Chương 4. Các kỹ thuật và công nghệ đảm bảo an toàn thông tin

Mục tiêu học tập

01

Hiểu tổng quan các kỹ thuật và công nghệ ATTT

Nhận diện các lĩnh vực bảo mật và các công nghệ tiêu biểu trong mỗi lĩnh vực.

02

Nắm vững kiểm soát truy cập

Hiểu định nghĩa, các cơ chế DAC, MAC, RBAC và các công nghệ xác thực phổ biến.

03

Phân tích các loại tường lửa

Phân biệt packet-filtering, application-level gateway, circuit-level gateway và các mô hình triển khai.

04

Hiểu IDS/IPS và kỹ thuật phát hiện xâm nhập

So sánh phát hiện dựa trên chữ ký và bất thường; phân tích ưu nhược điểm từng phương pháp.

Mục lục

1. Khái quát về các kỹ thuật và công nghệ đảm bảo ATTT

3. Tường lửa

Giới thiệu tường lửa

Các loại tường lửa

Các kỹ thuật kiểm soát truy cập

Các hạn chế của tường lửa

2. Kiểm soát truy cập

Khái niệm kiểm soát truy cập

Các biện pháp kiểm soát truy cập

Một số công nghệ kiểm soát truy cập

4. Các hệ thống phát hiện và ngăn chặn xâm nhập

Giới thiệu

Phân loại

Các kỹ thuật phát hiện xâm nhập


5. Câu hỏi ôn tập

Khái quát về các kỹ thuật và công nghệ đảm bảo ATTT

Các lĩnh vực ATTT

An toàn thông tin không chỉ bó hẹp trong một lĩnh vực kỹ thuật duy nhất mà trải rộng trên nhiều tầng bảo vệ. Mỗi lĩnh vực sử dụng các công nghệ đặc thù, song tất cả đều hướng đến mục tiêu chung: bảo vệ tính bí mật, toàn vẹn và sẵn dùng của thông tin.


Các kỹ thuật tiêu biểu và trọng tâm của chương

Phân loại kỹ thuật và công nghệ đảm bảo ATTT theo lĩnh vực

Kiểm soát truy cập

Khái niệm kiểm soát truy cập

Kiểm soát truy cập là cơ chế đảm bảo rằng chỉ những chủ thể được ủy quyền mới có thể tương tác với tài nguyên hệ thống. Đây là nền tảng bảo vệ đồng thời cả ba thuộc tính cốt lõi:

  • Bí mật (Confidentiality): Ngăn người dùng không có quyền đọc dữ liệu nhạy cảm.
  • Toàn vẹn (Integrity): Chỉ người được phép mới có thể sửa đổi dữ liệu.
  • Sẵn dùng (Availability): Đảm bảo người dùng hợp lệ luôn có thể truy cập tài nguyên cần thiết.

Ví dụ thực tế

  • Sinh viên chỉ xem điểm của mình trên LMS trường đại học.
  • Giao dịch viên ngân hàng chỉ truy cập tài khoản khách hàng được phân công.
  • Nhân viên công ty chỉ đọc tài liệu thuộc phòng ban mình.

Các dịch vụ cấu thành hệ thống kiểm soát truy cập

Một hệ thống kiểm soát truy cập hoàn chỉnh gồm ba dịch vụ phối hợp chặt chẽ trong một quy trình thống nhất:

Xác thực (Authentication)

Xác minh tính chân thực của thông tin nhận dạng. Ví dụ: kiểm tra tài khoản và mật khẩu.

Trao quyền (Authorization)

Xác định tài nguyên được phép truy cập dựa trên chính sách và vai trò sau khi xác thực thành công.

Quản trị (Administration)

Dịch vụ nền tảng. Thêm, bớt, sửa đổi tài khoản và quyền — hỗ trợ cả Xác thực và Trao quyền, không trực tiếp tham gia luồng truy cập nhưng không thể thiếu.

Định nghĩa và ba dịch vụ cốt lõi

Kiểm soát truy cập (Access Control) là tập hợp các cơ chế nhằm xác định, xác thực và trao quyền cho chủ thể khi truy cập vào tài nguyên hệ thống thông tin. Một hệ thống kiểm soát truy cập hoàn chỉnh bao gồm ba dịch vụ cốt lõi:

Xác thực (Authentication)

Xác minh danh tính của chủ thể: "Bạn là ai?"

