Đồ Án Tốt Nghiệp: Ứng Dụng Phát Hiện Bất Thường Trên Hệ Điều Hành macOS

Tài liệu nghiên cứu Ứng dụng phát hiện bất thường trên hệ điều hành macos, tổng hợp lý thuyết và thực hành, cung cấp kiến thức chuyên sâu về .

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

Đồ án tốt nghiệp

2024

101
2
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI MỞ ĐẦU

1. CHƯƠNG 1: TỔNG QUAN VỀ HỆ THỐNG PHÁT HIỆN XÂM NHẬP TRÊN THIẾT BỊ ĐẦU CUỐI

1.1. Giới thiệu về hệ thống phát hiện xâm nhập

1.2. Khái niệm IDS

1.3. Phân loại IDS

1.4. Các kỹ thuật phát hiện xâm nhập

1.4.1. Phát hiện xâm nhập dựa trên chữ ký

1.4.2. Phát hiện xâm nhập dựa trên bất thường

1.5. Hệ thống phát hiện xâm nhập sử dụng Wazuh tích hợp Elastic Stack và Suricata

1.5.1. Giới thiệu về Wazuh

1.5.2. Thành phần của Wazuh

1.5.3. Giới thiệu về Elastic Stack

1.5.4. Giới thiệu về Suricata

1.5.5. Ưu điểm của hệ thống Wazuh tích hợp Elastic Stack và Suricata để giám sát thiết bị đầu cuối

1.6. Kết chương

2. CHƯƠNG 2: CÀI ĐẶT VÀ CẤU HÌNH ỨNG DỤNG

2.1. Mô hình triển khai hệ thống

2.2. Cài đặt hệ thống

2.2.1. Môi trường cài đặt

2.2.2. Phương pháp cài đặt

2.2.3. Cài đặt Wazuh và Elastic Stack

2.2.4. Cài đặt Suricata

2.3. Cấu hình ứng dụng

2.3.1. Giám sát các tiến trình

2.3.1.1. Cấu hình macOS agent
2.3.1.2. Cấu hình Wazuh Server

2.3.2. Giám sát tài nguyên trên điểm cuối macOS

2.3.2.1. Cấu hình điểm cuối macOS
2.3.2.2. Cấu hình Wazuh Server

2.3.3. Phát hiện các lỗ hổng bảo mật

2.3.4. Giám sát tính toàn vẹn của tệp tin

2.3.5. Phát hiện phần mềm độc hại

2.3.5.1. Phát hiện phần mềm độc hại sử dụng FIM tích hợp Virustotal
2.3.5.2. Phát hiện phần mềm độc hại sử dụng FIM tích hợp YARA

2.3.6. Phát hiện xâm nhập sử dụng IDS – Suricata

2.3.7. Cảnh báo qua Telegram

2.4. Kết chương

3. CHƯƠNG 3: THỰC NGHIỆM VÀ ĐÁNH GIÁ

3.1. Thực nghiệm giám sát tính toàn vẹn của tệp tin

3.1.1. Kịch bản thực nghiệm

3.1.2. Kết quả thực nghiệm

3.2. Thực nghiệm phát hiện phần mềm độc hại

3.2.1. Phát hiện phần mềm độc hại sử dụng FIM tích hợp Virustotal

3.2.1.1. Kịch bản thực nghiệm
3.2.1.2. Kết quả thực nghiệm

3.2.2. Phát hiện phần mềm độc hại sử dụng FIM tích hợp YARA

3.2.2.1. Kịch bản thực nghiệm
3.2.2.2. Kết quả thực nghiệm

3.3. Thực nghiệm phát hiện xâm nhập qua mạng

3.3.1. Phát hiện tấn công từ chối dịch vụ Denial of Service (DoS) TCP

3.3.1.1. Kịch bản thực nghiệm
3.3.1.2. Kết quả thực nghiệm

3.3.2. Truy cập tài nguyên website với quyền hạn cao (root)

3.3.2.1. Kịch bản thực nghiệm
3.3.2.2. Kết quả thực nghiệm

3.4. Kết chương

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng quan về ứng dụng phát hiện bất thường trên macOS

Hệ điều hành macOS đang trở thành mục tiêu chính của các cuộc tấn công mạng. Việc phát hiện bất thường là rất quan trọng để bảo vệ an ninh mạng. Hệ thống phát hiện xâm nhập (IDS) giúp giám sát và phân tích hành vi của người dùng và ứng dụng. Điều này không chỉ giúp phát hiện các mối đe dọa mà còn bảo vệ thông tin nhạy cảm.

1.1. Khái niệm về hệ thống phát hiện xâm nhập IDS

Hệ thống phát hiện xâm nhập (IDS) là công cụ bảo mật giám sát lưu lượng mạng và thiết bị. IDS giúp phát hiện các hành vi đáng ngờ và hoạt động độc hại. Nó ghi lại các sự kiện để phân tích và gửi thông báo cho quản trị viên khi phát hiện mối đe dọa.

1.2. Tầm quan trọng của phát hiện bất thường trên macOS

Phát hiện bất thường trên macOS giúp bảo vệ hệ thống khỏi các cuộc tấn công. Các mối đe dọa như virus, phần mềm độc hại và xâm nhập trái phép có thể gây thiệt hại lớn. Việc phát hiện sớm giúp ngăn chặn các rủi ro an ninh mạng.

II. Các thách thức trong việc phát hiện bất thường trên macOS

Mặc dù có nhiều công cụ hỗ trợ, việc phát hiện bất thường trên macOS vẫn gặp nhiều thách thức. Các cuộc tấn công ngày càng tinh vi và khó phát hiện hơn. Hệ thống cần phải được cập nhật thường xuyên để đối phó với các mối đe dọa mới.

2.1. Tính phức tạp của các cuộc tấn công mạng

Các cuộc tấn công mạng hiện nay ngày càng phức tạp và tinh vi. Tin tặc sử dụng nhiều kỹ thuật để ẩn mình, khiến cho việc phát hiện trở nên khó khăn hơn. Điều này đòi hỏi các hệ thống IDS phải có khả năng phân tích hành vi một cách chính xác.

2.2. Khó khăn trong việc phân tích hành vi người dùng

Phân tích hành vi người dùng là một thách thức lớn. Các hành vi bình thường có thể bị nhầm lẫn với hành vi đáng ngờ. Do đó, cần có các thuật toán thông minh để phân tích và phát hiện bất thường một cách hiệu quả.

III. Phương pháp phát hiện bất thường hiệu quả trên macOS

Để phát hiện bất thường hiệu quả trên macOS, cần áp dụng các phương pháp tiên tiến. Sử dụng các công cụ như Wazuh và Elastic Stack giúp giám sát và phân tích dữ liệu một cách hiệu quả. Các phương pháp này giúp phát hiện nhanh chóng các mối đe dọa.

3.1. Sử dụng Wazuh để giám sát hệ thống

Wazuh là một công cụ mạnh mẽ giúp giám sát và phát hiện bất thường trên macOS. Nó cung cấp khả năng phân tích hành vi và cảnh báo khi phát hiện các hoạt động đáng ngờ. Wazuh tích hợp với Elastic Stack để tối ưu hóa việc phân tích dữ liệu.

3.2. Tích hợp Elastic Stack cho phân tích dữ liệu

Elastic Stack cho phép thu thập và phân tích dữ liệu từ nhiều nguồn khác nhau. Việc tích hợp này giúp cải thiện khả năng phát hiện bất thường và cung cấp cái nhìn tổng quan về tình trạng an ninh của hệ thống.

IV. Ứng dụng thực tiễn của phát hiện bất thường trên macOS

Việc phát hiện bất thường trên macOS đã được áp dụng thành công trong nhiều tổ chức. Các công ty đã sử dụng hệ thống IDS để bảo vệ thông tin nhạy cảm và ngăn chặn các cuộc tấn công. Kết quả cho thấy sự cải thiện rõ rệt trong an ninh mạng.

