Nghiên Cứu Triển Khai Hệ Thống Giám Sát An Ninh Mạng Dựa Trên Phần Mềm Wazuh

Nghiên cứu triển khai hệ thống giám sát an ninh mạng hiệu quả với Wazuh. Tìm hiểu cách Wazuh giúp bảo vệ hệ thống, phát hiện và xử lý mối đe dọa.

Chuyên ngành

An Toàn Thông Tin

Người đăng

Ẩn danh

Thể loại

đồ án tốt nghiệp

2024

88
191
10

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CAM ĐOAN

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN VỀ HỆ THỐNG GIÁM SÁT AN NINH MẠNG

1.1. Đối tượng của hệ thống giám sát an ninh mạng

1.2. Những lợi ích của việc xây dựng hệ thống giám sát an ninh mạng

1.3. Kiến trúc một hệ thống giám sát an ninh mạng

2. CHƯƠNG 2: TỔNG QUAN VỀ PHẦN MỀM WAZUH VÀ MỘT SỐ PHẦN MỀM GIÁM SÁT AN NINH

2.1. Giới thiệu về phần mềm Wazuh

2.2. Đặc điểm của Wazuh

2.3. Kiến trúc của Wazuh

2.4. Thành phần của Wazuh

2.5. Phương thức liên lạc và luồng dữ liệu

2.6. Đánh giá phần mềm Wazuh

2.7. Cài đặt thử nghiệm phần mềm Wazuh

2.8. Các phần mềm giám sát an ninh mạng

3. CHƯƠNG 3: TRIỂN KHAI HỆ THỐNG GIÁM SÁT AN NINH MẠNG DỰA TRÊN PHẦN MỀM WAZUH

3.1. Triển khai hệ thống giám sát

3.2. Kịch bản và mô hình triển khai

3.3. Cài đặt Wazuh

3.4. Triển khai Ubuntu Agent

3.5. Triển khai Windows Agent

3.6. Triển khai Redhat

3.7. Cài đặt Kali Linux làm máy tấn công

3.8. Minh họa thử nghiệm

3.8.1. Phát hiện các tiến trình trái phép

3.8.2. Phát hiện tấn công Shellshock

3.8.3. Phát hiện tấn công chèn mã SQL

3.8.4. Phát hiện tấn công brute-force

3.8.5. Phát hiện các tệp nhị phân bất thường

3.8.6. Tích hợp IDS

3.8.7. Phát hiện và loại bỏ phần mềm độc hại bằng cách tích hợp VirusTotal

3.8.8. Phát hiện và rà soát lỗ hổng

3.9. Sử dụng Wazuh để giám sát GitHub

DANH MỤC HÌNH ẢNH

DANH MỤC VIẾT TẮT VÀ THUẬT NGỮ TIẾNG ANH - VIỆT

Tóm tắt

I. Giới thiệu về Hệ thống Giám sát An ninh Mạng và Wazuh

Tài liệu đề cập đến việc triển khai hệ thống giám sát an ninh mạng dựa trên phần mềm Wazuh. Trong bối cảnh công nghệ thông tin phát triển mạnh mẽ, an ninh mạng trở nên cực kỳ quan trọng. Việc giám sát an ninh mạng liên tục là cần thiết để phát hiện và ngăn chặn các mối đe dọa. Wazuh, một phần mềm mã nguồn mở, được đánh giá là giải pháp hiệu quả và tiết kiệm chi phí cho việc này. Tài liệu nhấn mạnh tầm quan trọng của việc quản lý và quản trị hệ thống an ninh mạng, đặc biệt khi quy mô mạng lưới ngày càng mở rộng. Wazuh được giới thiệu như một công cụ hỗ trợ đắc lực cho quản trị viên, giúp phân tích, giám sát và quản lý hệ thống mạng. Việc lựa chọn Wazuh được lý giải bởi tính linh hoạt và khả năng mở rộng của nó, đáp ứng nhu cầu giám sát hoạt động của các thiết bị trên mạng.

