SOC và VSOC


Vai trò, lợi ích của Trung tâm Điều hành an ninh mạng SOC

Những năm gần đây khi tần suất các cuộc tấn công mạng vào Việt Nam gia tăng ngày càng nhiều, mức độ nghiêm trọng và tinh vi ngày càng cao, các biện pháp đảm bảo an toàn thông tin cũng được các tổ chức, đơn vị chú ý và đầu tư bài bản hơn trước. Thay vì các giải pháp độc lập, chuyên biệt chỉ xử lý được một khía cạnh của cuộc tấn công, người dùng bị thuyết phục bởi các giải pháp tổng thể, đa tầng, nhiều lớp, nhằm phát hiện và giải quyết triệt để các mối nguy hại chưa từng có tiền lệ. SOC chính là một giải pháp như thế!

1. Hệ thống SOC (Security Operation Center) là gì? 

Trung tâm Điều hành an ninh mạng (Security Operation Center, viết tắt: SOC) là một đơn vị gồm các chuyên gia bảo mật giàu kinh nghiệm, sử dụng hàng loạt quy trình đánh giá, cảnh báo trên một hệ thống giám sát tập trung nhằm xử lý toàn bộ các vấn đề an ninh. Hệ thống này liên tục rà soát, phân tích, báo cáo và ngăn chặn các mối đe dọa an ninh mạng, đồng thời ứng phó với bất kỳ sự cố nào xảy với máy tính, máy chủ và trên mạng mà nó giám sát.

Security Operation Center
Security Operation Center

2. Tại sao các tổ chức doanh nghiệp cần thiết lập hệ thống SOC?

Theo thống kê, 9 tháng đầu năm 2019, Việt Nam đứng thứ 11 trong danh sách các quốc gia bị hack nhiều nhất thế giới và đứng thứ 3 trong khu vực Đông Nam Á (sau Indonesia và Singapore) với tổng số website bị xâm phạm là 8,406. Cùng với 6,219 sự cố tấn công mạng chỉ tính tới 31/7/2019 – báo cáo từ Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam (VNCERT), Việt Nam đang hứng chịu những đợt tấn công mạng quy mô với tần suất cao và thủ đoạn tinh vi hơn bao giờ hết. Đó có thể là tấn công lừa đảo (Phishing), tấn công thay đổi giao diện (Deface) hay website bị nhiễm mã độc (Malware). Dù là hình thức tấn công trực tuyến hay ngoại tuyến thì các cá nhân, tổ chức đều phải chịu thiệt hại nặng nề cả về tài chính lẫn uy tín doanh nghiệp và mất rất nhiều thời gian để khắc phục hậu quả sau mỗi cuộc tấn công.

Là sự kết hợp nhuần nhuyễn từ 3 yếu tố cốt lõi trong ngành Công nghệ thông tin nói chung và an toàn thông tin nói riêng gồm: Con người – Công nghệ – Quy trình, SOC chính là rào chắn cuối cùng, giải quyết những thiếu sót còn lại của các thiết bị an ninh mạng sau khi chúng bị vượt qua dễ dàng bởi bọn tội phạm mạng chuyên nghiệp.

SOC kết nối Con người – Công nghệ – Quy trình. Nguồn: logsign.
SOC kết nối Con người – Công nghệ – Quy trình. Nguồn: logsign.
  • Con người: Là những chuyên gia trong Trung tâm điều hành an ninh, được phân công nhiệm vụ rõ ràng để phối hợp vận hành hệ thống.
  • Công nghệ: Là các giải pháp giám sát, phân tích, phát hiện sự cố, điều tra truy vết sự cố.
  • Quy trình: Là các quy định, quy trình, chính sách an ninh thông tin được triển khai trên hệ thống.

