Trung Tâm Chỉ Huy An Ninh & Phòng Thủ Tác Chiến
Phiên bảo mật mã hóa SHA-256
Giám sát thời gian thực qua eBPF Socket Filter & XDP
Độ phủ eBPF LSM & YARA-X trên 6 chiến thuật
Đẩy qua kênh gRPC mTLS từ eBPF Ring Buffer
| Thời Gian | Mức Độ | Host & IP | Loại Tấn Công (MITRE) | Cơ Chế Phản Ứng (Kernel eBPF) | Tác Vụ |
|---|---|---|---|---|---|
| 11:52:45.319 | CRITICAL | sv-cpanel-sg (103.14.22.45) | Ransomware In-Place Overwrite [T1486] | eBPF Intercept & Shadow Copy Rollback | |
| 11:52:42.102 | CRITICAL | sv-cpanel-sg (103.14.22.45) | In-Process WebShell Socket Outbound [T1505] | sock_ops Drop Outbound to 185.220.101.5 | |
| 11:48:10.014 | HIGH | pve-node04 (10.0.0.14) | Fileless Execution memfd_create() [T1027.004] | LSM check_security: Return -EPERM |
Host: sv-cpanel-sg (103.14.22.45) | Phản ứng: < 0.2ms
Chạm vào từng Node để xem bằng chứng pháp y chi tiết
/wp-content/uploads/cache.php
php-fpm gọi execve("/bin/bash")
LSM trả về -EPERM (<0.2ms)
Drop socket IP 185.220.101.5
Khôi phục 4 tệp tin .sql
Giám sát Container LXC, Máy Ảo KVM và vNIC SDN bằng eBPF
| Node Proxmox | IP Public | KVM / LXC | CPU / RAM | SDN eBPF Shield | Trạng Thái vNIC | Web Console & Tác Vụ |
|---|---|---|---|---|---|---|
| pve-node01.megasec.internal | 103.14.22.12 | 14 VMs / 8 LXC | 14.2% / 28.4 GB | 14 eBPF Hooks Active | NORMAL | Mở Console |
| pve-node02.megasec.internal | 103.14.22.13 | 16 VMs / 6 LXC | 22.5% / 41.2 GB | 14 eBPF Hooks Active | NORMAL | Mở Console |
| pve-dc01-node1 | 103.14.22.14 | 18 VMs / 4 LXC | 14% / 38 GB | Hardware XDP Hooked | NORMAL | Mở Console |
| pve-dc01-node8 | 103.14.22.18 | 12 VMs / 6 LXC | 22% / 46 GB | Micro-seg DROP | KVM #104 ISOLATED | Mở Console |
Khôi phục VM/LXC về trạng thái sạch (Golden Image) trước khi bị Ransomware mã hóa hoặc xâm nhập
Node: pve-node01 | IP: 103.14.22.100
ZFS Storage Pool CoW Instant Restore
ZFS CoW block pointer rollback
| Tên Snapshot | Mô Tả / Điểm Khôi Phục | Thời Điểm Tạo | Bao Gồm RAM | Trạng Thái | Thao Tác Khẩn Cấp |
|---|---|---|---|---|---|
| Đang tải danh sách snapshot từ Proxmox VE... | |||||
Kết hợp 0ms Robin Hood Cache, YARA-X Engine, eBPF Behavior Intercept và AI Analysis Hub
Bỏ qua quét đĩa ngay lập tức đối với 2.1 triệu file mã nguồn sạch WordPress/Laravel.
Đối chiếu 4,200 mẫu chữ ký mã độc WebShell, Backdoor, Ransomware biên dịch sẵn.
Giám sát hàm gọi thực thi lạ từ web server (execve, memfd_create, ptrace).
Tự động giải mã obfuscated, phát hiện zero-day WebShell mà signature bỏ lọt.