Sử dụng mật khẩu, sinh trắc học, chứng chỉ số hoặc token.

Trao quyền (Authorization)

Xác định quyền hạn của chủ thể đã được xác thực: "Bạn được làm gì?"

Dựa trên vai trò, chính sách hoặc danh sách quyền cụ thể.

Quản trị (Administration)

Quản lý vòng đời tài khoản và quyền truy cập: "Ai cấp và thu hồi quyền?"

Gồm tạo tài khoản, gán vai trò, kiểm toán và ghi log.

So sánh xác thực, trao quyền và quản trị

Ba thành phần này hoạt động tuần tự và bổ sung cho nhau, tạo thành một vòng kiểm soát khép kín. Thiếu bất kỳ thành phần nào đều làm suy yếu toàn bộ hệ thống bảo vệ.

Quy trình xử lý một yêu cầu truy cập

Mỗi yêu cầu truy cập đều trải qua một quy trình tuần tự chặt chẽ. Kết quả cuối cùng — cấp phép hoặc từ chối — phải được ghi lại đầy đủ trong nhật ký hệ thống phục vụ kiểm toán.

Các biện pháp kiểm soát truy cập

Tổng quan bốn cơ chế kiểm soát truy cập

DAC: Kiểm soát truy cập tùy chọn

Đặc điểm nổi bật

Discretionary Access Control (DAC) là cơ chế trong đó chủ sở hữu tài nguyên có toàn quyền quyết định ai được phép truy cập và với mức quyền nào. Mô hình này mang tính linh hoạt cao nhưng phụ thuộc nhiều vào ý thức bảo mật của từng người dùng.

  • Chủ sở hữu có thể tự do cấp hoặc thu hồi quyền truy cập cho người khác.
  • Quyền có thể được ủy quyền tiếp (delegation) sang chủ thể khác.
  • Nguy cơ: người dùng vô tình chia sẻ quá nhiều quyền.

Ví dụ thực tế

Người dùng A sở hữu thư mục /home/A/documents trên Linux. Người dùng A có thể cấp quyền đọc cho B, quyền đọc/ghi cho C, hoặc không cho ai truy cập cả.

Lệnh: chmod 750 documents

ACM: Ma trận kiểm soát truy cập

Access Control Matrix (ACM) là cấu trúc dữ liệu hai chiều biểu diễn toàn bộ quyền truy cập của mọi chủ thể lên mọi đối tượng trong hệ thống.

Mô hình ma trận kiểm soát truy cập

Ưu điểm

  • Biểu diễn trực quan, toàn diện mọi quyền.
  • Dễ kiểm tra quyền của một chủ thể cụ thể.

Nhược điểm

  • Ma trận thưa khi số lượng chủ thể và đối tượng lớn.
  • Khó mở rộng và duy trì trong môi trường doanh nghiệp.

Ví dụ ACM

ACL: Danh sách kiểm soát truy cập

Access Control List (ACL) là cách cài đặt thực tế của DAC, trong đó mỗi đối tượng lưu một danh sách các cặp (chủ thể, quyền). Hệ điều hành kiểm tra ACL mỗi khi có yêu cầu truy cập.

File: BaoCao_Q4.xlsx

  • Alice: Read, Write
  • Bob: Read
  • Admin: Full Control
  • Everyone: Deny

Cơ chế hoạt động

Khi Bob gửi yêu cầu đọc file, hệ điều hành duyệt ACL từ trên xuống, tìm thấy mục "Bob: Read" và cho phép thao tác. Nếu Bob yêu cầu ghi, không tìm thấy quyền Write → từ chối.

ACL là phần rút gọn của cột trong ACM, được tổ chức theo từng đối tượng thay vì toàn bộ ma trận, giúp tiết kiệm bộ nhớ và dễ quản lý hơn.

Ví dụ ACL

  • ACL được hệ điều hành quản lý ở cả user space và kernel space
  • Mỗi file như F1, F2, F3... có một ACL riêng trong profile của chính file đó
  • ACL lưu các cặp (chủ thể, quyền); chủ thể là A, B, C..., còn quyền gồm R (đọc), W (ghi), X (thực thi)
  • Ví dụ F1(A: RW; B: R): A có quyền đọc và ghi, còn B chỉ có quyền đọc

Mô hình danh sách kiểm soát truy cập

So sánh ACM và ACL

MAC: Kiểm soát truy cập bắt buộc

Nguyên lý hoạt động

Mandatory Access Control (MAC) không để người dùng tự quyết định quyền truy cập. Thay vào đó, hệ thống kiểm soát dựa trên hai cơ sở chính:

  • Mức độ nhạy cảm của thông tin (classification label): mỗi đối tượng được gắn nhãn mức bảo mật.
  • Mức ủy quyền được cấp cho chủ thể (clearance level): mỗi người dùng được cấp mức độ ủy quyền nhất định.

