Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Когда Ρ€Π΅Ρ‡ΡŒ Π·Π°Ρ…ΠΎΠ΄ΠΈΡ‚ ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π΅ бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ ΠΈΠ»ΠΈ вСдомствСнной сСти, Ρ‚ΠΎ Ρƒ ΠΌΠ½ΠΎΠ³ΠΈΡ… Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ассоциация с ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅ΠΌ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ΠΌ DLP-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. А Ссли ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‚ΠΎΡ‡Π½ΠΈΡ‚ΡŒ вопрос ΠΈ ΡΠΏΡ€ΠΎΡΠΈΡ‚ΡŒ, ΠΊΠ°ΠΊ Π²Ρ‹ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, Ρ‚ΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠΌ Π±ΡƒΠ΄Π΅Ρ‚, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΡƒΠΏΠΎΠΌΠΈΠ½Π°Π½ΠΈΠ΅ систСм обнаруТСния Π°Ρ‚Π°ΠΊ (intrusion detection systems, IDS). И Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π±Ρ‹Π»ΠΎ СдинствСнным Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠΌ Π΅Ρ‰Π΅ Π»Π΅Ρ‚ 10-20 Π½Π°Π·Π°Π΄, Ρ‚ΠΎ сСгодня становится Π°Π½Π°Ρ…Ρ€ΠΎΠ½ΠΈΠ·ΠΌΠΎΠΌ. БущСствуСт Π±ΠΎΠ»Π΅Π΅ эффСктивный, Π° мСстами ΠΈ СдинствСнно Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти β€” ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… для поиска сСтСвых ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ (troubleshooting), Π½ΠΎ со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ Ρ‚Ρ€Π°Π½ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π²ΡˆΠΈΡ…ΡΡ Π² ΠΎΡ‡Π΅Π½ΡŒ интСрСсный инструмСнт бСзопасности. Π’ΠΎΡ‚ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ Π±Ρ‹Π²Π°ΡŽΡ‚ ΠΈ ΠΊΠ°ΠΊΠΈΠ΅ ΠΈΠ· Π½ΠΈΡ… Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ сСтСвыС Π°Ρ‚Π°ΠΊΠΈ, Π³Π΄Π΅ Π»ΡƒΡ‡ΡˆΠ΅ всСго Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ flow, Π½Π° Ρ‡Ρ‚ΠΎ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΏΡ€ΠΈ Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠΈ Ρ‚Π°ΠΊΠΎΠΉ схСмы, ΠΈ Π΄Π°ΠΆΠ΅ ΠΊΠ°ΠΊ это всС β€œΠΏΠΎΠ΄Π½ΡΡ‚ΡŒβ€ Π½Π° отСчСствСнном ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ, ΠΌΡ‹ ΠΈ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠΈ.

Π― Π½Π΅ Π±ΡƒΠ΄Ρƒ ΠΎΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒΡΡ Π½Π° вопросС β€œΠ—Π°Ρ‡Π΅ΠΌ Π½ΡƒΠΆΠ΅Π½ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ инфраструктуры?” ΠžΡ‚Π²Π΅Ρ‚ Π½Π° Π½Π΅Π³ΠΎ Π²Ρ€ΠΎΠ΄Π΅ ΠΈ Ρ‚Π°ΠΊ понятСн. Но Ссли всС-Ρ‚Π°ΠΊΠΈ Π²Ρ‹ Ρ…ΠΎΡ‚Π΅Π»ΠΈ Π±Ρ‹ Π΅Ρ‰Π΅ Ρ€Π°Π· ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ сСгодня Π±Π΅Π· этого Π½ΠΈΠΊΡƒΠ΄Π°, посмотритС нСбольшоС Π²ΠΈΠ΄Π΅ΠΎ с рассказом ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ 17-Ρ‚ΡŒΡŽ способами ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΡƒΡ‚ΡŒ Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ, Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΡƒΡŽ мСТсСтСвым экраном. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π±ΡƒΠ΄Π΅ΠΌ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΌΡ‹ ΠΏΠΎΠ½ΠΈΠΌΠ°Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ β€” ΡˆΡ‚ΡƒΠΊΠ° нуТная ΠΈ ΠΎΡΡ‚Π°Π»ΠΎΡΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊ Π΅Π³ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ.

Π― Π±Ρ‹ Π²Ρ‹Π΄Π΅Π»ΠΈΠ» Ρ‚Ρ€ΠΈ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… источника Π΄Π°Π½Π½Ρ‹Ρ… для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° инфраструктуры Π½Π° сСтСвом ΡƒΡ€ΠΎΠ²Π½Π΅:

  • β€œΡΡ‹Ρ€ΠΎΠΉβ€ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΡ‹ Π·Π°Ρ…Π²Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌ ΠΈ ΠΏΠΎΠ΄Π°Π΅ΠΌ Π½Π° Ρ€Π°Π·Π±ΠΎΡ€ Π½Π΅ΠΊΠΈΠΌ систСмам Π°Π½Π°Π»ΠΈΠ·Π°,
  • события с сСтСвых устройств, Ρ‡Π΅Ρ€Π΅Π· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ,
  • информация ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅, получаСмая ΠΏΠΎ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈΠ· flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ².

