NHIỆT LIỆT CHÀO MỪNG ĐẠI HỘI ĐẠI BIỂU ĐẢNG BỘ TỔNG CÔNG TY TRUYỀN TẢI ĐIỆN QUỐC GIA LẦN THỨ IV, NHIỆM KỲ 2025 – 2030

Số lượt xem: 296

Trong tình hình tấn công mạng ngày càng gia tăng cả về số lượng và mức độ tinh vi. Sự cố ATTT có thể xảy ra bất kỳ lúc nào, tại bất kỳ đâu. Khi một sự cố ATTT xảy ra, hoặc một sự kiện xảy ra mà có nguy cơ gây mất ATTT thì cần tiến hành điều tra nguyên nhân, loại bỏ mã độc/tiến trình nguy hại để khắc phục sự cố/sự kiện ATTT một cách nhanh chóng, chính xác. Hiện nay công tác thu thập thông tin (logs) trên các máy trạm/máy chủ Windows, phân tích thông tin để phục vụ điều tra, loại bỏ nguồn gốc nguy hại đang thực hiện thủ công, việc này tốn nhiều thời gian, công sức, có khả năng mắc sai sót, ảnh hưởng đến chất lượng điều tra và xử lý sự cố.

Như chúng ta đã biết, Windows là một trong những hệ điều hành phổ biến nhất trên thế giới, phổ biến cho người dùng nên Windows là mục tiêu chính cho các phần mềm độc hại tấn công. Cần thiết có một công cụ hỗ trợ tự động rà soát mã độc có thể giúp phát hiện và ngăn chặn các mối đe dọa tiềm ẩn đối với hệ thống Windows, giúp bảo vệ dữ liệu và thông tin quan trọng với mục đích ngăn chặn chúng trước khi gây ra thiệt hại lớn cho hệ thống và dữ liệu.

Hệ thống giám sát an toàn thông tin (SOC) tại CPMB đã được triển khai và tích hợp cảnh báo với hệ thống của EVNNPT, nhằm giám sát và phát hiện các dấu hiệu mất an toàn thông tin. Khi có cảnh báo về các kết nối độc hại hoặc hành vi bất thường trên máy trạm hoặc máy chủ, chuyên viên ATTT sẽ ngay lập tức tiến hành rà soát hệ thống dựa trên các cảnh báo từ EVNNPT hoặc thông qua SOAR.

Quá trình rà soát mã độc tại CPMB thực hiện với một quy trình bao gồm các bước như sau:

Bước 1: Nhận thông báo từ hệ thống SOAR: Khi có nghi ngờ về mã độc hoặc sự cố bảo mật, hệ thống SOAR sẽ tự động gửi cảnh báo đến người phụ trách, bao gồm cả IP và tên thiết bị xảy ra sự cố. (Tự động).

Bước 2: Ngắt kết nối và chặn thiết bị bị cảnh báo: Ngay khi nhận được cảnh báo từ hệ thống SOAR, thiết bị bị nghi ngờ sẽ được ngắt kết nối khỏi mạng và block để ngăn chặn mọi hoạt động liên quan đến mối đe dọa, giảm thiểu nguy cơ lây lan và bảo vệ hệ thống. (Thủ công).

Bước 3: Thực hiện theo hướng dẫn: Người phụ trách sẽ kiểm tra và làm theo các hướng dẫn cụ thể từ hệ thống SOAR hoặc tài liệu hướng dẫn đi kèm, đảm bảo mọi bước xử lý đúng quy trình. (Thủ công).

Bước 4: Quét mã độc bằng Kaspersky Antivirus: Nếu quá trình thực hiện theo hướng dẫn không mang lại kết quả, người phụ trách sẽ sử dụng công cụ quét mã độc Kaspersky Antivirus để kiểm tra toàn bộ hệ thống. (Thủ công).

Bước 5: Cài lại hệ điều hành: Trong trường hợp quá trình quét mã độc không phát hiện ra vấn đề, nhưng hệ thống vẫn có dấu hiệu bất thường, bước tiếp theo là tiến hành cài lại hệ điều hành để đảm bảo hệ thống sạch và an toàn. (Thủ công).

Hiện trạng trên có ưu điểm là tự động và nhanh, rõ ràng, dễ thực hiện; hệ thống quét virus giúp  phát hiện và quét mã độc và phải cài lại hệ điều hành khi vẫn còn dấu hiệu bất thường. Việc cài lại Hệ điều hành gây mất nhiều thời gian, gián đoạn công việc; Một số các nhược điểm là các trình diệt virus có thể bỏ qua các mã độc phức tạp, không kiểm tra logs hoặc giám sát tiến trình chi tiết, dễ bỏ sót tấn công tinh vi; Không áp dụng cho mọi sự cố; cần can thiệp thủ công, phụ thuộc vào SOAR…

Tất cả những vấn đề trên dẫn đến sự cần thiết của việc nghiên cứu đề xuất xây dựng công cụ hỗ trợ rà soát mã độc trên hệ điều hành Windows. Công cụ này sẽ hỗ trợ tự động thu thập thông tin, chỉ ra các điểm nghi ngờ, giúp Điều tra viên/Cán bộ ATTT nhanh chóng phát hiện và loại bỏ các tiến trình, file thực thi đã thực hiện hành vi độc hại, gây ra sự cố trên máy tính Windows. Đồng thời, giúp việc xử lý sự cố ATTT một cách nhanh chóng và chính xác, giảm thiểu gián đoạn các hệ thống phục vụ sản xuất điều hành của đơn vị.

Batch File hay Batch Script

Đây là một loại tập tin kịch bản trên hệ điều hành Windows. Gọi là kịch bản vì nó sẽ bao gồm một loạt các lệnh Command Line (CMD), được thực thi theo trình tự để thực hiện các công việc nhất định. Sử dụng Batch Script để thực hiện rà soát hệ điều hành Windows là một phương pháp hiệu quả để tự động hóa quá trình thu thập log, chạy các công cụ rà soát, kiểm tra các lỗ hổng bảo mật và kiểm tra các dấu hiệu tấn công trên Windows, giúp tiết kiệm thời gian và tăng hiệu suất trong việc điều tra, loại bỏ sự cố. Để thực hiện được công việc trên chúng ta cần triển khai nghiên cứu các công cụ phục vụ việc xây dựng: Tìm hiểu về Batch Script: cú pháp (syntax), câu lệnh (command), biến số (variables), toán tử (operator),…Tìm hiểu các phần mềm được sử dụng để hỗ trợ rà soát mã độc Windows.

Giao diện của phần mềm Process Explorer xem thông tin chi tiết về các tiến trình đang chạy trên hệ thống.

Batch Script là một tập tin kịch bản có khả năng tự động hóa quá trình rà soát hệ điều hành Windows. Trước khi triển khai, tập tin Batch Script cần được cấu hình đúng cách với các công cụ hỗ trợ rà soát mã độc như Process Explorer, Autoruns, TCPView, và các công cụ khác.

Việc triển khai Gồm các bước Batch Script sẽ gồm các bước sau:

(i) Triển khai Batch Script: Batch Script được triển khai trên các máy trạm/máy chủ Windows có dấu hiệu bất thường hoặc nằm trong danh sách cần rà soát định kỳ. Chuyên viên an toàn thông tin (ATTT) sẽ sao chép tập tin Batch Script vào hệ thống mục tiêu, đồng thời đảm bảo các công cụ hỗ trợ rà soát cũng được chuẩn bị đầy đủ.

(ii) Thực hiện rà soát;

(iii) Chạy Batch Script

(iv) Thu thập và phân tích dữ liệu

(v) Rà soát chuyên sâu

(vi) Kiểm tra kết nối mạng

(vii) Phân tích lỗ hổng bảo mật

(viii) Kiểm tra dấu hiệu tấn công và cuối cùng là bước Báo cáo và xử lý sự cố.

 

Batch Script - mã thực hiện thu thập các thông tin máy tính người dùng phục vụ cho việc rà soát mã độc hỗ trợ xử lý sự cố ATTT một cách nhanh chóng và chính xác

Batch Script sẽ hỗ trợ cho người làm về ATTT không có chuyên môn cao cũng thực hiện được việc thu thập thông tin phục vụ điều tra. Thời gian trung bình Batch Script thực hiện thu thập log, rà soát khoảng 05 phút, trong khi đó thời gian thực hiện thủ công với khối lượng công việc tương đương sẽ là từ 25-30 phút cho mỗi máy tính cần thực hiện thu thập log, chạy công cụ, rà soát các dấu hiệu tấn công. Trong trường hợp số lượng máy tính cần rà soát lớn (vài chục đến vài trăm máy) thì thời gian và công sức của Điều tra viên tiết kiệm được sẽ rất nhiều. Bên cạnh đó, công cụ này còn hỗ trợ được người làm ATTT điều tra linh hoạt tùy chỉnh và mở rộng các công cụ rà soát theo nhu cầu cụ thể. Người làm ATTT có thể tích hợp các công cụ bên ngoài, sử dụng lệnh và kỹ thuật khác nhau để đáp ứng các yêu cầu đa dạng trong việc phân tích hệ điều hành. Việc tự động hóa giúp loại bỏ sai sót do con người, tăng hiệu suất và đảm bảo tính nhất quán trong quá trình rà soát.

Việc nghiên cứu xây dựng công cụ hỗ trợ rà soát mã độc trên hệ điều hành Windows. Công cụ này sẽ hỗ trợ tự động thu thập thông tin, chỉ ra các điểm nghi ngờ, giúp Điều tra viên/Cán bộ ATTT nhanh chóng phát hiện và loại bỏ các tiến trình, file thực thi đã thực hiện hành vi độc hại, gây ra sự cố trên máy tính Windows. Đồng thời, giúp việc xử lý sự cố ATTT một cách nhanh chóng và chính xác, giảm thiểu gián đoạn các hệ thống phục vụ sản xuất điều hành của đơn vị. Quan trọng nhất là nâng cao nghiệp vụ, nâng cao khả năng “thực chiến” của Cán bộ làm công tác ATTT tại CPMB phù hợp với yêu cầu ngày càng cao của EVNNPT trong tình hình mới.

Lê Đức Quỳnh Nam

25/11/2024
 

» HOÀN THÀNH ĐƯỜNG DÂY 500KV MẠCH 3 SAU HƠN 6 THÁNG THI CÔNG: CHIẾN DỊCH THẦN TỐC

» THẦN TỐC HƠN NỮA HOÀN THÀNH ĐƯỜNG DÂY 500KV MẠCH 3 ĐÚNG TIẾN ĐỘ

» VƯỢT KHÓ ĐỂ ĐƯA DỰ ÁN ĐƯỜNG DÂY 500KV MẠCH 3 VỀ ĐÍCH

» Thủ tướng Chính phủ biểu dương các lực lượng thi công đường dây 500KV Mạch 3

» Thi đua “Nước rút, thần tốc” để hoàn thành đường dây 500 Kv Mạch 3

» Đường dây 500kV mạch 3 trước ngày về đích | Năng lượng xanh

» Tăng cường nhân lực tại khắp mọi miền để thi công dựng cột, kéo dây dự án đường dây 500kv mạch 3

» Thi công dự án đường dây 500 kv mạch 3 tại vị trí hiểm trở sẽ như thế nào?

» Phát động thi đua dự án đường dây 500kv mạch 3 từ Quảng Trạch (Quảng Bình) đến Phố Nối (Hưng Yên)

» Thi công xuyên tết trên công trường dự án đường dây 500kv mạch 3 Quảng Trạch Phố Nối

» Văn hóa doanh nghiệp: Văn hoá học tập - Nét đẹp trong Văn hoá EVN/EVNNPT và CPMB

» CPMB - Hành trình 35 năm đưa dòng điện vươn xa

» Lễ đặt biển TBA Vân Phong

» Ký sự: Chuyện về đường dây 500KV (Tập 4)

» Ký sự: Chuyện về đường dây 500KV (Tập 3)

» Ký sự: Chuyện về đường dây 500KV (Tập 2)

» Ký sự: Chuyện về đường dây 500KV (Tập 1)

» Bản tin 12 giờ ngày 28 tháng 11 năm 2022

» Ký sự truyền hình: Đường dây thế kỷ - Tập 5: Thắp sáng buôn làng

» 5 năm – Một dự án truyền tải điện vẫn đợi mặt bằng

» CÁC DỰ ÁN GIẢI TỎA CÔNG SUẤT CHO NMNĐ BOT VÂN PHONG 1: TĂNG TỐC VỀ ĐÍCH

» Phóng sự: Phát triển hạ tầng truyền tải điện gắn với quy hoạch điện VIII

» Đẩy nhanh tiến độ các dự án truyền tải điện

» Câu chuyện hôm nay: Làm gì để dự án điện cấp bách về đích đúng hẹn?

