Nghiên Cứu Triển Khai Hệ Thống Giám Sát An Ninh Cho Doanh Nghiệp Vừa Và Nhỏ

Nghiên cứu triển khai hệ thống giám sát an ninh cho doanh nghiệp vừa và nhỏ với Splunk, nâng cao bảo mật và quản lý rủi ro hiệu quả.

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

đồ án tốt nghiệp

2023

70
3
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: CAC MOI DE DỌA AN TOÀN THONG TIN PHO BIEN DOI VOI DOANH NGHIEP VUA VA NHO

1.1. Giới thiệu Doanh nghiệp vừa và nhỏ (SME — Small and Medium Enterprise) là doanh nghiệp độc lập, được quản lý bởi một chủ sở hữu hoặc các cổ đông SỞ hữu những phần vốn nhỏ

1.2. Mối đe dọa an ninh mạng phố biến với SME

1.2.1. Tan công bằng phần mềm độc hại (malware)

1.2.1.1. Định nghĩa
1.2.1.2. Phân loại
1.2.1.3. Dấu hiệu

1.2.2. Tấn công từ chối dịch vụ (DoS)

1.2.3. Phần mềm tống tiền (Ransomware)

1.2.4. Mất mát dữ liệu (Data Loss)

1.2.5. Một số giải pháp an ninh cho SME

1.3. Kết chương 1

2. CHƯƠNG 2: TỔNG QUAN VỀ HỆ THỐNG GIÁM SÁT AN NINH MẠNG

2.1. Các hệ thống liên quan

2.2. Quản lý sự kiện và thông tin bảo mật (SIEM)

2.3. Một số hệ thống khác

2.4. Chu trình giám sát an ninh mạng

2.5. Tầm quan trọng

2.6. Kết chương 2

3. CHƯƠNG 3: CÔNG CỤ GIÁM SÁT AN NINH MẠNG SPLUNK

3.1. Tổng quan về Splunk các chức năng chính, các thành phần, hoạt động

3.2. Ngôn ngữ xử lý tìm kiếm của Splunk

3.3. Kết chương 3

4. CHƯƠNG 4: XÂY DỰNG TRIỂN KHAI HỆ THỐNG GIÁM SÁT CHO DOANH NGHIỆP VỪA VÀ NHỎ SỬ DỤNG SPLUNK

4.1. Triển khai cài đặt Splunk Enterprise

4.2. Triển khai kịch bản thử nghiệm

4.3. Một số sự kiện có thể gây mất mát dữ liệu

4.4. Kết chương 4

KẾT LUẬN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Hệ Thống Giám Sát An Ninh Cho Doanh Nghiệp Vừa Và Nhỏ

Hệ thống giám sát an ninh đóng vai trò quan trọng trong việc bảo vệ thông tin và tài sản của doanh nghiệp vừa và nhỏ. Đặc biệt, trong bối cảnh công nghệ ngày càng phát triển, các doanh nghiệp này cần có những giải pháp hiệu quả để đối phó với các mối đe dọa an ninh mạng. Splunk là một trong những công cụ mạnh mẽ giúp doanh nghiệp giám sát và phân tích dữ liệu an ninh một cách hiệu quả.

1.1. Định Nghĩa Hệ Thống Giám Sát An Ninh

Hệ thống giám sát an ninh là tập hợp các công nghệ và quy trình nhằm theo dõi, phát hiện và phản ứng với các sự cố an ninh. Nó giúp doanh nghiệp bảo vệ thông tin và tài sản khỏi các mối đe dọa từ bên ngoài và bên trong.

1.2. Tầm Quan Trọng Của An Ninh Đối Với Doanh Nghiệp Vừa Và Nhỏ

Doanh nghiệp vừa và nhỏ thường có nguồn lực hạn chế, do đó việc bảo vệ thông tin và tài sản là rất cần thiết. Một hệ thống giám sát an ninh hiệu quả giúp giảm thiểu rủi ro và bảo vệ doanh nghiệp khỏi các cuộc tấn công mạng.

