GIÁM SÁT VÀ NGĂN CHẶN TRUY CẬP TRÁI PHÉP Ở MỨC NETWORK ACTIVITY VÀ LOCAL ACTIVITY
Mục tiêu: Chứng minh năng lực của tác nhân S-TAP và hệ thống Guardium trong việc phát hiện, kiểm soát, ngăn chặn các hành vi truy cập trái phép vào dữ liệu nhạy cảm thông qua cả hai kênh: kết nối mạng từ xa (Network Activity) và thao tác trực tiếp trên máy chủ CSDL (Local Activity).
I. TỔNG QUAN VỀ NGUYÊN LÝ
● Network Activity: Các kết nối truyền thống thông qua giao thức mạng TCP/IP (ví dụ port 1433 của MS SQL Server, port 1521 của Oracle) xuất phát từ máy trạm quản trị, ứng dụng nghiệp vụ hoặc máy của kẻ tấn công (Client IP != Server IP).● Local Activity: Các phiên thao tác trực tiếp tại console máy chủ CSDL thông qua Remote Desktop (RDP) hoặc SSH, sử dụng các giao thức nội bộ như Shared Memory, Named Pipes hoặc Local IPC (Client IP = Server IP hoặc 127.0.0.1 / LOCALHOST). S-TAP can thiệp tại tầng hệ điều hành/kernel để bắt trọn các phiên này ngay cả khi không phát sinh lưu lượng trên card mạng vật lý.
II. DỮ LIỆU ĐẦU VÀO ĐƯỢC KẾ THỪA TỪ CÁC BÀI LAB TRƯỚC
Hệ thống đã chuẩn bị sẵn các nhóm đối tượng (Groups):● Nhóm bảng nhạy cảm (GRP_Sensitive_Data_Objects): Chứa các bảng có dữ liệu nhạy cảm đã phát hiện từ bài lab Sensitive Data Discovery (cardholders, CUSTOMERS).
● Nhóm tài khoản quản trị (GRP_Privileged_DB_Users): Chứa danh sách tài khoản DBA/quyền cao từ bài lab User Entitlement (sa, SYSTEM, SYS, APP_DEVELOPER, GUARD_TEST).
III. THIẾT KẾ KỊCH BẢN KIỂM THỬ
| Kịch bản | Kênh truy cập | Công cụ thực hiện | Tài khoản sử dụng | Hành vi truy vấn | Hành động của Guardium (Action) | Kết quả kỳ vọng |
| Kịch bản 1: Network Activity | Từ xa qua mạng TCP/IP | SSMS / DBeaver trên máy trạm cá nhân | Tài khoản bất kỳ / sa | SELECT * FROM dbo.cardholders; | S-TAP TERMINATE + LOG FULL DETAILS | Bị ngắt kết nối ngay lập tức (Lỗi transport-level / broken pipe). Báo cáo ghi nhận vi phạm với Client IP là IP máy trạm. |
| Kịch bản 2: Local Activity | Trực tiếp trên máy chủ (Shared Memory) | sqlcmd / sqlplus qua RDP hoặc SSH | Quản trị viên nội bộ / DBA | SELECT * FROM dbo.cardholders; | ALERT PER MATCH + LOG FULL DETAILS | Câu lệnh có thể thực thi nhưng hệ thống bắn cảnh báo vi phạm tức thì, ghi nhận Client IP là 127.0.0.1 hoặc chính IP Server. |
IV. QUY TRÌNH THỰC HIỆN CẤU HÌNH
Bước 1: Cấu hình Rules trong Policy Builder
- Truy cập Protect > Security Policies > Policy Builder For Data.
- Chọn Policy đang quản trị của bài lab và thêm 2 Rules sau:
Rule 1: Ngăn chặn truy cập qua mạng (Network Blocking)
Tiến hành chọn Policy 50Sec - Lab_Monitoring_Policy và nhấn nút Edit để chỉnh sửa:
Thiết lập các điều kiện (Rule criteria) cho Rule 50Sec - RULE_BLOCK_NETWORK_SENSITIVE_ACCESS:
Cấu hình các hành động (Rule action: S-TAP TERMINATE, LOG FULL DETAILS, LOG ONLY) cho Rule 1:
Rule 2: Giám sát và cảnh báo truy cập cục bộ (Local Monitoring & Alert)
Cấu hình các điều kiện (Rule criteria) cho Rule 50Sec - RULE_ALERT_LOCAL_SENSITIVE_ACCESS:
Cấu hình các hành động (Rule action: ALERT PER MATCH, LOG FULL DETAILS, LOG ONLY) cho Rule 2:
Kết quả tổng hợp danh sách các Rule trong Policy sau khi đã bổ sung thành công Rule 1 và Rule 2:
Bước 2: Cài đặt và kích hoạt Policy (Policy Installation)
- Vào Protect > Security Policies > Policy Installation.
- Đưa Policy vừa cấu hình lên vị trí ưu tiên cao nhất trong danh sách installed policies.
- Bấm Install & Override để nạp trực tiếp vào bộ nhớ Sniffer trên Collector.
V. THỰC HIỆN VÀ NGHIỆM THU KẾT QUẢ
1. Kiểm thử Kịch bản 1 (Network Activity)
● Thao tác: Trên máy tính cá nhân, mở SSMS kết nối tới CSDL và chạy:SELECT * FROM finance.cardholders;
● Hiện tượng quan sát: Ứng dụng báo lỗi:
Đối khi sẽ gặp vấn đề data vẫn sẽ được trả về nguyên nhân do:
Nguồn gemini
2. Kiểm thử Kịch bản 2 (Local Activity)
● Thao tác: RDP vào máy chủ CSDL (10.30.197.89), mở CMD/PowerShell và chạy:sqlcmd -S localhost -E -d FinaceDB -C -Q "SELECT TOP 5 * FROM finance.cardholders"
● Hiện tượng quan sát: Dữ liệu có thể hiển thị ra console nhưng hành vi này kích hoạt ngay sự cố trên hệ thống giám sát.
3. Nghiệm thu báo cáo trên Guardium
● Truy cập Reports > mở báo cáo Policy Rule Violations hoặc Full SQL:● Kiểm tra bản ghi vi phạm của Kịch bản 1: Thấy rõ câu lệnh SELECT, cột Action ghi nhận S-TAP TERMINATE, cột Client IP ghi nhận IP máy trạm từ xa.
● Kiểm tra bản ghi vi phạm của Kịch bản 2: Thấy rõ câu lệnh SELECT, cột Action ghi nhận ALERT, cột Client IP ghi nhận 127.0.0.1 hoặc IP cục bộ của server, kèm thông tin tài khoản OS User/DB User cục bộ.
Đính kèm
Sửa lần cuối: