SIEM/Log Management OpenSearch và OpenSearch Dashboards

Tổng quan về OpenSearch​

OpenSearch là hệ thống phân tích và tìm kiếm mã nguồn mở.

OpenSearch đóng vai trò hạt nhân cho hệ thống SIEM. Hệ thống tập trung log từ các host, thiết bị mạng và dịch vụ điện toán đám mây về một nơi duy nhất.

1790132430817.png


Hình 1. Vai trò của OpenSearch trong hệ thống SIEM


Gói Security Analytics & Phát hiện mối đe dọa​

- Bộ phát hiện (Detectors): Theo dõi các loại log cụ thể (như log mạng, log xác thực,...) và tự động ánh xạ với các chiến thuật tấn công trong mô hình MITRE ATT&CK.

- Quy tắc phát hiện (Rules): Định nghĩa logic nhận diện sự cố bảo mật, hỗ trợ sẵn thư viện quy tắc Sigma rules tiêu chuẩn.

- Tích hợp Machine Learning: Sử dụng plugin ML Commons để phát hiện các điểm bất thường trong kiểu mẫu log.

- Phát hiện (Findings) & Cảnh báo: Khi dữ liệu log khớp quy tắc, hệ thống tạo ra một Finding để làm nổi bật sự cố. Khi đủ điều kiện cảnh báo, OpenSearch sẽ gửi thông báo thời gian thực tới các kênh như Email, Slack, PagerDuty,....

- Động cơ tương quan sự kiện (Event Correlation Engine): Tự động liên kết các tín hiệu từ nhiều nguồn log khác nhau (ví dụ: chuỗi đăng nhập VPN từ vị trí lạ, hành động leo thang đặc quyền trên máy chủ và kết nối mạng bất thường) thành một kịch bản tấn công phức tạp và hiển thị dưới dạng sơ đồ tương quan.


Thu thập, Chuẩn hóa & Phân tích Nhật ký (Log Analytics)​

- Xử lý khối lượng dữ liệu lớn: Lập chỉ mục và tiếp nhận dữ liệu khổng lồ, cho phép truy vấn đồng thời cả nhật ký gần đây và nhật ký lịch sử trên cùng một giao diện (máy chủ web, DNS, xác thực...).

- Chuẩn hóa dữ liệu: Giải quyết sự khác biệt định dạng giữa các nguồn log bằng các Field mapping có sẵn trong plugin Security Analytics hoặc tùy chỉnh qua Ingest Pipelines.

- Săn tìm mối đe dọa: Cho phép chạy các truy vấn linh hoạt trên nhiều chỉ mục (cross-index search) để tìm kiếm các dấu hiệu xâm nhập tinh vi, xác định nguyên nhân gốc rễ và truy vết rò rỉ dữ liệu.

OpenSearch Dashboards​

- Trực quan hóa dữ liệu: Tạo các biểu đồ xu hướng (như số lượt đăng nhập thất bại theo thời gian) hoặc bản đồ địa lý thể hiện nguồn gốc truy cập.

- Truy vấn tương tác & Drill-down: Lọc giao diện theo khoảng thời gian cụ thể hoặc đào sâu chi tiết vào từng máy chủ, người dùng hoặc địa chỉ IP.

- Lập báo cáo tuân thủ: Lưu trữ các truy vấn và tạo các Dashboard trực quan để xuất báo cáo trình lên các kiểm toán viên.

1790132556559.png


Hình 2. Giao diện Discover của OpenSearch cho cái nhìn tổng quan về dữ liệu log

1790132526814.png


Hình 3. Giao diện Dashboard thể hiện các biểu đồ trực quan


Giám sát Tuân thủ & Kiểm soát Bảo mật​

- Đáp ứng các tiêu chuẩn quốc tế: Hỗ trợ tổ chức đáp ứng các quy định PCI DSS, HIPAA, GDPR, ISO 27001 thông qua việc thu thập và lưu giữ dấu vết kiểm toán tập trung.

- Cảnh báo tuân thủ thời gian thực: Cấu hình quy tắc cảnh báo cho các hành vi vi phạm chính sách (như truy cập cơ sở dữ liệu nhạy cảm ngoài giờ hành chính).

- Nhật ký kiểm toán (Audit Logging) & Access Control: Ghi lại mọi thao tác đăng nhập cụm OpenSearch, thay đổi quyền hạn hoặc truy vấn/xóa dữ liệu, đảm bảo nguyên tắc “who watches the watchers”
 
Back
Top