DinteATTT - Block_DinteAttt_PageBreadcrumb

DinteATTT - Block_DinteAttt_Article_Toolbar

Hướng dẫn sử dụng công cụ Wazuh phục vụ thực hiện Threat Hunting

 

I. TỔNG QUAN VỀ GIẢI PHÁP WAZUH TRONG HỆ THỐNG AN TOÀN THÔNG TIN

Wazuh là nền tảng bảo mật mã nguồn mở kết hợp SIEM và XDR, cho phép giám sát, phát hiện xâm nhập, phân tích mối đe dọa và phản ứng sự cố theo thời gian thực trên on-premise, ảo hóa, cloud/hybrid cloud và container (Docker, Kubernetes).

Wazuh hoạt động theo mô hình Agent — Manager — Dashboard, trong đó Agent được cài đặt trên các thiết bị đầu cuối để thu thập dữ liệu, Manager đảm nhận việc phân tích và phát hiện, còn Dashboard cung cấp giao diện trực quan để cán bộ vận hành theo dõi và điều tra.

Wazuh đóng 3 vai trò cốt lõi trong hệ thống an toàn thông tin của tổ chức:

- Nguồn dữ liệu bảo mật (Security Data Source) Wazuh thu thập và chuẩn hóa log từ hàng trăm endpoint, chuyển đổi dữ liệu thô từ nhiều định dạng khác nhau thành sự kiện bảo mật có cấu trúc. Đây là nguyên liệu đầu vào cho mọi hoạt động phân tích và Threat Hunting.

- Công cụ phát hiện tại điểm cuối (Host-based Detection) Khác với các giải pháp SIEM tập trung vào tương quan sự kiện ở tầng mạng, Wazuh đi sâu vào từng máy — giám sát tiến trình, file, registry, cấu hình hệ thống. Đây là lớp phát hiện mà các SIEM thuần túy không thể thay thế.

- Nền tảng Threat Hunting độc lập Wazuh có thể vận hành độc lập như một nền tảng Threat Hunting hoàn chỉnh với Dashboard, Indexer và Rule Engine tích hợp sẵn, không bắt buộc phải có SIEM bên ngoài. Đây là lợi thế lớn với các cơ quan có ngân sách và hạ tầng hạn chế.

II. TỔNG QUAN VỀ WAZUH TRONG VIỆC THREAT HUNTING

Khi hệ thống có dấu hiệu bất thường chưa rõ nguyên nhân những công cụ tự động không sinh ra cảnh báo nào. Đây là tình huống điển hình cần Threat Hunting để tìm ra nguyên nhân gốc rễ.

Sau khi nhận được thông tin tình báo mối đe dọa (Threat Intelligence), khi cơ quan nhận được cảnh báo từ VNCERT, các tổ chức chia sẻ thông tin bảo mật, hoặc tin tức về một chiến dịch tấn công mới nhắm vào lĩnh vực tương tự — cán bộ cần chủ động kiểm tra xem hệ thống của mình có bị ảnh hưởng không.

Sau một sự cố bảo mật đã được xử lý, khắc phục  không có nghĩa là mối đe dọa đã hoàn toàn bị loại bỏ. Threat Hunting được thực hiện để đảm bảo kẻ tấn công không còn tồn tại ở bất kỳ điểm nào khác trong hệ thống.

Theo kế hoạch các cơ quan có quy trình cập nhật bảo mật định kỳ, thực hiện Threat Hunting định kỳ hàng tháng, hàng quý như một biện pháp phòng ngừa chủ động, không chờ đến khi có sự cố.

Khi triển khai hệ thống hoặc ứng dụng mới, sau khi đưa vào vận hành cần thực hiện Threat Hunting để phát hiện sớm các cấu hình sai, lỗ hổng hoặc xâm nhập xảy ra ngay trong giai đoạn đầu triển khai.

Tại sao chọn Wazuh để thực hiện Threat Hunting?

Có nhiều công cụ trên thị trường hỗ trợ Threat Hunting như Splunk, Microsoft Sentinel, Elastic SIEM, hay CrowdStrike. Tuy nhiên, Wazuh có những lý do đặc biệt phù hợp với bối cảnh cơ quan nhà nước và tổ chức trong nước:

Mã nguồn mở và miễn phí hoàn toàn: Wazuh là nền tảng mã nguồn mở, không phát sinh chi phí bản quyền, Wazuh cho phép triển khai với ngân sách tối thiểu mà vẫn đáp ứng đầy đủ nhu cầu.

