Triển khai TheHive & Cortex với Docker: ‘Vũ khí’ SOC giúp chấm dứt cảnh quản lý Alert bằng cơm

Security tutorial - IT technology blog
Security tutorial - IT technology blog

Cảnh tượng hỗn loạn khi quản lý Alert thủ công

Nếu đang trực SOC, chắc hẳn bạn không lạ gì cảnh vừa mở mắt ra đã thấy hàng tá dashboard từ SIEM, EDR đến email report bủa vây. Quy trình xử lý thường lặp lại một cách mệt mỏi: copy IP lạ, paste vào VirusTotal check, rồi lại hì hục chép kết quả vào Excel hoặc gửi Slack báo cáo.

Với 5-10 case mỗi ngày, bạn có thể gồng gánh được. Tuy nhiên, khi con số vọt lên 50 hay 100, cách làm thủ công này sẽ bộc lộ lỗ hổng chết người. Bạn rất dễ bỏ sót các IoC (Indicator of Compromise) quan trọng. Thậm chí, việc không biết ai đang xử lý case nào dẫn đến chồng chéo công việc, gây lãng phí tài nguyên và thời gian phản ứng (MTTR) tăng vọt.

Vì sao Excel hay Jira không phải là ‘cứu cánh’ cho SOC?

Nhiều đơn vị cố gắng dùng Jira để quản lý sự cố bảo mật nhằm tiết kiệm chi phí. Thực tế cho thấy cách này thường thất bại vì các công cụ quản lý task thông thường thiếu đi ‘gene’ bảo mật:

  • Không tự động tương quan dữ liệu: Jira không thể cảnh báo cho bạn biết địa chỉ IP này từng xuất hiện trong một đợt tấn công khác cách đây 3 tháng.
  • Ác mộng ‘Context Switching’: Bạn phải nhảy qua lại giữa hàng chục tab trình duyệt để kiểm tra IP, Domain hay Hash file. Điều này làm giảm tới 40% hiệu suất làm việc của Analyst.
  • Quy trình phản ứng (Playbook) rời rạc: Rất khó để ép các bạn SOC Tier 1 tuân thủ đúng SOP (quy trình chuẩn) chỉ bằng những dòng ghi chú khô khan trên Excel.

TheHive + Cortex: Cặp bài trùng ‘phá đảo’ thế giới mã nguồn mở

Để giải quyết triệt để, combo TheHiveCortex là lựa chọn hàng đầu hiện nay. Đây là hệ sinh thái SOAR mã nguồn mở mạnh mẽ nhất mà bạn có thể tìm thấy.

  • TheHive: Đóng vai trò là trung tâm chỉ huy (Case Management). Đây là nơi tập trung mọi Alert, quản lý vụ điều tra và phân công công việc một cách khoa học.
  • Cortex: Là ‘động cơ’ phân tích mạnh mẽ. Thay vì check tay, bạn chỉ cần ném một IP vào, Cortex sẽ tự động hỏi hơn 100 dịch vụ bên thứ ba (VirusTotal, Shodan, AbuseIPDB…) và trả kết quả sau chưa đầy 30 giây.

Hướng dẫn cài đặt TheHive 5 và Cortex bằng Docker Compose

Triển khai qua Docker là con đường ngắn nhất để sở hữu hệ thống này. Nó giúp bạn gạt bỏ nỗi lo về xung đột thư viện Java hay cấu hình database phức tạp trên Linux.

Bước 1: Chuẩn bị tài nguyên hệ thống

TheHive và Elasticsearch khá ‘ngốn’ RAM. Bạn nên chuẩn bị một server Ubuntu 22.04 với cấu hình tối thiểu 8GB RAM (khuyên dùng 16GB để hệ thống chạy ổn định lâu dài).

Bảo mật ngay từ đầu là quy tắc sống còn. Bạn nên sử dụng các công cụ như password generator để tạo mật khẩu mạnh cho database. Hãy ưu tiên các công cụ chạy hoàn toàn trên trình duyệt để đảm bảo mật khẩu không bị gửi qua môi trường mạng.