Tệp tin bị khóa quyền thực thi (chmod 0000) và mã hóa AES-256 an toàn
| Tên Tệp Tin / Đường Dẫn Gốc | Loại Mã Độc | Máy Chủ | Phát Hiện Bởi | Tác Vụ |
|---|---|---|---|---|
| /var/www/html/wp-content/uploads/cache.php | PHP.WebShell.WSO | sv-cpanel-sg | Tier 3 (AI Sandbox) |
Bảo vệ tức thì ứng dụng qua eBPF Micro-Rules mà không cần sửa code hay reboot
| Mã CVE | Dịch Vụ Bị Ảnh Hưởng | Điểm CVSS | Quy Tắc Lọc eBPF | Trạng Thái | Điều Khiển |
|---|---|---|---|---|---|
| CVE-2024-4577 | PHP-CGI Argument Injection | 9.8 CRITICAL | Chặn pattern %ad trong query string qua Socket Filter | PROTECTED | |
| CVE-2024-6387 | OpenSSH Signal Handler Race | 8.1 HIGH | Rate-limit SIGALRM & Giới hạn LoginGraceTime 15s | PROTECTED |
Tự động tiếp nhận, chuẩn hóa dữ liệu lỗ hổng bảo mật toàn cầu từ NVD, CISA KEV, Debian/Proxmox, OS Vendors và Web Hosting Runtimes.
100% Uptime kết nối API & Tracker
Đã nạp vào bộ đệm so khớp SBOM
RCE & Leo thang đặc quyền Root
Bảo vệ tầng nhân không cần reboot
Dữ liệu các lỗ hổng mới phát hiện nạp về máy chủ SOC trong 24 giờ qua
| Thời Gian | Mã CVE & Tên Lỗ Hổng | Nguồn Cung Cấp | Gói & Dải Bị Ảnh Hưởng | Điểm CVSS | Áo Giáp Ảo eBPF | Tác Vụ |
|---|
Quản lý kho chữ ký mã độc trung tâm, tùy biến luật YARA-X và đẩy đồng bộ tức thì tới toàn bộ cụm máy chủ Fleet
| Mã Độc | SHA-256 Hash | Mức Độ | Tác Vụ |
|---|---|---|---|
| Đang tải danh sách mã băm... | |||
| Tên Luật | Phân Loại | Trạng Thái | Tác Vụ |
|---|---|---|---|
| Đang tải danh sách luật YARA... | |||
Đối chiếu mã băm SHA-256 gốc theo thời gian thực, khóa bất biến tệp tin và phát hiện backdoor cắm ngầm
Cron, SSH Keys, Preload, PAM, Systemd
SHA-256 đối chiếu chuẩn Baseline
Không có dấu hiệu chèn backdoor ngầm
Chặn ghi đè glibc và LKM Rootkit ẩn
| Đường Dẫn Tệp Tin | Cơ Chế Khóa | Mã SHA-256 Chuẩn (Baseline) | Mã SHA-256 Hiện Tại | Trạng Thái | Tác Vụ |
|---|---|---|---|---|---|
| Đang tải dữ liệu FIM Baseline... | |||||
| Thời Gian | Tệp Tin | Hành Động | Chi Tiết Sai Khác | Mức Nguy Cấp |
|---|---|---|---|---|
| Chưa ghi nhận sự kiện vi phạm toàn vẹn tệp tin nào. | ||||
CHÍNH SÁCH MẶC ĐỊNH (DEFAULT INBOUND POLICY): DENY ALL (DROP). Tất cả lưu lượng từ mọi IP trên Internet đều bị CHẶN HOÀN TOÀN ngay tại Card mạng (0ms CPU delay). Hệ thống CHỈ MỞ CÁC CỔNG DO BẠN CHỈ ĐỊNH và cấp quyền truy cập đặc quyền cho các IP nằm trong danh sách WHITELIST.
