Nghiên Cứu và Xây Dựng Giải Pháp Tự Động Hóa Ứng Phó Sự Cố An Ninh

Chuyên khảo kỹ thuật phân tích Nghiên cứu và xây dựng giải pháp tự động hóa ứng phó sự cố trong hệ thống phát hiện và phản hồi đầu, đánh giá các khía cạnh quan trọng, đề xuất

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

đồ án tốt nghiệp

2024

82
2
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: HỆ THỐNG PHÁT HIỆN VÀ PHẢN HỒI ĐẦU CUỐI (EDR)

1.1. Tổng quan về hệ thống phát hiện và phản hồi đầu cuối (EDR)

1.2. Khái niệm về Endpoint và sự cần thiết của Endpoint Security

1.3. Khái niệm và chức năng của EDR

1.4. Một số sản phẩm EDR

1.5. Tổng quan về Wazuh

1.5.1. Giới thiệu về Wazuh

1.5.2. Kiến trúc và cách thức hoạt động của Wazuh

1.5.3. Rule và Decoder

1.6. Kết chương 1

2. CHƯƠNG 2: HỆ THỐNG ĐIỀU PHỐI, TỰ ĐỘNG HOÁ VÀ PHẢN HỒI AN NINH (SOAR)

2.1. Tổng quan về hệ thống điều phối, tự động hóa và phản hồi an ninh

2.2. Khái niệm SOAR

2.3. Các tính năng và lợi ích SOAR mang lại

2.4. Một số sản phẩm SOAR

2.5. Tổng quan về Shuffle

2.5.1. Giới thiệu về Shuffle

2.5.2. Kiến trúc và hoạt động của Shuffle

2.5.3. Các tính năng Shuffle cung cấp

2.6. Tổng quan về TheHive

2.6.1. Giới thiệu về TheHive

2.6.2. Kiến trúc và hoạt động của TheHive

2.6.3. Một số API TheHive cung cấp

2.7. Kết chương 2

3. CHƯƠNG 3: XÂY DỰNG HỆ THỐNG ĐIỀU PHỐI, TỰ ĐỘNG HOÁ VÀ PHẢN HỒI AN NINH DỰA TRÊN SHUFFLE, THEHIVE VÀ WAZUH

3.1. Mô tả bài toán và hướng giải quyết

3.2. Tiến hành xây dựng hệ thống điều phối, tự động hoá và phản hồi an ninh (SOAR)

3.2.1. Cài đặt Wazuh

3.2.2. Cài đặt Shuffle

3.2.3. Cài đặt TheHive

4. CHƯƠNG 4: XÂY DỰNG PLAYBOOK THỬ NGHIỆM HỆ THỐNG SOAR

4.1. Xây dựng playbook tự động phản ứng khi phát hiện tấn công vét cạn

4.2. Tiến hành xây dựng Playbook

4.3. Thử nghiệm Playbook

4.4. Xây dựng playbook tự động phản ứng lại khi người dùng tải xuống các phần mềm độc hại

4.5. Xây dựng playbook tự động phản ứng khi endpoint có dấu hiệu bị nhiễm mã độc tống tiền (ransomware)

4.6. Đánh giá kết quả thử nghiệm

4.6.1. Ưu điểm và nhược điểm của hệ thống SOAR được xây dựng

4.7. Kết chương 4

KẾT LUẬN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Nghiên Cứu Giải Pháp Tự Động Hóa An Ninh

Nghiên cứu và xây dựng giải pháp tự động hóa ứng phó sự cố an ninh là một lĩnh vực quan trọng trong bảo mật thông tin. Với sự gia tăng của các mối đe dọa an ninh mạng, việc phát triển các hệ thống tự động hóa giúp nâng cao khả năng phát hiện và ứng phó kịp thời với các sự cố. Giải pháp này không chỉ giúp giảm thiểu rủi ro mà còn tối ưu hóa quy trình làm việc của các đội ngũ bảo mật.

1.1. Khái Niệm Về Tự Động Hóa An Ninh

Tự động hóa an ninh đề cập đến việc sử dụng công nghệ để tự động hóa các quy trình bảo mật, từ việc phát hiện đến ứng phó với các sự cố. Điều này giúp giảm thiểu sự can thiệp của con người và tăng cường hiệu quả trong việc bảo vệ hệ thống.

1.2. Tầm Quan Trọng Của Giải Pháp Tự Động Hóa

Giải pháp tự động hóa không chỉ giúp tiết kiệm thời gian mà còn nâng cao độ chính xác trong việc phát hiện các mối đe dọa. Theo báo cáo của IBM, các tổ chức áp dụng tự động hóa có thể giảm thiểu thời gian phản ứng sự cố lên đến 80%.

II. Vấn Đề và Thách Thức Trong Ứng Phó Sự Cố An Ninh

Mặc dù có nhiều giải pháp an ninh hiện đại, nhưng các tổ chức vẫn phải đối mặt với nhiều thách thức trong việc ứng phó sự cố. Các mối đe dọa ngày càng tinh vi và phức tạp, đòi hỏi các hệ thống phải có khả năng phát hiện và phản ứng nhanh chóng.

2.1. Các Mối Đe Dọa An Ninh Hiện Nay

Các mối đe dọa như ransomware, phishing và tấn công DDoS đang gia tăng. Những cuộc tấn công này không chỉ gây thiệt hại về tài chính mà còn ảnh hưởng đến uy tín của tổ chức.

2.2. Khó Khăn Trong Việc Phát Hiện Sự Cố

Việc phát hiện sự cố trở nên khó khăn hơn do khối lượng dữ liệu lớn và sự đa dạng của các thiết bị đầu cuối. Các hệ thống truyền thống thường không đủ khả năng để xử lý và phân tích dữ liệu trong thời gian thực.

III. Phương Pháp Tự Động Hóa Ứng Phó Sự Cố An Ninh

Để giải quyết các thách thức trong ứng phó sự cố, nhiều tổ chức đã áp dụng các phương pháp tự động hóa. Các giải pháp này bao gồm việc sử dụng các công cụ mã nguồn mở và các nền tảng tích hợp để tối ưu hóa quy trình bảo mật.

3.1. Sử Dụng Hệ Thống EDR

Hệ thống phát hiện và phản hồi đầu cuối (EDR) giúp theo dõi và phân tích các hoạt động trên các thiết bị đầu cuối. EDR cung cấp khả năng phát hiện mối đe dọa và phản ứng tự động khi có sự cố xảy ra.

3.2. Tích Hợp Các Công Cụ Tự Động Hóa

Việc tích hợp các công cụ như Wazuh, Shuffle và TheHive giúp tạo ra một hệ thống tự động hóa mạnh mẽ. Những công cụ này cho phép thu thập, phân tích và phản hồi các mối đe dọa một cách hiệu quả.

IV. Ứng Dụng Thực Tiễn Của Giải Pháp Tự Động Hóa An Ninh

Giải pháp tự động hóa ứng phó sự cố an ninh đã được áp dụng rộng rãi trong nhiều tổ chức. Các ứng dụng này không chỉ giúp bảo vệ dữ liệu mà còn nâng cao hiệu quả hoạt động của các đội ngũ bảo mật.

4.1. Kết Quả Nghiên Cứu Từ Các Tổ Chức

Nhiều tổ chức đã ghi nhận sự cải thiện rõ rệt trong khả năng phát hiện và ứng phó với các mối đe dọa sau khi triển khai giải pháp tự động hóa. Theo một nghiên cứu của Gartner, 70% các tổ chức cho biết họ đã giảm thiểu được thời gian phản ứng sự cố.

4.2. Các Trường Hợp Điển Hình

Một số tổ chức lớn như IBM và Cisco đã áp dụng thành công các giải pháp tự động hóa, giúp họ bảo vệ hệ thống khỏi các cuộc tấn công mạng phức tạp.

V. Kết Luận và Tương Lai Của Giải Pháp Tự Động Hóa An Ninh

Giải pháp tự động hóa ứng phó sự cố an ninh đang trở thành xu hướng tất yếu trong bảo mật thông tin. Tương lai của lĩnh vực này hứa hẹn sẽ có nhiều cải tiến và phát triển mới, giúp nâng cao khả năng bảo vệ hệ thống.

5.1. Xu Hướng Phát Triển Trong Tương Lai

Các công nghệ mới như trí tuệ nhân tạo và học máy sẽ được tích hợp vào các giải pháp tự động hóa, giúp nâng cao khả năng phát hiện và ứng phó với các mối đe dọa.

5.2. Tầm Quan Trọng Của Đào Tạo Nhân Lực

Đào tạo nhân lực trong lĩnh vực bảo mật thông tin là rất quan trọng. Các chuyên gia cần được trang bị kiến thức và kỹ năng để vận hành hiệu quả các hệ thống tự động hóa.

11/07/2025
Nghiên cứu và xây dựng giải pháp tự động hóa ứng phó sự cố trong hệ thống phát hiện và phản hồi đầu cuối

Trích đoạn nội dung tài liệu

Mở đầu Nguyễn Đức Sơn — BI9DCAT153 10 Đồ án tốt nghiệp đại học Chương |: EDR CHUONG 1: HE THONG PHAT HIEN VA PHAN HOI DAU CUOI (EDR) Do sự phát triển của công nghệ, số lượng Endpoint ngày càng gia tang, tạo nên một môi trường phức tạp va da dạng, kèm theo đó là yêu cau cần phải đảm bảo an toàn cho các thiết bị đầu cuối. Endpoint Detection and Response (EDR) ra đời nhằm giải quyết van dé đó bằng cách đặt trọng điểm vào việc phát hiện và ứng phó với các moi de dọa trên các thiết bị dau cuối (Endpoint) trong mạng. Trong số các phan mềm EDR thì Wazuh, một giải pháp mã nguôn mở, là một công cụ cung cấp đây đủ tinh năng của một EDR. Chương này sẽ tập trung vào những khía cạnh quan trọng của EDR và Wazuh.

Tổng quan về hệ thống phát hiện và phản hồi đầu cuối (EDR): 1. Khái niệm về Endpoint và sự cần thiết của Endpoint Security: Endpoint (theo Microsoft) là các thiết bị vật lý kết nối và trao đổi thông tin với mạng máy tính. Ngày nay, với sự phát triển của khoa học và công nghệ, số lượng các Endpoint ngày càng lớn. Đặc biệt ở trong các doanh nghiệp lớn, số lượng các Endpoint cần bảo vệ rất lớn đặt ra nhiều thách thức cho các kỹ sư an toàn thông tin.

[1] Ví dụ về Endpoint: Các thiết bị di động, Máy tính dé ban, May ảo, Cac server, Các thiết bị IOT. Vi dụ về Endpoint Tầm quan trọng của Endpoint Security được thê hiện ở các điểm sau [1]: - Tội phạm mạng thường nhắm vào các thiết bi đầu cuối vì các Endpoint phụ thuộc vào người dùng đê áp dụng các biện pháp bảo mật. Nguyễn Đức Sơn - B19DCAT153 H Đồ án tốt nghiệp đại học Chương |: EDR - Doanh nghiệp thuộc mọi quy mô đều có thé bị nhắm tới. Theo Bao cáo Điều tra Vi phạm Dữ liệu của Verizon, 43% các cuộc tấn công mạng liên quan đến các doanh nghiệp nhỏ.

- _ Và nếu như doanh nghiệp bi tan công thành công rất có thể doanh nghiệp đó sẽ phải chịu thiệt hại nặng nề. Chi phí trung bình của một vụ vi phạm dữ liệu là 4,24 triệu USD trên toàn cầu và 9,05 triệu USD ở Hoa Ky, theo "Báo cáo chi phí vi phạm đữ liệu năm 2021" của Viện Ponemon (do IBM ủy quyền). Khái niệm và chức năng của EDR: EDR (theo IBM) là một phần mềm được thiết kế để tự động bảo vệ các thiết bị Endpoint trong một tô chức khỏi các mối đe dọa. EDR thu thập dữ liệu liên tục từ các Endpoint va phân tích dữ liệu đó để đưa ra các thông báo hoặc ngăn chặn các mối đe dọa.

EDR là một giải pháp hiệu quả giúp cho các doanh nghiệp lớn đảm bảo an toàn cho các Endpoint trong bối cảnh số lượng các thiết bị Endpoint ngày càng gia tăng và các kỹ thuật tan công vào Endpoint ngày càng đa dạng. [2] IDENTIFY PROTECT DETECT RESPOND RECOVER Endpoint Detection & Response (EDR) Các tính năng của EDR [2]: - Thu thập dt liệu liên tục từ các Endpoint: EDR liên tục thu thập di liệu liên quan đến các tiến trình, hiệu năng, những thay đổi về cấu hình, kết nối mạng, các tập tin hoặc dữ liệu được tải xuống và truyền đi nhờ vao các agent. - Phan tích và phát hiện các mối đe dọa trong thời gian thực: EDR tìm kiếm các IOC dựa vào việc liên kết đữ liệu từ endpoint trong thời gian thực với các dịch vu TI (Threat Intelligence) cung cấp liên tục các thông tin về các kỹ thuật tan công mới Nguyễn Đức Sơn - B19DCAT153 12 Đồ án tốt nghiệp đại học Chương |: EDR - Tu động phan ứng khi phát hiện mối đe doa: EDR có thé tự động phan ứng lại khi phát hiện các mối đe doạ. Ví dụ: ngắt kết nối mạng của các endpoint, đưa ra các cảnh báo khi có mối de doa.

