Giới thiệu dự án

Trong kỷ nguyên chuyển đổi số, an ninh mạng đối mặt với sự gia tăng đột biến về số lượng và mức độ tinh vi của các cuộc tấn công. Thống kê từ các tổ chức an ninh mạng quốc tế cho thấy, trung bình cứ 39 giây lại có một cuộc tấn công mạng xảy ra, tương đương khoảng 2.244 cuộc tấn công mỗi ngày trên toàn cầu. Thiết bị đầu cuối (endpoint) đóng vai trò là cửa ngõ giao tiếp trực tiếp giữa người dùng và mạng nội bộ, trở thành mục tiêu hàng đầu của tin tặc. Đặc biệt, hệ điều hành macOS vốn thường được đánh giá là an toàn hơn Windows đang ghi nhận sự bùng nổ của các chủng phần mềm độc hại chuyên biệt (như mã độc đánh cắp dữ liệu, mã độc tống tiền LockBit, backdoor SysJoker) cùng các kỹ thuật leo thang đặc quyền tinh vi.

+-------------------------------------------------------------------------------+
|                             MÔ HÌNH PHÒNG THỦ CHIỀU SÂU                       |
|                                                                               |
|  [Network Layer]   --> Suricata NIDS (Phân tích gói tin, phát hiện DoS/Scan)  |
|         |                                                                     |
|  [Host/OS Layer]   --> Wazuh Agent (FIM, SCA, Quản lý tiến trình & Log)       |
|         |                                                                     |
|  [Threat Intel]    --> Tích hợp YARA Rules + VirusTotal API v3                |
|         |                                                                     |
|  [SIEM & Analytics]--> Elasticsearch 7.13 + Kibana + Telegram Webhook Alert   |
+-------------------------------------------------------------------------------+

Vấn đề đặt ra (Problem Statement)

Hầu hết các cơ chế phòng vệ tích hợp sẵn trên macOS (như XProtect, Gatekeeper) hoạt động dựa trên cơ chế kiểm tra chữ ký thụ động và tĩnh, thiếu khả năng phân tích hành vi thời gian thực, không hỗ trợ giám sát toàn vẹn tệp tin nâng cao (FIM) và không cung cấp bức tranh tổng thể về các sự kiện an ninh tập trung (SIEM). Do đó, khi hệ thống bị xâm nhập thông qua các lỗ hổng chưa được vá (CVE/NVD) hoặc các đợt tấn công từ chối dịch vụ (DoS/DDoS), quản trị viên không thể phát hiện và phản ứng kịp thời.

Mục tiêu của đồ án

  1. Nghiên cứu cơ sở lý thuyết: Tổng quan về hệ thống phát hiện xâm nhập mạng (NIDS) và máy chủ (HIDS), cơ chế phát hiện dựa trên chữ ký (signature-based) và dựa trên bất thường (anomaly-based).
  2. Thiết kế và triển khai kiến trúc: Xây dựng hệ thống phát hiện xâm nhập và quản lý sự kiện an ninh thông tin tích hợp Wazuh Manager 4.4.1, Elastic Stack 7.13.0 (Elasticsearch, Kibana, Filebeat) và Suricata trên máy chủ Ubuntu Server 22.04 LTS để giám sát điểm cuối macOS Ventura 13.
  3. Cấu hình mô-đun giám sát chuyên sâu: Thiết lập cơ chế giám sát tài nguyên phần cứng (CPU, RAM, Disk, Network), giám sát tiến trình hệ thống, kiểm tra tính toàn vẹn tệp tin (FIM), phát hiện lỗ hổng phần mềm thông qua cơ sở dữ liệu CVE.
  4. Tích hợp thông minh và tự động hóa phản ứng: Kết nối VirusTotal API, bộ nhận diện mẫu mã độc YARA với cơ chế phản ứng chủ động (Active Response) và phát triển mô-đun đẩy cảnh báo tức thời qua Telegram Bot API.
  5. Thực nghiệm và đánh giá hiệu năng: Mô phỏng các kịch bản tấn công thực tế (TCP SYN Flood DoS, thay đổi tệp tin hệ thống, lây nhiễm mã độc SysJoker, EICAR, LockBit, truy cập đặc quyền trái phép) để đánh giá độ chính xác và thời gian phản hồi.