4.1. Kết quả nghiên cứu về phát hiện bất thường

Nghiên cứu cho thấy rằng việc áp dụng hệ thống phát hiện bất thường giúp giảm thiểu rủi ro an ninh mạng. Các tổ chức đã ghi nhận sự giảm đáng kể trong số lượng cuộc tấn công thành công.

4.2. Các trường hợp thành công trong ứng dụng IDS

Nhiều tổ chức đã thành công trong việc bảo vệ hệ thống của họ nhờ vào việc triển khai IDS. Các trường hợp này chứng minh rằng phát hiện bất thường là một phần quan trọng trong chiến lược an ninh mạng.

V. Kết luận và tương lai của phát hiện bất thường trên macOS

Phát hiện bất thường trên macOS sẽ tiếp tục phát triển trong tương lai. Các công nghệ mới sẽ giúp cải thiện khả năng phát hiện và phản ứng với các mối đe dọa. Điều này sẽ giúp bảo vệ an ninh mạng một cách hiệu quả hơn.

5.1. Xu hướng phát triển công nghệ bảo mật

Công nghệ bảo mật sẽ tiếp tục phát triển để đối phó với các mối đe dọa mới. Các hệ thống IDS sẽ được cải tiến để phát hiện nhanh chóng và chính xác hơn.

5.2. Tương lai của an ninh mạng trên macOS

An ninh mạng trên macOS sẽ trở nên quan trọng hơn bao giờ hết. Các tổ chức cần đầu tư vào công nghệ phát hiện bất thường để bảo vệ thông tin nhạy cảm và ngăn chặn các cuộc tấn công.

11/07/2025

Trích đoạn nội dung tài liệu

Chương 1 trình bày khái quát chung về hệ thống phát hiện xâm nhập IDS và công cụ để xây dựng hệ thống phát hiện xâm nhập sử dụng Wazuh tích hợp Elastic Stack và Suricata 1.1 Giới thiệu về hệ thống phát hiện xâm nhập 1.1 Khái niệm IDS Hê thống phát hiên xâm nhập IDS (Intrusion Detection Systems) là công cụ bảo mật có nhiêm vụ giám sát lưu lượng mạng và thiết bị để phát hiên các hành vi đáng ngờ, hoạt đông đôc hại đã biết hoặc vi phạm chính sách bảo mật. Hê thống phát hiên tấn công, xâm nhập IDS là môt lớp phòng vê quan trọng trong các lớp giải pháp đảm bảo an toàn cho hê thống thông tin và mạng theo mô hình phòng thủ theo chiều sâu. Nhiêm vụ chính của hê thống IDS gồm: e Giám sát lưu lượng mạng hoặc các hành vi trên một hê thống để nhận dạng các dấu hiêu của tấn công, xâm nhập. se Khi phát hiên các hành vi tấn công, xâm nhập thì ghi logs các hành vi nhằm mục đích phân tích bổ sung sau này.

Gửi thông báo cho người quản trị về các hành vi tấn công, xâm nhập đã phát hiên được. IDS có thể giúp tăng tốc và tự đông hóa viêc phát hiên mối đe dọa mạng bằng cách cảnh báo cho quản trị viên bảo mật về các mối đe dọa đã biết hoặc tiềm ẩn bằng cách gửi cảnh báo đến môt công cụ bảo mật tập trung, chẳng hạn như hê thống quản lý sự kiên và thông tin bảo mật SIEM, nơi chúng có thể được kết hợp với dữ liêu từ các nguồn khác để giúp các nhóm bảo mật xác định và ứng phó với các mối đe dọa mạng. I1] Môt hê thống IDS cần phải thỏa mãn những yêu cầu: e Tinh chinh xac (Accuracy): IDS không được coi những hành đông thông thường trong môi trường hê thống là những hành đông bất thường hay lạm dụng. Nguyễn Thị Quỳnh Mai - D19CQAT01-B 3 Đồ án tốt nghiệp đại học Chương 2 e Hiéu năng (Performance): Hiêu năng của IDS phải đủ để phát hiên xâm nhập trái phép trong thời gian thực e_ Tính trọn vẹn (Completeness): IDS không được bỏ qua môt xâm nhập trái phép nào.