Thiết lập một trung tâm điều hành an ninh mạng chính là cải thiện khả năng phát hiện sự cố bảo mật thông qua giám sát và phân tích liên tục hoạt động dữ liệu. Hệ thống SOC sẽ phân tích các hoạt động này trên toàn tổ chức, các mạng, điểm cuối, máy chủ và cơ sở dữ liệu để đảm bảo phát hiện và ứng phó kịp thời các sự cố bảo mật. Nhờ vòng tròn khép kín và sự hỗ trợ lẫn nhau của 3 yếu tố kể trên, SOC có thể rà soát và phản ứng với các mối nguy hại tiềm ẩn 27/4, điều này giúp thu hẹp khoảng cách giữa thời gian xâm nhập và thời gian phát hiện đồng thời giúp các tổ chức chủ động hơn trong việc đối phó với các mối đe dọa.

3. Chức năng, nhiệm vụ chính của SOC là gì?

Để đóng góp vào sự an toàn chung của tất cả các thiết bị, dữ liệu trong tổ chức các chuyên gia SOC phải đảm bảo được những đầu việc sau:

  • Chủ động giám sát trạng thái an ninh của toàn bộ hệ thống theo thời gian thực trên một giao diện quản lí tập trung duy nhất.
  • Định kì rà quét, tự động kiểm tra an ninh toàn bộ hệ thống.
  • Quản lý nhật ký và phản hồi (cung cấp cho các cơ quan chức năng thông tin chính xác trong trường hợp cần đến điều tra).
  • Phát hiện các lỗ hổng, các điểm yếu trong hệ thống mạng và đề xuất các biện pháp xử lí.
  • Xếp hạng cảnh báo bất thường tại từng nút mạng hoặc trên từng thiết bị, mức độ nghiêm trọng tỉ lệ thuận với mức độ khẩn trương loại bỏ mối đe dọa.
  • Cảnh báo sớm các điểm yếu, nguy cơ an ninh có thể xảy ra và điều chỉnh phòng thủ.
  • Hỗ trợ ứng cứu và xử lí các sự cố an ninh mạng.
  • Quản lí, điều khiển và ra lệnh từ xa.
  • Tự động tối đa các qui trình nghiệp vụ, tối ưu nhân lực vận hành hệ thống.
  • Gửi báo cáo định kỳ (theo ngày, tuần, tháng, quí, năm) hoặc theo thời gian thực.

Mỗi nhiệm vụ này là một chức năng quan trọng của SOC nhằm giữ cho toàn bộ tổ chức được bảo vệ tốt. Bằng cách kết hợp tất cả các nội dung trên, SOC duy trì sự ổn định của hệ thống và đưa ra hành động phù hợp, khôn ngoan ngay lập tức nếu xâm nhập xảy đến.

4. Xây dựng và điều hành SOC

Xây dựng Trung tâm điều hành an ninh mạng là một quá trình phức tạp nhưng để đảm bảo SOC vận hành trơn tru, hiệu quả lại là một bài toán nan giải hơn nữa.

Bước đầu tiên và cũng là quan trọng nhất mỗi doanh nghiệp cần thực hiện trước khi thiết lập một SOC hoàn chỉnh là xác định chiến lược rõ ràng, đặt ra mục tiêu cụ thể cho tổ chức và tính toán các sự hỗ trợ cần thiết từ nội bộ doanh nghiệp. Sau đó, phải rà soát đánh giá hệ thống công nghệ thông tin hiện tại, xây dựng, bổ sung hệ thống bảo vệ cân thiết như: Firewall, Intrusion Detection System (IDS), Antivirus (AV), Distributed denial-of-service (DDoS),…

Tiếp đến là cải thiện các hệ thống theo dõi – giám sát, truy vết, hệ thống phân tích xử lý và phản ứng với các sự cố. Cuối cùng là đào tạo nhân sự và xây dựng quy trình phản ứng phù hợp để có thể liên kết tất cả các thành phần trên với nhau tạo ra một mô hình tổng thể đảm bảo an ninh – an toàn cho hệ thống.

Mẫu cấu trúc chức năng và thành phần SOC.
Mẫu cấu trúc chức năng và thành phần SOC.