Các IP dưới đây bị Drop tức thì tại Card mạng bằng eBPF XDP, ngắt kết nối hoàn toàn không qua CPU.
| IP Nguồn | Hành Vi Tấn Công | Đã Chặn | Gỡ |
|---|---|---|---|
| Đang tải danh sách IP bị chặn... | |||
Khi chính sách DEFAULT DENY ALL hoạt động, các IP và dải mạng dưới đây được CHO PHÉP TRUY CẬP ĐẶC QUYỀN vào các cổng quản trị (SSH, SOC, API) mà không bị giới hạn.
| Phân Loại | Địa Chỉ IP / CIDR | Mục Đích / Phân Hệ | Người Thêm | Trạng Thái | Thao Tác |
|---|---|---|---|---|---|
| Đang tải danh sách Whitelist... | |||||
| Thời Gian | IP Nguồn (Attacker) | Cổng Đích | Giao Thức | Lý Do Chặn | Hành Động |
|---|---|---|---|---|---|
| Vừa xong | 185.220.101.5 | 22 (SSH) | TCP SYN | NOT_IN_WHITELIST (UNAUTHORIZED) | DEFAULT_DROP (0ms) |
| 2 giây trước | 45.142.122.8 | 3306 (MySQL) | TCP SYN | UNOPENED_PORT (DENY ALL) | DEFAULT_DROP (0ms) |
| 5 giây trước | 194.26.29.112 | 5432 (PostgreSQL) | TCP SYN | UNOPENED_PORT (DENY ALL) | DEFAULT_DROP (0ms) |
Giao thức: gRPC mTLS 8443 | RAM Tiêu Thụ: <60 MB Limit
Để kết nối máy chủ mới vào Central SOC, bạn chỉ cần mở terminal trên máy chủ cần bảo vệ và chạy duy nhất câu lệnh sau:
curl -sSL http://14.225.162.54:8080/install-agent.sh | sudo bash
Tổ chức máy chủ theo Data Center, Cụm Hypervisor Proxmox hoặc Hosting Fleet để phân quyền Group Admin
Agent tự nhận diện Kernel, hypervisor cgroups, Proxmox SDN hoặc OS thuần khi gửi handshake gRPC
| Tên Host | Loại Môi Trường | IP Public | HĐH & Kernel | RAM Agent (<60MB) | Khiên eBPF | Thao Tác |
|---|---|---|---|---|---|---|
|
Chưa có Endpoint Node nào kết nối. Hãy chạy câu lệnh 1-Click Installer bên trên để kết nối máy chủ!
|
||||||
Tác chiến sự cố 1-chạm qua Telegram Bot, trích xuất bộ nhớ tiến trình và đóng gói chứng cứ điều tra số
Thiết lập Bot Token và Chat ID để nhận cảnh báo xâm nhập thời gian thực và kích hoạt nút phản ứng 1-chạm
Nhập ID tài khoản quản trị hoặc ID nhóm bảo mật SOC (thường bắt đầu bằng dấu trừ -100...).
Tự động phát thư báo cáo sự cố vi phạm nghiêm trọng (Critical Breach Report) đến danh sách email quản trị viên
Định dạng cảnh báo mẫu gửi tới điện thoại Admin kèm bàn phím tương tác tác chiến 1-chạm:
/home/u12/backup.sqlTrích xuất mẫu vật, Process Memory Dump và Kernel Trace phục vụ điều tra số chuyên sâu.