Đây là môt điều kiên khó thỏa mãn được. se _ Chịu lỗi (Fault Tolerance): Bản thân IDS phải có khả năng chống lại tấn công. ¢ Kha nang mé réng (Scalability): IDS phai cé kha nang xu ly trong trạng thái xấu nhất là không bỏ sót thông tin nào. Yên cầu này liên quan tới hê thống mà các sự kiên trong tương lai đến từ nhiều nguồn tài nguyên với số lượng host nhỏ.

Với sự phát triển nhanh và mạnh của mạng máy tính, hê thống có thể bị quá tải bởi sự tăng trưởng của số lượng sự kiên.2 Phân loại IDS Có 2 loại hê thống phát hiên xâm nhập phổ biến: e Hê thống phát hiên xâm nhập mạng (NIDS - Network based IDS): NIDS phân tích lưu lượng mạng để phát hiên tấn công, xâm nhập cho cả mạng hoặc môt phần mạng. Giám sát lưu lượng truy cập vào và ra tới các thiết bị trên mạng. NIDS sẽ kiểm tra các giao tiếp trên mạng theo thời gian thực. Nó kiểm tra các giao tiếp, quét header của các gói tin và có thể kiểm tra nôi dung của các gói đó để phát hiên ra các đoạn mã nguy hiểm hay các dạng tấn công khác nhau.

Môt Network-Based IDS hoạt đông tin cậy trong viêc kiểm tra, phát hiên các dạng tấn công trên mạng, ví dụ như dựa vào băng thông (bandwidth-based) của tấn công Denied of Service (DoS). e« _ Hê thống phát hiên xâm nhập cho host (HIDS - Host based IDS): HIDS phân tích các sự kiên xảy ra trong hê thống/ dịch vụ để phát hiên tấn công, xâm nhập cho hê thống đó. HIDS được cài đặt trên môt điểm cuối cụ thể, giám sát hoạt đông trên thiết bị đó, bao gồm cả lưu lượng truy cập Nguyễn Thị Quỳnh Mai - D19CQAT01-B 4 Đồ án tốt nghiệp đại học Chương 2 đến và đi từ thiết bị đó. HIDS giám sát và phân tích tất cả những hoạt đông về cấu hình hê thống và các file log, hoạt đông ứng dụng, lưu lượng mạng thu thập, cuôc gọi hé thống, lịch sử và những thông điệp báo lỗi trên hê thống máy chủ.

Nhiêm vụ của HIDS là theo dõi các thay đổi trên hê thống bao gồm: * Cac tién trình = Cac entry cua Registry » Muc do su dung CPU * Tinh trang RAM » Kiém tra tinh toan ven va truy cap trén hé théng file Các khả năng của HIDS bao gồm kiểm tra tính toàn vẹn, tương quan sự kiên, phân tích nhật ký, thực thi chính sách, phát hiên rootkit, bô xử lý, bô nhớ, đĩa cứng và cảnh báo. HIDS có khả năng chính xác cao hơn và ít dương tính giả hơn NIDS vì nó phân tích các têp log nên có thể xác định liêu môt cuôc tấn công có xảy ra thành công hay không. HIDS yêu cầu các chương trình hoặc agent được cài đặt trên hê thống để tạo báo cáo nếu có bất kỳ hoạt đông đôc hại nào xảy ra. HIDS sẽ duy trì cơ sở dữ liêu của các đối tượng hê thống mà nó cần giám sát.