Triển khai nội bộ, không phụ thuộc bên thứ ba: Toàn bộ dữ liệu log và sự kiện bảo mật được lưu trữ trong hạ tầng nội bộ. Đây là yêu cầu bắt buộc với nhiều tổ chức khi dữ liệu không được phép chuyển ra ngoài.

Tích hợp sẵn MITRE ATT&CK: Wazuh là một trong số ít công cụ mã nguồn mở tích hợp trực tiếp framework MITRE ATT&CK vào hệ thống cảnh báo, giúp cán bộ vận hành dễ dàng định hướng Threat Hunting theo các kỹ thuật tấn công đã được chuẩn hóa quốc tế.

Giám sát toàn diện trên một nền tảng duy nhất: Wazuh kết hợp nhiều chức năng SIEM, HIDS, FIM, Vulnerability Detection, SCA thay vì phải vận hành nhiều công cụ riêng lẻ, cán bộ vận hành có thể thực hiện Threat Hunting trên một giao diện thống nhất.

Cộng đồng lớn và tài liệu phong phú: Cộng đồng người dùng toàn cầu rộng lớn, tài liệu hướng dẫn đầy đủ bằng tiếng Anh và nhiều ngôn ngữ khác, giúp cán bộ vận hành dễ dàng tra cứu và xử lý vấn đề phát sinh.

 

III. MÔ HÌNH KIẾN TRÚC WAZUH VÀ MÔ HÌNH PHỤC VỤ THREAT HUNTING

1. Mô hình kiến trúc Wazuh

Wazuh được xây dựng theo mô hình 4 lớp, trong đó mỗi lớp đảm nhận một vai trò riêng biệt.

Lớp 1 – Endpoints là các thiết bị đầu cuối cần giám sát: máy chủ Windows, Linux, thiết bị mạng và ứng dụng. Đây là nguồn sinh ra dữ liệu thô, tùy thuộc vào nguồn dữ liệu, Wazuh áp dụng các phương thức thu thập log khác nhau:

- Máy chủ, máy trạm (Windows, Linux) cài trực tiếp Agent lên hệ điều hành, thu thập log theo thời gian thực. Toàn bộ dữ liệu được mã hóa TLS trước khi gửi về Wazuh Manager.

- Network devices (Firewall, switch) Các thiết bị mạng chạy firmware riêng, không thể cài Wazuh Agent trực tiếp. Thay vào đó, thiết bị được cấu hình để đẩy log ra ngoài qua giao thức Syslog (UDP/TCP port 514). Wazuh Manager lắng nghe và nhận trực tiếp luồng Syslog này. Trong trường hợp thiết bị không hỗ trợ đẩy Syslog trực tiếp đến Manager, một máy chủ Linux có cài Wazuh Agent có thể đóng vai trò trung gian thu gom log trước khi chuyển về Manager.

- Application Wazuh thu thập log ứng dụng thông qua Agent được cài trên máy chủ chạy ứng dụng đó. Agent đọc trực tiếp file log của ứng dụng theo đường dẫn được cấu hình sẵn.

Lớp 2 – Wazuh Agent được cài trực tiếp trên từng máy, có nhiệm vụ thu thập log, giám sát tiến trình và theo dõi thay đổi file, sau đó truyền về Manager qua kênh mã hóa TLS.

Lớp 3 – Wazuh Manager là trung tâm xử lý: Decoder chuẩn hóa dữ liệu thô từ nhiều định dạng khác nhau, Rule Engine đối chiếu với bộ rule để phát hiện sự kiện bất thường, và module Alert kích hoạt cảnh báo hoặc phản ứng tự động.

Lớp 4 – Indexer & Dashboard là nơi lưu trữ toàn bộ sự kiện dạng có thể tìm kiếm được, đồng thời cung cấp giao diện trực quan để cán bộ vận hành thực hiện truy vấn, phân tích và Threat Hunting.

2. Mô hình Wazuh phục vụ Threat Hunting

Mô hình Threat Hunting với Wazuh vận hành theo vòng lặp 5 bước, trong đó Wazuh đóng vai trò cung cấp dữ liệu và công cụ cho từng đoạn.

Bước 1 – Preparation (Chuẩn bị): Là bước đầu tiên để săn lùng mối đe dọa thành công. Liên quan đến việc đặt nền móng để đảm bảo cán bộ vận hành có các công cụ, dữ liệu và bối cảnh cần thiết để hoạt động thành công.

- Xác định phạm vi của cuộc săn lùng mối đe dọa.

- Xác định các tài nguyên quan trọng và các khả năng tấn công tiềm ẩn.

Bước 2 – Hypothesis formulation (Xây dựng giả thuyết): Giai đoạn này liên quan đến việc phát triển các câu hỏi hoặc giả thuyết cụ thể để có hướng nghiên cứu một cách hiệu quả.

- Xây dựng các giả thuyết dựa trên các kiểu tấn công đã biết, chẳng hạn như kỹ thuật MITRE ATT&CK hoặc các báo cáo về mối đe dọa gần thời điểm Threat Hunting.

- Điều chỉnh các câu hỏi, giả thuyết để phù hợp với tổ chức. VD: Nếu tổ chức xử lý liên quan đến dữ liệu, hãy tập trung vào các mối đe dọa nhắm vào việc dump dữ liệu.

- Phát triển các câu hỏi hoặc giả thuyết. VD: Các lỗ hổng nghiêm trọng trong hệ thống có thể không được vá, Những kẻ tấn công có đang khai thác lỗ hổng đã biết không?

Bước 3 – Investigation (Điều tra): Trong giai đoạn điều tra, các giả thuyết được kiểm tra thông qua phân tích dữ liệu và thu thập bằng chứng

- Sử dụng các công cụ để quét các hoạt động đáng ngờ, bất thường hoặc hành vi độc hại.

- Điều tra các hoạt động bị nghi ngờ để xác định có phải hành vi của cán bộ vận hành không.

Bước 4 – Response (Phản hồi): Sau khi xác định được các mối đe dọa tiềm ẩn, trọng tâm chuyển sang ngăn chặn và giảm thiểu rủi ro.

- Nếu đã xác định được các mối đe dọa tiềm ẩn, hãy bắt đầu ứng phó sự cố để ngăn chặn và loại bỏ chúng.

- Ghi lại các phát hiện và tinh chỉnh các biện pháp bảo mật để ngăn chặn các sự cố xảy ra trong tương lai.

Bước 5 – Continuous Improvement (Cải tiến liên tục): Săn lùng mối đe dọa là một quá trình lặp đi lặp lại phát triển mạnh nhờ học hỏi và thích nghi.

- Phân tích hiệu quả của cuộc săn lùng mối đe dọa.

- Chia sẻ những phát hiện với các hội nhóm bảo mật rộng lớn hơn và kết hợp vào các chương trình đào tạo. Cập nhật các quy tắc phát hiện (Rule) và chính sách bảo mật (Policy) khi cần thiết.

IV. CÁC LOẠI SĂN LÙNG MỐI ĐE DỌA

Tùy thuộc vào tình huống và mục tiêu điều tra, Threat Hunting được triển khai theo 3 phương thức chính. Mỗi phương thức phù hợp với một bối cảnh khác nhau và cán bộ vận hành có thể kết hợp linh hoạt trong thực tế.

Các cuộc Threat Hunting thường được chia thành 3 Phương thức: Structured, Unstructured, Situational.

1. Structured (Có cấu trúc): Sử dụng các khuôn mẫu đã được thiết lập như khung MITRE ATT&CK để tìm kiếm các chỉ báo tấn công đã biết (IoA) và các tactics, techniques, procedures (TTPs) được sử dụng bởi các tác nhân đe dọa.

2. Unstructured (Phi cấu trúc): Thường được bắt đầu bằng cách phát hiện ra dấu vết tấn công, xâm phạm (IoC). Trọng tâm sau đó chuyển sang xác định nguyên nhân của cuộc tấn công, xâm nhập và liệu nó có còn hoạt động trong hệ thống hay không.

3. Situational (Tình huống): Được điều chỉnh cho phù hợp với hoàn cảnh cụ thể của tổ chức và thường xuất phát từ các đánh giá rủi ro nội bộ hoặc phân tích xu hướng tấn công và lỗ hổng bảo mật. Một nhánh của phương pháp này là “Săn tìm theo thực thể” (entity-driven hunting), tập trung vào các tài nguyên và hệ thống trọng yếu trong tổ chức nhằm phát hiện và xử lý các mối đe dọa an ninh mạng tiềm ẩn.