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π—Π°Ρ…Π²Π°Ρ‚ сырого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° β€” самый популярный Ρƒ бСзопасников Π²Π°Ρ€ΠΈΠ°Π½Ρ‚, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΎΠ½ историчСски появился ΠΈ самым ΠΏΠ΅Ρ€Π²Ρ‹ΠΌ. ΠžΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ сСтСвыС систСмы обнаруТСния Π°Ρ‚Π°ΠΊ (самой ΠΏΠ΅Ρ€Π²ΠΎΠΉ коммСрчСской систСмой обнаруТСния Π°Ρ‚Π°ΠΊ Π±Ρ‹Π»Π° NetRanger ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Wheel Group, куплСнная Π² 1998-ΠΌ Π³ΠΎΠ΄Ρƒ Cisco) ΠΊΠ°ΠΊ Ρ€Π°Π· ΠΈ занимались Π·Π°Ρ…Π²Π°Ρ‚ΠΎΠΌ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² (Π° ΠΏΠΎΠ·ΠΆΠ΅ ΠΈ сСссий), Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… искались ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ сигнатуры (β€œΡ€Π΅ΡˆΠ°ΡŽΡ‰ΠΈΠ΅ правила” Π² Ρ‚Π΅Ρ€ΠΌΠΈΠ½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ЀБВЭК), ΡΠΈΠ³Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅ ΠΎΠ± Π°Ρ‚Π°ΠΊΠ°Ρ…. РазумССтся, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ сырой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠΎΠΆΠ½ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ IDS, Π½ΠΎ ΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΈΠ½Ρ‹Ρ… срСдств (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Wireshark, tcpdum ΠΈΠ»ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» NBAR2 Π² Cisco IOS), Π½ΠΎ ΠΈΠΌ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π½Π΅ Ρ…Π²Π°Ρ‚Π°Π΅Ρ‚ Π±Π°Π·Ρ‹ Π·Π½Π°Π½ΠΈΠΉ, которая ΠΎΡ‚Π»ΠΈΡ‡Π°Π΅Ρ‚ срСдство Π˜Π‘ ΠΎΡ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ³ΠΎ ИВ-инструмСнта.

Π˜Ρ‚Π°ΠΊ, систСмы обнаруТСния Π°Ρ‚Π°ΠΊ. Π‘Π°ΠΌΡ‹ΠΉ старый ΠΈ самый популярный ΠΌΠ΅Ρ‚ΠΎΠ΄ обнаруТСния сСтСвых Π°Ρ‚Π°ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎ справляСтся со своСй Π·Π°Π΄Π°Ρ‡Π΅ΠΉ Π½Π° ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ (Π½Π΅Π²Π°ΠΆΠ½ΠΎ ΠΊΠ°ΠΊΠΎΠΌ β€” ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΌ, Π¦ΠžΠ”Π°, сСгмСнта ΠΈ Ρ‚.ΠΏ.), Π½ΠΎ пасуСт Π² соврСмСнных ΠΊΠΎΠΌΠΌΡƒΡ‚ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Ρ… ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎ-опрСдСляСмых сСтях. Π’ случаС с ΡΠ΅Ρ‚ΡŒΡŽ, построСнной Π½Π° Π±Π°Π·Π΅ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Ρ… ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ², инфраструктура сСнсоров обнаруТСния Π°Ρ‚Π°ΠΊ становится слишком большой β€” Π²Π°ΠΌ придСтся ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΠΎ сСнсору Π½Π° ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ соСдинСниС с ΡƒΠ·Π»ΠΎΠΌ, Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΡ‚ΡŒ. Π›ΡŽΠ±ΠΎΠΉ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π΄ ΠΏΡ€ΠΎΠ΄Π°Ρ‚ΡŒ Π²Π°ΠΌ сотни ΠΈ тысячи сСнсоров, Π½ΠΎ Π΄ΡƒΠΌΠ°ΡŽ ваш Π±ΡŽΠ΄ΠΆΠ΅Ρ‚ Π½Π΅ Π²Ρ‹Π΄Π΅Ρ€ΠΆΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΡ… расходов. ΠœΠΎΠ³Ρƒ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ Π² Cisco (Π° ΠΌΡ‹ являСмся Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌΠΈ NGIPS) ΠΌΡ‹ Π½Π΅ смогли это ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ, хотя, казалось Π±Ρ‹, вопрос Ρ†Π΅Π½Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄ Π½Π°ΠΌΠΈ. ΡΡ‚ΠΎΡΡ‚ΡŒ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ΅Π½ β€” это ΠΆΠ΅ нашС собствСнноС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ вопрос, Π° ΠΊΠ°ΠΊ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ сСнсор Π² Ρ‚Π°ΠΊΠΎΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅? Π’ Ρ€Π°Π·Ρ€Ρ‹Π²? А Ссли сам сСнсор Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹Π²Π΅Π΄Π΅Π½ ΠΈΠ· строя? Π’Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚ΡŒ наличия bypass-модуля Π² сСнсорС? Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π°Π·Π²Π΅Ρ‚Π²ΠΈΡ‚Π΅Π»ΠΈ (tap)? ВсС это ΡƒΠ΄ΠΎΡ€ΠΎΠΆΠ°Π΅Ρ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΈ Π΄Π΅Π»Π°Π΅Ρ‚ Π΅Π³ΠΎ Π½Π΅ΠΏΠΎΠ΄ΡŠΠ΅ΠΌΠ½Ρ‹ΠΌ для ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ любого ΠΌΠ°ΡΡˆΡ‚Π°Π±Π°.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

