa có thể xác định nhiều mục tiêu hơn, cài đặt thêm phần mềm độc hại hoặc hack các công cụ và mở rộng sự hiện diện của chúng bằng cách sử dụng các công cụ bổ sung vectơ tấn công, từ lỗ hổng đến bị xâm nhập danh tính.
- Lọc hoặc phá hủy dữ liệu: Cuối cùng, kẻ tấn công thu thập, đóng gói và lọc ra dữ liệu có ích cho chúng, trong trường hợp xấu nhất, kẻ tấn công thường phá hủy tài sản và tài nguyên của nạn nhân (phần mềm tống tiền). Điều quan trọng là phải xem lại điều đó toàn bộ chuỗi tấn công này có thể được thực hiện bởi mối đe dọa bên trong hoặc bên ngoài, như đã đề cập trong bước đầu tiên. Kiến thức của một người trong cuộc có thể đẩy nhanh tất cả những điều này các bước và bỏ qua kiểm soát bảo mật vì chúng có thể được coi là đáng tin cậy. Hiện trạng và các phương thức truy cập hệ thống dịch vụ Các tổ chức CNTT lớn có một số lượng đáng kể các tài khoản đặc quyền trong nội bộ tổ chức.
Bản thân các hệ thống có thể chứa hơn một nghìn máy chủ, hàng trăm các thiết bị mạng và thiết bị khác. Hầu hết quyền truy cập vào hệ thống sẽ cần một tài khoản chủ yếu dựa vào tên người dùng và mật khẩu trong toàn tổ chức, việc quản lý những tài khoản là rất quan trọng đối với tổ chức, người dùng có thể truy cập tài nguyên hệ thống mà không cần bất kỳ giám sát và hạn chế. Nếu một tài khoản người dùng với đặc quyền không giới hạn bị xâm phạm, nó sẽ cung cấp cho những kẻ tấn công truy cập vào các hệ thống quan trọng và dữ liệu nhạy cảm của tổ chức. Sự kiện này có thể dẫn đến vi phạm dữ liệu, đây là một vấn đề nghiêm trọng.
Năm 2019, số vụ vi phạm dữ liệu ở Hoa Kỳ lên tới 1.473, và khoảng 80% trường hợp vi phạm liên quan đến các tài khoản đặc quyền cao bị xâm phạm. [9] Thông thường, các kết nối từ người quản trị tới các hệ thống dịch vụ có thể được chia theo 2 hình thức: - Kết nối trực tiếp: thông qua PC có kết nối trực tiếp tới các máy chủ, thiết bị trong hệ thống doanh nghiệp. 2: Kết nối trực tiếp - Kết nối từ xa: người quản trị sử dụng các công cụ VPN từ Internet vào nội bộ hệ thống, từ đó kết nối tới các máy chủ, thiết bị trong doanh nghiệp. 3: Kết nối thông qua VPN Với các hình thức kết nối trên, việc quản lý kết nối đa số đều thực hiện thông qua các yếu tố như chính sách của tường lửa, nội bộ hệ thống, thông tin khai báo VPN, ….
Đối với việc giám sát các truy cập, thao tác từ người dùng vào hệ thống cũng được kiểm tra qua việc lưu trữ, ghi log của các thiết bị và có thể cho phép phân tích hành vi thông qua các hệ thống SIEM hoặc sử dụng các giải pháp phần mềm được cài đặt từ các bên thứ ba. Trong một số trường hợp, các tài khoản này không chỉ do nhân viên IT trong nội bộ của tổ chức nắm giữ mà còn được cung cấp cho bên thứ ba. Ví dụ một tổ chức không có đội ngũ IT chuyên nghiệp để quản trị hệ thống, phải thuê đối tác thứ ba quản trị hệ thống CNTT của doanh nghiệp, khi đó tổ chức phải cung cấp các tài khoản đặc quyền này cho đối tác. Hoặc các tài khoản/mật khẩu này cũng tồn tại trong các ứng dụng tự phát triển, hoặc trong các scripts hoặc file .ini, … Do vậy việc quản lý yếu kém các tài khoản đặc quyền này sẽ dẫn đến các nguy cơ về an ninh, an toàn hệ thống và nhiều trường hợp làm mất nhiều thời gian trong việc tiếp cận thông tin phục vụ điều hành, kinh doanh trong tổ chức.
