Khóa luận tốt nghiệp: So sánh hệ thống giám sát an toàn thông tin Splunk Enterprise và Wazuh

Khóa luận phân tích và so sánh hệ thống giám sát sự kiện an toàn thông tin Splunk Enterprise và Wazuh, ứng dụng trong bảo mật thông tin.

Người đăng

Ẩn danh

Thể loại

Khóa luận tốt nghiệp

2021

129
4
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CAM ĐOAN

LỜI CẢM ƠN

1. CHƯƠNG 1: MỞ ĐẦU

1.1. ĐỐI TƯỢNG NGHIÊN CỨU

1.2. PHẠM VI NGHIÊN CỨU

1.3. PHƯƠNG PHÁP NGHIÊN CỨU

1.4. CẤU TRÚC KHÓA LUẬN

2. CHƯƠNG 2: KIẾN THỨC NỀN TẢNG

2.1. HỆ THỐNG QUẢN LÝ THÔNG TIN SỰ KIỆN AN TOÀN THÔNG TIN

2.2. GIỚI THIỆU SECURITY INFORMATION AND EVENT MANAGEMENT (SIEM)

3. CHƯƠNG 3: PHƯƠNG PHÁP THU THẬP DỮ LIỆU

3.1. PHƯƠNG PHÁP THU THẬP DỮ LIỆU VỚI SPLUNK

3.2. PHƯƠNG PHÁP THU THẬP DỮ LIỆU VỚI WAZUH

4. CHƯƠNG 4: PHƯƠNG PHÁP PHÂN TÍCH DỮ LIỆU

4.1. GIẢI PHÁP SPLUNK

4.2. GIẢI PHÁP WAZUH

4.3. PHÂN TÍCH, GIẢI MÃ VÀ LƯU TRỮ DỮ LIỆU PHÂN TÍCH

4.4. LẬP INDEX VÀ TRỰC QUAN HÓA DỮ LIỆU

5. CHƯƠNG 5: TRIỂN KHAI HỆ THỐNG GIÁM SÁT

5.1. HỆ THỐNG GIÁM SÁT SPLUNK

5.2. HỆ THỐNG GIÁM SÁT WAZUH

6. CHƯƠNG 6: PHÁT HIỆN VÀ PHẢN HỒI SỰ CỐ

6.1. PHÁT HIỆN MÃ ĐỘC

6.2. XÁC ĐỊNH NGUỒN DỮ LIỆU

6.3. THIẾT LẬP RULE TẠO CẢNH BÁO

6.4. TẠO HÀNH ĐỘNG PHẢN HỒI

6.5. DASHBOARD GIÁM SÁT

6.6. PHÁT HIỆN VÉT CẠN MẬT KHẨU SSH

7. CHƯƠNG 7: SO SÁNH VÀ ĐÁNH GIÁ

7.1. ĐÁNH GIÁ CHUNG

7.2. HƯỚNG PHÁT TRIỂN

8. CHƯƠNG 8: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng quan về hệ thống giám sát an toàn thông tin Splunk và Wazuh

Hệ thống giám sát an toàn thông tin đóng vai trò quan trọng trong việc bảo vệ dữ liệu và hệ thống công nghệ thông tin. Hai giải pháp nổi bật trong lĩnh vực này là Splunk EnterpriseWazuh. Cả hai đều cung cấp các tính năng mạnh mẽ để giám sát, phân tích và phản hồi các sự kiện an ninh. Việc hiểu rõ về các tính năng và khả năng của từng hệ thống sẽ giúp tổ chức lựa chọn giải pháp phù hợp nhất cho nhu cầu của mình.

1.1. Giới thiệu về Splunk Enterprise và Wazuh

Splunk Enterprise là một nền tảng mạnh mẽ cho việc thu thập và phân tích dữ liệu, trong khi Wazuh là một giải pháp mã nguồn mở tập trung vào giám sát an ninh. Cả hai đều hỗ trợ quản lý sự kiện và thông tin bảo mật (SIEM), giúp tổ chức phát hiện và phản hồi các mối đe dọa an ninh.

1.2. Tại sao cần hệ thống giám sát an toàn thông tin

Hệ thống giám sát an toàn thông tin giúp tổ chức phát hiện sớm các mối đe dọa, giảm thiểu rủi ro và bảo vệ dữ liệu quan trọng. Việc triển khai các giải pháp như SplunkWazuh không chỉ giúp tăng cường bảo mật mà còn nâng cao khả năng phản ứng trước các sự cố an ninh.

II. Thách thức trong việc triển khai hệ thống giám sát an toàn thông tin

Việc triển khai hệ thống giám sát an toàn thông tin không phải là điều dễ dàng. Các tổ chức thường gặp phải nhiều thách thức như chi phí, độ phức tạp trong cấu hình và khả năng tích hợp với các hệ thống hiện có. Những vấn đề này có thể ảnh hưởng đến hiệu quả của hệ thống giám sát.

2.1. Chi phí triển khai và vận hành

Chi phí sử dụng Splunk thường cao hơn so với Wazuh, đặc biệt là khi tổ chức cần mở rộng quy mô. Điều này có thể là một yếu tố quyết định trong việc lựa chọn giải pháp phù hợp.

2.2. Độ phức tạp trong cấu hình

Cấu hình hệ thống giám sát có thể phức tạp, đặc biệt là với Splunk. Người dùng cần có kiến thức chuyên sâu để tối ưu hóa các tính năng và đảm bảo hệ thống hoạt động hiệu quả.

III. Phương pháp triển khai hệ thống giám sát an toàn thông tin hiệu quả

Để triển khai hệ thống giám sát an toàn thông tin hiệu quả, tổ chức cần có một kế hoạch rõ ràng. Việc xác định mục tiêu, lựa chọn công cụ phù hợp và đào tạo nhân viên là những bước quan trọng trong quá trình này.

3.1. Lựa chọn công cụ giám sát phù hợp

Tổ chức cần đánh giá các tính năng của SplunkWazuh để chọn ra giải pháp phù hợp nhất với nhu cầu của mình. Việc này bao gồm việc xem xét khả năng tích hợp, chi phí và tính năng bảo mật.

3.2. Đào tạo nhân viên sử dụng hệ thống

Đào tạo nhân viên là một yếu tố quan trọng để đảm bảo hệ thống giám sát hoạt động hiệu quả. Nhân viên cần được trang bị kiến thức về cách sử dụng SplunkWazuh để phát hiện và phản hồi các sự cố an ninh.

IV. Ứng dụng thực tiễn của Splunk và Wazuh trong giám sát an toàn thông tin

Cả SplunkWazuh đều đã được triển khai thành công trong nhiều tổ chức để giám sát an toàn thông tin. Những ứng dụng này không chỉ giúp phát hiện các mối đe dọa mà còn cung cấp các báo cáo chi tiết về tình trạng an ninh của hệ thống.

4.1. Các trường hợp sử dụng Splunk trong doanh nghiệp

Nhiều doanh nghiệp đã sử dụng Splunk để giám sát các sự kiện an ninh, từ đó phát hiện và phản hồi kịp thời các mối đe dọa. Hệ thống này cho phép phân tích dữ liệu lớn và cung cấp các báo cáo chi tiết.

4.2. Wazuh trong quản lý sự kiện an toàn thông tin

Wazuh đã được áp dụng rộng rãi trong các tổ chức để giám sát và phân tích các sự kiện an ninh. Với khả năng tích hợp dễ dàng và chi phí thấp, Wazuh trở thành lựa chọn phổ biến cho nhiều doanh nghiệp.

V. Kết luận và hướng phát triển tương lai của hệ thống giám sát an toàn thông tin

Hệ thống giám sát an toàn thông tin sẽ tiếp tục phát triển để đáp ứng nhu cầu ngày càng cao của các tổ chức. Việc lựa chọn giữa SplunkWazuh phụ thuộc vào nhiều yếu tố, bao gồm chi phí, tính năng và khả năng tích hợp.

5.1. Tương lai của Splunk và Wazuh

Cả hai giải pháp đều có tiềm năng phát triển mạnh mẽ trong tương lai. Splunk có thể mở rộng tính năng và cải thiện khả năng tích hợp, trong khi Wazuh có thể tiếp tục phát triển cộng đồng mã nguồn mở của mình.

5.2. Xu hướng trong giám sát an toàn thông tin

Xu hướng hiện nay là tích hợp trí tuệ nhân tạo và học máy vào các hệ thống giám sát an toàn thông tin. Điều này sẽ giúp cải thiện khả năng phát hiện và phản hồi các mối đe dọa an ninh.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin xây dựng và so sánh hệ thống giám sát quản lý thông tin sự kiện an toàn thông tin splunk enterprise và wazuh

Trích đoạn nội dung tài liệu

Mở đầu Trình bày lí do chọn đề tài, mục đích, đối tượng và phạm vi nghiên cứu. Chương 2 — Kiến thức nền tảng Trình bày và giải thích các định nghĩa, nguyên tắc hoạt động, những thuận lợi và khó khăn khi triển khai và vận hành hệ thông SIEM. Giới thiệu về giải pháp Splunk, 'Wazuh và các nền tảng điện toán đám mây. Chương 3 - Phương pháp thu thập dữ liệu Trình bày về các mô hình và phương pháp thu thập dữ liệu của Splunk và Wazuh đối với hai hệ thống nội bộ va cloud, các nơi lưu trữ nhật ký của hai hệ thống, các kết nối đề thu thập dữ liệu từ cloud thông qua API hoặc Socket, giới thiệu với các module hoặc addon dùng dé thu thập dữ liệu từ hai hệ thống.

Chương 4 - Phương pháp phân tích dữ liệu Trình bày và giải thích quá trình phân tích dữ liệu và tạo cảnh báo của hai tén nang Splunk và Wazuh. Cách thức lưu trữ và trực quan hóa dit liệu. Chương 5 — Triển khai hệ thống giám sát Triển khai và cầu hình Splunk và Wazuh đề giám sát hai hệ thống cloud và local. Chương 6 — Phát hiện và phan hồi sự cố Cài đặt và triển khai một số kịch bản áp dụng qui trình tự động phản hồi sự cố trong hệ thống nội bộ với Splunk và Wazuh.

Chương 7 — So sánh và đánh giá Thông qua việc triển khai hai hệ thống giám sát và các kích ban phản hồi sự cố tiến hành so sánh, đánh gia ưu điểm và hạn chế giữa hai nên tảng Splunk và Wazuh. Chương 8 — Kết luận và hướng phát triển Tổng kết các nội dung đã nghiên cứu và triển khai trong đề tài. Từ đó đề xuất các hướng phát triển của đề tài có thể tiếp tục thực hiện trong tương lai. KIÊN THUC NEN TANG 2.

Hệ thống quản lý thông tin sự kiện an toàn thông tin 2. Giới thiệu Security Information and Event Management hay SIEM tạm dịch là hệ thống quản lý sự kiện và thông tin bảo mật là kết hợp giữa quản lý thông tin bảo mật (SIM) và quản lý sự kiện bảo mật (SEM). Giải pháp SIEM đóng vai trò cung cấp một góc nhìn toàn diện về những sự kiện đã và đang dién ra trong hệ thống công nghệ thông tin. Điều đó giúp cho bộ phận quản trị và vận hành hệ thống có thể kiêm soát được những thay đổi đáng ngờ trong hệ thống của mình, từ đó phản ứng nhanh hơn với các mối đe doa an toàn thông tin.

[1] Vi là giải pháp kết hợp giữa SEM — chịu trách nhiệm phân tích các sự kiện và dữ liệu nhật kí từ các hệ thống trong thời gian thực, từ đó cung cấp sự tương quan giữa các sự kiện (event correlation), giám sát mối đe doạ (threat monitoring) và phan hồi sự cố (incident response) — cùng với SIM - chịu trách nhiệm thu thập, phân tích các trường log dữ liệu, từ đó sinh ra các bản báo cáo về thông tin hệ thống, SIEM bao gồm các ưu điểm ủa cả hai giải pháp trên. Đối với những doanh nghiệp hay tổ chức có nhu cầu kiểm soát một cách toàn diện hệ thống công nghệ thông tin của mình, SIEM chính là một lựa chọn hợp lý. SIEM PROCESS 1 STEP Collect data from various sources | STEP 2 Normalize and aggregate collected data STEP 3 4 STEP Pinpoint security breaches and enable organizations to investigate alerts Hinh 2.1: Luỗng hoạt động cơ bản của SIEM [2] Luỗng hoạt động của SIEM cơ bản gồm 4 bước sau: -_ Bước 1: Thu thập đữ liệu từ các nguồn trong hệ thống. Các nguồn dữ liệu thường là các thiết bị quản lý tập trung, các thiết bị cần tính bảo mật cao như các server, Domain Controler; hay các thiết bị mạng như Firewall, Switch và các sản phẩm an toàn bảo mật thông tin như IDS/IPS, Endpoint Security,.

-_ Bước 2: Phân tách các trường dữ liệu, biến những đữ liệu thô trở nên dé đọc, có thể phân tích. Quá trình này giúp cho các chuyên viên phân tích kiểm soát tốt hơn những thông tin mình thu thập được ở SIEM, từ đó dé dàng truy van và liên kết các dữ liêu với nhau. Thông thường cấu trúc của các dữ liệu sẽ được quy định bởi hãng cung cắp sản pham nên việc phân tách nhìn chung không quá khó khăn. Đối với các ứng dụng được phát triển bởi các bên mà cấu trúc dữ liệu không được cung cấp rõ ràng, việc xác định cấu trúc sẽ gây ra một số khó khăn cho người cấu hình SIEM.

- _ Bước 3: Phân tích dữ liệu dé phát hiện các mối de doa trong hệ thống. Day có thé xem giai đoạn phức tạp nhất trong quá trình vận hành SIEM. Dé phát hiện những mối đe doa trong hệ thống, không chỉ dựa vào nguồn dữ liệu đầy đủ mà còn phụ thuộc nhiều vào kinh nghiệm và kỹ năng của người giám sát, phân tích, kết hợp với việc xây dụng các bộ luật, tiêu chí cho các trường hợp cụ thể. - Bude 4: Cảnh báo cung cấp thông tin dé phân tích, xử lý vấn dé bảo mật thông tin phát hiện được.

Đây là một bước quan trọng phục vụ cho quá trình phản hồi trước sự cố về sau. Những vấn đề cần được cân nhắc có thể là cảnh báo sẽ được phân loại theo các mức độ như thế nào, cảnh báo sẽ được gửi đến ai thông qua các kênh kết nói nào, phương án xử lý gợi ý đối với một số trường hợp cụ thẻ. Những điều này đều cần được lên kế hoạch trước đề tối ưu thế manh của SIEM va đem lại hiệu suất cao trong việc phát hiện, phản hồi sự cô. [3] Đối với bất kì doanh nghiệp hay tổ chức nào, bộ máy công nghệ thông tin đều là một phần thiết yếu.

Và những van đề về an toàn thông tin bắt buộc phải được kiểm soát một cách toàn diện dé ngăn chặn những tác động từ vô vàn những mối đe dọa từ bên ngoài và ké cả nội bộ. Thực tế đã có rất nhiều giải pháp cho những rủi ro cụ thé được áp dụng phổ biến trong thực tế như hệ thống tường lửa (firewall) dé lọc những gói tin độc hại từ bên ngoài internet; hệ thống phát hiện và ngăn ngừa xâm nhập (IDS/IPS) cho những hành động bắt thường từ các tác nhân nội bộ mà firewall không kiểm soát được hay các phần mềm chống mã độc (anti-malware) được cài đặt trực tiếp trên các thiết bị đầu cuối (endpoint) để ngăn chặn sự xâm nhập từ những thiết bị này. Và với càng nhiều những công nghệ độc lập như vậy được sử dụng, việc quản lý cũng như vận hành thật sự là một thách thức đối với bộ phận công nghệ thông tin. Những năm gần đây, với sự chuyền dịch công nghệ mạnh mẽ, hệ thống thông tin nội bộ với các thiết bị tại cơ sở đang dần bộc lộ những điểm yếu về tính linh hoạt, tính mở rộng, khả năng phục hồi sau thảm họa,.

Thay vào đó, các hệ thống ảo hóa, điện toán đám mây được phối hợp vào hệ thống công nghệ thông tin, trở thành bài toán giải quyết cho những vấn đề mà mô hình cũ không giải quyết được. Những thuận lợi của công nghệ mới cũng mang lại những rủi ro mới trên những hệ thống đám mây [4] hay ảo hóa [Š]. Những thuận lợi Trước những thử thách mà bộ phận công nghệ thông tin gặp phải trong việc quản trị, vận hành và bào mật gặp phải trong bối cảnh hiện nay, giải pháp SIEM sẽ là chìa khóa để giải quyết những thách thức đó. Routers /Switches ) Firewall Server \ Hình 2.2: Các nguồn dữ liệu của SIEM Với SIEM, tat cả những thông tin, sự kiện từ các máy chủ, thiết bị mạng hay các giải pháp bảo mật đề có thể được thu thập và phân tích, hỗ trợ rất nhiều cho nhân sự đảm nhận các công việc quản trị, vận hành và bảo mật.