МоТно ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ β€œΠΏΠΎΠ²Π΅ΡΠΈΡ‚ΡŒβ€ сСнсор Π½Π° SPAN/RSPAN/ERSPAN-ΠΏΠΎΡ€Ρ‚ ΠΈ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Π½Π° Π½Π΅Π³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Ρ… ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°. Π­Ρ‚ΠΎΡ‚ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ частично снимаСт ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, ΠΎΠΏΠΈΡΠ°Π½Π½ΡƒΡŽ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΌ Π°Π±Π·Π°Ρ†Π΅, Π½ΠΎ ставит Π΄Ρ€ΡƒΠ³ΡƒΡŽ β€” SPAN-ΠΏΠΎΡ€Ρ‚ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² Π½Π΅Π³ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒΡΡ β€” Π΅ΠΌΡƒ Π½Π΅ Ρ…Π²Π°Ρ‚ΠΈΡ‚ пропускной способности. ΠŸΡ€ΠΈΠ΄ΠΆΠ΅Ρ‚ΡΡ Ρ‡Π΅ΠΌ-Ρ‚ΠΎ ΠΆΠ΅Ρ€Ρ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ. Или Ρ‡Π°ΡΡ‚ΡŒ ΡƒΠ·Π»ΠΎΠ² ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π±Π΅Π· ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° (Ρ‚ΠΎΠ³Π΄Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π²Π°ΠΌ Π½Π°Π΄ΠΎ провСсти ΠΈΡ… ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Π·Π°Ρ†ΠΈΡŽ), ΠΈΠ»ΠΈ Π½Π°ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Π½Π΅ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с ΡƒΠ·Π»Π°, Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ°. Π’ любой случаС ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊΠΈΠ΅-Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠΈ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, SPAN-ΠΏΠΎΡ€Ρ‚ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ занят ΠΏΠΎΠ΄ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π½ΡƒΠΆΠ΄Ρ‹. Π’ ΠΈΡ‚ΠΎΠ³Π΅, Π½Π°ΠΌ придСтся ΠΏΠ΅Ρ€Π΅ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΡƒΡŽ Ρ‚ΠΎΠΏΠΎΠ»ΠΎΠ³ΠΈΡŽ сСти ΠΈ внСсти, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π² Π½Π΅Π΅ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚ΠΈΠ²Ρ‹, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ ΠΏΠΎ максимуму Π²Π°ΡˆΡƒ ΡΠ΅Ρ‚ΡŒ ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠΌΡΡ Ρƒ вас числом сСнсоров (ΠΈ ΡΠΎΠ³Π»Π°ΡΠΎΠ²Π°Ρ‚ΡŒ это с ИВ).

