IBM Guardium Khả năng giám sát/ngăn chặn các hoạt động trái phép ở mức Network Activity và Local Activity

GIÁM SÁT VÀ NGĂN CHẶN TRUY CẬP TRÁI PHÉP Ở MỨC NETWORK ACTIVITY VÀ LOCAL ACTIVITY​

Mục tiêu: Chứng minh năng lực của tác nhân S-TAP và hệ thống Guardium trong việc phát hiện, kiểm soát, ngăn chặn các hành vi truy cập trái phép vào dữ liệu nhạy cảm thông qua cả hai kênh: kết nối mạng từ xa (Network Activity) và thao tác trực tiếp trên máy chủ CSDL (Local Activity).​

I. TỔNG QUAN VỀ NGUYÊN LÝ​

● Network Activity: Các kết nối truyền thống thông qua giao thức mạng TCP/IP (ví dụ port 1433 của MS SQL Server, port 1521 của Oracle) xuất phát từ máy trạm quản trị, ứng dụng nghiệp vụ hoặc máy của kẻ tấn công (Client IP != Server IP).
● Local Activity: Các phiên thao tác trực tiếp tại console máy chủ CSDL thông qua Remote Desktop (RDP) hoặc SSH, sử dụng các giao thức nội bộ như Shared Memory, Named Pipes hoặc Local IPC (Client IP = Server IP hoặc 127.0.0.1 / LOCALHOST). S-TAP can thiệp tại tầng hệ điều hành/kernel để bắt trọn các phiên này ngay cả khi không phát sinh lưu lượng trên card mạng vật lý.

II. DỮ LIỆU ĐẦU VÀO ĐƯỢC KẾ THỪA TỪ CÁC BÀI LAB TRƯỚC​

Hệ thống đã chuẩn bị sẵn các nhóm đối tượng (Groups):
● Nhóm bảng nhạy cảm (GRP_Sensitive_Data_Objects): Chứa các bảng có dữ liệu nhạy cảm đã phát hiện từ bài lab Sensitive Data Discovery (cardholders, CUSTOMERS).
1790126912259.png

● Nhóm tài khoản quản trị (GRP_Privileged_DB_Users): Chứa danh sách tài khoản DBA/quyền cao từ bài lab User Entitlement (sa, SYSTEM, SYS, APP_DEVELOPER, GUARD_TEST).
1790126930221.png


III. THIẾT KẾ KỊCH BẢN KIỂM THỬ
Kịch bảnKênh truy cậpCông cụ thực hiệnTài khoản sử dụngHành vi truy vấnHành động của Guardium (Action)Kết quả kỳ vọng
Kịch bản 1: Network ActivityTừ xa qua mạng TCP/IPSSMS / DBeaver trên máy trạm cá nhânTài khoản bất kỳ / saSELECT * FROM dbo.cardholders;S-TAP TERMINATE + LOG FULL DETAILSBị ngắt kết nối ngay lập tức (Lỗi transport-level / broken pipe). Báo cáo ghi nhận vi phạm với Client IP là IP máy trạm.
Kịch bản 2: Local ActivityTrực tiếp trên máy chủ (Shared Memory)sqlcmd / sqlplus qua RDP hoặc SSHQuản trị viên nội bộ / DBASELECT * FROM dbo.cardholders;ALERT PER MATCH + LOG FULL DETAILSCâu lệnh có thể thực thi nhưng hệ thống bắn cảnh báo vi phạm tức thì, ghi nhận Client IP là 127.0.0.1 hoặc chính IP Server.

IV. QUY TRÌNH THỰC HIỆN CẤU HÌNH ​

Bước 1: Cấu hình Rules trong Policy Builder​

  1. Truy cập Protect > Security Policies > Policy Builder For Data.
  2. Chọn Policy đang quản trị của bài lab và thêm 2 Rules sau:
Danh sách các Rule hiện có trong Policy 50Sec - Lab_Monitoring_Policy được hiển thị như bên dưới:
1790126965950.png

Rule 1: Ngăn chặn truy cập qua mạng (Network Blocking)​

Tiến hành chọn Policy 50Sec - Lab_Monitoring_Policy và nhấn nút Edit để chỉnh sửa:
1790126972317.png

Thiết lập các điều kiện (Rule criteria) cho Rule 50Sec - RULE_BLOCK_NETWORK_SENSITIVE_ACCESS:
1790126978922.png

Cấu hình các hành động (Rule action: S-TAP TERMINATE, LOG FULL DETAILS, LOG ONLY) cho Rule 1:
1790126984493.png

Rule 2: Giám sát và cảnh báo truy cập cục bộ (Local Monitoring & Alert)
Cấu hình các điều kiện (Rule criteria) cho Rule 50Sec - RULE_ALERT_LOCAL_SENSITIVE_ACCESS:
1790126990643.png

Cấu hình các hành động (Rule action: ALERT PER MATCH, LOG FULL DETAILS, LOG ONLY) cho Rule 2:
1790126997569.png

Kết quả tổng hợp danh sách các Rule trong Policy sau khi đã bổ sung thành công Rule 1 và Rule 2:
1790127002554.png

Bước 2: Cài đặt và kích hoạt Policy (Policy Installation)​

  1. Vào Protect > Security Policies > Policy Installation.
  2. Đưa Policy vừa cấu hình lên vị trí ưu tiên cao nhất trong danh sách installed policies.
  3. Bấm Install & Override để nạp trực tiếp vào bộ nhớ Sniffer trên Collector.
1790127009015.png

V. THỰC HIỆN VÀ NGHIỆM THU KẾT QUẢ​

1. Kiểm thử Kịch bản 1 (Network Activity)​

● Thao tác: Trên máy tính cá nhân, mở SSMS kết nối tới CSDL và chạy:
SELECT * FROM finance.cardholders;

● Hiện tượng quan sát: Ứng dụng báo lỗi:
1790127015265.png

Đối khi sẽ gặp vấn đề data vẫn sẽ được trả về nguyên nhân do:
1790127021269.png

Nguồn gemini

2. Kiểm thử Kịch bản 2 (Local Activity)​

● Thao tác: RDP vào máy chủ CSDL (10.30.197.89), mở CMD/PowerShell và chạy:
sqlcmd -S localhost -E -d FinaceDB -C -Q "SELECT TOP 5 * FROM finance.cardholders"

● Hiện tượng quan sát: Dữ liệu có thể hiển thị ra console nhưng hành vi này kích hoạt ngay sự cố trên hệ thống giám sát.
1790127040639.png

3. Nghiệm thu báo cáo trên Guardium​

● Truy cập Reports > mở báo cáo Policy Rule Violations hoặc Full SQL:
● Kiểm tra bản ghi vi phạm của Kịch bản 1: Thấy rõ câu lệnh SELECT, cột Action ghi nhận S-TAP TERMINATE, cột Client IP ghi nhận IP máy trạm từ xa.
1790127052035.png

● Kiểm tra bản ghi vi phạm của Kịch bản 2: Thấy rõ câu lệnh SELECT, cột Action ghi nhận ALERT, cột Client IP ghi nhận 127.0.0.1 hoặc IP cục bộ của server, kèm thông tin tài khoản OS User/DB User cục bộ.
1790127064730.png
 

Đính kèm

  • 1790127030469.png
    1790127030469.png
    235.8 KB · Lượt xem: 0
Sửa lần cuối:
Back
Top