II. Các Mối Đe Dọa An Ninh Phổ Biến Đối Với Doanh Nghiệp Vừa Và Nhỏ

Doanh nghiệp vừa và nhỏ thường phải đối mặt với nhiều mối đe dọa an ninh mạng khác nhau. Những mối đe dọa này không chỉ đến từ các tin tặc mà còn từ các nhân viên nội bộ và đối tác kinh doanh. Việc nhận diện và hiểu rõ các mối đe dọa này là rất quan trọng để có thể triển khai các biện pháp bảo vệ hiệu quả.

2.1. Tấn Công Bằng Phần Mềm Độc Hại Malware

Phần mềm độc hại là một trong những mối đe dọa lớn nhất đối với doanh nghiệp. Nó có thể gây ra thiệt hại nghiêm trọng cho hệ thống và dữ liệu của doanh nghiệp. Các loại phần mềm độc hại phổ biến bao gồm virus, worm, và trojan.

2.2. Tấn Công Giả Mạo Phishing

Tấn công giả mạo là hình thức lừa đảo mà kẻ tấn công cố gắng đánh cắp thông tin nhạy cảm của người dùng bằng cách giả mạo các tổ chức uy tín. Doanh nghiệp cần nâng cao nhận thức cho nhân viên để phòng tránh loại tấn công này.

III. Phương Pháp Triển Khai Hệ Thống Giám Sát An Ninh Sử Dụng Splunk

Triển khai hệ thống giám sát an ninh sử dụng Splunk là một giải pháp hiệu quả cho doanh nghiệp vừa và nhỏ. Splunk cung cấp khả năng thu thập, phân tích và hiển thị dữ liệu an ninh một cách trực quan, giúp doanh nghiệp dễ dàng theo dõi và phát hiện các sự cố an ninh.

3.1. Cài Đặt Splunk Enterprise

Cài đặt Splunk Enterprise là bước đầu tiên trong việc triển khai hệ thống giám sát. Doanh nghiệp cần đảm bảo rằng hệ thống được cấu hình đúng cách để thu thập dữ liệu từ các nguồn khác nhau.

3.2. Tạo Kịch Bản Thử Nghiệm

Sau khi cài đặt, doanh nghiệp cần tạo các kịch bản thử nghiệm để kiểm tra khả năng hoạt động của hệ thống. Điều này giúp đảm bảo rằng hệ thống có thể phát hiện và phản ứng kịp thời với các mối đe dọa.

IV. Ứng Dụng Thực Tiễn Của Hệ Thống Giám Sát An Ninh

Hệ thống giám sát an ninh không chỉ giúp phát hiện các mối đe dọa mà còn cung cấp thông tin chi tiết về các sự cố an ninh. Doanh nghiệp có thể sử dụng thông tin này để cải thiện các biện pháp bảo mật và giảm thiểu rủi ro.

4.1. Phân Tích Dữ Liệu An Ninh

Phân tích dữ liệu an ninh giúp doanh nghiệp hiểu rõ hơn về các mối đe dọa và xu hướng tấn công. Điều này cho phép doanh nghiệp đưa ra các quyết định thông minh hơn trong việc bảo vệ thông tin.

4.2. Cải Thiện Chính Sách Bảo Mật

Dựa trên các thông tin thu thập được từ hệ thống giám sát, doanh nghiệp có thể cải thiện các chính sách bảo mật của mình. Điều này giúp tăng cường khả năng phòng ngừa và ứng phó với các mối đe dọa.

V. Kết Luận Về Hệ Thống Giám Sát An Ninh Cho Doanh Nghiệp Vừa Và Nhỏ

Hệ thống giám sát an ninh là một phần không thể thiếu trong chiến lược bảo mật của doanh nghiệp vừa và nhỏ. Việc triển khai một hệ thống hiệu quả như Splunk giúp doanh nghiệp bảo vệ thông tin và tài sản của mình khỏi các mối đe dọa an ninh mạng.

5.1. Tương Lai Của An Ninh Mạng

Trong tương lai, an ninh mạng sẽ tiếp tục là một vấn đề quan trọng đối với doanh nghiệp. Các công nghệ mới sẽ được phát triển để cải thiện khả năng bảo vệ thông tin và tài sản.

5.2. Lời Khuyên Cho Doanh Nghiệp Vừa Và Nhỏ

Doanh nghiệp vừa và nhỏ nên đầu tư vào các giải pháp giám sát an ninh và nâng cao nhận thức cho nhân viên về các mối đe dọa an ninh. Điều này sẽ giúp họ bảo vệ tốt hơn trước các cuộc tấn công mạng.