| Message ID | Chat ID | Nội Dung Sự Cố | Thời Gian | Trạng Thái Gửi |
|---|---|---|---|---|
| Chưa có cảnh báo nào được gửi. | ||||
Cơ chế: eBPF XDP Hardware Drop (< 0.1ms) | Kênh an toàn: Admin SSH TCP (:22), WireGuard & XDP Whitelist
Tự động kích hoạt khi phát hiện Ransomware, WebShell socket outbound hoặc quét cổng di chuyển ngang
| Mục Tiêu Cách Ly | Môi Trường / Interface | Nguyên Nhân Kích Hoạt Tự Động | Thời Gian Khóa | XDP Packets Drop | Tác Vụ Xử Lý |
|---|---|---|---|---|---|
|
KVM #104 (payments-backend)
Node mẹ: pve-dc01-node8 (10.0.0.18)
|
PROXMOX vNIC tap104i0
Micro-segmentation DROP
|
Lateral Port Scan (Cổng 3306 MySQL)
eBPF Sock Filter: > 120 SYN/s tới dải nội bộ
|
11:38:12 (Đã khóa 55m)
Watchdog còn: 04:48
|
948,120 pkts | |
|
sv-cpanel-sg (103.14.22.45)
cPanel Web Hosting (AlmaLinux 9)
|
BARE-METAL eth0 (XDP)
Driver-level Drop < 0.1ms
|
Ransomware In-Place Overwrite [T1486]
Ghi đè file .sql + Kết nối C2 185.220.101.5
|
11:52:45 (Đã khóa 40m)
Watchdog còn: 18:42
|
481,690 pkts |
Hệ thống eBPF Kernel tự động phong tỏa máy chủ ngay lập tức mà không cần chờ con người phê duyệt
Ghi đè liên tục > 10 file tài liệu/s. Kích hoạt XDP Drop + Chụp Shadow Copy CoW.
Tiến trình con của web server (php-fpm, apache) mở socket ra IP lạ bên ngoài.
Quét dải mạng nội bộ Datacenter (SYN scan cổng 22, 3306, 5432, 6379).
Nạp Kernel Module lạ không có chữ ký số qua sys_enter_init_module.
Khi xảy ra RCE / Ransomware và kích hoạt eBPF XDP Hardware Isolation, toàn bộ Internet sẽ bị ngắt nhưng BẢO LƯU TUYỆT ĐỐI các IP và dải mạng dưới đây.
| Phân Loại | Địa Chỉ IP / CIDR | Mục Đích / Phân Hệ | Người Thêm | Trạng Thái XDP | Thao Tác |
|---|---|---|---|---|---|
| Đang tải danh sách Whitelist từ Central SOC... | |||||
Kiểm soát truy cập: Role-Based Access Control (L1 - L4) | Tiêu chuẩn: 100% MFA / YubiKey Hardware Token
Khacradom123@
• Lưu trữ an toàn tại data/soc-admins.json
Mỗi quản trị viên chỉ được cấp quyền tối thiểu cần thiết để vận hành (Principle of Least Privilege)
| Quản Trị Viên | Vai Trò RBAC | Phạm Vi Quyền Hạn | Xác Thực Hai Yếu Tố | Đăng Nhập Cuối | Tác Vụ |
|---|---|---|---|---|---|
|
SA
S. Bennett
s.bennett@megasec.internal
|
SUPER ADMIN (L1) |
Toàn Quyền Hệ Thống
XDP Broadcast, Rollback, Virtual Patch, Quản lý Admin
|
YubiKey 5C NFC |
Vừa xong
10.8.0.2 (VPN)
|
|
|
AT
A. Tanaka
a.tanaka@megasec.internal
|
SECOPS LEAD (L2) |
Tác Chiến Sự Cố Cấp Cao
Cô lập XDP, Rollback CoW, Đọc mã AI, Tải Forensics
|
Google Authenticator |
12 phút trước
10.8.0.5 (VPN)
|
|
|
MD
M. Dubois
m.dubois@megasec.internal
|
SOC ANALYST (L3) |
Giám Sát & Triage Cảnh Báo
Xem Telemetry, Quét virus, Đọc RCA (Không can thiệp mạng)