Bước 2: Cấu hình file docker-compose.yml

Hệ thống TheHive 5 gồm nhiều thành phần: Cassandra (lưu trữ), Elasticsearch (truy vấn), Minio (lưu file) và Cortex. Dưới đây là file cấu hình đã được tối ưu để bạn triển khai nhanh:

version: '3.8'
services:
  cassandra:
    image: cassandra:4
    container_name: cassandra
    environment:
      - MAX_HEAP_SIZE=1G
      - HEAP_NEWSIZE=200M

  elasticsearch:
    image: elasticsearch:7.17.9
    container_name: elasticsearch
    environment:
      - discovery.type=single-node
      - xpack.security.enabled=false
      - "ES_JAVA_OPTS=-Xms2g -Xmx2g"

  minio:
    image: minio/minio
    container_name: minio
    command: server /data
    environment:
      - MINIO_ROOT_USER=thehive
      - MINIO_ROOT_PASSWORD=your_strong_password

  cortex:
    image: thehiveproject/cortex:latest
    container_name: cortex
    depends_on:
      - elasticsearch
    ports:
      - "9001:9001"

  thehive:
    image: thehiveproject/thehive:5.2
    container_name: thehive
    depends_on:
      - cassandra
      - elasticsearch
      - minio
      - cortex
    ports:
      - "9000:9000"

Lưu ý quan trọng: Trước khi chạy, hãy thực thi lệnh sudo sysctl -w vm.max_map_count=262144 trên máy host. Nếu thiếu cấu hình này, Elasticsearch sẽ crash ngay khi khởi động.

Bước 3: Khởi chạy và kiểm tra

Mọi thứ đã sẵn sàng, hãy kích hoạt hệ thống bằng lệnh:

docker-compose up -d

Hãy kiên nhẫn đợi khoảng 2-3 phút. Sau đó, truy cập http://<IP-Server>:9000. User/pass mặc định là admin/secret. Việc đầu tiên bạn cần làm sau khi đăng nhập là đổi mật khẩu ngay lập tức.

Kinh nghiệm ‘xương máu’ khi vận hành thực tế

Triển khai xong chỉ là bước đầu. Để hệ thống thực sự hiệu quả, bạn cần lưu ý 4 điểm sau:

1. Sàng lọc Analyzers trên Cortex: Đừng tham lam cài toàn bộ hàng trăm analyzer. Hãy tập trung vào những cái thực sự chất lượng như VirusTotal, AlienVault OTX và AbuseIPDB. Cài quá nhiều chỉ làm nhiễu thông tin và gây tốn băng thông.

2. Chuẩn hóa Case Templates: Đừng để Analyst phải gõ tay từng tiêu đề. Hãy xây dựng sẵn template cho “Phishing”, “Brute Force” hay “Malware”. Việc định nghĩa sẵn các Task cụ thể giúp SOC Tier 1 xử lý chuẩn xác, giảm thiểu sai sót do yếu tố con người.

3. Chiến lược Backup đa tầng: Dữ liệu của TheHive nằm rải rác ở Cassandra, ES và Minio. Đừng phó mặc hoàn toàn cho Docker volume. Hãy thiết lập script backup định kỳ và đẩy về một server lưu trữ độc lập (Off-site backup).

4. Kết nối tự động với SIEM: Sức mạnh thực sự của SOAR nằm ở khả năng tự động hóa. Hãy cấu hình để Wazuh hoặc SIEM của bạn tự động đẩy Alert sang TheHive qua API. Khi đó, đội SOC chỉ cần tập trung vào việc xử lý, không còn phải đi gom nhặt dữ liệu thủ công.

Việc làm chủ TheHive và Cortex sẽ thay đổi hoàn toàn vị thế của đội SOC, từ thế bị động chạy theo sự cố sang chủ động kiểm soát cuộc chơi. Nếu gặp khó khăn trong quá trình cấu hình application.conf, bạn hãy để lại bình luận phía dưới để mình hỗ trợ nhé!

Share: