Mở đầu Trình bày lí do chọn đề tài, mục đích, đối tượng và phạm vi nghiên cứu. Chương 2 — Kiến thức nền tảng Trình bày và giải thích các định nghĩa, nguyên tắc hoạt động, những thuận lợi và khó khăn khi triển khai và vận hành hệ thông SIEM. Giới thiệu về giải pháp Splunk, 'Wazuh và các nền tảng điện toán đám mây. Chương 3 - Phương pháp thu thập dữ liệu Trình bày về các mô hình và phương pháp thu thập dữ liệu của Splunk và Wazuh đối với hai hệ thống nội bộ va cloud, các nơi lưu trữ nhật ký của hai hệ thống, các kết nối đề thu thập dữ liệu từ cloud thông qua API hoặc Socket, giới thiệu với các module hoặc addon dùng dé thu thập dữ liệu từ hai hệ thống.
Chương 4 - Phương pháp phân tích dữ liệu Trình bày và giải thích quá trình phân tích dữ liệu và tạo cảnh báo của hai tén nang Splunk và Wazuh. Cách thức lưu trữ và trực quan hóa dit liệu. Chương 5 — Triển khai hệ thống giám sát Triển khai và cầu hình Splunk và Wazuh đề giám sát hai hệ thống cloud và local. Chương 6 — Phát hiện và phan hồi sự cố Cài đặt và triển khai một số kịch bản áp dụng qui trình tự động phản hồi sự cố trong hệ thống nội bộ với Splunk và Wazuh.
Chương 7 — So sánh và đánh giá Thông qua việc triển khai hai hệ thống giám sát và các kích ban phản hồi sự cố tiến hành so sánh, đánh gia ưu điểm và hạn chế giữa hai nên tảng Splunk và Wazuh. Chương 8 — Kết luận và hướng phát triển Tổng kết các nội dung đã nghiên cứu và triển khai trong đề tài. Từ đó đề xuất các hướng phát triển của đề tài có thể tiếp tục thực hiện trong tương lai. KIÊN THUC NEN TANG 2.
Hệ thống quản lý thông tin sự kiện an toàn thông tin 2. Giới thiệu Security Information and Event Management hay SIEM tạm dịch là hệ thống quản lý sự kiện và thông tin bảo mật là kết hợp giữa quản lý thông tin bảo mật (SIM) và quản lý sự kiện bảo mật (SEM). Giải pháp SIEM đóng vai trò cung cấp một góc nhìn toàn diện về những sự kiện đã và đang dién ra trong hệ thống công nghệ thông tin. Điều đó giúp cho bộ phận quản trị và vận hành hệ thống có thể kiêm soát được những thay đổi đáng ngờ trong hệ thống của mình, từ đó phản ứng nhanh hơn với các mối đe doa an toàn thông tin.
[1] Vi là giải pháp kết hợp giữa SEM — chịu trách nhiệm phân tích các sự kiện và dữ liệu nhật kí từ các hệ thống trong thời gian thực, từ đó cung cấp sự tương quan giữa các sự kiện (event correlation), giám sát mối đe doạ (threat monitoring) và phan hồi sự cố (incident response) — cùng với SIM - chịu trách nhiệm thu thập, phân tích các trường log dữ liệu, từ đó sinh ra các bản báo cáo về thông tin hệ thống, SIEM bao gồm các ưu điểm ủa cả hai giải pháp trên. Đối với những doanh nghiệp hay tổ chức có nhu cầu kiểm soát một cách toàn diện hệ thống công nghệ thông tin của mình, SIEM chính là một lựa chọn hợp lý. SIEM PROCESS 1 STEP Collect data from various sources | STEP 2 Normalize and aggregate collected data STEP 3 4 STEP Pinpoint security breaches and enable organizations to investigate alerts Hinh 2.1: Luỗng hoạt động cơ bản của SIEM [2] Luỗng hoạt động của SIEM cơ bản gồm 4 bước sau: -_ Bước 1: Thu thập đữ liệu từ các nguồn trong hệ thống. Các nguồn dữ liệu thường là các thiết bị quản lý tập trung, các thiết bị cần tính bảo mật cao như các server, Domain Controler; hay các thiết bị mạng như Firewall, Switch và các sản phẩm an toàn bảo mật thông tin như IDS/IPS, Endpoint Security,.