 

V. CÁC CÔNG CỤ (TOOLS) THREAT HUNTING

Các nhóm bảo mật sử dụng nhiều công cụ khác nhau để hỗ trợ săn lùng mối đe dọa. Các công cụ thường phải có các tính năng an ninh mạng như phát hiện mối đe dọa tự động , thu thập và tổng hợp dữ liệu, tìm kiếm và truy vấn, giám sát theo thời gian thực và tích hợp thông tin tình báo về mối đe dọa (Threat Intelligence). Một số Tools phổ biến nhất bao gồm:

1. Quản lý sự kiện và thông tin bảo mật (SIEM): SIEM là một giải pháp bảo mật thu thập, tổng hợp và phân tích dữ liệu nhật ký (Log) từ nhiều nguồn khác nhau như thiết bị mạng, ứng dụng, Servers, Endpoints. Bằng cách quản lý tập trung thông tin, SIEM cho phép các tổ chức xác định và xử lý các mối đe dọa và lỗ hổng trước khi chúng có thể gây ảnh hưởng đến hệ thống.

2. Phát hiện và phản ứng tại điểm cuối (EDR): Các giải pháp EDR sử dụng khả năng phân tích theo thời gian thực để bảo vệ Endpoints, người dùng và tài nguyên của tổ chức trước các mối đe dọa vượt qua các công cụ bảo mật truyền thống. Chúng thu thập và phân tích dữ liệu liên quan đến các hoạt động của Endpoints, cho phép các cán bộ vận hành phát hiện, điều tra và ứng phó với các mối đe dọa.

3. Threat intelligence platforms (TIP): TIP tổng hợp và phân tích dữ liệu các mối đe dọa từ nhiều nguồn để cung cấp thông tin hữu ích. Chúng giúp các cán bộ vận hành hiểu các TTPs của các Hacker, cho phép Threat Hunting hiệu quả hơn. Bằng cách tích hợp thông tin về các mối đe dọa vào quá trình Hunting, các tổ chức có thể ưu tiên các mối đe dọa dựa trên mức độ liên quan và mức độ nghiêm trọng, nhằm cải thiện hiệu quả bảo mật của tổ chức.

 

VI. MỐI QUAN HỆ GIỮA WAZUH VỚI CÁC GIẢI PHÁP SIEM KHÁC

Wazuh và SIEM không phải là hai giải pháp cạnh tranh mà bổ sung cho nhau theo mô hình phân lớp. Wazuh đảm nhận lớp thu thập và phân tích sâu tại endpoint, trong khi SIEM đảm nhận lớp tương quan sự kiện đa nguồn ở cấp độ toàn hệ thống. Dữ liệu từ Wazuh sau khi được phân tích và làm giàu sẽ được chuyển tiếp lên SIEM để tương quan với các nguồn log khác, tạo thành bức tranh bảo mật toàn diện hơn.

Wazuh có khả năng tích hợp với hầu hết các giải pháp SIEM phổ biến hiện nay như IBM QRadar, ELK Stack, Splunk thông qua các giao thức chuẩn như Syslog, CEF hoặc Filebeat. Theo đó, Wazuh Manager chuyển tiếp toàn bộ alert và log đã được phân tích sang SIEM, SIEM nhận dữ liệu từ Wazuh như một Log Source và tiếp tục áp dụng các correlation rule ở tầng cao hơn.

Việc kết hợp mang lại lợi ích thiết thực cho tổ chức theo 3 hướng chính. Thứ nhất, dữ liệu endpoint được Wazuh phân tích và gắn tag MITRE ATT&CK trước khi chuyển lên SIEM, giúp các correlation rule hoạt động chính xác hơn và giảm false positive. Thứ hai, Wazuh lọc và chỉ chuyển tiếp các sự kiện đáng chú ý thay vì toàn bộ log thô, giúp giảm tải xử lý cho SIEM và tối ưu chi phí vận hành. Thứ ba, khi dữ liệu Wazuh có mặt trong SIEM, cán bộ vận hành có thể tương quan sự kiện endpoint với log từ firewall, IDS, VPN và các nguồn khác trong cùng một giao diện — cho phép điều tra toàn diện chuỗi tấn công từ đầu đến cuối.