» Những hoạt động nổi bật của EVNNPT năm 2021

» Quảng Nam: Tổ chức bảo vệ thi công đường dây 500Kv

» Đóng điện đường dây 500kv mạch 3 đoạn dốc sỏi - Pleiku 2 (VTV8)

» EVNnews Số 48 năm 2021

» Tháo gỡ khó khăn công tác đền bù giải phóng mặt bằng đường dây 500kV mạch 3 tuyến Dốc Sỏi- Pleiku 2

» Giải bài toán áp lực truyền tải điện

» Bản tin ngành điện tháng 8

» Trạm biến áp 220kV Ninh Phước và đấu nối được gắn biển công trình chào mừng Đại hội đại biểu Đảng bộ Tập đoàn Điện lực Việt Nam lần thứ III

» EVNNPT làm việc với tỉnh ủy Hà Tĩnh liên quan đến công tác BTGPMB dự án Đường dây 500kV nhiệt điện Quảng Trạch - Vũng Áng và Sân phân phối 500kV Trung tâm điện lực Quảng Trạch

» Chuyên mục Năng lượng và Cuộc sống: Đẩy nhanh tiến độ dự án đường dây 500 kV mạch 3

» Phó Thủ tướng Trịnh Dũng làm việc với UBND thành phố ĐN về công tác bồi thường giải phóng mặt bằng đường dây 500Kv mạch 3 - VTV1 19h

» Phó Thủ tướng Trịnh Dũng làm việc với UBND thành phố ĐN về công tác bồi thường giải phóng mặt bằng đường dây 500Kv mạch 3 - VTV8 18h

» Thời sự 19h VTV1 (18/02/2020) - Chậm tiến độ đường dây 500Kv Bắc Nam mạch 3

» Đảm bảo đúng tiến độ, chất lượng, an toàn lao động trên công trình ĐZ 500kV mạch 3

» Khó khăn trong công tác giải phóng mặt bằng tại Gia Lai của đường dây 500 Kv mạch 3

» Tết sớm trên công trường DZ 500Kv Mạch 3 - Thời sự 19h VTV1

» Khởi công các dự án ĐZ 500 kV Nhiệt điện Quảng Trạch – Vũng Áng và sân phân phối 500 kV TTĐL Quảng Trạch, ĐZ 500 kV Quảng Trạch – Dốc Sỏi, ĐZ 500 kV Dốc Sỏi – Pleiku 2

» Phim kỷ niệm 30 năm thành lập CPMB (07/7/1988-07/7/2018)

» Các công trình trọng điểm giai đoạn 2011 đến nay

» Hội diễn văn nghệ và teambuilding chào mừng kỷ niệm 30 năm thành lập CPMB (07/7/1988-07/7/2018)

» EVN làm việc với các địa Phương về triển khai ĐTXD ĐZ 500kV Mạch 3 Vũng Áng - Dốc Sỏi - Pleiku 2

» Bản tin EVNnews số 39 đưa tin EVNNPT sẵn sàng ứng dụng công nghệ 3D cho các dự án lưới điện

» Phóng sự trên kênh Truyền hình Thông tấn ngày 19/7/2016: 10 năm Trạm 220 kV Vũng Tàu mới có thể giải phóng mặt bằng

» Bản tin Thời sự VTV1 ngày 30/3/2016: Kết nối truyền tải điện với Lào

» Phóng sự trên kênh Truyền hình Quốc hội ngày 11/02/2016: "Xuân về trên công trình điện Quốc gia"

» Phóng sự trên kênh truyền hình Nhân dân ngày 08/02/2016: "Đón tết cùng công nhân ngành điện"

» Phóng sự trên HTV1 18h30 ngày 07/02/2016: Đảm bảo cung ứng điện cho Thành phố Hà Nội trong dịp Tết Bính Thân 2016

 

 

TRANG THÔNG TIN ĐIỆN TỬ

BAN QUẢN LÝ DỰ ÁN CÁC CÔNG TRÌNH

ĐIỆN MIỀN TRUNG

Giấy phép số: 578/GP-STTTT ngày 14/06/2024 do Sở Thông tin và Truyền thông thành phố Đà Nẵng cấp.

Chịu trách nhiệm nội dung: Lê Xuân Hòa -  Giám đốc 
Địa chỉ: 207- Đường Xô Viết Nghệ Tĩnh - Phường Khuê Trung - Quận Cẩm Lệ - Tp Đà Nẵng
Copyright 2013 AMT
Allright reserved. Power by AMT

Điện thoại: 0236.2220366
Fax: 0236.2220367

 

HỖ TRỢ

Liên hệ ban biên tập
Liên hệ quảng cáo
Emaill hỗ trợ
Đóng góp ý kiến
MẠNG XÃ HỘI

Facebook
Twitter
RSS