IBM Guardium Chức năng audit và cảnh báo theo thời gian thực đối với hoạt động truy cập CSDL

BÁO CÁO THỰC NGHIỆM: CHỨC NĂNG AUDIT VÀ CẢNH BÁO THEO THỜI GIAN THỰC ĐỐI VỚI HOẠT ĐỘNG TRUY CẬP CSDL​

Giải pháp: Database Activity Monitoring (DAM) & Real-time Security Policy Engine trên IBM Security Guardium​

1. TỔNG QUAN VÀ MỤC TIÊU​

1.1. Mục tiêu thực nghiệm​

Bài thực nghiệm tập trung triển khai và đánh giá cơ chế Giám sát và Cảnh báo theo thời gian thực (Real-time Audit & Alerting) đối với các thao tác truy cập và thay đổi nhạy cảm trên hệ quản trị cơ sở dữ liệu (CSDL) Oracle và Microsoft SQL Server thông qua nền tảng IBM Security Guardium.
Hệ thống hướng tới việc phát hiện tức thời (0 - vài giây) các hành vi leo thang đặc quyền trái phép (DCL, User Management) và các thao tác phá hủy cấu trúc dữ liệu (DDL), đồng thời phân định rõ nét sự khác biệt giữa cơ chế cảnh báo trực chiến (SOC/Incident Response) và cơ chế tổng hợp kiểm toán định kỳ (Compliance Audit).

1.2. Kiến trúc giải pháp & Nguyên lý hoạt động​

  • IBM Guardium S-TAP Agent: Được cài đặt tại máy chủ CSDL, chặn bắt lưu lượng mạng và cuộc gọi hàm tầng kernel/shared memory giữa Database Client và Database Engine mà không gây suy giảm hiệu năng RDBMS.
  • Mã hóa lưu lượng: Toàn bộ dữ liệu giao dịch SQL được chuyển tiếp an toàn qua cổng bảo mật (16016/16018) về Guardium Collector.
  • Policy Engine & Real-time Alerting: Đối sánh câu lệnh với tập luật bảo mật. Khi phát hiện vi phạm, hệ thống kích hoạt hành động kép: vừa ghi log chi tiết (LOG FULL DETAILS), vừa bắn cảnh báo tức thời (ALERT PER MATCH) lên phân hệ Incident Management / Policy Violations và chuyển tiếp SIEM/Syslog.

1.3. Bảng so sánh hai cơ chế: Giám sát định kỳ vs Cảnh báo thời gian thực​

Tiêu chíAudit ProcessReal-time Alerting
Mục đích vận hànhPhục vụ báo cáo tuân thủ (Compliance), lưu vết dài hạn, thanh tra định kỳ.Giám sát trực chiến (SOC), phát hiện và ngăn chặn nguy cơ xâm nhập/phá hoại.
Hành động cấu hìnhLOG FULL DETAILS (chỉ âm thầm ghi log vào cơ sở dữ liệu nội bộ).ALERT PER MATCH kết hợp LOG FULL DETAILS.
Độ trễ phát hiệnCó độ trễ lớn (theo chu kỳ chạy 6 tiếng hoặc cuối ngày).Tức thời (Real-time, phản hồi trong 0 – vài giây sau khi lệnh thực thi).
Nơi hiển thị kết quảAudit Process To-Do List, file kết xuất PDF/CSV định kỳ.Bảng Incident Management, Policy Violations, Syslog/SIEM.

2. CHUẨN BỊ VÀ THIẾT LẬP MÔI TRƯỜNG​

2.1. Kiểm tra trạng thái kết nối Agent (S-TAP Control)​

Truy cập Manage > Activity Monitoring > S-TAP Control để xác minh các máy chủ CSDL đang kết nối ổn định:
  • S-TAP Host Oracle Database (IP: 10.30.197.85): Trạng thái Connected (Icon màu xanh lá).
  • S-TAP Host Microsoft SQL Server (IP: 10.30.197.89): Trạng thái Connected (Icon màu xanh lá).

2.2. Nhóm đối tượng kiểm soát (Group Builder)​

Tận dụng các Group đã thiết lập tại Setup > Tools and Views > Group Builder (đã thực hiện ở case trước đó):
  • 50Sec - GRP_COMMAND_USER_MGMT: Chứa các lệnh quản trị user và phân quyền (CREATE USER, ALTER USER, DROP USER, CREATE LOGIN, ALTER LOGIN, DROP LOGIN, GRANT, REVOKE).
  • 50Sec - GRP_COMMAND_DDL_CHANGES: Chứa các lệnh thay đổi cấu trúc bảng/schema (CREATE TABLE, ALTER TABLE, DROP TABLE, TRUNCATE, CREATE VIEW, DROP VIEW, CREATE TRIGGER).
  • 50Sec - GRP_MONITORED_DATABASES: Danh sách IP máy chủ mục tiêu (10.30.197.85+%, 10.30.197.89+%).