Việc vận hành SOC được thực hiện bởi một đội ngũ chuyên gia giàu kinh nghiệm, chia làm nhiều lớp theo chức năng, nhiệm vụ và mức độ nghiêm trọng của sự cố:

  • Level 1: Alert Analyst là chuyên viên có nhiệm vụ theo dõi, giám sát và cảnh báo từ hệ thống 24/7. Khi nhận được cảnh báo, họ sẽ phân tích, đánh giá và chuyển tới Incident Responder hoặc SME/Hunter.
  • Level 2: Incident Responder là những chuyên viên có nhiệm vụ tiếp nhận cảnh báo từ Alert Analyst. Sau khi xác định và phân tích các sự kiện bảo mật, các chuyên gia này phân loại, xếp hạng và đánh giá leo thang đặc quyền để cảnh báo các mối đe dọa tiềm ẩn.
  • Level 3: SME/Hunter là những chuyên gia có nhiều kinh nghiệm trong lĩnh vực an toàn thông tin, chuyên môn cao. Những người này trực tiếp xử lý các sự cố an ninh, điều tra và đưa ra các điều lệnh ngăn chặn các sự cố.
  • Level 4: Cuối cùng là SOC Manager – người toàn quyền quản lý toàn hệ thống SOC bao gồm nhân sự, ngân sách, nội dung quy trình. SOC Manager tiếp nhận các thông tin báo cáo, phân tích và kết quả khắc phục sự cố từ các SME/Hunter. SOC cũng sẽ là người phát ngôn khi có sự cố xảy ra với hệ thống.

Từ những dữ kiện trên về SOC, mỗi doanh nghiệp, tổ chức hẳn đã có cái nhìn sâu hơn về vai trò và lợi ích một Trung tâm điều hành an ninh mạng, nhưng với những đơn vị thiếu sót kiến thức bảo mật, thiếu hụt nhân sự có kinh nghiệm, hệ thống công nghệ thông tin sơ sài và chưa có quy trình xử lý, ứng phó sự cố hiệu quả thì việc tự xây dựng và vân hành SOC vẫn còn là ước mơ khá xa vời. Đó là lý do vì sao VSOC (Virtual Security Operations Centers) – Trung tâm điều hành an ninh mạng ảo ra đời.

VSOC – Giải pháp An toàn thông tin tối ưu cho Doanh nghiệp vừa và nhỏ

Trong phần trước chúng ta đã cùng tìm hiểu về thành phần, cấu tạo, phương thức hoạt động và lợi ích của SOC – Trung tâm điều hành An ninh mạng nội bộ. Tuy nhiên, khi xây dựng và vận hành một SOC sao cho hiệu quả đòi hỏi sự kết hợp hài hòa của rất nhiều yếu tố then chốt đã đề cập đến như “Con người – Công nghệ – Quy trình”, mà rõ ràng với các doanh nghiệp vừa và nhỏ thì đây là 3 yếu tố còn thiếu hụt và yếu kém nhất.

SIEM – Vấn đề chung của nhiều doanh nghiệp

Nhiều doanh nghiệp lầm tưởng định hướng phát triển an toàn thông tin của tổ chức mình từ đó đầu tư dàn trải, thiếu tập trung. Một số đặt nặng vấn đề đầu tư vào SIEM (Security Information and Event Management – Hệ thống giám sát an ninh mạng) mà quên mất rằng nguồn nhân lực họ có chưa đủ để vận hành SIEM hiệu quả. Bởi lẽ nếu không có đội ngũ nhân viên thường xuyên tinh chỉnh hệ thống SIEM để giảm tỉ lệ báo động nhầm (false positives) sinh ra từ các cảnh báo (alerts) sẽ dẫn đến tình trạng quá tải cho team phân tích và xử lý sự cố.