Cơ sở dữ liêu chứa thông tin quan trọng về các đối tượng hê thống này bao gồm các thuôc tính, thời gian sửa đổi, kích thước, tổng kiểm tra hoặc mã băm của các đối tượng hê thống.3 Các kỹ thuật phát hiện xâm nhập 1.1 Phát hiện xâm nhập dựa trên chữ ký Phát hiên xâm nhập dựa trên chữ ký trước hết cần xây dựng cơ sở dữ liêu các chữ ký hoặc các dấu hiêu của các loại tấn công, xâm nhập đã biết. Hầu hết các chữ ký, dấu hiêu được nhận dạng và mã hóa thủ công và dạng biểu diễn thường gặp là các luật phát hiên (detection rule). Nguyễn Thị Quỳnh Mai - D19CQAT01-B 5 Đồ án tốt nghiệp đại học Chương 2 Bước tiếp theo là sử dụng cơ sở dữ liêu các chữ ký để giám sát các hành vi của hé thống hoặc mạng và cảnh báo nếu phát hiên chữ ký của tấn công, xâm nhập. Phát hiên xâm nhập dựa trên chữ ký có khả năng phát hiên các tấn công, xâm nhập đã biết môt cách hiêu quả, tốc đô xử lý cao và yêu cầu tài nguyên tính toán tương đối thấp.

Phương pháp này không có khả năng phát hiên các tấn công, xâm nhập mới, do chữ ký của chúng chưa tồn tại trong cơ sở dữ liêu các chữ ký. Để có hiêu quả, cơ sở dữ liêu chữ ký phải được cập nhật thường xuyên với thông tin tình báo về mối đe dọa mới khi các cuôc tấn công mới xuất hiên và các cuôc tấn công hiên có phát triển.2 Phát hiện xâm nhập dựa trên bất thường Phát hiên xâm nhập dựa trên bất thường gồm 2 giai đoạn: huấn luyên và phát hiên. Trong giai đoạn huấn luyên, hồ sơ của đối tượng trong chế đô làm viêc bình thường được xây dựng. Thực hiên giám sát đối tượng trong khoảng thời gian đủ dài để thu thập được đầy đủ dữ liêu mô tả các hành vi của đối tượng trong điều kiên bình thường làm dữ liêu huấn luyên.

Trong giai đoạn phát hiên, thực hiên giám sát hành vi hiên tại của hê thống và cảnh báo nếu có khác biêt rõ nét giữa hành vi hiên tại và các hành vi lưu trong hồ sơ của đối tượng. Phát hiên xâm nhập dựa trên bất thường có tiềm năng phát hiên các loại tấn công, xâm nhập mới mà không yêu cầu biết trước thông tin về chúng. Tuy nhiên, phương pháp này có tỷ lê cảnh báo sai tương đối cao so với phương pháp phát hiên dựa trên chữ ký.2 Hệ thống phát hiện xâm nhập sử dụng Wazuh tích hợp Elastic Stack và Suricata 1.1 Giới thiệu về Wazuh Wazuh là môt nền tảng bảo mật mã nguồn mở và miễn phí hợp nhất các khả năng của XDR và SIEM. Wazuh dugc sinh ra nhu Nguyễn Thị Quỳnh Mai - D19CQAT01-B 6 Đồ án tốt nghiệp đại học Chương 2 môt nhánh của OSSEC HIDS và sau đó được tích hợp với Elastic Stack.