Chủ thể chỉ được truy cập đối tượng nếu clearance level ≥ classification label của đối tượng.

Phân cấp mức bảo mật

  • Top Secret — Tuyệt mật
  • Secret — Tối mật
  • Confidential — Mật
  • Unclassified — Không phân loại

Ứng dụng: môi trường quân sự, tình báo, ngân hàng trung ương.

Mô hình Bell-LaPadula

Nguyên tắc "Không đọc lên" (No Read Up)

Chủ thể chỉ được đọc tài liệu có mức phân loại bằng hoặc thấp hơn mức ủy quyền của mình. Trung úy (mức Secret) không thể đọc tài liệu Top Secret của vị tướng.

Nguyên tắc "Không ghi xuống" (No Write Down)

Chủ thể chỉ được ghi vào tài liệu có mức phân loại bằng hoặc cao hơn mức ủy quyền. Vị tướng không thể viết thông tin tuyệt mật vào tài liệu không phân loại — tránh rò rỉ thông tin xuống tầng thấp hơn.

RBAC: Phân quyền theo vai trò

Nguyên lý cốt lõi

Role-Based Access Control (RBAC) không gán quyền trực tiếp cho người dùng mà thông qua vai trò công việc. Người dùng được gán vào một hoặc nhiều vai trò; mỗi vai trò có một tập quyền cụ thể.

Nguyên tắc đặc quyền tối thiểu (Least Privilege): mỗi vai trò chỉ có quyền tối thiểu cần thiết để thực hiện nhiệm vụ.

  • Dễ quản lý khi nhân sự thay đổi — chỉ cần thay đổi vai trò.
  • Phù hợp với cấu trúc tổ chức doanh nghiệp.

Rule-based Access Control

Kiểm soát truy cập dựa trên luật xác định quyền truy cập thông qua các luật được định nghĩa trước, không phụ thuộc vào danh tính người dùng mà dựa trên các thuộc tính của yêu cầu truy cập.

Các thuộc tính dùng trong luật

  • Địa chỉ IP nguồn / đích
  • Cổng dịch vụ (Port 80, 443, 25…)
  • Tên miền hoặc URL
  • Từ khóa trong nội dung
  • Loại file hoặc giao thức

Ví dụ luật firewall

  • Cho phép: HTTP (port 80), HTTPS (port 443)
  • Cho phép: SMTP (port 25) từ mail server
  • Chặn: Các website có tên miền trong danh sách cấm
  • Chặn: File .exe tải về từ nguồn không tin cậy

Một số công nghệ kiểm soát truy cập

Tổng quan các công nghệ kiểm soát truy cập

Mỗi công nghệ có những ưu thế và hạn chế riêng. Trong thực tế, các hệ thống bảo mật cao thường kết hợp hai hoặc nhiều yếu tố (Multi-Factor Authentication — MFA) để tăng độ tin cậy.

Kiểm soát truy cập dựa trên mật khẩu

Cơ chế hoạt động

Mật khẩu là yếu tố xác thực phổ biến nhất. Hệ thống không lưu mật khẩu dưới dạng văn bản thô mà lưu giá trị băm (hash). Khi người dùng đăng nhập, hệ thống băm mật khẩu nhập vào và so sánh với giá trị đã lưu.

Các yếu tố quyết định độ an toàn:

  • Độ dài tối thiểu (≥ 12 ký tự)
  • Bộ ký tự phong phú: chữ hoa, thường, số, ký tự đặc biệt
  • Chính sách mật khẩu: thay đổi định kỳ mỗi 90 ngày
  • Không tái sử dụng mật khẩu cũ

Hạn chế cần lưu ý

  • Dễ bị tấn công từ điển hoặc brute force nếu mật khẩu yếu.
  • Có thể bị nghe lén (sniffing) khi truyền qua mạng không mã hóa.
  • Người dùng có xu hướng dùng mật khẩu dễ nhớ, dễ đoán.
  • Phishing có thể đánh cắp mật khẩu mà không cần bẻ khóa.

Kiểm soát truy cập dựa trên khóa mã / chứng chỉ số

Cơ chế và thành phần chứng chỉ số

Chứng chỉ số khóa công khai (Public Key Certificate) là tài liệu điện tử xác nhận danh tính của một thực thể và gắn danh tính đó với khóa công khai. Một chứng chỉ số bao gồm ba thành phần cốt lõi:

  • Subject: Danh tính chủ sở hữu chứng chỉ (tên miền, tổ chức).
  • Public Key: Khóa công khai của chủ sở hữu.
  • CA Signature: Chữ ký số của tổ chức chứng thực (Certificate Authority) xác nhận tính hợp lệ.

Ví dụ thực tế: HTTPS ngân hàng

Người dùng nhìn thấy biểu tượng ổ khóa trên trình duyệt, đảm bảo đang giao tiếp với máy chủ ngân hàng thật, không phải máy chủ giả mạo.

Kiểm soát truy cập dựa trên thẻ thông minh

Xác thực hai yếu tố với Smartcard

Thẻ thông minh (Smartcard) là thẻ nhựa tích hợp vi xử lý và bộ nhớ, có khả năng lưu trữ và xử lý thông tin xác thực mật mã. Xác thực smartcard dựa trên hai yếu tố kết hợp:

  • Thứ bạn có: Thẻ vật lý chứa thông tin xác thực.
  • Thứ bạn biết: Mã PIN kích hoạt thẻ.

Kẻ tấn công phải chiếm hữu cả thẻ và biết PIN mới có thể xâm nhập — mức bảo vệ cao hơn mật khẩu đơn thuần.

Phân loại smartcard

  • Tiếp xúc (Contact): Cắm trực tiếp vào đầu đọc. Ví dụ: thẻ SIM, thẻ ATM.
  • Không tiếp xúc (Contactless): Giao tiếp qua RFID/NFC. Ví dụ: thẻ ra vào cơ quan, thẻ sinh viên quẹt cổng.

Kiểm soát truy cập dựa trên Token

Đặc điểm của Token

Token là thiết bị nhỏ gọn, chuyên dụng cho xác thực. Token có thể hoạt động theo hai cơ chế chính:

  • OTP Token (One-Time Password): Sinh mã dùng một lần, thường thay đổi mỗi 30–60 giây. Ví dụ: RSA SecurID.
  • Storage Token: Lưu trữ thông tin xác thực mật mã như khóa bí mật hoặc chứng chỉ số.

Ứng dụng và đánh giá

  • Ví điện tử: Token phần mềm tích hợp trong ứng dụng di động (Google Authenticator, Microsoft Authenticator).
  • Thanh toán di động: Token mã hóa thay thế số thẻ thật trong giao dịch.

Ưu điểm: Mã OTP thay đổi liên tục, không thể tái sử dụng nếu bị đánh cắp.

Hạn chế: Chi phí phát hành và quản lý thiết bị phần cứng; có thể mất/hỏng.

Kiểm soát truy cập dựa trên sinh trắc học

Vân tay

Phổ biến nhất, tích hợp sẵn trong điện thoại và laptop. Độ chính xác cao, xử lý nhanh.

Khuôn mặt

Nhận dạng qua camera, không cần chạm. Dùng trong kiểm soát ra vào, mở khóa điện thoại.

Mống mắt / Võng mạc

Độ chính xác rất cao, khó giả mạo. Chi phí thiết bị cao, thường dùng trong môi trường bảo mật cao.

Giọng nói

Xác thực qua đặc trưng giọng. Nhạy cảm với môi trường ồn ào và có thể bị giả mạo bằng ghi âm.

Ưu điểm

  • Gắn chặt với chính chủ, không thể chuyển nhượng.
  • Không cần ghi nhớ hay mang theo vật lý.
  • Khó giả mạo hơn mật khẩu hoặc thẻ.

Hạn chế

  • Chi phí đầu tư thiết bị cao.
  • Tốc độ xử lý chậm hơn mật khẩu.
  • Sai số nhận dạng (FAR, FRR) và lo ngại về quyền riêng tư dữ liệu sinh trắc học.

Tường lửa

Vai trò của tường lửa trong phòng thủ theo chiều sâu

Tường lửa là gì?