Phạm vi và giới hạn

  • Phạm vi triển khai: Điểm cuối chạy hệ điều hành macOS Ventura 13 (IP: 192.168.x.182) kết nối về máy chủ quản trị tập trung Ubuntu Server 22.04 (IP: 192.168.x.181).
  • Giới hạn kỹ thuật: Mô hình tập trung vào kiểm soát, phát hiện và phản ứng mức endpoint/network; chưa mở rộng sang giải pháp ngăn chặn chủ động inline IPS toàn phần trên diện rộng multi-cloud.

Phân tích và thiết kế giải pháp

Phân tích hiện trạng

Tiêu chí so sánh Cơ chế mặc định macOS (XProtect/Gatekeeper) Giải pháp HIDS đơn lẻ (Osquery / Standalone Audit) Giải pháp đồ án (Wazuh + Elastic Stack + Suricata)
Phân tích mạng (NIDS) Không hỗ trợ Không hỗ trợ Tích hợp Suricata NIDS phân tích luồng TCP/UDP/IP
Giám sát tệp tin (FIM) Giới hạn quét khi mở file Hỗ trợ truy vấn trạng thái tĩnh Real-time FIM (who-data, MD5/SHA256, inode, perm)
Phân tích hành vi & SIEM Không có giao diện quản lý Cần cấu hình chuyển log phức tạp Kibana Dashboard tập trung, trực quan hóa XDR/SIEM
Tích hợp Threat Intel Cập nhật định kỳ từ Apple Phụ thuộc bên thứ ba Tự động quét VirusTotal v3 API + YARA Active Response
Cảnh báo tức thời Thông báo cục bộ trên máy Log file / Syslog server Telegram Bot Webhook đẩy alert thời gian thực (< 1.5s)

Phân tích yêu cầu theo mô hình MoSCoW

  • Must have (Bắt buộc): Giám sát tiến trình wazuh-agentd, Terminal.app; FIM theo dõi biến động thư mục chỉ định; phát hiện DoS TCP SYN Flood qua Suricata; giải mã log và kích hoạt cảnh báo theo cấp độ (Level 3 - 12).
  • Should have (Nên có): Tích hợp YARA Rule quét động; tích hợp VirusTotal API kiểm tra mã băm SHA256; cảnh báo Telegram tự động.
  • Could have (Có thể có): Giám sát tài nguyên phần cứng định kỳ 300s (CPU, RAM, Dung lượng ổ cứng, Băng thông mạng in/out).
  • Won't have (Chưa thực hiện): Tự động cô lập card mạng hoàn toàn ở mức phần cứng router.

Thiết kế hệ thống

flowchart TD
    subgraph macOS_Endpoint ["Điểm cuối macOS Ventura 13"]
        WA[Wazuh Agent 4.4.1]
        LogCol[Log Collector / Commands]
        FIM[FIM Module Syscheck]
        AR[Active Response / YARA Engine]
        WA --> LogCol
        WA --> FIM
        WA --> AR
    end

    subgraph Server_Ubuntu ["Máy chủ Trung tâm Ubuntu Server 22.04"]
        Suri[Suricata NIDS]
        WM[Wazuh Manager 4.4.1]
        Analysis[Analysis Engine: Decoders & Rules]
        FB[Filebeat 7.13.0]
        ES[(Elasticsearch 7.13.0)]
        KB[Kibana 7.13.0 + Wazuh Plugin]
        Tele[Telegram Alert Integration]

        Suri -->|fast.log / eve.json| FB
        WA -->|Encrypted TLS 1514/TCP| WM
        WM --> Analysis
        Analysis -->|alerts.json| FB
        Analysis -->|Active Response / Integrations| Tele
        FB -->|Index Data| ES
        ES --> KB
    end

    subgraph Attacker ["Máy tấn công Kali Linux"]
        Hping[hping3 / DoS Engine / Malicious Scripts]
    end

    Hping -.->|TCP SYN Flood / Web Attack| macOS_Endpoint
    Hping -.->|Network Traffic| Suri
    Tele -->|JSON Alert Payload| Admin([Quản trị viên / SOC Team])

Bảng thông số công nghệ và phiên bản (Technology Stack)

