CHƯƠNG 1: TỔNG QUAN VỀ HỆ THỐNG GIÁM SÁT AN NINH MẠNG 1.1 Tình hình chung về hệ thống giám sát an ninh mạng Giám sát an ninh mạng có thể chưa được quen thuộc hoặc không được nhiều người biết đến, mặc dù không phải là một thuật ngữ mới. Trong những năm gần đây, công nghệ thông tin đã phát triển với tốc độ nhanh chóng, đồng thời cũng xuất hiện nhiều vấn đề tiềm ẩn. Một số vấn đề đáng chú ý bao gồm mất cắp thông tin quan trọng liên quan đến danh tiếng, tiền bạc hoặc đơn giản chỉ với mục đích giải trí. Những vấn đề này thường được thực hiện bởi các kẻ tấn công thông qua Internet.
Theo báo cáo thường niên về hiểm họa an toàn Internet của hãng Symantec trong giai đoạn 2013-2014, dựa trên dữ liệu địa lý, có thể thấy một số loại tấn công thông qua Internet. Ví dụ, Mỹ là quốc gia dẫn đầu về tấn công bằng mã độc, chiếm 20,7% tổng số tấn công. Các quốc gia như Trung Quốc, Ấn Độ và Việt Nam cũng nằm trong danh sách, với Việt Nam đứng thứ 9 với tỷ lệ 2,4%. Đối với tấn công bằng Spam zombie, Việt Nam đứng đầu với tỷ lệ 10,1%, tiếp theo là Hà Lan, Iran, Nga và Đức.
Mỹ lại là quốc gia dẫn đầu về tấn công bằng Phishing host, chiếm 46,6% tổng số. Trung Quốc lại dẫn đầu trong việc máy tính nhiễm Botnet, chiếm 16,5%. Ngoài ra, Mỹ cũng là quốc gia dẫn đầu về tấn công Web với tỷ lệ 21,1%, trong khi Trung Quốc lại dẫn đầu về tấn công mạng với tỷ lệ 28,7% [7].1 Các nguy cơ an ninh mạng An ninh mạng đang đối mặt với nhiều nguy cơ và mối đe dọa ngày càng phức tạp. Dưới đây là một số nguy cơ chính trong lĩnh vực an ninh mạng: Tấn công mạng: Tấn công mạng có thể bao gồm việc xâm nhập vào hệ thống mạng để truy cập, thay đổi hoặc đánh cắp dữ liệu.
Các hình thức tấn công mạng phổ biến bao gồm tấn công từ chối dịch vụ (DDoS), tấn công mã độc (malware), tấn công lừa đảo (phishing) và tấn công bằng cách sử dụng lỗ hổng bảo mật. Rò rỉ dữ liệu: Rò rỉ dữ liệu xảy ra khi thông tin nhạy cảm bị tiết lộ cho những người không có quyền truy cập vào. Điều này có thể xảy ra thông qua việc hack vào hệ thống, mất mát thiết bị lưu trữ hoặc lỗi trong việc quản lý dữ liệu. Rò rỉ dữ liệu có thể gây hậu quả nghiêm trọng cho cá nhân và tổ chức, bao gồm mất mát tài chính, tổn thất về danh tiếng và vi phạm quyền riêng tư.
Xâm nhập vào hệ thống: Xâm nhập vào hệ thống xảy ra khi kẻ tấn công có thể xâm nhập vào hệ thống mạng và lấy được quyền kiểm soát. Khi có quyền kiểm soát hệ thống, kẻ tấn công có thể thực hiện các hoạt động không đúng mục đích 7 như sao chép, xóa hoặc thay đổi dữ liệu, hoặc thực hiện các hành động tác động đến hoạt động của hệ thống. Tấn công từ bên trong: Tấn công từ bên trong xảy ra khi nhân viên hoặc người có quyền truy cập vào hệ thống lợi dụng quyền hạn của mình để gây hại cho tổ chức. Điều này có thể bao gồm việc truy cập trái phép vào dữ liệu quan trọng, tiết lộ thông tin nhạy cảm hoặc gian lận.
Kỹ thuật xã hội: Kỹ thuật xã hội là một phương pháp mà kẻ tấn công lợi dụng tính cả tin tưởng và tình cảm của con người để lừa đảo và chiếm đoạt thông tin quan trọng. Điều này có thể bao gồm việc gửi email lừa đảo, điện thoại lừa đảo hoặc tạo ra các trang web giả mạo để lừa đảo người dùng. Thiếu hụt bảo mật: Thiếu hụt bảo mật là một nguy cơ phổ biến trong an ninh mạng. Nó liên quan đến việc sử dụng các mật khẩu yếu, không cập nhật phần mềm, không áp dụng các biện pháp bảo mật cần thiết và thiếu sự nhận thức về an ninh mạng.2 Tính cấp thiết của việc giám sát an ninh mạng Vì các nguy cơ an ninh mạng trở nên đa dạng và phức tạp hơn vì thế việc giám sát an ninh mạng đóng vai trò quan trọng và cấp thiết để đảm bảo bảo mật và bảo vệ hệ thống cũng như dữ liệu của tổ chức Việc giám sát an minh mạng nhằm để : Phát hiện sớm các hoạt động đáng ngờ: Việc thực hiện giám sát an ninh mạng cho phép phát hiện sớm các hoạt động đáng ngờ hoặc bất thường trên hệ thống.
Bằng cách theo dõi và phân tích dữ liệu mạng, các chuyên gia an ninh có thể nhận biết các mẫu tấn công, xác định các lỗ hổng bảo mật và triển khai các biện pháp phòng ngừa. Điều này giúp tổ chức đưa ra các tác động phù hợp và giảm thiểu thiệt hại tiềm năng. Ngăn chặn tấn công mạng: Việc giám sát an ninh mạng cho phép phát hiện và ngăn chặn các tấn công mạng trước khi chúng gây hại cho hệ thống. Bằng cách theo dõi và phân tích dữ liệu, các chuyên gia an ninh có thể nhận ra các mẫu tấn công, xác định các lỗ hổng bảo mật và triển khai các biện pháp phòng ngừa.
Điều này giúp tổ chức đưa ra các tác động phù hợp và giảm thiểu thiệt hại tiềm năng. Bảo vệ dữ liệu quan trọng: Việc giám sát an ninh mạng giúp bảo vệ dữ liệu quan trọng của tổ chức. Bằng cách theo dõi và kiểm soát quyền truy cập vào dữ liệu, có thể ngăn chặn việc truy cập trái phép hoặc lợi dụng thông tin nhạy cảm. Điều này đảm bảo rằng dữ liệu của tổ chức được bảo vệ một cách an toàn và không bị tiết lộ cho những người không có quyền truy cập.
Tuân thủ quy định và chuẩn mực: Trong nhiều ngành công nghiệp, tổ chức cần tuân thủ các quy định về bảo mật và quản lý dữ liệu. Việc giám sát an ninh mạng 8 giúp đảm bảo rằng các quy định này được thực thi và giảm thiểu rủi ro vi phạm quyền riêng tư và bảo mật thông tin. Nếu tổ chức không tuân thủ quy định, nó có thể đối mặt với hậu quả pháp lý và tổn thất về danh tiếng. Đối phó với sự tiến bộ của kẻ tấn công: Kẻ tấn công ngày càng tinh vi và sử dụng các phương pháp tấn công mới.
Việc giám sát an ninh mạng giúp tổ chức theo dõi các xu hướng tấn công mới và điều chỉnh chiến lược bảo mật để đối phó với các mối đe dọa tiềm ẩn. Bằng cách duy trì việc giám sát an ninh mạng liên tục và cập nhật với các mẫu tấn công mới, tổ chức có thể nhanh chóng phát hiện và phản ứng lại các mối đe dọa, giữ cho hệ thống an toàn và bảo vệ dữ liệu quan trọng. Phục hồi sau sự cố: Trong trường hợp xảy ra sự cố an ninh mạng, giám sát an ninh mạng là yếu tố quan trọng để phục hồi hệ thống. Bằng cách theo dõi và ghi lại các hoạt động trên mạng, tổ chức có thể phân tích nguyên nhân gốc rễ của sự cố và đưa ra các biện pháp khắc phục.