Wazuh được sử dụng trong nhiều trường hợp: se _ Phân tích bảo mật: Wazuh được sử dụng để thu thập, tổng hợp, lập chỉ mục và phân tích dữ liêu bảo mật, giúp các tổ chức phát hiên các hành vi xâm nhập, mối đe dọa và hành vi bất thường. se _ Phát hiên xâm nhập: Wazuh agent quét các hê thống được giám sát để tìm phần mém doc hai, rootkit va cac điểm bất thường đáng ngờ. Phát hiên các têp ẩn, tiến trình được che giấu hoặc trình nghe mạng chưa đăng ký cũng như sự không nhất quán trong phản hồi cuôc gọi hê thống. Phát hiên xâm nhập dựa trên chữ ký, sử dụng biểu thức chính quy để phân tích dữ liêu nhật ký được thu thập và tìm kiếm các dấu hiêu xâm phạm.

se Phân tích dữ liêu nhật ký: Wazuh agent đọc nhật ký ứng dụng và hệ điều hành, đồng thời chuyển tiếp chúng môt cách an toàn đến trung tâm quản lý để phân tích và lưu trữ dựa trên quy tắc. Giám sát tính toàn vẹn của têp: Wazuh giám sát hê thống têp, xác định các thay đổi về nôi dung, quyền, quyền sở hữu và thuôc tính của têp cần theo dõi e Phát hiên lỗ hổng: Wazuh agent lấy dữ liêu kiểm kê phần mềm và gửi thông tin đến máy chủ, tương quan với cơ sở dữ liêu CVE (Common Vulnerabilities and Exposure) được cập nhật liên tục để xác định phần mềm dễ bị tấn công phổ biến. se Đánh giá cấu hình: Wazuh giám sát các cài đặt cấu hình ứng dụng và hê thống để đảm bảo tuân thủ các chính sách, tiêu chuẩn bảo mật và hướng dẫn nâng cao. Agent thực hiên quét định kỳ để phát hiên các ứng dụng được xác định là dễ bị tấn công, chưa được vá lỗi hoặc được cấu hình không an toàn.

Nguyễn Thị Quỳnh Mai - D19CQAT01-B 7 Đồ án tốt nghiệp đại học Chương 2 »«Ứng phó sự cố: Wazuh cung cấp các phản hồi tích cực ngay lập tức để thực hiên nhiều biên pháp đối phó khác nhau nhằm giải quyết các mối đe dọa không hoạt đông. e Tuan thu quy định, chính sách: Wazuh cung cấp môt số biên pháp kiểm soát bảo mật cần thiết để tuân thủ các tiêu chuẩn và quy định. e Bảo mật đám mây: Wazuh giúp giám sát cơ sở hạ tầng đám mây sử dụng API, sử dụng các module tích hợp có khả năng lấy dữ liêu bảo mật từ các nhà cung cấp đám mây. se Bảo mật container: cung cấp khả năng hiển thị bảo mật cho các máy chủ và Docker container, giám sát hành vi và phát hiên các mối đe dọa, lỗ hổng và sự bất thường.2 Thành phần của Wazuh 1.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu có tiêu đề "Ứng Dụng Phát Hiện Bất Thường Trên Hệ Điều Hành macOS" cung cấp cái nhìn sâu sắc về các phương pháp và công nghệ được sử dụng để phát hiện các hành vi bất thường trên hệ điều hành macOS. Bài viết nhấn mạnh tầm quan trọng của việc bảo mật thông tin và cách mà các ứng dụng phát hiện bất thường có thể giúp người dùng bảo vệ dữ liệu của họ khỏi các mối đe dọa tiềm ẩn.

Một trong những điểm nổi bật của tài liệu là việc trình bày các kỹ thuật phát hiện bất thường, từ đó giúp người đọc hiểu rõ hơn về cách thức hoạt động của các công cụ bảo mật hiện đại. Đặc biệt, tài liệu này không chỉ mang lại kiến thức lý thuyết mà còn cung cấp những ứng dụng thực tiễn, giúp người dùng áp dụng vào công việc hàng ngày.

Nếu bạn muốn mở rộng thêm kiến thức về lĩnh vực này, hãy tham khảo tài liệu Nghiên cứu phương pháp phát hiện mã độc dựa trên hành vi sử dụng học máy. Tài liệu này sẽ giúp bạn hiểu rõ hơn về các phương pháp phát hiện mã độc và cách mà học máy có thể được áp dụng để nâng cao khả năng bảo mật.