-_ Bước 2: Phân tách các trường dữ liệu, biến những đữ liệu thô trở nên dé đọc, có thể phân tích. Quá trình này giúp cho các chuyên viên phân tích kiểm soát tốt hơn những thông tin mình thu thập được ở SIEM, từ đó dé dàng truy van và liên kết các dữ liêu với nhau. Thông thường cấu trúc của các dữ liệu sẽ được quy định bởi hãng cung cắp sản pham nên việc phân tách nhìn chung không quá khó khăn. Đối với các ứng dụng được phát triển bởi các bên mà cấu trúc dữ liệu không được cung cấp rõ ràng, việc xác định cấu trúc sẽ gây ra một số khó khăn cho người cấu hình SIEM.
- _ Bước 3: Phân tích dữ liệu dé phát hiện các mối de doa trong hệ thống. Day có thé xem giai đoạn phức tạp nhất trong quá trình vận hành SIEM. Dé phát hiện những mối đe doa trong hệ thống, không chỉ dựa vào nguồn dữ liệu đầy đủ mà còn phụ thuộc nhiều vào kinh nghiệm và kỹ năng của người giám sát, phân tích, kết hợp với việc xây dụng các bộ luật, tiêu chí cho các trường hợp cụ thể. - Bude 4: Cảnh báo cung cấp thông tin dé phân tích, xử lý vấn dé bảo mật thông tin phát hiện được.
Đây là một bước quan trọng phục vụ cho quá trình phản hồi trước sự cố về sau. Những vấn đề cần được cân nhắc có thể là cảnh báo sẽ được phân loại theo các mức độ như thế nào, cảnh báo sẽ được gửi đến ai thông qua các kênh kết nói nào, phương án xử lý gợi ý đối với một số trường hợp cụ thẻ. Những điều này đều cần được lên kế hoạch trước đề tối ưu thế manh của SIEM va đem lại hiệu suất cao trong việc phát hiện, phản hồi sự cô. [3] Đối với bất kì doanh nghiệp hay tổ chức nào, bộ máy công nghệ thông tin đều là một phần thiết yếu.
Và những van đề về an toàn thông tin bắt buộc phải được kiểm soát một cách toàn diện dé ngăn chặn những tác động từ vô vàn những mối đe dọa từ bên ngoài và ké cả nội bộ. Thực tế đã có rất nhiều giải pháp cho những rủi ro cụ thé được áp dụng phổ biến trong thực tế như hệ thống tường lửa (firewall) dé lọc những gói tin độc hại từ bên ngoài internet; hệ thống phát hiện và ngăn ngừa xâm nhập (IDS/IPS) cho những hành động bắt thường từ các tác nhân nội bộ mà firewall không kiểm soát được hay các phần mềm chống mã độc (anti-malware) được cài đặt trực tiếp trên các thiết bị đầu cuối (endpoint) để ngăn chặn sự xâm nhập từ những thiết bị này. Và với càng nhiều những công nghệ độc lập như vậy được sử dụng, việc quản lý cũng như vận hành thật sự là một thách thức đối với bộ phận công nghệ thông tin. Những năm gần đây, với sự chuyền dịch công nghệ mạnh mẽ, hệ thống thông tin nội bộ với các thiết bị tại cơ sở đang dần bộc lộ những điểm yếu về tính linh hoạt, tính mở rộng, khả năng phục hồi sau thảm họa,.
Thay vào đó, các hệ thống ảo hóa, điện toán đám mây được phối hợp vào hệ thống công nghệ thông tin, trở thành bài toán giải quyết cho những vấn đề mà mô hình cũ không giải quyết được. Những thuận lợi của công nghệ mới cũng mang lại những rủi ro mới trên những hệ thống đám mây [4] hay ảo hóa [Š]. Những thuận lợi Trước những thử thách mà bộ phận công nghệ thông tin gặp phải trong việc quản trị, vận hành và bào mật gặp phải trong bối cảnh hiện nay, giải pháp SIEM sẽ là chìa khóa để giải quyết những thách thức đó. Routers /Switches ) Firewall Server \ Hình 2.2: Các nguồn dữ liệu của SIEM Với SIEM, tat cả những thông tin, sự kiện từ các máy chủ, thiết bị mạng hay các giải pháp bảo mật đề có thể được thu thập và phân tích, hỗ trợ rất nhiều cho nhân sự đảm nhận các công việc quản trị, vận hành và bảo mật.
Các tính năng của SIEM có thể được trình bày chỉ tiết như sau [6]: - Quản lý dé liệu tap trung: Thông tin và sự kiện từ các hệ thống máy chủ, thiết bị được thu thập bằng nhiều phương pháp khác nhau và được lưu trữ tại một thành phần duy nhất của hệ thống SIEM giúp người dùng không phải tốn thời 8 gian tông hợp từ nhiều nguồn, hạn chế bỏ lỡ những thông tin quan trọng cũng như không cần quan tâm đến van đề lưu trữ dữ liệu nhật ký (log data) trên từng thiết bị gây hao tốn tài nguyên bộ nhớ. -_ Tương quan dữ liệu: Vì có được thông tin, sự kiện từ nhiều nguồn, người dùng có thể thông qua SIEM, tìm kiếm những thuộc tính chung, kiên kết các sự kiện lại với nhau trở thành một tập có ý nghĩa nhất định trong một tình huống cụ thể. - Cảnh báo: Đối với các nền tang STEM, khi các sự kiện thu thập được vi phạm một luật nào đó, cơ chế cảnh báo sẽ được kích hoạt. Các cảnh báo này sẽ được thông tin đến người quản trị và giám sát vận hành theo nhiều hình thức khác nhau ví dụ như trực tiếp trên hệ thống SIEM hay qua các kênh email, chat.
Các cảnh báo kip thời sẽ giúp bộ phan công nghệ thông tin xử lý kịp thời các sự cố ngoài ý muốn liên quan đến an toàn thông tin. - Bảng điều khiển (Dashboard): Một công cụ hữu ích để biểu diễn những thông tin, sự kiện mà người đùng khó hiểu thành các biểu đồ, số liệu trực quan nhằm cung cấp những thông tin cần thiết, hỗ trợ quá trình giám sát vận hành và theo dõi hoạt động của hệ thống. - Phát hiện và xử lý sự cố: Với khả năng lưu trữ và phân tích thông tin, sự kiện tập trung, kết hợp với các tập luật, người giám sát vận hành bảo mật có thể dễ dàng tiếp cận với nguồn thông tin ngay khi các sự có được phát hiện. Quá trình xử lý và xác định luồng sự cố cũng nhanh chóng và dé dàng, tối ưu hóa hiệu xuất trong việc phản ứng trước các sự cô cũng như tìm ra phương hướng khắc phục hiệu quả.
Giải pháp SIEM cung cấp một bức tranh toàn cảnh về các sự kiện bảo mật trong hệ thống công nghệ thông tin, hỗ trợ người dùng thu thập dữ liệu tập trung từ nhiều trong hệ thống, phân tích và biễu diễn một cách trực quan hỗ trợ việc phát hiện các sự kiện bảo mật. Bên cạnh đó sử dụng các tập luật để kích hoạt các cảnh báo đến người dùng trước những sự kiện vi phạm, giúp tăng khả năng phát hiện, truy vết, xử lý các sự cố an toàn thông tin.