VII. CÁC CHỨC NĂNG CỦA WAZUH PHỤC VỤ THỰC HIỆN THREAT HUNTING  VÀ HƯỚNG DẪN CƠ BẢN

Wazuh cung cấp một số khả năng hỗ trợ các cán bộ vận hành săn lùng các mối đe dọa trong hệ thống của họ, cho phép họ thực hiện các hành động nhanh chóng để ngăn chặn mối đe dọa và thiệt hại về sau.

Cách Cài đặt Wazuh Agent trên máy chủ Windows:

Bước 1. Truy cập Wazuh Dashboard > Agent managements > Deploy new agent.

Bước 2. Lựa chọn môi trường mà Agent sẽ được cài đặt (Windows / Linux / Mac OS) và điền lần lượt các thông số (Ở đây tôi chọn chọn Windows).

  • Server address: IP/Domain của Wazuh server (nơi dữ liệu sẽ được agent đổ về).
  • Assign an agent name (Options) : Tên của agent.

Bước 3. Sau khi hoàn tất 2 nội dung trên, ta nhận được câu lệnh hướng dẫn thực thi trên máy chủ cần cài đặt:

Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.14.5-1.msi -OutFile $env:tmp\wazuh-agent; msiexec.exe /i $env:tmp\wazuh-agent /q WAZUH_MANAGER='192.168.174.156' WAZUH_AGENT_GROUP='default' WAZUH_AGENT_NAME='Windowstest1'

NET START Wazuh

Mở máy Agent và copy câu lệnh cài đặt chạy trên Powershell với quyền Admin

Thông báo hiển thị như trên là đã thành công cài đặt Agent.

Quay lại kiểm tra trên Wazuh server sẽ thấy Windows agent đã được thêm thành công.

1. Log Collection – Thu thập và phân tích log

Wazuh Agent thu thập log từ nhiều nguồn trên hệ thống và chuyển về Manager để phân tích tập trung. Cán bộ vận hành có thể truy vấn lại lịch sử sự kiện theo khoảng thời gian bất kỳ, lọc theo người dùng, máy chủ, hoặc loại sự kiện cụ thể mà không cần truy cập trực tiếp vào từng máy.

Hướng dẫn sử dụng trên Dashboard:

Để truy cập và truy vấn log, cán bộ vận hành thực hiện theo các bước sau:

Bước 1 – Truy cập module Discover: Từ menu bên trái, chọn Wazuh -> Explore -> Discover. Đây là giao diện tìm kiếm log tự do của Wazuh, hiển thị toàn bộ sự kiện theo thời gian thực hoặc lịch sử.

Bước 2 – Xác định khung thời gian: Ở góc bên phải, nhấn vào bộ chọn thời gian và điều chỉnh về khoảng thời gian cần điều tra, ví dụ 7 days, 30 days, 1 ngày cụ thể,…

Bước 3 – Lọc theo agent hoặc nguồn: Trong thanh tìm kiếm, nhập điều kiện lọc theo tên máy, ví dụ agent.name: “SERVER-DC01” để chỉ xem log từ máy chủ cụ thể hoặc agent.name: * để xem toàn bộ.

Bước 4 – Tìm kiếm sự kiện cụ thể: Nhập từ khóa hoặc điều kiện vào thanh tìm kiếm, ví dụ nhập data.win.system.eventID: 4104 để lọc riêng sự kiện PowerShell Script Block Logging, hoặc rule.groups: authentication_failed để tìm tất cả sự kiện đăng nhập thất bại.

Bước 5 – Phân tích kết quả: Nhấn vào từng dòng log để xem chi tiết đầy đủ các trường dữ liệu. Cán bộ vận hành có thể thêm các trường quan trọng vào cột hiển thị bằng cách nhấn Add bên cạnh tên trường trong danh sách bên trái.

2. File Integrity Monitoring (FIM) – Giám sát toàn vẹn tệp tin

Wazuh ghi lại đầy đủ thông tin bao gồm tên file, đường dẫn, thời điểm thay đổi, tài khoản thực hiện và giá trị hash trước và sau thay đổi. Nhiều kỹ thuật tấn công để lại dấu vết thông qua việc tạo hoặc sửa file – cài backdoor, thay thế file hệ thống, tạo script khởi động tự động. FIM giúp cán bộ phát hiện chính xác file nào đã thay đổi, khi nào và bởi tài khoản nào.