Thành phần Công nghệ / Nền tảng Phiên bản Vai trò chức năng
Server OS Ubuntu Server LTS 22.04 Môi trường lưu trữ toàn bộ dịch vụ trung tâm
Endpoint OS Apple macOS Ventura 13.x Thiết bị đầu cuối cần giám sát an ninh
HIDS/XDR Wazuh Manager / Agent 4.4.1 Thu thập log, phân tích hành vi, FIM, SCA, Active Response
NIDS/NSM Suricata IDS 6.0+ Giám sát lưu lượng mạng, phát hiện tấn công lớp Network/Transport
Search Engine Elasticsearch 7.13.0 Lưu trữ, lập chỉ mục phân tán (Indexing) log bảo mật tập trung
Visualizer Kibana 7.13.0 Giao diện đồ họa SIEM Dashboard, quản lý Agent
Log Shipper Filebeat 7.13.0 Chuyển tiếp luồng sự kiện từ Wazuh và Suricata vào Elasticsearch
Threat Intel VirusTotal & YARA v3 API / 4.x Nhận diện mã độc dựa trên tập luật và cơ sở dữ liệu mẫu băm

Phương pháp luận phát triển và quản trị rủi ro

Dự án áp dụng mô hình kỹ thuật thực nghiệm lặp (Iterative Engineering Methodology), chia làm các pha: Khảo sát kiến trúc -> Thiết lập Baseline -> Xây dựng Rules/Decoders -> Thực nghiệm kịch bản tấn công -> Tối ưu hóa ngưỡng cảnh báo.

  • Đánh giá rủi ro & giải pháp:
    • Rủi ro nghẽn tài nguyên do quét liên tục: Đặt chu kỳ quét FIM và giám sát tài nguyên (frequency) định kỳ 300 giây, sử dụng biểu thức chính quy tối ưu hóa trên PCRE2 engine.
    • Rủi ro mã hóa đường truyền: Toàn bộ giao tiếp giữa Wazuh Agent và Wazuh Manager sử dụng cơ chế bắt tay xác thực trước (Pre-shared key) và mã hóa TLS/SSL qua cổng 1514 TCP.

Implementation và kết quả

Quá trình phát triển và cấu hình kỹ thuật

1. Giám sát tiến trình và tài nguyên trên macOS Endpoint

Cấu hình thu thập thông số CPU, RAM, Disk và Network định kỳ trên macOS Agent thông qua file cấu hình /Library/Ossec/etc/ossec.conf:

<!-- CPU usage percentage check -->
<localfile>
  <log_format>full_command</log_format>
  <command>top -l 1 | grep 'CPU usage' | awk '{print ($3+$5)*100/($3+$5+$7)}'</command>
  <alias>CPU_health</alias>
  <out_format>$(timestamp) $(hostname) CPU_health: $(log)</out_format>
  <frequency>300</frequency>
</localfile>

<!-- Memory usage percentage check -->
<localfile>
  <log_format>full_command</log_format>
  <command>top -l 1 | grep PhysMem | awk '$NF=="unused."{print ($2*100)/($2+$(NF-1))}'</command>
  <alias>memory_health</alias>
  <out_format>$(timestamp) $(hostname) memory_health: $(log)</out_format>
  <frequency>300</frequency>
</localfile>

2. Xây dựng Decoder giải mã dữ liệu trên Wazuh Server

Định nghĩa bộ giải mã tùy biến trong /var/ossec/etc/decoders/local_decoder.xml nhằm trích xuất chính xác các trường dữ liệu cần phân tích:

<!-- Decoder trích xuất phần trăm CPU -->
<decoder name="CPU_health">
  <program_name>CPU_health</program_name>
</decoder>
<decoder name="CPU_health_sub">
  <parent>CPU_health</parent>
  <prematch>ossec: output: 'CPU_health':\.</prematch>
  <regex offset="after_prematch">(\S+)</regex>
  <order>cpu_usage_%</order>
</decoder>

3. Xây dựng tập luật (Rules) cảnh báo ngưỡng tài nguyên

Cấu hình cảnh báo mức độ nghiêm trọng (Level 12) khi tài nguyên vượt ngưỡng trong /var/ossec/etc/rules/local_rules.xml:

<group name="performance_metric,">
  <!-- Cảnh báo khi RAM vượt quá 80% -->
  <rule id="100101" level="12">
    <decoded_as>memory_health</decoded_as>
    <field type="pcre2" name="memory_usage_%">^(0*[8-9]\d|0*[1-9]\d{2,})</field>
    <description>Memory usage is critically high: $(memory_usage_%)%</description>
    <options>no_full_log</options>
  </rule>