II. Tổng quan về Giám sát An ninh Mạng

Tài liệu trình bày tổng quan về hệ thống giám sát an ninh mạng (NSM), bao gồm việc thu thập dữ liệu từ nhiều nguồn như log hệ thống, log ứng dụng, lưu lượng mạng. Các kỹ thuật như Packet Capture và Flow Data được sử dụng để phân tích chi tiết hoạt động mạng. Hệ thống NSM cũng tích hợp các công cụ như Intrusion Detection System (IDS) và Vulnerability Assessment để phát hiện các mối đe dọa và lỗ hổng bảo mật. Tài liệu cũng đề cập đến tầm quan trọng của Threat Intelligence Integration và Behavioral Analysis trong việc nâng cao khả năng phát hiện mối đe dọa. Ngoài ra, hệ thống NSM còn hỗ trợ Incident Response và Forensic Analysis, giúp tổ chức phản ứng nhanh chóng và hiệu quả trước các sự cố an ninh. Việc tích hợp với SIEM (Security Information and Event Management) cũng được nhấn mạnh để cung cấp quản lý tổng thể và phân tích dữ liệu an ninh mạng. Tài liệu liệt kê các đối tượng cần giám sát, bao gồm máy chủ, mạng, người dùng, ứng dụng, thiết bị mạng, hệ thống lưu trữ, và cả các thiết bị đầu cuối (endpoint devices).

III. Wazuh và Triển khai Hệ thống Giám sát

Tài liệu đi sâu vào phần mềm Wazuh, mô tả chức năng, đặc điểm và kiến trúc của nó. Wazuh được đánh giá là một công cụ mạnh mẽ với khả năng mở rộng, hỗ trợ nhiều hệ điều hành. Kiến trúc của Wazuh bao gồm các thành phần chính như agent, server, và giao diện quản lý. Tài liệu cũng hướng dẫn chi tiết về việc triển khai hệ thống giám sát dựa trên Wazuh, bao gồm các bước cài đặt, cấu hình, và tích hợp với các hệ điều hành khác nhau như Ubuntu, Windows, RedHat, và Kali Linux. Các kịch bản thử nghiệm được mô tả để minh họa khả năng phát hiện các tấn công mạng như Shellshock, SQL Injection, brute-force, và phát hiện phần mềm độc hại. Việc tích hợp Wazuh với các công cụ khác như Suricata (IDS) và VirusTotal cũng được đề cập để tăng cường khả năng bảo mật. Đặc biệt, tài liệu còn hướng dẫn cách sử dụng Wazuh để giám sát hoạt động trên GitHub, cho thấy tính ứng dụng rộng rãi của phần mềm này.

IV. Đánh giá và Kết luận

Tài liệu cung cấp một cái nhìn tổng quan về hệ thống giám sát an ninh mạng và vai trò quan trọng của Wazuh trong việc xây dựng hệ thống này. Qua việc phân tích kiến trúc, chức năng, và các bước triển khai cụ thể, tài liệu chứng minh tính hiệu quả và linh hoạt của Wazuh trong việc giám sát và phát hiện các mối đe dọa an ninh mạng. Việc tích hợp Wazuh với các công cụ và hệ điều hành khác nhau cũng được đánh giá cao, cho thấy khả năng mở rộng và tương thích của phần mềm. Các kịch bản thử nghiệm thực tế giúp người đọc hiểu rõ hơn về cách Wazuh hoạt động và ứng dụng trong môi trường thực tế. Tài liệu này có giá trị thực tiễn cao, cung cấp hướng dẫn chi tiết cho việc triển khai hệ thống giám sát an ninh mạng dựa trên Wazuh, giúp các tổ chức và cá nhân nâng cao khả năng bảo mật và phòng chống các cuộc tấn công mạng. Tuy nhiên, tài liệu chưa đề cập đến các hạn chế của Wazuh cũng như so sánh với các phần mềm giám sát an ninh mạng khác.

11/12/2024

Trích đoạn nội dung tài liệu

Chương 1: Tổng quan về hệ thống giám sát an ninh mạng - Thu thập thông tin về các mối đe dọa bảo mật từ nhiều nguồn khác nhau và cung cấp những thông tin này một cách tập trung - Tự động hóa phản ứng của họ đối với các mối đe dọa bảo mật - Giảm thiêu sự can thiệp của con người 1. Su khác biệt giữa SIEMva SOAR Cả hai giải pháp đều thu thập thông tin bảo mật từ nhiều miền. Tuy nhiên, các chức năng chính của chúng khá khác nhau. SIEM tập trung vào phân tích dữ liệu thu thập được, phát hiện các mối de dọa và cảnh báo.

Mặt khác, SOAR tập trung vao việc tạo phản hồi tự động cho thông tin được thu thập. Các giải pháp SIEM rất hiệu quả trong việc phát hiện các cuộc tấn công mạng, nhưng chúng cần có sự can thiệp thủ công của các nhà phân tích bảo mật dé chống lại chúng. SOAR có thé hoạt động độc lập hơn nhiều [3]. Sự khác biệt giữa XDR và SIEM/SOAR SIEM thu thập, tổng hợp, phân tích và lưu trữ một lượng lớn dữ liệu nhật ký từ nhiều miền khác nhau.

Điều này cho phép các nhóm bảo mật áp dụng các trường hợp sử dụng khác nhau cho đữ liệu — bao gồm cả việc sử dụng dữ liệu cho mục đích kiểm tra và tuân thủ. Các giải pháp SIEM đòi hỏi nhiều nỗ lực triển khai và tỉnh chỉnh. Chúng có thể cảnh báo cho các nhà phân tích, nhưng không bao gồm các hành động phản hồi tự động [3]. Ngược lại, XDR tích hợp một bộ công cụ điều tra, phân tích hành vi và khắc phục tự động vào một nền tảng duy nhất.

Trọng tâm của nó là phát hiện mối đe dọa nâng cao và tạo phản ứng phù hợp. Điều đáng chú ý là XDR không có khả năng ghi nhật ký, lưu giữ hoặc tuân thủ của SIEM [3]. SOAR cung cấp khả năng điều phối giúp các nhóm bảo mật CNTT tối ưu hóa tài nguyên và ưu tiên các hoạt động. Thông thường, giải pháp XDR không có những khả năng này [3].

MDR Phát hiện và phản hồi được quản lý Managed detection and response (MDR) là một dịch vụ bao gồm giám sát và phân tích bảo mật, cũng như một yếu tố ứng phó với mỗi đe dọa. Mặc dù phần mềm rất quan trọng ở đây, nhưng chìa khóa cho dịch vụ MDR thành công là có các nhà phân tích có tay nghề cao tham gia. Đây thường là sự khác biệt giữa thành công và thất bại [3][8]. MDR bao gồm [3]: - Nhà phân tích bảo mật CNTT 22 Phạm Bá Tú - BI9DCAT164 Đồ án tốt nghiệp Chương 1: Tổng quan về hệ thống giám sát an ninh mạng - Quy trình - Công cụ bảo mật CNTT - Giám sát an ninh liên tục - Săn lùng mối đe dọa - Mối đe dọa và ưu tiên cảnh báo - Phân tích bảo mật - Hành động phản hồi bảo mật 1.

SOC Trung tâm điều hành an ninh security operations centre (SOC) là một trung tâm điều khiến trung tâm được thiết kế để bảo vệ cơ sở hạ tầng CNTT của các tổ chức. SOC chịu trách nhiệm giám sát các hệ thống liên quan đến bảo mật. Nó cũng phân tích và định tính các mối đe dọa, cũng như khởi tạo và hỗ trợ các hành động ứng phó sự cô. Các nhà phân tích SOC thường làm việc cùng với các chuyên gia an ninh mạng từ các lĩnh vực khác trong các quy trình phối hợp bằng các công cụ chuyên dụng [3][9].

Một SOC điền hình bao gồm [3]: - Một trung tâm điều khiển trung tâm - Nhà phân tích bảo mật CNTT - Quy trình - Công cụ bảo mật CNTT - Các dịch vụ bảo mật CNTT khác nhau Kết chương Hệ thống giám sát an ninh mạng đóng vai trò quan trọng trong quá trình vận hành hệ thống mạng. Nhờ có giám sát mà các tô chức, công ty có thé phát hiện và khắc phục các sự có trong quá trình vận hành thông qua các cảnh báo và các báo cáo được phần mềm giám sát an ninh mạng gửi đến. Phần mềm giám sát mạng giúp cho quá trình giám sát trở nên được tự động hóa và các phần mềm sẽ đưa ra các thông báo gần như ngay lập tức khi mà hệ thống gặp van đề hoặc bị tan công,. Việc đưa ra các thông báo càng nhanh càng tốt khiến cho quá trình khắc phục và xử lý sự cố được triển khai sớm trước khi ảnh hưởng xấu đến hệ thống.