Hướng dẫn cấu hình giám sát File Integrity đối với 1 thư mục cụ thể:

Để triển khai chúng ta cần kiểm tra tệp ossec.conf tại /var/ossec/etc/ossec.conf để kiểm tra cấu hình của mô-đun có sẵn.

Bật tính năng ghi log tất cả các sự kiện ở định dạng JSON:

Sau đó cần khởi động lại trình quản lý Wazuh bằng câu lệnh systemctl restart wazuh-manager để áp dụng các thay đổi.

Kiểm tra mô-đun FIM trên máy Windows agent và sẽ thấy thẻ <disabled> đang được đặt là NO, nghĩa là nó đã được bật.

Thêm dòng <directories>C:\Users\Public</directories> để định nghĩa thư mục C:\Users\Public là một khu vực được giám sát. Wazuh sẽ theo dõi tất cả các thay đổi (thêm, xóa, sửa) trong thư mục C:\Users\Public và các tệp bên trong nó.

Mở Servives lên và restart Wazuh.

Hướng dẫn sử dụng trên Dashboard:

Bước 1 — Truy cập module FIM: Từ menu bên trái, chọn Wazuh → Endpoint Security → File Integrity Monitoring. Giao diện hiển thị tổng quan các sự kiện thay đổi file gần nhất trên toàn hệ thống.

Bước 2 — Chọn agent cần điều tra: Ở phần đầu trang, chọn tên agent (máy chủ hoặc máy trạm) cần kiểm tra từ danh sách. Dashboard sẽ hiển thị riêng các sự kiện FIM của máy đó.

Bước 3 — Lọc theo loại sự kiện: Trong phần Events, cán bộ vận hành lọc theo loại thay đổi — Added (file mới), Modified (file bị sửa) hoặc Deleted (file bị xóa) — tùy thuộc vào giả thuyết đang điều tra.

Bước 4 — Lọc theo đường dẫn thư mục: Nhập đường dẫn cần kiểm tra vào ô tìm kiếm, ví dụ /var/www/html hoặc C:\Windows\System32, để thu hẹp kết quả về các thư mục nhạy cảm.

Bước 5 — Kiểm tra chi tiết thay đổi: Nhấn vào một sự kiện cụ thể để xem thông tin đầy đủ bao gồm hash MD5/SHA1 trước và sau thay đổi, tài khoản thực hiện, thời điểm chính xác và quyền truy cập của file.

3. MITRE ATT&CK Integration — Tích hợp khung MITRE ATT&CK

Wazuh tự động ánh xạ các alert phát hiện được sang các kỹ thuật tấn công trong framework MITRE ATT&CK. Mỗi alert được gắn tag với mã kỹ thuật tương ứng, cho phép cán bộ vận hành nhìn thấy bức tranh tổng thể về các chiến thuật tấn công đang xảy ra trên hệ thống theo từng giai đoạn của chuỗi tấn công. Thay vì tìm kiếm mù quáng, cán bộ vận hành chọn một chiến thuật hoặc kỹ thuật tấn công cụ thể làm mục tiêu, sau đó lọc toàn bộ alert và log liên quan để kiểm tra xem hệ thống có dấu hiệu bị tấn công theo cách đó không.

Hướng dẫn sử dụng trên Dashboard:

Bước 1 — Truy cập module MITRE ATT&CK: Từ menu bên trái, chọn Wazuh → Threat Intelligence → MITRE ATT&CK. Giao diện hiển thị ma trận các chiến thuật và kỹ thuật tấn công, trong đó những ô có màu đậm hơn là những kỹ thuật đã có alert liên quan trên hệ thống.

Bước 2 — Xác định kỹ thuật cần điều tra: Dựa trên giả thuyết Threat Hunting, cán bộ vận hành tìm đến Tatics tương ứng trên ma trận. Ví dụ chọn chiến thuật Persistence để xem tất cả kỹ thuật duy trì quyền truy cập có dấu hiệu xuất hiện.

Bước 3 — Xem chi tiết kỹ thuật: Nhấn vào ô kỹ thuật cụ thể để xem danh sách tất cả alert liên quan, số lượng xuất hiện và các agent bị ảnh hưởng.