Các tính năng của SIEM có thể được trình bày chỉ tiết như sau [6]: - Quản lý dé liệu tap trung: Thông tin và sự kiện từ các hệ thống máy chủ, thiết bị được thu thập bằng nhiều phương pháp khác nhau và được lưu trữ tại một thành phần duy nhất của hệ thống SIEM giúp người dùng không phải tốn thời 8 gian tông hợp từ nhiều nguồn, hạn chế bỏ lỡ những thông tin quan trọng cũng như không cần quan tâm đến van đề lưu trữ dữ liệu nhật ký (log data) trên từng thiết bị gây hao tốn tài nguyên bộ nhớ. -_ Tương quan dữ liệu: Vì có được thông tin, sự kiện từ nhiều nguồn, người dùng có thể thông qua SIEM, tìm kiếm những thuộc tính chung, kiên kết các sự kiện lại với nhau trở thành một tập có ý nghĩa nhất định trong một tình huống cụ thể. - Cảnh báo: Đối với các nền tang STEM, khi các sự kiện thu thập được vi phạm một luật nào đó, cơ chế cảnh báo sẽ được kích hoạt. Các cảnh báo này sẽ được thông tin đến người quản trị và giám sát vận hành theo nhiều hình thức khác nhau ví dụ như trực tiếp trên hệ thống SIEM hay qua các kênh email, chat.

Các cảnh báo kip thời sẽ giúp bộ phan công nghệ thông tin xử lý kịp thời các sự cố ngoài ý muốn liên quan đến an toàn thông tin. - Bảng điều khiển (Dashboard): Một công cụ hữu ích để biểu diễn những thông tin, sự kiện mà người đùng khó hiểu thành các biểu đồ, số liệu trực quan nhằm cung cấp những thông tin cần thiết, hỗ trợ quá trình giám sát vận hành và theo dõi hoạt động của hệ thống. - Phát hiện và xử lý sự cố: Với khả năng lưu trữ và phân tích thông tin, sự kiện tập trung, kết hợp với các tập luật, người giám sát vận hành bảo mật có thể dễ dàng tiếp cận với nguồn thông tin ngay khi các sự có được phát hiện. Quá trình xử lý và xác định luồng sự cố cũng nhanh chóng và dé dàng, tối ưu hóa hiệu xuất trong việc phản ứng trước các sự cô cũng như tìm ra phương hướng khắc phục hiệu quả.

Giải pháp SIEM cung cấp một bức tranh toàn cảnh về các sự kiện bảo mật trong hệ thống công nghệ thông tin, hỗ trợ người dùng thu thập dữ liệu tập trung từ nhiều trong hệ thống, phân tích và biễu diễn một cách trực quan hỗ trợ việc phát hiện các sự kiện bảo mật. Bên cạnh đó sử dụng các tập luật để kích hoạt các cảnh báo đến người dùng trước những sự kiện vi phạm, giúp tăng khả năng phát hiện, truy vết, xử lý các sự cố an toàn thông tin.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "So sánh hệ thống giám sát an toàn thông tin: Splunk Enterprise và Wazuh" cung cấp một cái nhìn sâu sắc về hai hệ thống giám sát an toàn thông tin phổ biến hiện nay. Bài viết phân tích những điểm mạnh và điểm yếu của từng hệ thống, giúp người đọc hiểu rõ hơn về cách thức hoạt động, khả năng tích hợp và hiệu quả trong việc phát hiện và phản ứng với các mối đe dọa an ninh mạng.

Một trong những lợi ích lớn nhất mà tài liệu mang lại là khả năng giúp các chuyên gia an ninh thông tin lựa chọn hệ thống phù hợp nhất với nhu cầu của tổ chức họ. Bên cạnh đó, tài liệu cũng mở ra cơ hội cho người đọc tìm hiểu thêm về các phương pháp và công nghệ liên quan đến an toàn thông tin.

Nếu bạn muốn mở rộng kiến thức của mình về lĩnh vực này, hãy tham khảo tài liệu Luận văn thạc sĩ xây dựng phương pháp thu thập và phân tích số liệu lỗi cấu hình mạng máy tính. Tài liệu này sẽ cung cấp cho bạn những phương pháp thu thập và phân tích dữ liệu hữu ích, góp phần nâng cao khả năng bảo mật cho hệ thống của bạn.