Tường lửa (Firewall) là thiết bị phần cứng hoặc phần mềm đặt tại biên mạng, kiểm soát luồng lưu lượng giữa các vùng mạng có mức tin cậy khác nhau.

Nguyên lý cốt lõi

Firewall chỉ cho phép lưu lượng hợp lệ theo tập luật đi qua. Mọi lưu lượng không khớp với luật được phép mặc định bị từ chối (default deny).

Giới thiệu tường lửa

Một tường lửa phần cứng chuyên dụng của Cisco

Khái niệm, vị trí đặt và nguyên lý lọc

Khái niệm

Tường lửa là hệ thống kiểm soát truy cập mạng hoạt động theo nguyên lý: lọc gói dữ liệu dựa trên tập luật được xây dựng theo chính sách an ninh của tổ chức. Firewall có thể là:

  • Phần cứng chuyên dụng: Router tích hợp firewall, thiết bị UTM.
  • Phần mềm: Windows Firewall, iptables trên Linux.
  • Ảo hóa (Virtual Firewall): Trong môi trường đám mây.

Nguyên lý lọc

Mỗi gói tin đến đều được kiểm tra theo danh sách luật theo thứ tự ưu tiên. Gói tin khớp luật đầu tiên sẽ được xử lý theo hành động tương ứng (allow/deny).

Sơ đồ vị trí triển khai

Internet (không tin cậy)

↓

Firewall (cổng vào mạng)

↓

DMZ (Web, Mail, DNS Server)

↓

Firewall nội bộ

↓

LAN (mạng nội bộ tin cậy)

Các mô hình triển khai tường lửa

Mô hình 1: Một tường lửa

Phù hợp với mạng quy mô nhỏ. Một firewall duy nhất bảo vệ toàn bộ hệ thống nội bộ.

  • Internet → Firewall → LAN (máy chủ + người dùng)
  • Đơn giản, dễ quản lý nhưng không có tách biệt miền bảo vệ.
  • Nếu firewall bị vượt qua, toàn bộ hệ thống bị lộ.

Mô hình 2: Hai tường lửa (DMZ)

Phù hợp với tổ chức có dịch vụ công khai (web, mail, DNS).

  • Internet → Firewall ngoài → DMZ (Web, Mail, DNS, FTP) → Firewall trong → LAN
  • DMZ cách ly dịch vụ công khai khỏi mạng nội bộ.
  • Ngay cả khi DMZ bị xâm phạm, mạng LAN vẫn được bảo vệ bởi lớp thứ hai.


Tường lửa bảo vệ mạng gia đình hoặc văn phòng nhỏ

Hệ thống tường lửa bảo vệ các máy chủ dịch vụ và máy trạm

Các loại tường lửa

Phân loại theo lớp giao thức mạng

Packet-Filtering Firewall

Lớp hoạt động: Network Layer (Layer 3)

Kiểm tra từng gói tin dựa trên IP nguồn/đích, cổng và giao thức. Không quan tâm đến trạng thái kết nối hay nội dung.

Ví dụ: Cho phép gói TCP đến cổng 443, chặn tất cả gói ICMP từ bên ngoài.

Circuit-Level Gateway

Lớp hoạt động: Session Layer (Layer 5)

Kiểm tra quá trình bắt tay TCP (three-way handshake) để xác nhận kết nối hợp lệ trước khi cho phép lưu lượng đi qua.

Ví dụ: SOCKS proxy chặn các kết nối chưa hoàn thành handshake.

Application-Level Gateway

Lớp hoạt động: Application Layer (Layer 7)

Phân tích cấu trúc và tập lệnh của ứng dụng (HTTP, FTP, SMTP), có thể lọc theo nội dung, URL, từ khóa và lệnh ứng dụng.

Ví dụ: Web proxy chặn URL chứa từ khóa cấm; lọc lệnh FTP PUT từ bên ngoài.



So sánh các loại tường lửa

Stateful và Stateless Firewall

Stateless Firewall

Dựa vào địa chỉ nguồn, đích và các thông số cố định để đánh giá rủi ro.

  • Các quy tắc (rules) phải được quản trị viên thiết lập trước
  • Nếu gói tin vượt ngoài thông số an toàn → bị chặn hoặc hạn chế

Stateful Firewall

Kiểm tra toàn bộ nội dung gói dữ liệu, đặc điểm và kênh giao tiếp.