Trên hành trình khám phá về hệ thống giám sát an ninh mạng và các thuật ngữ 23 Phạm Bá Tú - BI9DCAT164 Đồ án tốt nghiệp Chương 1: Tổng quan về hệ thống giám sát an ninh mạng trong an ninh mạng, chúng ta đã thấy sự quan trọng và đa dạng của các công cụ, khái niệm và quy trình trong việc bảo vệ môi trường mạng. Các thuật ngữ quan trọng trong an ninh mang đã được giải thích. Điều này giúp xây dựng nền tảng kiến thức cho việc tiếp cận với an ninh mạng một cách toản diện hơn. 24 Phạm Bá Tú — BI9DCAT164 Chương 2: Tổng quan về phần mềm Wazuh và một số Do án tot nghiệp phân mềm giám sát an ninh mạng khác Chương 2: Tông quan về phần mêm Wazuh và một sô phan mém giám sát an ninh mạng khác Trên hành trình liên tục phát triển của ngành an ninh mạng, việc sử dụng phan mém giám sát đóng vai trò cực ky quan trọng trong việc bảo vệ và dam bảo an toàn cho môi trường kỹ thuật số của chúng ta.

Trong chương này, chúng ta sẽ bắt dau bằng việc tim hiểu về một trong những công cụ mạnh mẽ trong lĩnh vực này- phan mêm Wazuh. Wazuh, một giải pháp mã nguon mở, không chỉ cung cấp khả năng phát hiện xâm nhập mạnh mẽ mà còn cung cấp một loạt các tính năng an ninh mạng khác, từ quản ly log đến phân tích sự cô và cảnh báo. Chúng ta sẽ khám phá sâu hơn về các khía cạnh quan trọng của Wazuh, cũng như cách nó có thể tích hợp và làm việc cùng với các phan mém giám sát an ninh mạng khác [1]. Ngoài Wazuh, chúng ta cũng sẽ lập trung vào mot số phan mém giám sát an ninh mạng khác pho biến và quan trong trong lĩnh vực này.

Chúng ta sẽ di sâu vào các đặc điểm, ưu điểm, nhược điểm và các ứng dụng của từng phan mém này, từ Snort và Suricata đến ELK Stack và Nagios. Bằng việc tim hiểu chỉ tiết về từng công cụ này, chúng ta sẽ có cái nhìn tổng quan về các lựa chọn có săn để xây dựng một hệ thống giảm sát an ninh mạng mạnh mẽ và hiệu quả. Mục tiêu của chúng ta là không chỉ Cung cấp cái nhìn chỉ tiết về Wazuh và các phân mém giám sát an ninh mạng khác mà còn giúp hiểu rõ hơn về cách chúng có thể được tích hợp và tận dụng trong môi trường an ninh mạng. Phần mềm Wazuh 2.

Giới thiệu về phan mềm Wazuh Hinh 2.1: Wazuh 25 Phạm Bá Tú - B1I9DCAT164 Chương 2: Tổng quan về phần mềm Wazuh và một số Đồ án tốt nghiệp phân mêm giám sát an ninh mạng khác Wazuh là một giải pháp an ninh thông tin mở và miễn phí, là một nền tảng bảo mật mã nguồn mở và miễn phí hợp nhất các khả năng của XDR và SIEM, được thiết kế dé cung cấp giám sát và phân tích bao mật cho hệ thống máy chủ. Wazuh giúp tổ chức theo dõi sự kiện và triển khai các biện pháp an ninh để bảo vệ các hệ thống và dữ liệu của họ. Wazuh được xây dựng từ các thành phần : OSSEC HIDS, OpenSCAP va Elastic Stack [2]. OSSEC OpenSCAP Elastic Stack OSSEC HIDS: host-based Intrusion Detection System (HIDS) được dung cho việc phát hiện xâm nhập, hiển thi và giám sát.

Nó dựa vào | multi-platform agent cho việc đây đữ liệu hệ thống (log message, file hash và phát hiện bất thường) tới I máy quản lý trung tâm, nơi sẽ phân tích và xử lý, dựa trên các cảnh báo an ninh. Các agent truyền event data event data tới máy quản lý trung tâm thông qua kênh được bảo mật và xác thực. OSSEC HIDS cung cấp syslog server trung tâm và hệ thong giám sát không can agent, cung cấp việc giám sát tới các event và thay đổi trên các thiết bị không cai được agent như firewall, switch, router, access point, thiét bi mang. [2] OpenSCAP OpenSCAP là 1 OVAL (Open Vulnerability Assesment Language) va XCCDF (Extensible Configuration Checklist Description Format) được dùng dé kiểm tra cau hình hệ thống và phát hiện các ứng dụng dé bi tan công.