Bước 4 — Chuyển sang điều tra sâu: Từ danh sách alert, nhấn vào từng alert để xem log gốc đầy đủ. Cán bộ vận hành có thể nhấn Discover để chuyển sang giao diện tìm kiếm và lọc thêm điều kiện theo thời gian hoặc máy cụ thể.

Bước 5 — Lọc theo agent bị ảnh hưởng: Trong phần Top agents trên cùng trang, cán bộ vận hành xác định máy nào xuất hiện nhiều nhất để ưu tiên điều tra trước.

4. Vulnerability Detection — Phát hiện lỗ hổng bảo mật

Wazuh quét định kỳ các gói phần mềm và ứng dụng đang cài đặt trên từng máy, đối chiếu với cơ sở dữ liệu CVE để xác định các lỗ hổng đã biết, kèm theo mức độ nghiêm trọng theo thang điểm CVSS từ 0 đến 10. Chức năng này giúp cán bộ vận hành xác định bề mặt tấn công tiềm năng. Khi có thông tin về một CVE đang bị khai thác tích cực, cán bộ vận hành kiểm tra ngay hệ thống nào đang bị ảnh hưởng và tập trung phân tích log của các máy đó để tìm dấu hiệu khai thác.

Hướng dẫn sử dụng trên Dashboard:

Bước 1 — Truy cập module Vulnerability Detection: Từ menu bên trái, chọn Wazuh → Endpoint Security → Vulnerability Detection. Giao diện hiển thị tổng quan lỗ hổng theo mức độ nghiêm trọng: Critical, High, Medium, Low.

Bước 2 — Lọc theo mức độ nghiêm trọng: Trong Threat Hunting, cán bộ vận hành ưu tiên lọc các lỗ hổng mức Critical (CVSS ≥ 9.0) và High (CVSS ≥ 7.0) trước — đây là những điểm yếu kẻ tấn công có khả năng nhắm đến nhất.

Bước 3 — Tìm kiếm theo mã CVE cụ thể: Khi có thông tin tình báo về một CVE cụ thể, nhập mã CVE vào ô tìm kiếm (Ví dụ CVE-2021-44228) để xem ngay danh sách máy nào trong hệ thống đang bị ảnh hưởng.

Bước 4 — Xem chi tiết theo từng agent: Nhấn vào tên agent để xem toàn bộ danh sách lỗ hổng của riêng máy đó, bao gồm tên phần mềm, phiên bản hiện tại, phiên bản vá và mô tả lỗ hổng.

Bước 5 — Kết hợp với phân tích log: Sau khi xác định máy có lỗ hổng, cán bộ vận hành chuyển sang module Discover để lọc log của máy đó trong khoảng thời gian gần nhất, tìm kiếm dấu hiệu khai thác như request bất thường hoặc tiến trình lạ phát sinh từ dịch vụ bị lỗ hổng.

5. Security Configuration Assessment (SCA) — Đánh giá cấu hình bảo mật

SCA kiểm tra định kỳ cấu hình của hệ thống và đối chiếu với các tiêu chuẩn bảo mật quốc tế như CIS Benchmark. Kết quả trả về danh sách các mục cấu hình không đạt, kèm mô tả rủi ro và hướng khắc phục cụ thể. Kẻ tấn công thường tắt hoặc sửa cấu hình bảo mật để che giấu hành vi. SCA giúp cán bộ vận hành phát hiện những thay đổi cấu hình bất thường — đặc biệt khi một máy đột ngột có điểm SCA giảm mạnh so với các lần kiểm tra trước.

Hướng dẫn sử dụng trên Dashboard:

Bước 1 — Truy cập module SCA: Từ menu bên trái, chọn Wazuh → Endpoint Security → Security Configuration Assessment. Giao diện hiển thị điểm số tuân thủ của từng agent theo phần trăm.

Bước 2 — Xác định máy có điểm thấp bất thường: Sắp xếp danh sách agent theo điểm SCA tăng dần để xác định những máy có tỷ lệ tuân thủ thấp nhất — đây là ưu tiên điều tra trong Threat Hunting.

Bước 3 — Xem chi tiết từng mục kiểm tra: Nhấn vào tên agent để xem danh sách đầy đủ các mục kiểm tra, phân loại theo trạng thái Passed, Failed hoặc Not applicable. Tập trung vào các mục Failed liên quan đến audit log, firewall và quyền tài khoản.