Với các tổ chức lớn, có hàng trăm các thiết bị mạng, máy chủ thì sẽ tốn rất nhiều thời gian để khắc phục sự cố liên quan đến tài khoản đặc quyền. Các vấn đề tồn tại Có thể nói rằng các tài khoản đặc quyền chính là chìa khóa cho mọi hoạt động truy cập đến các hệ thống của tổ chức. Do vậy việc quản lý yếu kém các tài khoản đặc quyền này sẽ dẫn đến các nguy cơ sau: - Lỗi kiểm soát: Loại bỏ các mật khẩu không được thay đổi và không được kiểm soát để tuân thủ các quy định (ví dụ như PCI DSS, Basel II, ISO 27001…). - Nguy cơ an ninh: Một trong những mối quan tâm nhất hiện nay là các nguy cơ từ chính bên trong tổ chức, các nhân viên IT có thể gây ra những tổn thất cho tổ chức nơi họ làm việc mà bản thân các nhà quản lý không hề nghĩ tới.
Ví dụ trong tổ chức tài chính lớn, một nhân viên IT nhận thấy rằng mình không được thưởng công xứng đáng trong công việc có thể tắt tất cả UNIX phục vụ kinh doanh và điều này có thể gây ra thiệt hại ước tính tới hàng triệu Dollar. Anh ta có thể làm được việc đó bởi vì anh ta biết mật khẩu của tài khoản root trong hệ thống máy chủ UNIX. Và tổ chức cũng không thể nào chứng minh được hành động của anh ta vì cũng có vài đồng nghiệp biết mật khẩu của tài khoản root trong hệ thống máy chủ UNIX. - Mất năng suất trong công việc: Một mật khẩu khi thiết lập theo phương pháp thủ công bởi nhân viên IT, người đã không thông báo cho đồng nghiệp của mình có thể gây ra sự chậm trễ hàng giờ đồng hồ trong trong việc tiếp cận thông tin phục vụ điều hành, kinh doanh trong tổ chức.
Với các tổ chức lớn, có hàng trăm các thiết bị mạng, máy chủ thì sẽ tốn rất nhiều thời gian để khắc phục sự cố. Đối với các hình thức truy cập đến các hệ thống hiện tại, sau khi phiên kết nối được thiết lập (thông qua RDP, Telnet, SSH,…) đến các máy chủ và cơ sở dữ liệu của hệ thống dịch vụ. Do đó, người quản lý hệ thống chỉ giám sát được log truy cập vào các thiết bị, máy chủ hệ thống, không giám sát được các tác động đến hệ thống dịch vụ, không lưu được log các tác động này. Vì vậy, tiềm ẩn rủi ro có thể xảy ra các tác động gây mất an toàn, an ninh thông tin, gây ảnh hưởng đến hệ thống dịch vụ.
Các tổ chức cần phải kiểm soát một cách chặt chẽ các tài khoản đặc quyền này. Theo dõi mọi hoạt động của các loại tài khoản này sẽ làm giảm thiểu các nguy cơ bảo 7 mật và cung cấp các quy định buộc hệ thống phải tuân thủ để đảm bảo quá trình hoạt động của tổ chức được liên tục. Kiến trúc giải pháp quản lý giám sát truy cập đặc quyền 1. Giới thiệu về giải pháp quản quản lý truy cập đặc quyền Thông tin đăng nhập tài khoản đóng một vai trò quan trọng trong tính liên tục của một tổ chức.
Tuy nhiên, các nghiên cứu kết luận rằng vẫn còn nhiều tổ chức không bảo vệ được mức cao của họ tài khoản đặc quyền. Trong khi một số công ty bắt đầu nhận thức được vấn đề này, nhiều tổ chức vẫn còn ít quan tâm đến nó. Do đó, các tài khoản đặc quyền cao trong một tổ chức có thể bị hack dễ dàng, dẫn đến vi phạm dữ liệu. Các tổ chức hiện đang đang tìm kiếm một dịch vụ có thể giúp quản lý tất cả các đặc quyền cao này tài khoản bên trong một giải pháp.
Vì vậy, cần có giải pháp quản lý tài khoản đặc quyền cao để dễ dàng các quản trị viên trong việc xử lý các tài khoản đặc quyền cao.