  • Theo dõi, phân loại mẫu hành vi — phát hiện mối đe dọa ngay cả khi chưa được cấu hình thủ công
  • Có thể đặt ở rìa mạng hoặc bên trong (ISFW) để bảo vệ từng phân vùng

Case Study: Stateless vs. Stateful Firewall

Stateless Firewall (Cisco IOS ACL)

Cần 2 rules (vào + ra)

  • Rule 1 (Inbound): Source: Any → Destination: 192.168.1.100:443 — Cho phép
  • Rule 2 (Outbound): Source: 192.168.1.100:443 → Destination: Any — Cho phép

Stateful Firewall (pfSense)

Chỉ cần 1 rule duy nhất

  • Rule 1 (Inbound): Source: Any → Destination: 192.168.1.100:443 — Cho phép

Case Study: Stateless vs. Stateful Firewall

Nên chọn loại tường lửa nào?

Việc lựa chọn tường lửa phụ thuộc vào quy mô, ngân sách và mức độ phức tạp của môi trường cần bảo vệ.

Cá nhân

  • Stateless: chi phí thấp, phù hợp nhu cầu đơn giản — nhưng cần kiến thức mạng để cấu hình luật
  • Stateful: đắt hơn nhưng thông minh, ít cần cấu hình phức tạp

Doanh nghiệp nhỏ

  • Ưu tiên Stateless: tiết kiệm ngân sách, lưu lượng ít, rủi ro đơn giản hơn
  • Thiết lập quy tắc tĩnh tương đối dễ quản lý

Doanh nghiệp lớn (Enterprise)

  • Stateful: lọc động, tự thích ứng với mối đe dọa mới
  • Bổ sung WAF (Web Application Firewall) cho các dịch vụ hướng ra web để bảo vệ toàn diện lớp ứng dụng

Các kỹ thuật kiểm soát truy cập của tường lửa

Bốn kỹ thuật kiểm soát truy cập của tường lửa

Kiểm soát dịch vụ

Xác định loại dịch vụ Internet nào được phép truy cập (vào hoặc ra), dựa trên địa chỉ IP và số cổng (port).

Ví dụ: Chỉ cho phép HTTP (80) và HTTPS (443); chặn FTP (21) từ bên ngoài.

Kiểm soát hướng

Xác định chiều di chuyển của lưu lượng — vào (inbound) hay ra (outbound) — trước khi cho phép kết nối.

Ví dụ: Cho phép kết nối từ trong ra ngoài, chặn tất cả kết nối từ ngoài vào mạng nội bộ.

Kiểm soát người dùng

Kiểm soát truy cập dựa trên danh tính người dùng đã được xác thực, thường áp dụng cho người dùng nội bộ kết nối từ xa qua VPN.

Ví dụ: Chỉ nhân viên IT mới được SSH vào máy chủ quản trị.

Kiểm soát hành vi

Kiểm soát cách thức sử dụng dịch vụ — lọc thư rác, chặn nội dung độc hại, hạn chế băng thông cho các dịch vụ cụ thể.

Ví dụ: Lọc email chứa file đính kèm .exe; chặn tải phim từ mạng P2P.

Ví dụ xây dựng tập luật tường lửa

Bảng dưới đây minh họa một bộ luật firewall thực tế cho hệ thống có web server, mail server và mạng LAN nội bộ:

Luật được duyệt từ trên xuống theo thứ tự ưu tiên. Luật cuối cùng (default deny) đảm bảo mọi lưu lượng không khớp đều bị từ chối.

Các hạn chế của tường lửa

Các hạn chế chính và giải pháp bổ sung

Các hệ thống phát hiện và ngăn chặn xâm nhập

Giới thiệu IDS/IPS

Khái niệm IDS/IPS và nhiệm vụ chính

Định nghĩa

IDS (Intrusion Detection System) là hệ thống phần mềm hoặc phần cứng theo dõi và phân tích lưu lượng mạng hoặc hành vi hệ thống nhằm phát hiện các dấu hiệu xâm nhập trái phép, ghi log và gửi cảnh báo.

IPS (Intrusion Prevention System) mở rộng chức năng của IDS bằng cách bổ sung khả năng ngăn chặn tự động khi phát hiện hành vi nguy hiểm.