- Điều tra và khắc phục: EDR cung cấp các công cụ giúp cho việc điều tra và khắc phục sự cô. - _ Hỗ trợ cho Threat Hunting: Kết hợp với các nền tảng TI (Threat Intelligence) như Mitre ATT&CK để cập nhật các kỹ thuật tấn công mới nhất. Một số sản phẩm EDR: 1. OSSEC: - OSSEC là hệ thống phát hiện xâm nhập dựa trên host (HIDS) mã nguồn mở, đa nền tảng, có thể mở rộng vả có nhiều cơ chế bảo mật khác nhau.

- _ Phiên bản Automic OSSEC XDR mới nhất tích hợp thêm nhiều tinh năng mới, XDR là một nền tảng kết thừa EDR, ngoài khả năng giám sát các Endpoint, XDR cung cấp khả năng giám sát các nền tảng điện toán đám mây (AWS, Azure,. Wazuh: - Wazuh là một phần mềm mã nguồn mở được xây dựng dựa trên HIDS OSSEC, Wazuh kết hợp các tính năng của XDR và SIEM. - Wazuh cho phép giám sát các Endpoint và các dịch vụ điện toán đám mây, ngoài ra Wazuh tích hợp tính năng của SIEM, cho phép người dùng đánh chỉ mục và tìm kiếm các cảnh báo. Tổng quan về Wazuh [3]: 1.

Giới thiệu về Wazuh: Wazuh là một phan mềm mã nguồn mở miễn phí hợp nhất các khả năng của XDR và SIEM. Wazuh giúp các tô chức và cá nhân bảo vệ tài sản dữ liệu trước các mối de dọa bảo mật. Wazuh được sử dụng rộng rãi bởi hàng nghìn tổ chức doanh nghiệp trên toàn thế giới từ doanh nghiệp nhỏ đến lớn. Kiến trúc và cách thức hoạt động của Wazuh: 1.

Kiến trúc của Wazuh: Nguyễn Đức Sơn - B19DCAT153 13 Đồ án tốt nghiệp đại học Chương |: EDR Endpoints Wazuh central components Server : : : : 43 W. server cluster Wazuh agent : : : ‘ El Master node : Wazuh users : : 5 d 4 E W. dashboard Wazuh agent : Laptop 2 wazuhagent : : =| Worker node : » : W. Indexer 2 ~-° q Cloud instance :: :: «œ@ 'Wazuh agent : ° : .n B Worker node © Wazuh indexer node : h Analysis engine Filebeat Virtual Machine : : Ls] Wazuh agent : : Hình 1-3.

Kiến trúc của Wazuh - Wazuh agents: được cài đặt tại các Endpoint như laptop, máy tinh dé ban. nhằm thu thập dữ liệu từ các thiết bị đó. - Wazuh server: Phân tích dữ liệu từ các agent. - Wazuh indexer: là một công cụ phân tích và tìm kiếm có khả năng mở rộng cao.

- Wazuh server có thé được chia thành các node khác nhau. - Wazuh indexer cũng có thé được chia thành các node khác nhau. => Điều này giúp cho Wazuh có thé mở rộng được nhằm phù hợp với kich thước của mỗi doanh nghiệp khác nhau. - Wazuh dashboard: Giao diện web trực quan hóa dir liệu.

Cách thức hoạt động của Wazuh: Wazuh thu thập dữ liệu từ các Endpoint thông qua các Wazuh agent, các agent nay có thé được cài trên đa số các nền tảng hệ điều hành. Sau đó đữ liệu này được gửi đến Wazuh server, tại Wazuh server dữ liệu sẽ được phân tích dé đưa ra các cảnh báo. Các dữ liệu sẽ được bóc tách và so khớp với bộ rule của Wazuh. Wazuh server sử dụng Filebeat để gửi những dữ liệu về các cảnh bảo và sự kiện tới cho Wazuh indexer.