3. THIẾT LẬP SECURITY POLICY & CƠ CHẾ CẢNH BÁO TỨC THỜI​

Cấu hình nâng cấp Policy tại Protect > Security Policies > Policy Builder for Data:

3.1. Cấu hình Policy Rules​

Truy cập Policy: 50Sec - POL_AUDIT_DB_USER_CHANGES và bổ sung Action cảnh báo tức thời:
  • Rule 1 (Audit & Alert User & Privilege Modifications):
  • Rule Type: Access
  • Criteria: Command In group 50Sec - GRP_COMMAND_USER_MGMT, Severity = High
  • Actions:
  1. LOG FULL DETAILS (Lưu trữ toàn bộ câu lệnh phục vụ kiểm toán)
  2. ALERT PER MATCH: Notification Type = SYSLOG
1789827697839.png

Hình 3.1a: Cấu hình Rule Action cho Rule 1 (USER_MGMT) với LOG FULL DETAILS và ALERT PER MATCH (SYSLOG)
​
  • Rule 2 (Audit & Alert Schema & DDL Changes):
  • Rule Type: Access
  • Criteria: Command In group 50Sec - GRP_COMMAND_DDL_CHANGES, Severity = High
  • Actions:
  1. LOG FULL DETAILS
  2. ALERT PER MATCH: Notification Type = SYSLOG
1789827706788.png

Hình 3.1b: Cấu hình Rule Action cho Rule 2 (DDL_CHANGES) với LOG FULL DETAILS và ALERT PER MATCH (SYSLOG)​

3.2. Kích hoạt và áp dụng Policy (Reinstall Policy)​

  1. Truy cập Protect > Security Policies > Policy Installation.
  2. Chọn Policy 50Sec - POL_AUDIT_DB_USER_CHANGES, chọn thao tác Install and Override để chính sách có hiệu lực ngay lập tức.
1789827717422.png

Hình 3.2a: Thao tác Install & Override chính sách POL_AUDIT_DB_USER_CHANGES​
  1. Nhấn nút Reinstall trên thanh công cụ để đồng bộ quy tắc xuống toàn bộ S-TAP Agent.
1789827724721.png

Hình 3.2b: Thực hiện Reinstall Policy để áp dụng quy tắc xuống S-TAP Agent​

4. TIẾN TRÌNH THỰC NGHIỆM KIỂM TRA​

Kịch bản 1: Giám sát & Cảnh báo tạo User và gán quyền DBA trên Oracle​

Công cụ: SQL*Plus kết nối tài khoản quản trị (SYSTEM/SYSDBA).​

1789827741633.png
​

Hình 4.1a: Thực thi lệnh tạo user app_developer và gán quyền CONNECT, RESOURCE, DBA trên Oracle qua SQL*Plus​
Kỳ vọng: Guardium bắt tức thì thao tác gán đặc quyền DBA, sinh sự kiện vi phạm với Severity = High trên Incident Management.
Truy cập Protect > Security Policies > Incident Management (hoặc tìm kiếm Policy Violations):
1789827758685.png

Hình 4.1b: Ghi nhận sự kiện vi phạm thời gian thực cho các lệnh tạo user và gán quyền trên trang Policy Violations / Incident Management​

Kịch bản 2: Giám sát & Cảnh báo thay đổi và phá hủy bảng (DDL) trên Oracle​

Công cụ: SQL*Plus trên schema nghiệp vụ RETAIL.​

1789827767354.png
​

Hình 4.2a: Thực thi câu lệnh ALTER TABLE thêm và xóa cột SALARY_BONUS trên bảng RETAIL.EMPLOYEE​
Kỳ vọng: Guardium ghi nhận chi tiết câu lệnh DDL và cảnh báo ngay lập tức thao tác xóa cấu trúc bảng.
Truy cập
Protect > Security Policies > Incident Management (hoặc tìm kiếm Policy Violations):
1789827791926.png

Hình 4.2b: Guardium cảnh báo thời gian thực thao tác thay đổi cấu trúc bảng DDL trên Oracle​

Kịch bản 3: Giám sát & Cảnh báo leo thang đặc quyền Sysadmin trên Microsoft SQL Server​