Bước 4 — So sánh giữa các máy: Trong Threat Hunting, cán bộ vận hành so sánh kết quả SCA giữa máy nghi ngờ với các máy khác trong cùng nhóm. Nếu một mục cụ thể chỉ bị Failed trên một máy duy nhất trong khi các máy khác đều Passed, đây là dấu hiệu đáng điều tra.

Bước 5 — Kết hợp với timeline điều tra: Ghi nhận thời điểm SCA phát hiện cấu hình bị thay đổi, sau đó quay lại module Discover để tìm kiếm sự kiện xảy ra trong khoảng thời gian đó trên cùng máy — xác định tài khoản hoặc tiến trình nào đã thực hiện thay đổi.

6. Active Response — Phản ứng chủ động

Active Response cho phép Wazuh tự động hoặc thủ công thực thi các hành động khi phát hiện mối đe dọa: chặn địa chỉ IP, cô lập máy khỏi mạng, dừng tiến trình hoặc chạy script tùy chỉnh. Đây là bước chuyển từ phát hiện sang hành động kiểm soát. Active Response là bước hành động cuối trong phiên Threat Hunting — sau khi cán bộ vận hành xác nhận mối đe dọa, chức năng này được dùng để kiểm soát ngay lập tức trong khi chờ quy trình xử lý sự cố chính thức.

Hướng dẫn sử dụng trên Dashboard:

Bước 1 — Xác định agent cần xử lý: Từ menu bên trái, chọn Wazuh → Endpoint Summary, tìm và nhấn vào tên agent cần thực hiện phản ứng.

Bước 2 – Truy cập tùy chọn Active Response: Lưu ý: Wazuh Dashboard hiện tại không hỗ trợ kích hoạt Active Response thủ công trực tiếp từ giao diện web. Các script Active Response được cấu hình trong file ossec.conf trên Manager và kích hoạt tự động theo rule, hoặc thông qua Wazuh API.

Bước 3 – Kích hoạt phản ứng thủ công qua API: Để kích hoạt thủ công, cán bộ sử dụng Wazuh API với endpoint PUT /active-response, chỉ định agent ID và hành động cần thực thi (ví dụ: chặn IP, cô lập máy).

Bước 4 — Xác nhận và ghi nhận: Sau khi kích hoạt, kiểm tra log Active Response trong Discover với bộ lọc rule.groups: active_response để xác nhận hành động đã được thực thi thành công trên agent.

Bước 5 — Ghi chép vào hồ sơ điều tra: Mọi hành động Active Response cần được ghi chép lại bao gồm thời điểm thực hiện, lý do, hành động cụ thể và kết quả — phục vụ cho báo cáo sự cố và quy trình xử lý tiếp theo.

 

VI. LƯU Ý KHI SỬ DỤNG WAZUH ĐỂ THREAT HUNTING

1. Về dữ liệu

Kiểm tra agent đang hoạt động và thu thập đúng nguồn log trước khi bắt đầu. Dữ liệu thiếu sẽ dẫn đến kết luận sai. Nắm rõ chính sách lưu trữ log của hệ thống để xác định đúng phạm vi thời gian có thể điều tra.

2. Về quy trình

Luôn bắt đầu bằng một giả thuyết cụ thể — không mở Dashboard tìm kiếm mà không có định hướng. Ghi chép lại toàn bộ query, kết quả và kết luận của mỗi phiên để phục vụ điều tra sau và cải tiến quy trình. Không xóa hoặc thay đổi bất kỳ thứ gì trên hệ thống trước khi bảo toàn bằng chứng đầy đủ.

3. Về xử lý kết quả

Không phải mọi bất thường đều là mối đe dọa — xác minh kỹ với đội vận hành trước khi kết luận. Khi phát hiện bằng chứng xâm nhập nghiêm trọng, báo cáo ngay cấp có thẩm quyền và kích hoạt quy trình Incident Response — không tự ý xử lý một mình.

4. Về cải tiến

Sau mỗi phiên, bổ sung rule mới vào Wazuh dựa trên những gì vừa phát hiện. Định kỳ cập nhật giả thuyết Threat Hunting theo thông tin tình báo mới từ VNCERT và xu hướng tấn công hiện tại.

 

 

DinteATTT - Block_DinteAttt_TinTuc_LienQuan

DinteATTT - Block_DinteAttt_Right