Nó được biết đến như là một công cụ được thiết kế để kiểm tra việc tuân thủ an ninh của hệ thống sử dụng các tiêu chuan an ninh dùng cho môi trường doanh nghiệp [2]. ELK Stack Sử dụng cho việc thu thập, phân tích, lưu trữ, tìm kiếm và hiển thi di liệu log [2]. 26 Phạm Bá Tú - BI9DCAT164 Chương 2: Tổng quan về phần mềm Wazuh và một số Đồ án tốt nghiệp phân mêm giám sát an ninh mạng khác 2. Chức năng của Wazuh Wazuh cung cấp nhiều chức năng quan trọng đề giúp tô chức theo dõi, phân tích và bảo vệ hệ thống của họ.

Dưới đây là một số chức năng chính của Wazuh [3]: - Log Management:Thu thập, phân tích và quan lý các loại log khác nhau từ hệ thong, ứng dụng và thiết bị dé giúp theo dõi và đánh giá sự kiện bảo mật. - Intrusion Detection System (IDS):Duyệt theo dõi và phát hiện các hành vi de dọa trên mỗi máy chủ thông qua việc sử dụng quy tắc, bộ quy tắc và công nghệ giả mạo. - File Integrity Monitoring (FIM): Giám sát sự thay đổi trong cấu trúc tệp và thư mục dé phát hiện sự thay đổi không mong muốn, làm tăng khả năng phát hiện các hành động đe dọa hoặc vi phạm bao mật. - Vulnerability Detection: Kiểm tra các máy chủ để xác định các 16 hồng bảo mật có thé bị tận dụng, giúp tổ chức giảm thiểu rủi ro.

- Threat Intelligence Integration: Tích hợp thông tin đe doa từ các nguồn đe dọa hàng đầu để cung cấp cập nhật về các môi đe dọa mới và nâng cao khả năng nhận diện. - Scalability: Có khả năng mở rộng để phục vụ môi trường hệ thống lớn, đáp ứng nhu cầu của cả doanh nghiệp nhỏ và lớn. - Active Responses: Tích hợp khả năng phan ứng tự động dé giảm thiểu thời gian phản ứng vả giảm nguy cơ an ninh. -Elastic Stack Integration: Tương thích chặt chẽ với Elastic Stack (Elasticsearch, Logstash, Kibana) để cung cấp khả năng tìm kiếm, truy xuất và hiển thị dữ liệu một cách hiệu quả.

- Web Interface: Cung cấp giao diện web dé giúp người dùng dé dang quản lý và theo dõi dữ liệu bảo mật.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Bài viết "Nghiên cứu triển khai hệ thống giám sát an ninh mạng dựa trên phần mềm Wazuh" của tác giả Phạm Bá Tú, dưới sự hướng dẫn của Vũ Minh Mạnh tại Học Viện Công Nghệ Bưu Chính Viễn Thông Hà Nội, mang đến cái nhìn sâu sắc về việc ứng dụng phần mềm Wazuh trong giám sát an ninh mạng. Năm 2024, bài đồ án tốt nghiệp này không chỉ cung cấp thông tin về cách thức triển khai hệ thống mà còn nhấn mạnh tầm quan trọng của việc bảo vệ thông tin trong bối cảnh công nghệ ngày càng phát triển. Độc giả sẽ tìm thấy lợi ích từ việc hiểu rõ hơn về các giải pháp an ninh mạng hiện đại, từ đó nâng cao khả năng bảo mật cho hệ thống của mình.

Nếu bạn quan tâm đến các khía cạnh khác trong lĩnh vực an toàn thông tin, hãy khám phá thêm bài viết Nghiên cứu phương pháp xác thực một lần và ứng dụng trong thực tế, nơi nghiên cứu về các phương pháp xác thực an toàn. Bên cạnh đó, bài viết Nghiên cứu và triển khai hệ thống giám sát an toàn mạng với Security Onion sẽ cung cấp thêm thông tin về một công cụ giám sát an ninh mạng khác. Cuối cùng, bài Nghiên cứu các giải pháp nâng cao an ninh cho mạng MANET sẽ mở rộng hiểu biết của bạn về các giải pháp bảo mật cho các mạng không dây. Những tài liệu này sẽ giúp bạn nắm bắt và áp dụng các kiến thức an toàn thông tin một cách hiệu quả hơn.