Công cụ: SQL Server Management Studio (SSMS), đăng nhập tài khoản sa.​

1789827799870.png

Hình 4.3a: Thực thi lệnh CREATE LOGIN audit_test_user1 và ALTER SERVER ROLE sysadmin ADD MEMBER trên MS SQL Server
​
Kỳ vọng: Guardium kích hoạt Real-time Alert đối với hành vi cấp quyền sysadmin, đồng thời tự động che dấu mật khẩu (Data Masking: WITH PASSWORD = ***********) trong bản ghi log.
Truy cập
Protect > Security Policies > Incident Management (hoặc tìm kiếm Policy Violations):
1789827816320.png

Hình 4.3b: Cảnh báo vi phạm leo thang quyền sysadmin và tự động che giấu mật khẩu (Data Masking) trên Guardium​

Kịch bản 4: Giám sát & Cảnh báo tước quyền và xóa bảng trên Microsoft SQL Server​

Công cụ: SSMS trên cơ sở dữ liệu FinanceDB.
1789827823768.png

Hình 4.4a: Thực thi câu lệnh REVOKE SELECT và DROP TABLE dbo.Orders trên FinanceDB​
Kỳ vọng: Bắt trọn vẹn chuỗi hành vi phá hủy cấu trúc bảng và tước quyền, hiển thị ngay trên bảng Policy Violations.
Truy cập
Protect > Security Policies > Incident Management (hoặc tìm kiếm Policy Violations):
1789828123635.png
​
​
Hình 4.4b: Nhận diện và ghi nhận cảnh báo vi phạm tước quyền và xóa bảng trên MS SQL Server​

5. KẾT QUẢ VÀ ĐÁNH GIÁ THỰC NGHIỆM​

5.1. Kết quả Cảnh báo Thời gian thực (Incident Management / Policy Violations)​

  • Thời gian phản hồi: Các sự kiện vi phạm xuất hiện ngay lập tức sau khi câu lệnh SQL kết thúc thực thi (độ trễ dưới 2 giây).
  • Chi tiết vi phạm: Hiển thị đầy đủ Timestamp, Client IP (10.120.253.2, 10.30.197.89), DB User Name (SYS, sa), Severity (High), Rule Name bị kích hoạt và chuỗi SQL vi phạm.

5.2. Phân tích bảo mật chuyên sâu​

  • Tính tức thời (Zero Latency): Khắc phục triệt để lỗ hổng của cơ chế kiểm toán định kỳ. Security Team nhận diện ngay cuộc tấn công leo thang quyền hoặc phá hoại dữ liệu tại thời điểm sự cố diễn ra.
  • Mặt nạ hóa dữ liệu xác thực (Credential Protection): Guardium tự động phát hiện cú pháp chứa mật khẩu trong lệnh CREATE LOGIN và thực hiện mã hóa hiển thị dạng dấu sao (***********), ngăn chặn nguy cơ lộ lọt tài khoản quản trị ngay trong nội bộ đội ngũ audit.
  • Cơ chế cảnh báo tức thời qua Syslog/SIEM (External Real-time Alerting): Khi quy tắc được cấu hình với hành động ALERT PER MATCH (Notification Type = SYSLOG), IBM Guardium không chỉ lưu thông tin vi phạm vào cơ sở dữ liệu nội bộ mà ngay lập tức định dạng thông tin sự kiện theo chuẩn Syslog (UDP/TCP port 514) và đẩy về các hệ thống giám sát tập trung như IBM QRadar, Splunk hoặc SIEM của trung tâm SOC. Nhờ cơ chế đẩy (push-based notification) chủ động này, đội ngũ trực vận hành an ninh mạng (SOC/Incident Response) sẽ nhận được thông báo cảnh báo trực tiếp trên giao diện giám sát sự cố tập trung hoặc hệ thống ticketing ngay tại thời điểm vi phạm xảy ra (độ trễ 0 - vài giây). Điều này giúp rút ngắn tối đa thời gian phát hiện và xử lý sự cố (MTTD/MTTR), loại bỏ hoàn toàn sự phụ thuộc vào việc nhân viên truy cập thủ công vào phân hệ Incident Management trên giao diện web Guardium để rà soát định kỳ.
  • Tính toàn vẹn và phân tách vai trò (Separation of Duties - SoD): S-TAP hoạt động độc lập ở tầng kernel. Ngay cả tài khoản DBA cấp cao nhất (SYSDBA, sa) cũng không có thẩm quyền can thiệp, sửa đổi hay xóa nhật ký kiểm toán trên Guardium Collector.
 

Đính kèm

  • 1789827659341.png
    1789827659341.png
    61.8 KB · Lượt xem: 0
  • 1789827832529.png
    1789827832529.png
    66.7 KB · Lượt xem: 0
  • 1789828107137.png
    1789828107137.png
    66.7 KB · Lượt xem: 0
Sửa lần cuối:
Back
Top