Chương 1: Tổng quan về hệ thống giám sát an ninh mạng - Thu thập thông tin về các mối đe dọa bảo mật từ nhiều nguồn khác nhau và cung cấp những thông tin này một cách tập trung - Tự động hóa phản ứng của họ đối với các mối đe dọa bảo mật - Giảm thiêu sự can thiệp của con người 1. Su khác biệt giữa SIEMva SOAR Cả hai giải pháp đều thu thập thông tin bảo mật từ nhiều miền. Tuy nhiên, các chức năng chính của chúng khá khác nhau. SIEM tập trung vào phân tích dữ liệu thu thập được, phát hiện các mối de dọa và cảnh báo.
Mặt khác, SOAR tập trung vao việc tạo phản hồi tự động cho thông tin được thu thập. Các giải pháp SIEM rất hiệu quả trong việc phát hiện các cuộc tấn công mạng, nhưng chúng cần có sự can thiệp thủ công của các nhà phân tích bảo mật dé chống lại chúng. SOAR có thé hoạt động độc lập hơn nhiều [3]. Sự khác biệt giữa XDR và SIEM/SOAR SIEM thu thập, tổng hợp, phân tích và lưu trữ một lượng lớn dữ liệu nhật ký từ nhiều miền khác nhau.
Điều này cho phép các nhóm bảo mật áp dụng các trường hợp sử dụng khác nhau cho đữ liệu — bao gồm cả việc sử dụng dữ liệu cho mục đích kiểm tra và tuân thủ. Các giải pháp SIEM đòi hỏi nhiều nỗ lực triển khai và tỉnh chỉnh. Chúng có thể cảnh báo cho các nhà phân tích, nhưng không bao gồm các hành động phản hồi tự động [3]. Ngược lại, XDR tích hợp một bộ công cụ điều tra, phân tích hành vi và khắc phục tự động vào một nền tảng duy nhất.
Trọng tâm của nó là phát hiện mối đe dọa nâng cao và tạo phản ứng phù hợp. Điều đáng chú ý là XDR không có khả năng ghi nhật ký, lưu giữ hoặc tuân thủ của SIEM [3]. SOAR cung cấp khả năng điều phối giúp các nhóm bảo mật CNTT tối ưu hóa tài nguyên và ưu tiên các hoạt động. Thông thường, giải pháp XDR không có những khả năng này [3].
MDR Phát hiện và phản hồi được quản lý Managed detection and response (MDR) là một dịch vụ bao gồm giám sát và phân tích bảo mật, cũng như một yếu tố ứng phó với mỗi đe dọa. Mặc dù phần mềm rất quan trọng ở đây, nhưng chìa khóa cho dịch vụ MDR thành công là có các nhà phân tích có tay nghề cao tham gia. Đây thường là sự khác biệt giữa thành công và thất bại [3][8]. MDR bao gồm [3]: - Nhà phân tích bảo mật CNTT 22 Phạm Bá Tú - BI9DCAT164 Đồ án tốt nghiệp Chương 1: Tổng quan về hệ thống giám sát an ninh mạng - Quy trình - Công cụ bảo mật CNTT - Giám sát an ninh liên tục - Săn lùng mối đe dọa - Mối đe dọa và ưu tiên cảnh báo - Phân tích bảo mật - Hành động phản hồi bảo mật 1.
SOC Trung tâm điều hành an ninh security operations centre (SOC) là một trung tâm điều khiến trung tâm được thiết kế để bảo vệ cơ sở hạ tầng CNTT của các tổ chức. SOC chịu trách nhiệm giám sát các hệ thống liên quan đến bảo mật. Nó cũng phân tích và định tính các mối đe dọa, cũng như khởi tạo và hỗ trợ các hành động ứng phó sự cô. Các nhà phân tích SOC thường làm việc cùng với các chuyên gia an ninh mạng từ các lĩnh vực khác trong các quy trình phối hợp bằng các công cụ chuyên dụng [3][9].