Việc nắm bắt thông tin liên quan đến sự cố giúp tổ chức hạn chế thiệt hại và tránh tái diễn các vụ việc tương tự trong tương lai. Tóm lại, việc giám sát an ninh mạng là cực kỳ cấp thiết đối với bảo vệ hệ thống và dữ liệu của tổ chức. Nó giúp phát hiện sớm các hoạt động đáng ngờ, ngăn chặn tấn công mạng, bảo vệ dữ liệu, tuân thủ quy định và chuẩn mực, đối phó với sự tiến bộ của kẻ tấn công và phục hồi sau sự cố. Việc đầu tư vào giám sát an ninh mạng không chỉ giúp bảo vệ tổ chức khỏi các mối đe dọa an ninh mạng, mà còn tạo nền tảng vững chắc cho sự phát triển và thành công của tổ chức trong môi trường kỹ thuật số ngày càng phức tạp 1.2 Các giải pháp giám sát an minh mạng Trong thời đại hiện nay, với sự tiến bộ không ngừng của công nghệ thông tin, chúng ta đang chứng kiến một cơn bão tấn công mạng và nguy cơ chiến tranh mạng ngày càng tăng cao.
Bởi vậy, việc giám sát an ninh mạng trở thành một vấn đề cực kỳ quan trọng và được đặc biệt coi trọng. Mục tiêu của việc này là phát hiện kịp thời các cuộc tấn công mạng và nhận biết các nguy cơ đối với hệ thống mạng, từ đó đưa ra những giải pháp ngăn chặn kịp thời. Để đáp ứng nhu cầu đó, các hệ thống giám sát an ninh mạng đã được phát triển và xây dựng qua nhiều giai đoạn và sử dụng các công nghệ tiên tiến. Các giai đoạn và công nghệ quan trọng bao gồm: Quản lý thông tin an ninh (SIM - Security Information Management): Giai đoạn này tập trung vào việc thu thập và quản lý thông tin liên quan đến an ninh mạng, bao gồm việc giám sát log hệ thống, quản lý sự kiện và tạo báo cáo.
SIM giúp tổ chức tổng hợp thông tin an ninh từ nhiều nguồn khác nhau và cung cấp cái nhìn toàn diện về tình trạng an ninh mạng. 9 Quản lý sự kiện an ninh (SEM - Security Event Management): Giai đoạn này tập trung vào việc phân tích và đánh giá các sự kiện an ninh để nhận biết các mô hình hoặc hành vi đáng ngờ. SEM sử dụng các công nghệ như phát hiện xâm nhập, phân loại dữ liệu mạng và phân tích hành vi người dùng để xác định các mẫu tấn công tiềm năng. Quản lý và phân tích sự kiện an toàn thông tin (SIEM - Security Information and Event Management): Giai đoạn này là sự kết hợp của SIM và SEM, nhằm tạo ra một hệ thống tích hợp để thu thập, phân tích và đưa ra báo cáo về sự kiện an ninh trên hệ thống mạng.
SIEM cung cấp khả năng theo dõi và phát hiện sớm các mẫu tấn công, phản ứng tự động và quản lý cách thức xử lý sự cố an ninh. Những giai đoạn và công nghệ trên đóng vai trò quan trọng trong việc xây dựng hệ thống giám sát an ninh mạng hiện đại, giúp các tổ chức đối phó với nguy cơ an ninh mạng ngày càng cao.3 Các thành phần của SIEM Hệ thống SIEM bao gồm nhiều phần, mỗi phần làm một nhiệm vụ riêng biệt. Mỗi thành phần trong hệ thống này có thể hoạt động độc lập với các thành phần khác nhưng nếu tất cả không hoạt động cùng một lúc thì sẽ có không có một SIEM hiệu quả.