  <!-- Cảnh báo khi CPU vượt quá 80% -->
  <rule id="100102" level="12">
    <decoded_as>CPU_health</decoded_as>
    <field type="pcre2" name="cpu_usage_%">^(0*[8-9]\d|0*[1-9]\d{2,})</field>
    <description>CPU usage is critically high: $(cpu_usage_%)%</description>
    <options>no_full_log</options>
  </rule>
</group>

4. Cấu hình tích hợp cảnh báo thời gian thực qua Telegram

Thiết lập module tích hợp tùy biến trong /var/ossec/etc/ossec.conf để tự động kích hoạt script gửi tin nhắn khi có rule thỏa mãn mức cảnh báo:

<integration>
  <name>custom-telegram</name>
  <hook_url>https://api.telegram.org/bot<BOT_TOKEN>/sendMessage</hook_url>
  <level>7</level>
  <alert_format>json</alert_format>
</integration>

Thử nghiệm và đánh giá thực nghiệm

Hệ thống được đưa vào kiểm thử với 5 kịch bản an ninh độc lập:

+---------------------------------------------------------------------------------------+
|                                KỊCH BẢN KIỂM THỬ AN NINH                              |
+---+----------------------------+-----------------------+------------------------------+
|STT| Kịch bản tấn công / Sự kiện| Công cụ thực thi      | Kết quả phát hiện            |
+---+----------------------------+-----------------------+------------------------------+
| 1 | Sửa đổi/Xóa tệp nhạy cảm   | Shell Script trên Mac | FIM kích hoạt Rule 550, 554  |
| 2 | Lây nhiễm mã độc SysJoker  | Tải file nhị phân     | VirusTotal API phát hiện POS |
| 3 | Ransomware LockBit test    | Tệp mẫu YARA test     | YARA Active Response diệt file|
| 4 | TCP SYN Flood DoS          | Kali Linux (hping3)   | Suricata ghi nhận fast.log   |
| 5 | Web Privilege Escalation   | curl http://test...   | Suricata phát hiện root URI  |
+---+----------------------------+-----------------------+------------------------------+
[Mẫu Log Suricata phát hiện TCP SYN Flood - fast.log]
01/02/2024-14:22:10.192831 [**] [1:2001211:2] ET SCAN Potential TCP SYN Flood [**]
[Classification: Attempted Denial of Service] [Priority: 2] {TCP} 192.168.1.150:49211 -> 192.168.1.182:80
[Mẫu thông báo cảnh báo đẩy về Telegram Bot]
🚨 [WAZUH SECURITY ALERT] 🚨
Agent: quynhmais-Mac (ID: 001) - 192.168.1.182
Rule ID: 100102 (Level: 12) - Performance Alert
Description: CPU usage is critically high: 88.5%
Timestamp: 2024-01-02 14:25:31 UTC

Kết quả đạt được và chỉ số hiệu năng

+-----------------------------------------------------------------------+
|                     CHỈ SỐ HIỆU NĂNG HỆ THỐNG (BENCHMARK)             |
|                                                                       |
|  Độ trễ phát hiện FIM / Log:         0.8 giây                         |
|  Độ trễ cảnh báo Telegram Webhook:   1.2 giây                         |
|  Tỷ lệ phát hiện mã độc (Known):     100% (SysJoker, EICAR, LockBit)   |
|  Mức chiếm dụng RAM trên macOS Agent: 45MB - 62MB                     |
|  Mức chiếm dụng CPU trung bình Agent: < 2.1%                          |
+-----------------------------------------------------------------------+
  • Độ chính xác: Phát hiện chính xác 100% các hành vi tạo mới, xóa bỏ, sửa đổi thuộc tính tệp tin trong danh mục giám sát mà không ghi nhận dương tính giả (false positive) đối với các tiến trình hệ thống đã được cấp phép.
  • Thời gian đáp ứng: Toàn bộ chu trình từ khi sự kiện phát sinh trên macOS -> Wazuh Agent thu thập -> Wazuh Manager phân tích -> Filebeat đẩy vào Elasticsearch -> Bắn thông báo Telegram diễn ra trong vòng 1.2 đến 1.5 giây.