Một số khác lại chỉ quan tâm đến việc tổng hợp, phân tích dữ liệu từ SIEM (đầu ra) mà bỏ qua các hình thức dò tìm thông tin mã độc, ngăn chặn khai thác dữ liệu như EDR, Advanced Threat Detection, Secure Gateway… (đầu vào). Quan trọng hơn là khi hệ thống giám sát chưa được tối ưu hoặc các kết quả trả về còn rời rạc thì việc tổng hợp ticket (case) là vô cùng khó khăn, kéo theo mất thời gian xâu chuỗi cảnh báo, đi tìm nguyên nhân gốc (root causes) cũng như các hệ thống (assets) liên quan trực tiếp đến sự cố. Ngoài ra khi nhân sự không có kinh nghiệm phân tích, xử lý thì việc đưa ra cảnh báo và biện pháp ngăn chặn cũng có thể bị sai lệch.

Mô hình SOC truyền thống. Nguồn: infinitygate.com.
Mô hình SOC truyền thống. Nguồn: infinitygate.com.

Để giải quyết bài toán bảo mật, giảm gánh nặng chi phí hạ tầng, chi phí đào tạo và triển khai nhân lực đồng thời cải thiện quy trình ứng phó tấn công mạng, các doanh nghiệp vừa và nhỏ có thể áp dụng VSOC – Virtual Security Operation Center hay còn được hiểu là Trung tâm Điều hành An ninh mạng ảo.

Mô hình VSOC. Nguồn: infinitygate.com.
Mô hình VSOC. Nguồn: infinitygate.com.

VSOC – Công cụ đảm bảo an toàn thông tin cho doanh nghiệp

Bản chất của VSOC chính là một công cụ đảm bảo an toàn thông tin trên nền tảng website giúp người dùng dễ dàng theo dõi tình hình an ninh mạng bên trong hệ thống theo thời gian thực. Thông qua các câu lệnh tập trung, các tính năng mới được cập nhật liên tục, VSOC vẽ ra trước mắt nhà quản lý bức tranh toàn cảnh về hệ thống nội bộ cũng với những yếu điểm còn tồn tại, những lỗ hổng an ninh cần khắc phục và biện pháp ngắn chặn khi có sự cố xảy ra. Đằng sau VSOC là một nhóm chuyên gia bảo mật giàu kinh nghiệm, tuy không trực tiếp có mặt tại tổ chức nhưng họ giám sát toàn bộ hệ thống 24/7 và không bỏ sót bất kỳ biến động nào. Mọi hoạt động của tổ chức cả trong và ngoài giờ làm việc đều được ghi lại tỉ mỉ, tổng hợp đầy đủ trên một màn hình duy nhất kèm theo gợi ý ứng phó sao cho phù hợp.

Thông thường, VSOC sẽ được cung cấp bởi một bên thứ ba, đơn vị này sau khi lắng nghe tình trạng, mong muốn và nhu cầu bảo mật của tổ chức sẽ thiết kế, triển khai và cá nhân hóa dịch vụ VSOC sẵn có sao cho phù hợp với ngân sách, hạ tầng và mục tiêu của tổ chức. Không cần phải đầu tư vào tất cả các thành phần cấu thành và nguồn lực như khi tự xây dựng SOC, các tổ chức, doanh nghiệp hoàn toàn có thể tách nhỏ nhu cầu để thuê ngoài, ví dụ như: thuê SIEM, thuê vận hành giám sát SIEM, phân tích cảnh báo level 2, threat hunting, xử lý sự cố, phân tích mã độc, điều tra số… Các tính năng này hầu hết đều được tích hợp trong VSOC.

Theo thống kê của BlackStratus, 60% các doanh nghiệp nhỏ đóng cửa trong vòng 6 tháng sau khi bị tấn công mạng và với các doanh nghiệp vừa và nhỏ (quy mô công ty dưới 1.000 người) tỉ lệ bị tấn công, đánh cắp dữ liệu, hủy hoại hình ảnh doanh nghiệp vào khoảng 80.2%, cao hơn 35% so với các tập đoàn lớn. Điều này hoàn toàn dễ hiểu khi các công ty vừa và nhỏ thường không chú ý đầu tư xây dựng hệ thống an toàn thông tin nghiêm ngặt ngay từ đầu, chỉ khi bị tấn công, để lại hậu quả gấp nhiều lần số tiền cần chi cho bảo mật, họ mới thấy hết được tầm quan trọng của việc bảo vệ hệ thống, bảo toàn thông tin.