Tại Wazuh indexer dữ liệu sẽ được đánh index phục vụ cho mục đích tìm kiếm và quản lý. Wazuh dashboard hiển thị dữ liệu đã được đánh index cho người dùng va cung cấp giao điện cho người dùng dé tương tác với hệ thống. Rule và Decoder: - _ Cú pháp của Rule va Decoder trong Wazuh được viết theo các thẻ XML - C4u trúc thư mục: Nguyễn Đức Sơn - B19DCAT153 14 Đồ án tốt nghiệp đại học Chương |: EDR /var/ossec/ |_— etc/ | |_— decoders/ | | L—local_decoder.xml | L— rules/ | L—local_rules.xml L_ ruleset/ |_— decoders/ Lˆ rules/ + Trong thư mục ruleset/ chứa các luật va các decoder thường được sử dung. Tất cả các file trong thư mục nay sẽ được viết lại và chỉnh sửa khi Wazuh cập nhật tiến trình.

+ Để tự tạo các luật, cần thêm vào các file local decoder.xml và local_rules.xml + Các ID cua các rule va decoder phải được đặt trong khoảng từ 100000 đến 120000 1. Decoder: Có nhiệm vụ trích xuất các thông tin từ các sự kiện thu thập được từ agent dé chuẩn bi cho quá trình phân tích tiếp theo. Các lựa chon dé cấu hình decoder: Lựa chọn Gia tri M6 ta decoder Tên của decoder Thuộc tính này định nghĩa một decoder. parent Tên của 1 decoder | Tham chiếu decoder gốc va decoder bat ky hién tai accumulate None Cho phép theo dõi các sự kiện thông qua log program name Bất ky biéu | Dat tên cho một program thức regex, sregex hoặc pcre2 nao.

prematch Bất cứ biểu | Đặt một biêu thức làm điều kiện dé áp thức regex hoặc pc | dung decoder re2 nao. regex Bat cu biéu | Decoder nay sẽ tim các trường xác thức regex hoặc pc định va trích xuất chúng re2 nao. Nguyễn Đức Sơn — B19DCAT153 15 Đồ án tốt nghiệp đại học Chương |: EDR use_own_ name True Chỉ được dùng cho decoder con json_null field String Thêm tùy chon cách lưu trữ gia tri NULL từ JSON json_array_ structure String Thêm tùy chon các lưu trữ mang từ JSON var Tên của bién Xác định các bién có thé được sử dụng lại trong cùng | file Bang T-I. Các Decoder thường dùng 1.

Rule: Sau khi các decoder bóc tách các thông tin từ log, rule sẽ sử dụng các thông tin này dé so khớp với các IOC.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Nghiên Cứu và Xây Dựng Giải Pháp Tự Động Hóa Ứng Phó Sự Cố An Ninh" tập trung vào việc phát triển các giải pháp tự động hóa nhằm nâng cao khả năng ứng phó với các sự cố an ninh mạng. Tài liệu này không chỉ cung cấp cái nhìn sâu sắc về các phương pháp hiện đại trong việc phát hiện và xử lý sự cố, mà còn nhấn mạnh tầm quan trọng của việc tự động hóa trong việc giảm thiểu thời gian phản ứng và tăng cường hiệu quả bảo mật cho hệ thống.

Để mở rộng kiến thức của bạn về lĩnh vực này, bạn có thể tham khảo thêm tài liệu Khóa luận tốt nghiệp an toàn thông tin phương pháp điều phối tự động hoá và phản ứng bảo mật để giảm thiểu các mối đe dọa cho hệ thống mạng, nơi trình bày các phương pháp điều phối tự động trong bảo mật mạng. Ngoài ra, tài liệu Đề tài nghiên cứu khoa học cấp trường nghiên cứu thiết kế và hiện thực một hệ thống xử lý biểu thức chính quy trên fpga cho hệ thống an ninh mạng internet sẽ giúp bạn hiểu rõ hơn về các hệ thống xử lý an ninh mạng. Cuối cùng, tài liệu Nghiên ứu và xây dựng mô hình hệ thống dò tìm xâm nhập thời gian thực cung cấp cái nhìn sâu sắc về các mô hình phát hiện xâm nhập hiện đại.

Những tài liệu này sẽ giúp bạn có cái nhìn toàn diện hơn về các giải pháp và công nghệ trong lĩnh vực an ninh mạng, từ đó nâng cao khả năng ứng phó với các sự cố an ninh.