Bối cảnh và vấn đề nghiên cứu
Trong bối cảnh công nghệ thông tin phát triển mạnh mẽ, mạng máy tính đã trở thành hạ tầng cốt lõi trong các lĩnh vực giáo dục, y tế, tài chính và kinh doanh. Tuy nhiên, sự phát triển này đi kèm với các nguy cơ an toàn thông tin ngày càng gia tăng. Các cuộc tấn công mạng diễn ra với phương thức tinh vi, phức tạp, gây thiệt hại nghiêm trọng cho các tổ chức và doanh nghiệp. Việc triển khai hệ thống giám sát an toàn mạng (Network Security Monitoring - NSM) đóng vai trò thiết yếu trong việc chủ động phòng ngừa, phát hiện các mối đe dọa, giảm thiểu tổn thất dữ liệu và bảo đảm tính toàn vẹn hệ thống.
Thực tiễn quản trị an ninh mạng hiện nay đang đối mặt với nhiều thách thức lớn:
- Chuẩn hóa và phương pháp luận: 60% tổ chức chưa xây dựng tiêu chuẩn NSM cụ thể (theo báo cáo của Forrester Research), dẫn đến khó khăn trong việc tích hợp các giải pháp đa nền tảng.
- Sự thiếu hụt nguồn nhân lực: Thiếu hụt nhân lực an ninh mạng toàn cầu ước tính khoảng 3,12 triệu người và dự kiến tăng lên 3,5 triệu người vào năm 2025 (theo Cybersecurity Ventures), trong khi việc vận hành NSM đòi hỏi kỹ năng chuyên sâu.
- Khối lượng và độ phức tạp của dữ liệu: Dự báo từ Gartner cho thấy lưu lượng dữ liệu mạng tăng gấp 5 lần trong giai đoạn 2020–2025, gây quá tải cho các quy trình thu thập, phân tích và dễ dẫn đến tình trạng bỏ sót sự cố do cảnh báo dương tính giả.
- Kỹ thuật tấn công lẩn tránh: Sự gia tăng của các kỹ thuật tấn công phức tạp như lỗ hổng Zero-day, tấn công phi kỹ thuật (Social Engineering), tấn công có chủ đích (APT) và hiểm họa từ mạng nội bộ (LAN).
- Rào cản chi phí: Đầu tư hạ tầng phần cứng, phần mềm và chi phí duy trì đội ngũ chuyên gia phân tích tạo gánh nặng tài chính lớn cho nhiều tổ chức.
Đồ án tốt nghiệp "Nghiên cứu và triển khai hệ thống giám sát an toàn mạng với Security Onion" do sinh viên Phạm Khánh Hưng thực hiện (dưới sự hướng dẫn của ThS. Ninh Thị Thu Trang tại Khoa An toàn thông tin, Học viện Công nghệ Bưu chính Viễn thông, năm 2024) được thực hiện nhằm giải quyết các yêu cầu sau:
- Nghiên cứu tổng quan về mô hình, chu trình và các kỹ thuật cốt lõi của hệ thống giám sát an toàn mạng (NSM).
- Khảo sát, đánh giá và so sánh các giải pháp giám sát an ninh mạng mã nguồn mở tiêu biểu gồm Snort, Suricata, Wazuh và Security Onion.
- Thiết kế, cài đặt và thử nghiệm hệ thống giám sát an toàn mạng sử dụng bộ công cụ tích hợp Security Onion phiên bản 2.4 theo kiến trúc Evaluation.
- Xây dựng các kịch bản tấn công thực tế và thiết lập quy trình phân tích, điều tra cảnh báo bảo mật trên giao diện bảng điều khiển tập trung.
Đối tượng nghiên cứu của đề tài là các phương pháp giám sát an toàn mạng, cơ chế phát hiện xâm nhập và nền tảng mã nguồn mở Security Onion. Phạm vi nghiên cứu tập trung vào việc khảo sát lý thuyết NSM, thử nghiệm triển khai hệ thống trong môi trường mạng giả lập và phân tích 03 kịch bản tấn công điển hình.
Cơ sở lý thuyết và phương pháp
Khung lý thuyết và khái niệm
Giám sát an toàn mạng (NSM) được định nghĩa là quy trình thu thập, phân tích thông tin bảo mật mạng nhằm phát hiện và ngăn chặn các hành vi xâm phạm vượt qua hàng rào phòng thủ. Khác với hệ thống phát hiện xâm nhập (IDS) truyền thống vốn tập trung vào phòng thủ lỗ hổng, phát hiện dựa trên chữ ký tĩnh và phản hồi tuyến tính, NSM vận hành dựa trên 4 nguyên tắc:
- Phòng thủ theo mối đe dọa (Threat-centric defense): Tập trung xác định danh tính, mục tiêu và chiến thuật của kẻ tấn công thông qua phân tích chuyên sâu lưu lượng.
- Thu thập dữ liệu chiến lược: Tránh thu thập tràn lan, tập trung vào các nguồn dữ liệu có giá trị cao nhằm tối ưu tài nguyên lưu trữ và hiệu quả phân tích.
- Phản hồi theo chu trình (Iterative feedback): Kết quả phân tích sự cố được quay vòng để bổ sung và nâng cấp tập dữ liệu thu thập cũng như quy tắc phát hiện.
- Phòng chống dựa trên giả định xâm nhập (Assume breach): Chấp nhận khả năng hệ thống phòng thủ có thể bị xuyên thủng để tập trung tối đa vào tốc độ phát hiện và ứng phó.
Chu trình NSM bao gồm 3 giai đoạn khép kín:
- Thu thập dữ liệu: Sử dụng Khung thu thập ứng dụng (Applied Collection Framework - ACF) gồm 4 bước: (1) Xác định mối đe dọa (Define Threat); (2) Đánh giá rủi ro (Assess & Qualify Risk) dựa trên công thức $Ảnh\ hưởng (I) \times Xác\ suất (P) = Rủi\ ro (R)$ với thang điểm rủi ro từ 1 đến 25 (0–9: Thấp, 10–16: Trung bình, 17–25: Cao); (3) Xác định nguồn dữ liệu tiềm năng từ mạng và máy chủ; (4) Chọn lọc dữ liệu cần thiết.
- Phát hiện xâm nhập: Phân loại thành phát hiện dựa trên chữ ký (Signature-based) và phát hiện dựa trên sự bất thường (Anomaly-based: gồm các kỹ thuật thống kê, kỹ thuật dựa trên tri thức, khai thác dữ liệu, học máy/điện toán mềm và nhận dạng mục đích người dùng).
- Phân tích dữ liệu: Tiếp cận qua 2 phương pháp chính: Điều tra quan hệ (4 bước xác định tương tác giữa đối tượng chính và thứ cấp) và Chẩn đoán khác biệt (5 bước loại trừ giả thuyết).
| Loại dữ liệu NSM |
Đặc điểm và định dạng |
| Dữ liệu bắt gói tin đầy đủ (FPC) |
Ghi lại toàn bộ nội dung gói tin di chuyển qua mạng (định dạng PCAP, PCAPNG, CAP); có dung lượng lớn nhất và độ chi tiết cao nhất. |
| Dữ liệu phiên (Session data) |
Tóm tắt thông tin kết nối giữa hai thiết bị mạng; kích thước nhỏ, thuận tiện lưu trữ dài hạn cho điều tra quá khứ. |
| Dữ liệu thống kê (Statistical data) |
Dữ liệu tổng hợp, phân tích và biểu diễn các chỉ số lưu lượng theo thời gian. |
| Dữ liệu chuỗi trong gói (PSTR) |
Trích xuất các chuỗi ký tự dạng văn bản rõ từ tiêu đề giao thức (như HTTP header), dung lượng trung gian giữa FPC và Session. |
| Dữ liệu nhật ký (Log data) |
Tệp nhật ký thô từ hệ điều hành, dịch vụ mạng, tường lửa, web proxy, VPN, Syslog. |
| Dữ liệu cảnh báo (Alert data) |
Thông báo phát sinh khi cơ chế phát hiện ghi nhận dấu hiệu bất thường hoặc khớp chữ ký tấn công. |
Phương pháp nghiên cứu
Tác giả kết hợp phương pháp nghiên cứu lý thuyết (tổng hợp tài liệu chuẩn về an ninh mạng, kiến trúc phần mềm) với phương pháp thực nghiệm kỹ thuật:
- Khảo sát và so sánh đối sánh các công cụ NIDS/HIDS mã nguồn mở.
- Thiết kế mô hình thử nghiệm, cấu hình các thành phần cảm biến và máy chủ quản lý.
- Xây dựng kịch bản mô phỏng tấn công, thu thập nhật ký và phân tích dấu vết trên giao diện quản trị.
Thiết kế và triển khai
Kiến trúc hệ thống Security Onion
Security Onion cung cấp 4 mô hình kiến trúc triển khai:
- Kiến trúc Import: Nút độc lập dùng để nhập thủ công và phân tích các tệp dữ liệu có sẵn (PCAP, EVTX), không hỗ trợ nhận log trực tiếp từ cảm biến mở rộng.
- Kiến trúc Evaluation: Cài đặt toàn bộ thành phần trên một máy chủ duy nhất với card mạng chuyên dụng để thu thập lưu lượng trực tiếp từ cổng TAP/SPAN. Elastic Agent thu thập log và gửi trực tiếp tới Elasticsearch. Đây là mô hình được đồ án lựa chọn để thử nghiệm.
- Kiến trúc Standalone: Tương tự Evaluation nhưng bổ sung hàng đợi Redis và Logstash để đệm dữ liệu trước khi nạp vào Elasticsearch, phù hợp cho môi trường lab thông lượng thấp.
- Kiến trúc Distributed: Mô hình phân tán dành cho môi trường doanh nghiệp quy mô lớn, tách biệt giữa nút quản trị (Manager Node), các nút cảm biến chuyển tiếp (Forward Nodes) và các nút tìm kiếm dữ liệu (Search Nodes).
+-----------------------------+
| Lưu lượng mạng |
+--------------+--------------+
|
v
+-----------------------------+
| Cổng SPAN / TAP |
+--------------+--------------+
|
+------------------------------------+------------------------------------+
| Máy chủ Security Onion (Kiến trúc Evaluation) |
| |
| [ Card mạng Giám sát (Monitoring NIC) ] |
| | |
| +--> Suricata (Tạo cảnh báo NIDS theo luật) |
| +--> Zeek (Sinh siêu dữ liệu giao thức) |
| +--> Stenographer (Bắt gói tin FPC) |
| +--> Strelka (Trích xuất & phân tích tệp) |
| |
| [ Elastic Agent ] --> [ Elasticsearch (Index & Lưu trữ) ] |
| ^ |
| [ Card mạng Quản trị (Management NIC) ] |
| | |
| +--> Security Onion Console (SOC: Alerts, Dashboards, Hunt, Cases)|
| +--> Kibana / CyberChef / InfluxDB |
+------------------------------------+------------------------------------+
|
v
+-----------------------------+
| Nhà phân tích bảo mật |
+-----------------------------+
Ngăn xếp công nghệ và cấu hình mạng
Hệ thống thử nghiệm được thiết lập trên nền tảng hệ điều hành Linux với ngăn xếp công nghệ tích hợp của Security Onion 2.4:
- Cảm biến và phân tích mạng: Suricata (tạo cảnh báo NIDS dựa trên luật), Zeek (phân tích giao thức và trích xuất siêu dữ liệu), Stenographer (lưu trữ gói tin đầy đủ FPC), Strelka (phân tích tệp tin độc hại).
- Thu thập và quản lý điểm cuối: Elastic Agent tích hợp Osquery, quản lý tập trung qua Elastic Fleet.
- Lưu trữ và tìm kiếm: Elasticsearch đóng vai trò cơ sở dữ liệu lập chỉ mục; InfluxDB lưu trữ chỉ số hiệu năng và trạng thái nút.
- Giao diện quản trị và điều tra: Security Onion Console (SOC) tích hợp các mô-đun chức năng: Alerts (quản lý cảnh báo NIDS/HIDS), Dashboards (trực quan hóa dữ liệu mạng/máy chủ), Hunt (truy vấn và săn lùng mối đe dọa), Cases (quản lý vụ việc và cộng tác phân tích), PCAP (truy xuất và giải mã gói tin thô) và CyberChef (giải mã, phân tích chuỗi dữ liệu).
Cấu hình mạng thử nghiệm của Security Onion gồm 2 giao tiếp mạng (NIC):
- Card mạng Giám sát (Monitoring interface): Kết nối tới cổng SPAN/TAP của thiết bị chuyển mạch để bắt toàn bộ lưu lượng mạng đi qua tường lửa.
- Card mạng Quản trị (Management interface): Phục vụ truy cập bảng điều khiển SOC từ các máy trạm của chuyên viên phân tích.
Cấu trúc quy tắc phát hiện cảnh báo của Suricata tuân theo định dạng: Action Header Options (trong đó Action được thiết lập mặc định là alert). Yêu cầu tài nguyên phần cứng tối thiểu cho hệ thống Security Onion được ghi nhận trong đồ án là: 2 core CPU, 12GB RAM và 200GB dung lượng lưu trữ đĩa cứng.
Nội dung chính theo từng chương
Chương 1: Nghiên cứu tổng quan về hệ thống giám sát an toàn mạng
Chương này hệ thống hóa các kiến thức nền tảng về NSM:
- Phân tích sự chuyển dịch từ mô hình IDS truyền thống sang quy trình NSM hiện đại.
- Chi tiết hóa 3 giai đoạn của chu trình NSM và Khung thu thập ứng dụng (ACF).
- Phân loại chi tiết các dạng dữ liệu an ninh mạng và 5 nhóm kỹ thuật phát hiện xâm nhập dựa trên sự bất thường (thống kê, tri thức, khai thác dữ liệu, máy học, nhận dạng ý định).
- Trình bày 2 phương pháp luận phân tích dữ liệu bảo mật: Điều tra quan hệ (Relational Investigation) và Chẩn đoán khác biệt (Differential Diagnosis).
- Tổng kết 5 thách thức lớn của NSM và 10 trường hợp ứng dụng giám sát thực tế (giám sát thực thể đặc quyền, xác thực thất bại do vét cạn, phiên làm việc bất thường, bất thường tài khoản, sai lệch lưu lượng HTTP/HTTPS gửi/nhận...).
Chương 2: Khảo sát các hệ thống giám sát an toàn mạng
Chương 2 tập trung khảo sát các công cụ an ninh mạng mã nguồn mở phổ biến:
- Snort và Suricata: Đánh giá tính năng, cơ chế xử lý và so sánh chi tiết hai hệ thống NIDS tiêu biểu.
| Tiêu chí so sánh |
Suricata |
Snort |
| Kiến trúc xử lý |
Đa luồng (Multi-threaded), xử lý song song hiệu năng cao |
Đơn luồng (Single-threaded) |
| Quản lý quy tắc |
Tích hợp công cụ suricata-update |
Quản lý và cập nhật thủ công |
| Môi trường tối ưu |
Tối ưu cho môi trường mạng có lưu lượng truy cập cao |
Tối ưu cho môi trường có tài nguyên phần cứng hạn chế |
| Định dạng cấu hình |
Sử dụng tệp cấu hình YAML chuẩn hóa |
Cấu hình theo cú pháp truyền thống |
| Đơn vị duy trì |
Tổ chức Bảo mật Thông tin Mở (OISF) |
Cisco Systems (nhóm Talos) |
| Chi phí bản quyền |
Mã nguồn mở, miễn phí |
Mã nguồn mở (tùy chọn gói luật Talos thương mại) |
- Wazuh: Phân tích kiến trúc giám sát dựa trên máy chủ (HIDS/XDR), cơ chế hoạt động của Wazuh Agent, Wazuh Manager, Elastic Stack và tính năng giám sát tính toàn vẹn tệp tin (FIM). Nêu rõ yêu cầu phần cứng đề nghị từ nhà sản xuất (Elasticsearch/Kibana cần tối thiểu 8 core, 32–64GB RAM, 1TB đĩa; Wazuh Manager cần 4 core, 16GB RAM, 1TB đĩa).
- Security Onion: Trình bày lịch sử phát triển, các tính năng mới trong bản 2.4, cấu trúc giao diện SOC, 4 mô hình kiến trúc triển khai cùng ưu nhược điểm của nền tảng.
Chương 3: Cài đặt và thử nghiệm hệ thống giám sát an toàn mạng với Security Onion
Chương này trình bày quy trình triển khai thực nghiệm và kết quả điều tra sự cố:
- Thiết lập mô hình mạng thử nghiệm với Security Onion kiến trúc Evaluation đặt sau tường lửa.
- Đề xuất quy trình phân tích sự cố bảo mật chuẩn hóa áp dụng trên SOC: (1) Lọc nhật ký cảnh báo theo khung thời gian và địa chỉ IP; (2) Trực quan hóa và sắp xếp sự kiện theo trình tự thời gian; (3) Khởi tạo Case điều tra; (4) Phân bổ chuyên viên và phân tích chuyên sâu qua Hunt/PCAP/CyberChef; (5) Cập nhật nhận định, kết luận và đóng hồ sơ sự cố.
- Triển khai thử nghiệm 03 kịch bản tấn công:
- Kịch bản 1: Tấn công rà quét mạng bằng Nmap $\rightarrow$ Tấn công vét cạn mật khẩu FTP (Bruteforce FTP) $\rightarrow$ Khai thác chiếm quyền thực thi và phản hồi máy chủ liên quan đến lệnh
id trả về quyền root.
- Kịch bản 2: Quét cổng dịch vụ $\rightarrow$ Tấn công tiêm mã SQL (SQLi) $\rightarrow$ Tải lên tệp thực thi mã độc PHP (Upload webshell) $\rightarrow$ Thực thi lệnh
whoami $\rightarrow$ Kết nối trái phép qua cổng 1234 $\rightarrow$ Trích xuất và kiểm tra mã độc qua VirusTotal.
- Kịch bản 3: Khai thác lỗ hổng SQLi tự động bằng công cụ
sqlmap $\rightarrow$ Tấn công đọc tệp cục bộ (Local File Inclusion - LFI) để trích xuất nội dung tệp /etc/passwd và cấu hình knockd $\rightarrow$ Tấn công vét cạn mật khẩu SSH (Bruteforce SSH) thành công.
Kết quả và đóng góp
Kết quả chính
Hệ thống thử nghiệm đã chứng minh khả năng vận hành ổn định và hiệu quả phát hiện sự cố:
- Cài đặt thành công Security Onion 2.4 kiến trúc Evaluation đáp ứng yêu cầu thu thập lưu lượng trực tiếp từ giao diện giám sát.
- Hệ thống phát hiện chính xác 100% các hành vi tấn công trong 3 kịch bản thử nghiệm: tạo cảnh báo Suricata tức thời đối với lưu lượng rà quét Nmap, vét cạn FTP/SSH, chèn mã SQLi, tấn công LFI và tải tệp tin PHP nguy hiểm.
- Quy trình phân tích dữ liệu trên giao diện SOC cho phép liên kết nhanh giữa cảnh báo NIDS với nhật ký phiên Zeek, trích xuất chuỗi payload qua CyberChef và tải gói tin FPC phục vụ kiểm tra mã độc.
Giải pháp và đóng góp của đề tài
- Xây dựng tài liệu hướng dẫn kỹ thuật chi tiết về quy trình cài đặt, cấu hình hệ thống Security Onion phiên bản 2.4.
- Đưa ra bảng so sánh đối sánh toàn diện giữa các giải pháp giám sát an toàn thông tin nguồn mở (Snort, Suricata, Wazuh, Security Onion), làm rõ ưu thế của kiến trúc đa luồng và khả năng hợp nhất dữ liệu đa nguồn.
- Chuẩn hóa quy trình phân tích và phối hợp xử lý sự cố (Case Management) giữa nhiều nhà phân tích bảo mật trên nền tảng Security Onion Console.
Hạn chế và hướng nghiên cứu tiếp
Hạn chế
- Mô hình triển khai: Kiến trúc Evaluation chỉ phù hợp cho nghiên cứu, thử nghiệm trong phòng lab; không hỗ trợ mở rộng thêm các nút cảm biến hoặc mở rộng tác nhân Elastic Agent ngoại vi trong môi trường sản xuất lớn.
- Yêu cầu phần cứng: Nền tảng Security Onion tiêu tốn tài nguyên phần cứng lớn (yêu cầu tối thiểu 12GB RAM, 200GB đĩa cứng cho cấu hình đơn nút), gây khó khăn cho các đơn vị có hạ tầng hạn chế.
- Tính tùy biến: Do tính chất đóng gói sẵn của hệ thống, việc tùy biến cấu hình sâu (như chuyển Suricata sang chế độ ngăn chặn chủ động IPS hoặc bổ sung các kịch bản phân tích nâng cao cho Zeek) còn gặp nhiều hạn chế.
- Tài liệu hỗ trợ: Phiên bản Security Onion 2.4 có nhiều thay đổi lớn so với các phiên bản tiền nhiệm nên tài liệu kỹ thuật và cộng đồng hỗ trợ chuyên sâu chưa phong phú.
Hướng nghiên cứu tiếp
- Nghiên cứu và triển khai Security Onion theo kiến trúc phân tán (Distributed Deployment) đa nút (Manager Node, Search Nodes, Forward Nodes) trong môi trường mạng thực tế quy mô doanh nghiệp.
- Tối ưu hóa tập luật phát hiện Suricata và viết bổ sung các kịch bản Zeek Script chuyên biệt nhằm nâng cao khả năng phát hiện các hành vi bất thường nâng cao.
- Nghiên cứu cơ chế tích hợp tự động hóa phản ứng sự cố bảo mật (SOAR) kết hợp giữa Security Onion và các hệ thống tường lửa biên.
Giá trị tham khảo
Đồ án là tài liệu tham khảo hữu ích cho:
- Sinh viên và học viên: Chuyên ngành An toàn thông tin, Mạng máy tính, An ninh mạng và Công nghệ thông tin cần tài liệu học tập về nguyên lý NSM, cơ chế phát hiện xâm nhập và kỹ thuật điều tra số (Digital Forensics).
- Kỹ sư vận hành SOC và Quản trị mạng: Đội ngũ kỹ thuật tại các tổ chức, doanh nghiệp cần tài liệu hướng dẫn thực tế để khảo sát, đánh giá và triển khai thử nghiệm hệ thống giám sát an toàn thông tin mã nguồn mở.
- Nội dung giá trị nhất: Quy trình thu thập dữ liệu theo khung ACF, phương pháp phân tích điều tra sự cố và hướng dẫn chi tiết về các kịch bản điều tra tấn công trên Security Onion Console.
Câu hỏi thường gặp
1. Sự khác biệt cốt lõi giữa hệ thống giám sát an toàn mạng (NSM) và hệ thống phát hiện xâm nhập (IDS) truyền thống là gì?
IDS truyền thống tập trung chủ yếu vào phòng thủ lỗ hổng đã biết, sử dụng tập luật chữ ký tĩnh và phản hồi tuyến tính một chiều. Ngược lại, NSM vận hành dựa trên nguyên tắc phòng thủ theo mối đe dọa, giả định hệ thống có thể bị xâm nhập, thực hiện thu thập dữ liệu chiến lược đa tầng (FPC, Session, Log, Alert) và duy trì chu trình phản hồi lặp để liên tục nâng cao năng lực bảo vệ.
2. Khung thu thập ứng dụng (ACF) xác định mức độ rủi ro của mối đe dọa như thế nào?
Khung ACF tính toán rủi ro theo công thức: $Ảnh\ hưởng (I) \times Xác\ suất (P) = Rủi\ ro (R)$. Cả hai yếu tố Ảnh hưởng và Xác suất đều được lượng hóa trên thang điểm từ 1 đến 5. Kết quả mức độ rủi ro nằm trong khoảng 1 đến 25, được phân thành 3 cấp độ: Rủi ro thấp (0–9), Rủi ro trung bình (10–16) và Rủi ro cao (17–25).
3. Tại sao Suricata được đánh giá có hiệu năng xử lý lưu lượng mạng vượt trội hơn Snort?
Suricata được thiết kế với kiến trúc đa luồng (multi-threaded), cho phép phân chia và xử lý đồng thời nhiều luồng gói tin trên các lõi CPU khác nhau. Trong khi đó, Snort truyền thống hoạt động trên kiến trúc đơn luồng (single-threaded), dẫn đến giới hạn về hiệu năng và khả năng mở rộng khi phải giám sát các đường truyền mạng có lưu lượng lớn.
4. Kiến trúc Evaluation của Security Onion được thiết kế cho mục đích gì và có hạn chế nào?
Kiến trúc Evaluation được thiết kế nhằm phục vụ mục đích cài đặt nhanh, nghiên cứu, thử nghiệm và đánh giá tính năng của Security Onion trên một máy chủ duy nhất. Hạn chế của kiến trúc này là không hỗ trợ thêm các Elastic Agent từ xa hoặc mở rộng thêm các nút Security Onion bổ sung, do đó không được khuyến nghị sử dụng cho môi trường sản xuất thực tế.
5. Những công cụ phân tích nào được tích hợp sẵn trong giao diện Security Onion Console (SOC)?
SOC tích hợp các công cụ chuyên biệt gồm: Alerts (quản lý cảnh báo NIDS từ Suricata), Dashboards (trực quan hóa siêu dữ liệu Zeek/Suricata), Hunt (truy vấn săn lùng mối đe dọa), Cases (quản lý và phối hợp xử lý vụ việc), PCAP (truy xuất và phân tích gói tin thô), CyberChef (giải mã và phân tích dữ liệu) cùng hệ thống quản trị nút và người dùng.
Kết luận
Đồ án tốt nghiệp của tác giả Phạm Khánh Hưng đã hoàn thành toàn diện các mục tiêu nghiên cứu từ lý thuyết tổng quan về giám sát an toàn mạng (NSM) đến triển khai thực nghiệm nền tảng Security Onion 2.4. Công trình đã làm rõ ưu nhược điểm của các giải pháp NIDS/HIDS phổ biến, đồng thời thiết lập thành công quy trình điều tra, phân tích và quản lý sự cố an ninh mạng thông qua 03 kịch bản tấn công thực tế. Đây là công trình có giá trị học thuật và tính ứng dụng thực tiễn cao, đóng góp tài liệu kỹ thuật hữu ích cho công tác đào tạo và triển khai giám sát an toàn thông tin.