|
Microsoft Authenticator |
2 giờ trước
10.8.0.8 (VPN)
|
|
|
HN
H. Nguyen
LOCKED
h.nguyen@megasec.internal
|
AUDITOR (L4) |
Chỉ Đọc (Read-Only)
Xem Audit Trail, Báo cáo Tuân thủ SBOM & CVE
|
FIDO2 Passkey |
Hôm qua
10.8.0.14 (VPN)
|
Chi tiết các đặc quyền tác chiến nhạy cảm của từng vai trò quản trị
| Đặc Quyền Tác Chiến | L1 - Super Admin | L2 - SecOps Lead | L3 - SOC Analyst | L4 - Auditor |
|---|---|---|---|---|
| Phong tỏa Khẩn cấp Datacenter (XDP Drop All) | ✔ CÓ | ✔ CÓ | ✖ KHÔNG | ✖ KHÔNG |
| Hoàn tác Dữ liệu Tức thì (Ransomware Rollback) | ✔ CÓ | ✔ CÓ | ✖ KHÔNG | ✖ KHÔNG |
| Bật/Tắt Áo Giáp Ảo (eBPF Virtual Patching) | ✔ CÓ | ✔ CÓ | ✖ KHÔNG | ✖ KHÔNG |
| Xóa Vĩnh Viễn Mẫu Vật Cách Ly (Quarantine Vault) | ✔ CÓ | ✖ KHÔNG | ✖ KHÔNG | ✖ KHÔNG |
| Tạo & Phân Quyền Quản Trị Viên Mới (Admin Manager) | ✔ CÓ | ✖ KHÔNG | ✖ KHÔNG | ✖ KHÔNG |
| Xem Telemetry, Attack Storyline & Đọc Mã AI | ✔ CÓ | ✔ CÓ | ✔ CÓ | ✔ CÓ |
Hạ tầng Trí tuệ Nhân tạo Thẩm định Chuyên sâu: Google Gemini API & Anthropic Claude API | Bộ đệm AST Deduplication: 0ms Instant Return
Lấy khóa API miễn phí hoặc doanh nghiệp tại Google AI Studio ↗. Khóa được mã hóa an toàn trên máy chủ.
Lấy khóa API tại Anthropic Console ↗. Tương thích chuẩn API header anthropic-version: 2023-06-01.
0.2 khuyến nghị cho SecOps nhằm đảm bảo kết quả phân tích có tính nhất quán cao, giảm thiểu ảo giác (hallucination).
Giới hạn độ dài phản hồi JSON của mô hình (Mặc định: 2048 tokens).
Tự động gửi các tệp nghi vấn chưa đủ điều kiện chặn tức thì vào AI Hub để thẩm định và tạo chỉ dẫn khắc phục.
Lời nhắc quy định vai trò Chuyên gia Điều tra Sự cố An ninh L4 và yêu cầu định dạng phản hồi JSON chuẩn hóa.
Thao trường thẩm định trực tiếp đã được chuyển thành một phân hệ độc lập trên thanh menu bên trái.
Kiểm thử trực tiếp cơ chế phát hiện mã độc của Gemini / Claude / AST Deduplication trên đoạn mã thực tế
Tệp tin sử dụng hàm eval kết hợp base64_decode để giải mã và thực thi trực tiếp tham số đầu vào.
Hệ thống hỗ trợ Cấp phát chứng chỉ Let's Encrypt SSL miễn phí (1-Click) và Tự động gia hạn (Auto-Renew) trước 30 ngày. Mã hóa toàn diện dữ liệu truyền tải theo tiêu chuẩn TLS 1.3 / HTTP/2.
Trước khi bấm Nhận SSL Let's Encrypt, bạn cần đăng nhập nhà cung cấp tên miền (Cloudflare, Namecheap, PA Vietnam, MatBao...) và tạo bản ghi A trỏ về IP công khai của máy chủ SOC này:
Đang chờ lệnh thao tác...
Tài khoản: Admin
Cập nhật Tên, Email, Cấp độ bảo mật (Level) & Đổi Mật Khẩu
Định nghĩa Cụm Cluster / Datacenter để quản lý và phân quyền RBAC
PHP CGI Argument Injection Remote Code Execution
VPATCH_CVE_2024_4577
Xem trên NVD NIST →
Triệt hạ gói tin tại Card mạng trong 0ms