Mô hình, cách thức hoạt động của VSOC

Được hiểu là một dạng SOC-as-a-Service (SOC như một dịch vụ), VSOC đóng vai trò như một SOC thực thụ và đem lại những lợi ích tương đương với chi phí vận hành thấp hơn rất nhiều. Nếu doanh nghiệp của bạn có những quy định nghiêm ngặt về quản lý rủi ro, yêu cầu bảo vệ quyền riêng tư, VSOC với cấu trúc nâng cao hỗ trợ nhiều tài khoản phân quyền cao thấp sẽ giữ bạn ở phạm vi chống thất thoát an toàn. Cấu trúc của VSOC tùy thuộc từng nhà cung cấp nhưng cơ bản có thể bao gồm SIEM, Security Data Mining, Threat Intelligent System, Forensis, Log/Backup, các thiết bị phần cứng… Mọi hoạt động trên mạng trong tổ chức đều được các công nghệ trên thu thập, phân tích và được nhóm chuyên gia xử lý, sau cùng cho ra báo cáo phù hợp với tiêu chuẩn ISO, PCI, HIPAA, SOX… trực quan, dễ hiểu.

SOC-as-a-Service cung cấp nhiều tính năng trên nền tảng cloud. Nguồn: datasecc.com.
SOC-as-a-Service cung cấp nhiều tính năng trên nền tảng cloud. Nguồn: datasecc.com.

Mô hình VSOC không còn xa lạ với các tổ chức, doanh nghiệp trên thế giới, các hãng bảo mật như IBM; Raytheon; Blackstratus; Redscan; LightEdge; Sirisk; Rapid7; Stellar Cyber… hiện nay đều đang cung cấp SOC-as-a-Service trên nền tảng cloud một cách rộng rãi.

Có thể phân chia sự phát triển của SOC trong một cơ quan tổ chức thành 6 cấp độ: cấp độ 1 – có nhân sự thuộc bộ phân IT hoặc phần mềm theo dõi tình trạng an ninh, an toàn thông tin; cấp độ 2 – tích hợp 1 phần trong Trung tâm điều hành mạng (NOC); cấp độ 3 – đã có SOC, có công nghệ và việc vận hành báo cáo đã tách ra khỏi bộ phận IT; cấp độ 4 – giải được bài toán về nguồn lực (phát triển, phân tích, xử lý sự cố); cấp độ 5 –  kiểm soát được các mối đe dọa đã được định danh; và cấp độ 6 là kết hợp phòng ngừa, giám sát, phát hiện, phản ứng nhanh và liên tục cải tiến. Hiện tại, nhiều VSOC được cung cấp bởi doanh nghiệp Việt Nam đã đạt được cấp độ 5, một trong số đó có thể kể đến là giải pháp NextGen SOC của Công ty Cổ phần Tập đoàn Công nghệ CMC.

Lời kết

An toàn an ninh mạng là yếu tố sống còn trong cuộc chạy đua công nghệ số, nơi người thắng cuộc chính là người làm chủ các nguồn dữ liệu lớn và thất thoát dữ liệu hoàn toàn có thể khiến bạn trắng tay chỉ sau 1 đêm. Lời khuyên dành cho các doanh nghiệp, đặc biệt với quy mô vừa và nhỏ đó là dù lựa chọn bất kỳ hình thức bảo mật nào cũng phải cân nhắc kỹ lưỡng nhu cầu, điều kiện và mục tiêu của tổ chức, đầu tư tập trung, đồng bộ vào công nghệ, tinh chỉnh quy trình và không quên nâng cao kiến thức, ý thức tự bảo vệ của từng nhân viên.

Thiên Ly – FPT HO