Một SOC điền hình bao gồm [3]: - Một trung tâm điều khiển trung tâm - Nhà phân tích bảo mật CNTT - Quy trình - Công cụ bảo mật CNTT - Các dịch vụ bảo mật CNTT khác nhau Kết chương Hệ thống giám sát an ninh mạng đóng vai trò quan trọng trong quá trình vận hành hệ thống mạng. Nhờ có giám sát mà các tô chức, công ty có thé phát hiện và khắc phục các sự có trong quá trình vận hành thông qua các cảnh báo và các báo cáo được phần mềm giám sát an ninh mạng gửi đến. Phần mềm giám sát mạng giúp cho quá trình giám sát trở nên được tự động hóa và các phần mềm sẽ đưa ra các thông báo gần như ngay lập tức khi mà hệ thống gặp van đề hoặc bị tan công,. Việc đưa ra các thông báo càng nhanh càng tốt khiến cho quá trình khắc phục và xử lý sự cố được triển khai sớm trước khi ảnh hưởng xấu đến hệ thống.
Trên hành trình khám phá về hệ thống giám sát an ninh mạng và các thuật ngữ 23 Phạm Bá Tú - BI9DCAT164 Đồ án tốt nghiệp Chương 1: Tổng quan về hệ thống giám sát an ninh mạng trong an ninh mạng, chúng ta đã thấy sự quan trọng và đa dạng của các công cụ, khái niệm và quy trình trong việc bảo vệ môi trường mạng. Các thuật ngữ quan trọng trong an ninh mang đã được giải thích. Điều này giúp xây dựng nền tảng kiến thức cho việc tiếp cận với an ninh mạng một cách toản diện hơn. 24 Phạm Bá Tú — BI9DCAT164 Chương 2: Tổng quan về phần mềm Wazuh và một số Do án tot nghiệp phân mềm giám sát an ninh mạng khác Chương 2: Tông quan về phần mêm Wazuh và một sô phan mém giám sát an ninh mạng khác Trên hành trình liên tục phát triển của ngành an ninh mạng, việc sử dụng phan mém giám sát đóng vai trò cực ky quan trọng trong việc bảo vệ và dam bảo an toàn cho môi trường kỹ thuật số của chúng ta.
Trong chương này, chúng ta sẽ bắt dau bằng việc tim hiểu về một trong những công cụ mạnh mẽ trong lĩnh vực này- phan mêm Wazuh. Wazuh, một giải pháp mã nguon mở, không chỉ cung cấp khả năng phát hiện xâm nhập mạnh mẽ mà còn cung cấp một loạt các tính năng an ninh mạng khác, từ quản ly log đến phân tích sự cô và cảnh báo. Chúng ta sẽ khám phá sâu hơn về các khía cạnh quan trọng của Wazuh, cũng như cách nó có thể tích hợp và làm việc cùng với các phan mém giám sát an ninh mạng khác [1]. Ngoài Wazuh, chúng ta cũng sẽ lập trung vào mot số phan mém giám sát an ninh mạng khác pho biến và quan trong trong lĩnh vực này.
Chúng ta sẽ di sâu vào các đặc điểm, ưu điểm, nhược điểm và các ứng dụng của từng phan mém này, từ Snort và Suricata đến ELK Stack và Nagios. Bằng việc tim hiểu chỉ tiết về từng công cụ này, chúng ta sẽ có cái nhìn tổng quan về các lựa chọn có săn để xây dựng một hệ thống giảm sát an ninh mạng mạnh mẽ và hiệu quả. Mục tiêu của chúng ta là không chỉ Cung cấp cái nhìn chỉ tiết về Wazuh và các phân mém giám sát an ninh mạng khác mà còn giúp hiểu rõ hơn về cách chúng có thể được tích hợp và tận dụng trong môi trường an ninh mạng. Phần mềm Wazuh 2.
Giới thiệu về phan mềm Wazuh Hinh 2.1: Wazuh 25 Phạm Bá Tú - B1I9DCAT164 Chương 2: Tổng quan về phần mềm Wazuh và một số Đồ án tốt nghiệp phân mêm giám sát an ninh mạng khác Wazuh là một giải pháp an ninh thông tin mở và miễn phí, là một nền tảng bảo mật mã nguồn mở và miễn phí hợp nhất các khả năng của XDR và SIEM, được thiết kế dé cung cấp giám sát và phân tích bao mật cho hệ thống máy chủ. Wazuh giúp tổ chức theo dõi sự kiện và triển khai các biện pháp an ninh để bảo vệ các hệ thống và dữ liệu của họ. Wazuh được xây dựng từ các thành phần : OSSEC HIDS, OpenSCAP va Elastic Stack [2]. OSSEC OpenSCAP Elastic Stack OSSEC HIDS: host-based Intrusion Detection System (HIDS) được dung cho việc phát hiện xâm nhập, hiển thi và giám sát.
Nó dựa vào | multi-platform agent cho việc đây đữ liệu hệ thống (log message, file hash và phát hiện bất thường) tới I máy quản lý trung tâm, nơi sẽ phân tích và xử lý, dựa trên các cảnh báo an ninh. Các agent truyền event data event data tới máy quản lý trung tâm thông qua kênh được bảo mật và xác thực. OSSEC HIDS cung cấp syslog server trung tâm và hệ thong giám sát không can agent, cung cấp việc giám sát tới các event và thay đổi trên các thiết bị không cai được agent như firewall, switch, router, access point, thiét bi mang. [2] OpenSCAP OpenSCAP là 1 OVAL (Open Vulnerability Assesment Language) va XCCDF (Extensible Configuration Checklist Description Format) được dùng dé kiểm tra cau hình hệ thống và phát hiện các ứng dụng dé bi tan công.
Nó được biết đến như là một công cụ được thiết kế để kiểm tra việc tuân thủ an ninh của hệ thống sử dụng các tiêu chuan an ninh dùng cho môi trường doanh nghiệp [2]. ELK Stack Sử dụng cho việc thu thập, phân tích, lưu trữ, tìm kiếm và hiển thi di liệu log [2]. 26 Phạm Bá Tú - BI9DCAT164 Chương 2: Tổng quan về phần mềm Wazuh và một số Đồ án tốt nghiệp phân mêm giám sát an ninh mạng khác 2. Chức năng của Wazuh Wazuh cung cấp nhiều chức năng quan trọng đề giúp tô chức theo dõi, phân tích và bảo vệ hệ thống của họ.
Dưới đây là một số chức năng chính của Wazuh [3]: - Log Management:Thu thập, phân tích và quan lý các loại log khác nhau từ hệ thong, ứng dụng và thiết bị dé giúp theo dõi và đánh giá sự kiện bảo mật. - Intrusion Detection System (IDS):Duyệt theo dõi và phát hiện các hành vi de dọa trên mỗi máy chủ thông qua việc sử dụng quy tắc, bộ quy tắc và công nghệ giả mạo. - File Integrity Monitoring (FIM): Giám sát sự thay đổi trong cấu trúc tệp và thư mục dé phát hiện sự thay đổi không mong muốn, làm tăng khả năng phát hiện các hành động đe dọa hoặc vi phạm bao mật. - Vulnerability Detection: Kiểm tra các máy chủ để xác định các 16 hồng bảo mật có thé bị tận dụng, giúp tổ chức giảm thiểu rủi ro.
- Threat Intelligence Integration: Tích hợp thông tin đe doa từ các nguồn đe dọa hàng đầu để cung cấp cập nhật về các môi đe dọa mới và nâng cao khả năng nhận diện. - Scalability: Có khả năng mở rộng để phục vụ môi trường hệ thống lớn, đáp ứng nhu cầu của cả doanh nghiệp nhỏ và lớn. - Active Responses: Tích hợp khả năng phan ứng tự động dé giảm thiểu thời gian phản ứng vả giảm nguy cơ an ninh. -Elastic Stack Integration: Tương thích chặt chẽ với Elastic Stack (Elasticsearch, Logstash, Kibana) để cung cấp khả năng tìm kiếm, truy xuất và hiển thị dữ liệu một cách hiệu quả.
- Web Interface: Cung cấp giao diện web dé giúp người dùng dé dang quản lý và theo dõi dữ liệu bảo mật.