Các nhiệm vụ chính

  • Giám sát lưu lượng mạng hoặc hành vi hệ thống liên tục.
  • Phát hiện dấu hiệu xâm nhập hoặc hành vi bất thường.
  • Ghi log đầy đủ sự kiện bảo mật để phân tích.
  • Gửi cảnh báo đến quản trị viên theo thời gian thực.
  • (Riêng IPS) Tự động ngăn chặn: hủy gói, chặn IP, kết thúc phiên kết nối.

Vai trò IDS/IPS trong bảo vệ mạng

IDS — Phát hiện và cảnh báo

Intrusion Detection System thiên về vai trò giám sát thụ động: phân tích lưu lượng hoặc hành vi, phát hiện dấu hiệu bất thường và gửi cảnh báo đến quản trị viên để xử lý.

IPS — Ngăn chặn chủ động

Intrusion Prevention System hoạt động inline trên đường truyền, có khả năng tự động chặn, hủy gói hoặc kết thúc kết nối ngay khi phát hiện hành vi xâm nhập mà không cần sự can thiệp của con người.

Vị trí các hệ thống IDS và IPS trong sơ đồ mạng

So sánh IDS và IPS, vị trí triển khai

IDS/IPS

Phân loại IDS/IPS

Phân loại theo nguồn dữ liệu: NIDS và HIDS

NIDS — Network-based IDS

NIDS giám sát lưu lượng toàn bộ phân đoạn mạng bằng cách đặt sensor tại các điểm chiến lược (cổng mạng, switch mirror port). Phân tích từng gói tin đi qua.

  • Ưu điểm: Giám sát diện rộng, không ảnh hưởng hiệu năng máy chủ.
  • Hạn chế: Không thấy lưu lượng mã hóa end-to-end; khó giám sát khi mạng chuyển mạch hoàn toàn.
  • Công cụ điển hình: Snort, Suricata, Zeek (Bro).

HIDS — Host-based IDS

HIDS giám sát hành vi trên từng máy chủ cụ thể: theo dõi log hệ thống, thay đổi file cấu hình, tiến trình chạy và lệnh thực thi.

  • Ưu điểm: Phát hiện tấn công bên trong host; thấy được hoạt động sau mã hóa.
  • Hạn chế: Tiêu tốn tài nguyên máy chủ; không thấy bức tranh mạng tổng thể.
  • Công cụ điển hình: OSSEC, Wazuh, Tripwire.

Các NIDS được bố trí để giám sát phát hiện xâm nhập tại cổng vào và cho từng phân đoạn mạng

Sử dụng kết hợp NIDS và HIDS để giám sát lưu lượng mạng và các host


Phân loại theo phương pháp phân tích

Bên cạnh phân loại theo nguồn dữ liệu, IDS/IPS còn được phân loại theo phương pháp phân tích để phát hiện xâm nhập. Có hai hướng chính:

Phát hiện dựa trên chữ ký (Signature-based)

So sánh lưu lượng hoặc hành vi hiện tại với cơ sở dữ liệu các mẫu tấn công đã biết. Hiệu quả cao với tấn công quen thuộc nhưng không phát hiện được tấn công mới (zero-day).

Phát hiện dựa trên bất thường (Anomaly-based)

Xây dựng hồ sơ hành vi bình thường của hệ thống, sau đó cảnh báo khi phát hiện độ lệch đáng kể so với hồ sơ đó. Có thể phát hiện tấn công mới nhưng tỷ lệ cảnh báo sai cao hơn.

Các kỹ thuật phát hiện xâm nhập

Phát hiện dựa trên chữ ký

Nguyên lý hoạt động

Signature-based detection dựa trên cơ sở dữ liệu các chữ ký tấn công — là các mẫu đặc trưng của hành vi độc hại đã được ghi lại và phân loại. IDS so khớp từng đoạn lưu lượng hoặc sự kiện hệ thống với cơ sở dữ liệu này.

Ví dụ chữ ký đơn giản

Luật Snort phát hiện quét cổng SYN:

alert tcp any any -> $HOME_NET any (flags:S; msg:"SYN Scan Detected"; threshold:type both, track by_src, count 20, seconds 1; sid:1001;)

Lưu đồ giám sát phát hiện tấn công, xâm nhập dựa trên chữ ký

Ưu nhược điểm của phát hiện dựa trên chữ ký

Phát hiện dựa trên bất thường

Hai giai đoạn chính

Anomaly-based detection hoạt động theo hai giai đoạn tách biệt: xây dựng hồ sơ hành vi bình thường và sau đó phát hiện độ lệch đáng kể so với hồ sơ đó.

  • Giai đoạn huấn luyện: Thu thập dữ liệu lưu lượng / hành vi trong điều kiện bình thường, xây dựng mô hình thống kê hoặc học máy đặc trưng hành vi "bình thường".
  • Giai đoạn phát hiện: So sánh hành vi hiện tại với hồ sơ đã huấn luyện. Nếu độ lệch vượt ngưỡng → phát sinh cảnh báo.

Giá trị entropy của IP nguồn của các gói tin từ lưu lượng hợp pháp (phần giá trị cao, đều) và entropy của IP nguồn của các gói tin từ lưu lượng tấn công DDoS (phần giá trị thấp)

Ví dụ: Entropy IP nguồn để phát hiện DDoS

Giải thích ý tưởng

Trong lưu lượng bình thường, IP nguồn rất đa dạng → entropy cao (~3.5–4.0 bits). Khi xảy ra tấn công DDoS từ ít nguồn (botnet tập trung), IP nguồn lặp lại liên tục → entropy giảm đột ngột xuống gần 0.

Hệ thống anomaly-based IDS phát hiện sự sụt giảm entropy đột biến tại T5 và phát cảnh báo DDoS ngay cả khi đây là loại tấn công chưa có trong cơ sở dữ liệu chữ ký.

So sánh chữ ký và bất thường

Câu hỏi ôn tập

Câu hỏi ôn tập: Kiểm soát truy cập và tường lửa

Kiểm soát truy cập

  1. Kiểm soát truy cập là gì? Nêu ba dịch vụ cốt lõi và vai trò của từng dịch vụ.
  1. So sánh DAC và MAC: cơ sở cấp quyền, chủ thể quyết định và môi trường áp dụng điển hình.
  1. Mô hình Bell-LaPadula bảo vệ tính bí mật bằng hai nguyên tắc nào? Giải thích và cho ví dụ.
  1. RBAC khác DAC và MAC ở điểm nào? Tại sao RBAC phù hợp với môi trường doanh nghiệp?
  1. So sánh ACM và ACL: ưu nhược điểm, lý do ACL được dùng phổ biến hơn.
  1. Kể tên 5 công nghệ xác thực và so sánh yếu tố xác thực, mức an toàn, tính tiện dụng.

Tường lửa

  1. Tường lửa là gì? Nêu vai trò trong mô hình phòng thủ theo chiều sâu.
  1. Phân biệt packet-filtering, circuit-level gateway và application-level gateway theo lớp hoạt động và cơ chế lọc.
  1. Stateful firewall khác stateless firewall ở điểm nào? Khi nào nên dùng mỗi loại?
  1. Nêu bốn kỹ thuật kiểm soát truy cập của firewall và cho ví dụ mỗi kỹ thuật.
  1. Trình bày hai mô hình triển khai firewall. Tại sao mô hình hai firewall bảo vệ tốt hơn?
  1. Liệt kê ít nhất bốn hạn chế của tường lửa và đề xuất giải pháp bổ sung phù hợp.

Câu hỏi ôn tập: IDS/IPS và kỹ thuật phát hiện xâm nhập

IDS/IPS

  1. IDS và IPS giống và khác nhau như thế nào về chức năng, vị trí đặt và mức độ can thiệp?
  1. NIDS và HIDS là gì? So sánh phạm vi giám sát, ưu điểm và hạn chế của mỗi loại.
  1. Tại sao IPS inline có thể gây ra điểm nghẽn đơn (SPOF)? Làm thế nào để giảm thiểu rủi ro này?

Kỹ thuật phát hiện xâm nhập

  1. Mô tả quy trình phát hiện dựa trên chữ ký và đưa ra một ví dụ chữ ký cụ thể.
  1. Phát hiện dựa trên bất thường gồm mấy giai đoạn? Mô tả từng giai đoạn.
  1. Tại sao anomaly-based có thể phát hiện tấn công zero-day nhưng lại có tỷ lệ cảnh báo sai cao? Giải thích dựa trên cơ chế hoạt động.
  1. Giải thích ví dụ entropy IP nguồn trong phát hiện DDoS. Tại sao entropy giảm đột ngột là tín hiệu bất thường?