11/07/2025
Nghiên cứu triển khai hệ thống giám sát an ninh cho doanh nghiệp vừa và nhỏ sử dụng splunk

Trích đoạn nội dung tài liệu

Chương 1 đã trình bày thé nao là doanh nghiệp vừa và nhỏ, các môi đe dọa an ninh mạng phô biến với các SME có thể kế đến như tan công bằng phần. mềm độc hại, phần mềm tống tiền, tấn công giả mạo, tấn công từ chối dịch vụ và mất mát dữ liệu cùng với đó là một số biện pháp an ninh cho SME. Tiếp theo là chương 2 sẽ trình bày về hệ thống giám sát an ninh mạng. Vũ Thu Trang — B19DCA T196 11 Đồ án tốt nghiệp CHUONG 2.

TONG QUAN VE HE THONG GIAM SAT AN NINH MANG 2. Khai quát Giám sát an ninh mang là một cách tiếp cận chủ động đối với an ninh mạng bao gồm giám sát lưu lượng mạng và hành vi hệ thống dé xác định và ứng phó với các sự cố bảo mật. Giám sát an ninh mạng nhằm mục đích phát hiện các điểm bất thường, hoạt động độc hại và các mối đe dọa tiềm ân trong thời gian thực hoặc gần thời gian thực. Mục tiêu là giảm thiểu tác động của các vi phạm an ninh và bảo vệ dữ liệu nhạy cảm [21].

Việc sử dụng hệ thống giám sát an ninh mạng giúp các SME có thé phát hiện sớm các môi đe dọa với doanh nghiệp của họ, giúp doanh nghiệp tuân thủ pháp luật, bảo vệ dữ liệu nhạy cảm của khách hàng và chính doanh nghiệp. Các hệ thống liên quan 2. Quản lý sự kiện và thông tin bảo mật (SIEM) 2. Khái quát Quản lý sự kiện và thông tin bảo mat (Security Information and Event Management - SIEM), là giải pháp bảo mật giúp các tổ chức nhận biết và giải quyết các mối de doa và lỗ hồng bảo mật tiềm ân trước khi chúng có cơ hội làm gián đoạn hoạt động kinh doanh.

Nền tảng SIEM ban đầu là các công cụ quản lý nhật ký, kết hợp quản lý thông tin bảo mat (Security Information Management - SIM) và quản lý sự kiện bảo mật (Security Event Management - SEM) dé cho phép giám sát và phân tích thời gian thực các sự kiện liên quan đến bảo mật, cũng như theo dõi và ghi nhật ký dữ liệu bảo mật để tuân thủ hoặc kiểm tra [22]. Trong những năm qua, phần mềm SIEM đã phát triển để kết hợp phân tích hành vi người dùng và thực thé (UEBA) , cũng như các khả năng phân tích bảo mật nâng cao, Al và học máy khác dé xác định các hành vi bất thường và chỉ báo về các mỗi de dọa nâng cao. Hoạt động Các nền tảng quản lý sự kiện và thông tin bảo mật (SIEM) thu thập dữ liệu nhật ký và sự kiện từ hệ thống bảo mật, mạng và máy tính, đồng thời biến dữ liệu đó thành thông tin chuyên sâu về bao mật hữu ích. Công nghệ SIEM có thé giúp các tổ chức phát hiện các mối de doa mà các hệ thống bảo mật riêng lẻ không thé nhìn thấy, điều tra các sự cô bảo mật trong qua khú, thực hiện ứng phó sự cô và chuẩn bị báo cáo cho các mục đích tuân thủ và quy định.

Vũ Thu Trang — B19DCA T196 12 Đô án tôt nghiệ How Security Information and Event Management (SIEM) Works aws SIEM Aggregation Alerts bs — & Database Identify, Sort, and Tag (soc) Microsoft 365 Google Cloud ọ al Cloud Services — Sol , » = (onglamea (Microsoft 365, Google, ="- Q: .'* as aaa AWS, Etc. INTERNET © = 4T TA “Age Threat Hunting — 7 Servers Workstations =N, s & Firewal oIDS a.[-a a al— “ae = Laptops aes aL CORPORATE NETWORK Switch Hình 2. Hoạt động cua SIEM Đầu tiên, dữ liệu sẽ được thu thập từ nhiều nguồn khác nhau. Chăng hạn [23]: - _ Tường lửa: Các nhật ký này cung cấp thông tin về lưu lượng truy cập mang, quy tắc tường lửa, kết nối VPN va các sự kiện bảo mật.

Xác định các nỗ lực truy cập trái phép, phát hiện vi phạm chính sách và phân tích các sự cố an ninh mạng. - __ Hệ thống phát hiện xâm nhập (IDS - Intrusion Detection System): SIEM thu thập nhật ký và sự kiện từ các thiết bị IDS như Snort hoặc Suricata. Các nhật ký này cung cấp thông tin về các hoạt động xâm nhập mạng được phát hiện, các hoạt động đáng ngờ và các mối de dọa tiềm an. - _ Nền tảng bảo vệ điểm cuối (EPP - Endpoint Protection Platform): SIEM có thể thu thập nhật ký và sự kiện từ các nên tảng bảo vệ điểm cuối, chăng hạn như phần mềm chống vi-rút, hệ thống phát hiện xâm nhập dựa trên máy chủ (HIDS) va các công cụ phân tích hành vi.

Dữ liệu này giúp xác định sự lây nhiễm phần mềm độc hại, lỗ hồng hệ thống và hành vi bất thường trên các điểm cuối. - Active Directory: SIEM có thé thu thập nhật ky từ bộ điều khiển miền Active Directory. Các nhật ký này chứa thông tin về xác thực người dùng, thay đổi chính sách nhóm, khóa tài khoản và các sự kiện liên quan đến bảo mật khác. - Windows Event Logs: SIEM thu thập nhật ký từ các hệ thống dựa trên Windows, bao gồm bộ điều khiển miền, máy chủ và máy trạm.

Các nhật ký này bao gồm thông tin về thông tin đăng nhập của người dùng, thay đổi tài khoản, sự kiện hệ thống và các hoạt động liên quan đến bảo mật. - _ Nền tảng đám mây: SIEM có thé thu thập nhật ký và sự kiện từ các nhà cung cấp dịch vụ đám mây như Amazon Web Services (AWS), Microsoft Azure hoặc Google Cloud Platform (GCP). Các nhật ký này giúp giám sát cơ sở hạ tang đám mây, Vũ Thu Trang — B19DCA T196 13 Đồ án tốt nghiệp theo dõi hoạt động của người dùng và phát hiện các sự cố bảo mật trong môi trường đám mây. - Bo chuyén mach và bộ định tuyến: SIEM thu thập nhật ký từ bộ chuyển mạch và bộ định tuyến của Cisco để giám sát lưu lượng mạng, theo dõi các thay đôi cau hình và phát hiện các vi phạm bảo mật hoặc vi phạm chính sách tiềm ân.

- May chủ: SIEM thu thập nhật ký từ nhiều loại máy chủ khác nhau bao gồm máy chủ web, máy chủ ứng dụng, máy chủ cơ sở dữ liệu và máy chủ tệp. Các nhật ký này hỗ trợ giám sát các hoạt động của hệ thống, xác định các nỗ lực truy cập trái phép, phát hiện các thỏa hiệp hệ thống và phân tích các sự cô bảo mật cấp ứng dụng. Các dữ liệu này có thé được SIEM lẫy bằng cách kết nối trực tiếp với thiết bị bằng giao thức mạng hoặc lệnh gọi API; thông qua việc cai đặt một agent trên đối tượng cần thu thập thông tin; hay truy cập các tệp nhật ký trực tiếp từ bộ lưu trữ, thường ở định dang Syslog; hay thông qua giao thức như SMNP, IPFIX, Netflow. Tiếp theo, SIEM tiến hành chuẩn hóa và tổng hợp dữ liệu đã thu thập dé giảm độ phức tạp của dữ liệu thô thu thập được từ đối tượng.

SIEM sẽ phân tích cú pháp đữ liệu, trích xuất các trường sau đó tông hợp dữ liệu. Sau đó, SIEM sẽ tiễn hành phân tích dir liệu dé phát hiện mối đe dọa, xác định các vi phạm bao mật từ đó đưa ra cảnh báo, báo cáo cho đội ngũ giám sát an ninh. Một sé công cu SIEM có thé ké dén nhu ELK Stack, Splunk, Graylog, SolarWinds. Loiich khi sử dụng SIEM Bat kể tổ chức có quy mô lớn hay nhỏ, việc thực hiện các bước chủ động dé giám sát và giảm thiêu rủi ro bảo mật CNTT là điều cần thiết.

Các giải pháp SIEM mang lại lợi ích cho doanh nghiệp theo nhiều cách khác nhau. Nhận dạng mỗi đe dọa theo thời gian thực. Các giải pháp SIEM cho phép kiểm tra và báo cáo tuân thủ tập trung trên toàn bộ cơ sở hạ tầng kinh doanh. Tự động hóa nâng cao hợp lý hóa việc thu thập và phân tích nhật ký hệ thống và các sự kiện bảo mật dé giảm mức sử dụng tài nguyên nội bộ trong khi van đáp ứng các tiêu chuan báo cáo tuân thủ nghiêm ngặt.

Tự động hóa dựa trên AI. Các giải pháp SIEM thế hệ tiếp theo ngày nay sử dụng công nghệ hoc máy sâu tự động học hỏi từ hành vi mạng, các giải pháp này có thé giúp xác định mối đe dọa phức tạp và ứng phó sự có trong thời gian ngăn. Phát hiện các mỗi đe dọa nâng cao và chưa xác định. Xem xét bỗi cảnh an ninh mạng thay đồi nhanh như thế nào, các tổ chức cần có khả năng dựa vào các giải pháp có thé phát hiện và ứng phó với cả các mối đe doa bảo mật đã biết và chưa biết.

Sử dụng nguồn cấp dữ liệu thông tin về mối đe dọa tích hợp và công nghệ Al, các giải pháp SIEM có thé giúp các nhóm bảo mật phản ứng hiệu quả hơn trước một loạt các cuộc tấn công mạng bao gồm: mối đe dọa từ nội bộ, lừa đảo, phần mềm tống tiền, DDoS, Data exfiltration. Đánh giá và báo cáo việc tuân thủ. Kiém toán tuân thủ va báo cáo vừa là một nhiệm vụ cần thiết vừa là thách thức đối với nhiều tổ chức. Các giải pháp SIEM giảm Vũ Thu Trang — B19DCA T196 14 Đồ án tốt nghiệp đáng ké chi phi tài nguyên cần thiết dé quản lý quy trình nay bằng cách cung cấp kiểm toán theo thời gian thực và báo cáo theo yêu cầu về việc tuân thủ quy định bắt cứ khi nao cần.

Điều tra pháp y. Các giải pháp SIEM lý tưởng dé tiễn hành điều tra pháp ly may tính khi xảy ra sự cô bảo mật. Giải pháp SIEM cho phép các tô chức thu thập và phân tích đữ liệu nhật ký từ tất cả tài sản kỹ thuật số của họ một cách hiệu quả. Điều này mang lại cho họ khả năng dựng lại các sự cố trong quá khứ hoặc phân tích các sự cố mới dé điều tra hoạt động đáng ngờ và triển khai các quy trình bao mật hiệu qua hon.

Giám sát người dùng và ứng dụng. Các giải pháp SIEM theo dõi tất cả hoạt động mạng trên tất cả người dùng, thiết bị và ứng dụng, cải thiện đáng ké tính minh bạch trên toàn bộ cơ sở hạ tầng và phát hiện các mối đe dọa bất kể tài sản và dịch vụ kỹ thuật số đang được truy cập ở đâu. Một số hệ thống khác Hệ thống phát hiện xâm nhập (IDS) là một công nghệ bảo mật mạng giám sát lưu lượng mạng và hệ thống máy tính để phát hiện hoạt động độc hại đã biết, hoạt động đáng ngờ hoặc vi phạm chính sách bảo mật [24]. IDS có thé giúp nhanh chóng và tự động phát hiện xâm nhập.

IDS giám sát lưu lượng truy cập và báo cáo kết quả cho quản trị viên.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