Enrichment

Overview

Tổng quan về Enrichment.

Tổng quan

Enrichment là tính năng giúp bổ sung thông tin ngữ cảnh (context) cho dữ liệu sự kiện bằng cách đối chiếu với các nguồn dữ liệu khác nhau. Thay vì chỉ hiển thị thông tin gốc của sự kiện, hệ thống sẽ tự động tra cứu và gắn thêm các thuộc tính liên quan, giúp người dùng có cái nhìn đầy đủ hơn khi tìm kiếm, điều tra và phân tích.

Thông tin làm giàu được tổ chức theo từng nhóm dữ liệu (Enrichment Category). Mỗi nhóm có thể sử dụng một hoặc nhiều nguồn dữ liệu để cung cấp thông tin ngữ cảnh.

Ví dụ:

  • Geo Enrichment: Bổ sung thông tin vị trí địa lý dựa trên địa chỉ IP, như quốc gia, thành phố, múi giờ, ASN,... Dữ liệu có thể được lấy từ các nguồn như MaxMind.
  • Device Enrichment: Bổ sung thông tin về thiết bị hoặc endpoint, như tên thiết bị, hệ điều hành, trạng thái bảo vệ, mức độ rủi ro,... Dữ liệu có thể được lấy từ các nền tảng EDR hoặc Asset Management như SentinelOne.
  • User Enrichment: Bổ sung thông tin về người dùng, như tên hiển thị, email, phòng ban, chức danh, nhóm quyền,... Dữ liệu có thể được lấy từ các hệ thống quản lý danh tính như Microsoft Entra ID, Active Directory hoặc các nguồn tương tự.

Mỗi nhóm Enrichment có thể lấy dữ liệu từ nhiều nguồn Enrichment (Enrichment Source) khác nhau. Các nguồn này có thể được cung cấp thông qua:

  • Marketplace: Cài đặt các gói tích hợp (Pack) do hệ thống hoặc đối tác cung cấp, ví dụ: MaxMind, SentinelOne, Microsoft Entra ID,...
  • Import File: Nhập dữ liệu từ các tệp do người dùng cung cấp (ví dụ: CSV hoặc các định dạng được hệ thống hỗ trợ) để xây dựng nguồn dữ liệu làm giàu theo nhu cầu riêng.
  • Các nguồn dữ liệu khác: Bao gồm các hệ thống nội bộ hoặc dịch vụ của bên thứ ba được tích hợp thông qua các cơ chế kết nối mà hệ thống hỗ trợ.

Việc hỗ trợ nhiều nguồn dữ liệu cho phép tổ chức linh hoạt kết hợp dữ liệu từ cả bên thứ ba và dữ liệu nội bộ, giúp nâng cao độ đầy đủ và chính xác của thông tin ngữ cảnh được bổ sung vào sự kiện.

Cách hoạt động

Quá trình Enrichment diễn ra theo ba bước chính:

Bước 1. Thu thập dữ liệu Enrichment

Trước khi có thể bổ sung thông tin ngữ cảnh cho sự kiện, hệ thống cần có nguồn dữ liệu Enrichment. Người dùng có thể cung cấp dữ liệu theo một trong hai cách sau:

Cách 1. Cài đặt Enrichment Pack từ Marketplace

Người dùng cài đặt các Enrichment Pack có sẵn từ Marketplace. Mỗi Pack cung cấp dữ liệu cho một hoặc nhiều nhóm Enrichment, ví dụ:

  • MaxMind: Cung cấp dữ liệu Geo (Quốc gia, Thành phố, ASN, Múi giờ,...).
  • SentinelOne: Cung cấp thông tin Device (Tên thiết bị, Hệ điều hành, Trạng thái bảo vệ,...).
  • Microsoft Entra ID: Cung cấp thông tin User (Họ tên, Email, Phòng ban, Chức danh,...).

Sau khi cài đặt và cấu hình kết nối thành công, dữ liệu từ Pack sẽ được đồng bộ và sử dụng cho quá trình Enrichment.

Cách 2. Import dữ liệu

Người dùng có thể nhập dữ liệu từ các tệp được hệ thống hỗ trợ (ví dụ: CSV) để xây dựng nguồn Enrichment riêng.

Phương pháp này phù hợp khi:

  • Sử dụng dữ liệu nội bộ của tổ chức.
  • Cần bổ sung các thông tin không có trong Marketplace.
  • Muốn quản lý dữ liệu Enrichment theo nhu cầu riêng.

Sau khi dữ liệu được import thành công, hệ thống sẽ tạo một nguồn Enrichment để sử dụng trong quá trình làm giàu dữ liệu.

Bước 2. Bổ sung thông tin ngữ cảnh trong Parser

Trong quá trình Parser xử lý sự kiện, hệ thống sẽ đối chiếu các trường dữ liệu (ví dụ: IP Address, Username, Device ID...) với các nguồn Enrichment đã được cấu hình.

Nếu tìm thấy dữ liệu phù hợp, hệ thống sẽ tự động bổ sung các thông tin ngữ cảnh vào sự kiện, chẳng hạn:

  • Geo Enrichment: Quốc gia, Thành phố, ASN, Múi giờ,...
  • Device Enrichment: Tên thiết bị, Hệ điều hành, Trạng thái bảo vệ,...
  • User Enrichment: Họ tên, Email, Phòng ban, Chức danh,...

Một sự kiện có thể được làm giàu bởi nhiều nhóm Enrichment cùng lúc, tùy thuộc vào cấu hình của Parser và các nguồn dữ liệu đang có.

Bước 3. Lưu và sử dụng dữ liệu đã làm giàu

Sau khi hoàn tất quá trình Enrichment, dữ liệu được bổ sung sẽ được lưu cùng với sự kiện và có thể sử dụng trong các tính năng của hệ thống, bao gồm:

  • Search & Investigation.
  • Dashboard và báo cáo.
  • Detection Rules.
  • Alert và Incident.
  • UEBA hoặc các tính năng phân tích khác.

Việc lưu trữ dữ liệu đã làm giàu giúp người dùng có đầy đủ thông tin ngữ cảnh ngay khi phân tích sự kiện, giảm thời gian tra cứu từ nhiều hệ thống khác nhau và nâng cao hiệu quả điều tra.