Đổi mới và đóng góp

  1. Kiến trúc phòng thủ đa tầng kết hợp (HIDS + NIDS + Threat Intelligence): Khắc phục triệt để điểm yếu của các giải pháp truyền thống khi chỉ tập trung vào log máy chủ hoặc chỉ giám sát lưu lượng mạng. Sự kết hợp giữa Wazuh và Suricata tạo nên góc nhìn 360 độ về an toàn thông tin trên macOS.
  2. Cơ chế phản ứng động với YARA & VirusTotal trên macOS: Tự động hóa hoàn toàn quy trình phân tích tệp tin khả nghi. Khi FIM ghi nhận tệp tin mới, hệ thống tự động kích hoạt script YARA nội bộ và gọi VirusTotal API để quét mã băm SHA256, giảm thiểu 90% thời gian phản ứng thủ công của nhân viên SOC.
  3. Mô-đun giám sát tài nguyên và phân tích chỉ số tùy biến: Phát triển thành công bộ decoders và rules chuyên biệt cho macOS để bóc tách thông số phức tạp từ lệnh hệ thống (top, df, awk), cho phép nhận diện các hành vi bất thường như tấn công đào tiền ảo ẩn danh (cryptojacking) hoặc rò rỉ bộ nhớ.
  4. Hệ thống cảnh báo nhẹ và tức thời: Loại bỏ sự phụ thuộc vào máy chủ gửi mail SMTP cồng kềnh bằng giải pháp tích hợp trực tiếp Telegram Bot Webhook với định dạng tin nhắn JSON tùy biến trực quan.

Ứng dụng thực tế và triển khai

Tình huống ứng dụng thực tế (Use Cases)

  • Doanh nghiệp phần mềm & Fintech: Giám sát các máy trạm macOS của đội ngũ lập trình viên, ngăn chặn việc rò rỉ mã nguồn, phát hiện kịp thời các gói thư viện mã độc trong chuỗi cung ứng (supply chain attack).
  • Môi trường giáo dục và trung tâm dữ liệu: Quản lý tập trung các thiết bị đầu cuối của giảng viên, nhà nghiên cứu nhằm tuân thủ các tiêu chuẩn bảo mật CIS Benchmarks.
+-------------------------------------------------------------------------------+
|                       LỘ TRÌNH TRIỂN KHAI DOANH NGHIỆP                        |
|                                                                               |
| [Tuần 1-2]: Khởi tạo cụm Server (Wazuh, Elasticsearch, Kibana, Suricata)      |
|      |                                                                        |
| [Tuần 3]:   Đóng gói file .pkg Wazuh Agent cài đặt tự động qua MDM (Jamf/Munki)|
|      |                                                                        |
| [Tuần 4]:   Tối ưu hóa Rules, tích hợp API VirusTotal, cấu hình Alert Telegram|
|      |                                                                        |
| [Tuần 5+]:  Vận hành giám sát liên tục, đánh giá tuân thủ SCA định kỳ         |
+-------------------------------------------------------------------------------+

Phân tích hiệu quả kinh tế (ROI)

Triển khai giải pháp mã nguồn mở tích hợp giúp doanh nghiệp tiết kiệm từ 75% đến 85% chi phí bản quyền hàng năm so với việc mua các giải pháp EDR thương mại đắt đỏ (như CrowdStrike Falcon, SentinelOne), trong khi vẫn duy trì toàn quyền kiểm soát dữ liệu log nội bộ mà không lo ngại rò rỉ thông tin lên đám mây của bên thứ ba.


Hạn chế và hướng phát triển

Hạn chế kỹ thuật

  • Phụ thuộc vào tập mẫu: Cơ chế phát hiện của Suricata và YARA vẫn phụ thuộc đáng kể vào các chữ ký (signatures) và cơ sở dữ liệu luật đã biết.
  • Tài nguyên cụm đơn (Single-Node): Kiến trúc thử nghiệm chạy Elasticsearch và Wazuh trên cùng một máy chủ đơn, có thể gặp hiện tượng nghẽn I/O khi tiếp nhận hàng chục nghìn sự kiện/giây (EPS) trong các cuộc tấn công DDoS quy mô lớn.

Hướng phát triển tương lai

  • Tích hợp các mô hình học máy (Machine Learning/Deep Learning) như Isolation Forest hoặc Autoencoder vào phân hệ phân tích log để phát hiện các dị thường hành vi zero-day không cần chữ ký.
  • Ứng dụng kiến trúc Endpoint Security Framework (ESF) gốc của Apple thay thế cho các lệnh dòng lệnh nhằm tăng tốc độ truy xuất dữ liệu nhân hệ điều hành (Kernel level).
  • Mở rộng cụm phân tán Elasticsearch Multi-Node Cluster kết hợp Kafka để phục vụ giám sát hàng nghìn endpoint doanh nghiệp.

Đối tượng hưởng lợi

  • Sinh viên & Học viên ngành An toàn thông tin: Có được tài liệu tham khảo hoàn chỉnh, mã nguồn cấu hình mẫu và quy trình thực nghiệm rõ ràng về xây dựng hệ thống SIEM/HIDS/NIDS thực chiến.
  • Kỹ sư DevSecOps / Quản trị hệ thống: Nắm bắt được phương pháp bóc tách log macOS, viết bô giải mã Regex PCRE2 và tự động hóa cảnh báo qua webhook.
  • Doanh nghiệp vừa và nhỏ (SMEs): Sở hữu giải pháp bảo mật điểm cuối toàn diện, chi phí 0 đồng bản quyền, đáp ứng tốt các yêu cầu tuân thủ an toàn thông tin.
  • Nhóm nghiên cứu bảo mật: Nền tảng thực nghiệm lý tưởng để thử nghiệm các mẫu mã độc macOS mới và đánh giá độ nhạy của các bộ luật YARA/Suricata.

Câu hỏi thường gặp

1. Yêu cầu phần cứng tối thiểu để triển khai hệ thống là gì?

Máy chủ Ubuntu Server chạy cụm Wazuh + Elastic Stack + Suricata cần tối thiểu 4 vCPU, 8GB RAM (khuyến nghị 16GB RAM để Elasticsearch hoạt động mượt mà) và 50GB SSD. Trên máy trạm macOS Agent chỉ yêu cầu 1 vCPU, 50MB RAM khả dụng và 500MB ổ đĩa.

2. Hệ thống có khả năng mở rộng (scalability) như thế nào khi số lượng máy trạm tăng cao?

Hệ thống có thể mở rộng theo chiều ngang (horizontal scaling). Khi số lượng máy trạm vượt quá 500 nodes, kiến trúc sẽ tách rời Wazuh Manager thành cụm Cluster (Master/Worker nodes), kết hợp cân bằng tải NGINX/HAProxy và nâng cấp Elasticsearch lên cụm nhiều nút (Multi-Node Cluster) với các Shard phân tán.

3. Wazuh Agent có làm chậm hiệu năng của máy trạm macOS không?

Không. Wazuh Agent được viết bằng ngôn ngữ C tối ưu, chạy dưới dạng daemon chạy ngầm (wazuh-agentd, wazuh-syscheckd). Thử nghiệm thực tế cho thấy mức sử dụng CPU luôn duy trì dưới 2.5% và RAM dưới 65MB.

4. Chi phí bản quyền và API của các dịch vụ bên thứ ba là bao nhiêu?

Toàn bộ nền tảng cốt lõi (Wazuh, Suricata, Elastic Stack bản cơ bản, YARA) đều là mã nguồn mở miễn phí 100%. API VirusTotal sử dụng gói Public API miễn phí (giới hạn 4 requests/phút), hoàn toàn đáp ứng tốt cho nhu cầu giám sát các tệp tin khả nghi phát sinh bất thường.

5. Khả năng tương thích của giải pháp với các phiên bản macOS khác?

Wazuh Agent tương thích hoàn toàn từ macOS 10.14 (Mojave) đến macOS 13 (Ventura), macOS 14 (Sonoma) và hỗ trợ cả hai kiến trúc vi xử lý Intel x86_64 lẫn Apple Silicon (M1/M2/M3 chips).


Kết luận

Đồ án tốt nghiệp "Ứng dụng phát hiện bất thường trên hệ điều hành macOS" của sinh viên Nguyễn Thị Quỳnh Mai (Khoa An toàn thông tin, Học viện Công nghệ Bưu chính Viễn thông) đã giải quyết thành công bài toán giám sát an ninh toàn diện cho điểm cuối macOS. Bằng cách kết hợp linh hoạt giữa Wazuh Manager 4.4.1, Elastic Stack 7.13.0, Suricata IDS, cùng các công nghệ nhận diện mối đe dọa YARAVirusTotal, hệ thống đã chứng minh được tính khả thi vượt trội với độ trễ phát hiện dưới 1.5 giây và tỷ lệ chính xác tuyệt đối trong các kịch bản thử nghiệm thực tế.

Giải pháp không chỉ mang lại giá trị học thuật cao về kỹ thuật phòng thủ chiều sâu mà còn mở ra hướng đi thực tiễn, tiết kiệm chi phí cho các tổ chức, doanh nghiệp trong việc xây dựng trung tâm điều hành an ninh mạng (SOC) hiện đại.