Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Từ Cisco Firepower đến Kibana: Dữ liệu bảo mật đi qua những đâu?

    Từ Cisco Firepower đến Kibana: Dữ liệu bảo mật đi qua những đâu?


    Trong một hệ thống SOC hiện đại, phát hiện tấn công mới chỉ là bước đầu tiên. Thách thức tiếp theo là làm thế nào biến hàng triệu sự kiện bảo mật thành dữ liệu có thể tìm kiếm, phân tích và trực quan hóa để Security Analyst nhanh chóng hiểu được: Điều gì đang xảy ra trong mạng?

    Sơ đồ minh họa một pipeline khá điển hình, đưa dữ liệu từ Cisco Firepower qua nhiều thành phần trước khi hiển thị trên Kibana:

    Firepower → FMC → eStreamer API → eNcore → Logstash → Investigate → Elasticsearch → Kibana

    1. Firepower – Nơi sự kiện bắt đầu


    Cisco Firepower đóng vai trò sensor, trực tiếp quan sát lưu lượng mạng. Nó thực hiện hai nhiệm vụ chính:
    • Captures Data – thu thập dữ liệu.
    • Generates Alerts – tạo cảnh báo khi phát hiện hoạt động đáng ngờ.

    Đây chính là nguồn telemetry ban đầu của toàn bộ pipeline.

    2. FMC – Trung tâm quản lý và xử lý sự kiện


    Firepower Management Center (FMC) quản lý các Firepower sensor và tập trung dữ liệu từ chúng.

    FMC không chỉ nhận hàng loạt thông tin thô mà còn xử lý để tạo ra các security event có ý nghĩa, giúp đội ngũ SOC dễ dàng phân tích hơn.

    3. eStreamer API và eNcore – Đưa dữ liệu ra ngoài


    Để chuyển sự kiện từ hệ sinh thái Firepower sang các nền tảng phân tích khác, FMC sử dụng eStreamer API.

    eStreamer xuất các security event dưới dạng binary.

    Tuy nhiên, binary không phải định dạng thuận tiện cho những hệ thống như Elasticsearch. Vì vậy eNcore đóng vai trò eStreamer client, nhận dữ liệu binary và chuyển đổi chúng thành JSON.

    Đây là bước rất quan trọng để chuẩn hóa dữ liệu cho các công cụ phân tích phía sau.

    4. Logstash – "Trạm trung chuyển" dữ liệu


    Sau khi được chuyển thành JSON, dữ liệu đi vào Logstash.

    Logstash thực hiện ba nhiệm vụ:

    Centralize → Transform → Stash

    Nói đơn giản, Logstash thu thập dữ liệu từ nhiều nguồn, chuẩn hóa hoặc biến đổi chúng rồi chuyển đến hệ thống lưu trữ và phân tích.

    5. Investigate – Bổ sung Context


    Một alert chỉ cho biết "có chuyện xảy ra" thường chưa đủ.

    Investigate bổ sung context cho dữ liệu, giúp Security Analyst hiểu rõ hơn sự kiện liên quan đến host, ứng dụng hoặc môi trường nào. Context chính là yếu tố giúp biến một alert đơn lẻ thành thông tin phục vụ điều tra. 6. Elasticsearch – Biến hàng triệu log thành dữ liệu có thể tìm kiếm


    Dữ liệu sau xử lý được đưa vào Elasticsearch.

    Nhiệm vụ chính của Elasticsearch là:
    • Lưu trữ dữ liệu.
    • Index dữ liệu.
    • Cho phép tìm kiếm với tốc độ cao.

    Khi SOC cần truy vấn một IP, host hay sự kiện tấn công trong hàng triệu record, Elasticsearch chính là thành phần thực hiện công việc này.

    7. Kibana – Biến dữ liệu thành hình ảnh


    Cuối pipeline là Kibana.

    Kibana lấy dữ liệu từ Elasticsearch và trực quan hóa thành dashboard, biểu đồ và các giao diện tìm kiếm, giúp Security Analyst nhanh chóng nhìn thấy xu hướng và các sự kiện đáng chú ý. Góc nhìn Security


    Điểm đáng chú ý của kiến trúc này là mỗi thành phần chỉ đảm nhận một nhiệm vụ chuyên biệt: Firepower phát hiện, FMC quản lý, eStreamer/eNcore xuất và chuyển đổi dữ liệu, Logstash xử lý, Elasticsearch lưu trữ/tìm kiếm và Kibana trực quan hóa.

    Đây chính là tư duy quan trọng trong kiến trúc SOC: Detection → Collection → Normalization → Enrichment → Storage → Search → Visualization. Khi pipeline được thiết kế tốt, hàng triệu log kỹ thuật mới thực sự trở thành thông tin có giá trị cho việc phát hiện và điều tra sự cố an ninh mạng.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X