А Ссли Ρƒ вас ΡΠ΅Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ асиммСтричныС ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹? А Ссли Ρƒ вас Π²Π½Π΅Π΄Ρ€Π΅Π½ ΠΈΠ»ΠΈ планируСтся ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ SDN? А Ссли Π²Π°ΠΌ Π½Π°Π΄ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΡ‚ΡŒ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Ρ‹, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π²ΠΎΠΎΠ±Ρ‰Π΅ Π½Π΅ Π΄ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ Π΄ΠΎ физичСского ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°? Π­Ρ‚ΠΈ вопросы Π½Π΅ Π»ΡŽΠ±ΡΡ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Ρ… IDS, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ Π½Π΅ Π·Π½Π°ΡŽΡ‚, ΠΊΠ°ΠΊ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° Π½ΠΈΡ…. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ ΡΠΊΠ»ΠΎΠ½ΡΡ‚ΡŒ вас ΠΊ Ρ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ всС эти ΠΌΠΎΠ΄Π½Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ β€” Ρ…Π°ΠΉΠΏ ΠΈ Π²Π°ΠΌ ΠΎΠ½ Π½Π΅ Π½ΡƒΠΆΠ΅Π½. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΠΎΠ½ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎ нСобходимости Π½Π°Ρ‡Π°Ρ‚ΡŒ с ΠΌΠ°Π»ΠΎΠ³ΠΎ. А ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ½ΠΈ скаТут, Ρ‡Ρ‚ΠΎ Π²Π°ΠΌ Π½Π°Π΄ΠΎ ΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΌΠΎΡ‰Π½ΡƒΡŽ ΠΌΠΎΠ»ΠΎΡ‚ΠΈΠ»ΠΊΡƒ Π² Ρ†Π΅Π½Ρ‚Ρ€ сСти ΠΈ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π² Π½Π΅Π΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ балансировщиков. Какой Π±Ρ‹ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Π²Π°ΠΌ Π½Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π»ΠΈ, Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ самим Ρ‡Π΅Ρ‚ΠΊΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, насколько ΠΎΠ½ Π²Π°ΠΌ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚. И Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС этого ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΎ Π²Ρ‹Π±ΠΎΡ€Π΅ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΊ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Ρƒ Π˜Π‘ сСтСвой инфраструктуры. Π’ΠΎΠ·Π²Ρ€Π°Ρ‰Π°ΡΡΡŒ ΠΆΠ΅ ΠΊ Π·Π°Ρ…Π²Π°Ρ‚Ρƒ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², Ρ…ΠΎΡ‡Ρƒ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ этот ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅Ρ‚ ΠΎΡΡ‚Π°Π²Π°Ρ‚ΡŒΡΡ ΠΎΡ‡Π΅Π½ΡŒ популярным ΠΈ Π²Π°ΠΆΠ½Ρ‹ΠΌ, Π½ΠΎ Π΅Π³ΠΎ основноС ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ β€” ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π³Ρ€Π°Π½ΠΈΡ†; Π³Ρ€Π°Π½ΠΈΡ† ΠΌΠ΅ΠΆΠ΄Ρƒ вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ ΠΈ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, Π³Ρ€Π°Π½ΠΈΡ† ΠΌΠ΅ΠΆΠ΄Ρƒ Π¦ΠžΠ”ΠΎΠΌ ΠΈ ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠΉ ΡΠ΅Ρ‚ΡŒΡŽ, Π³Ρ€Π°Π½ΠΈΡ† ΠΌΠ΅ΠΆΠ΄Ρƒ АБУ ВП ΠΈ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ сСгмСнтом. Π’ этих мСстах классичСскиС IDS/IPS ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ ΠΈΠΌΠ΅ΡŽΡ‚ ΠΏΡ€Π°Π²ΠΎ Π½Π° сущСствованиС ΠΈ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎ ΡΠΏΡ€Π°Π²Π»ΡΡŽΡ‚ΡΡ с поставлСнными Π·Π°Π΄Π°Ρ‡Π°ΠΌΠΈ.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

ΠŸΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ ΠΊΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌΡƒ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρƒ. Анализ событий, поступаСмых с сСтСвых устройств, Ρ‚ΠΎΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использован для Ρ†Π΅Π»Π΅ΠΉ обнаруТСния Π°Ρ‚Π°ΠΊ, Π½ΠΎ Π½Π΅ ΠΊΠ°ΠΊ основной ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΎΠ½ позволяСт Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ нСбольшой класс Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ. К Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅ Π΅ΠΌΡƒ присуща нСкоторая Ρ€Π΅Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ β€” Π°Ρ‚Π°ΠΊΠ° сначала Π΄ΠΎΠ»ΠΆΠ½Π° ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ, ΠΏΠΎΡ‚ΠΎΠΌ ΠΎΠ½Π° Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ зафиксирована сСтСвым устройством, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Ρ‚Π΅ΠΌ ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹ΠΌ способом Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΈΠ³Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅ с Π˜Π‘. Бпособов Ρ‚Π°ΠΊΠΈΡ… нСсколько. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ syslog, RMON ΠΈΠ»ΠΈ SNMP. ПослСдниС Π΄Π²Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° для сСтСвого ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π² контСкстС Π˜Π‘ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ссли Π½Π°ΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ DoS-Π°Ρ‚Π°ΠΊΡƒ Π½Π° само сСтСвоС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ RMON ΠΈ SNMP ΠΌΠΎΠΆΠ½ΠΎ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ процСссора устройства ΠΈΠ»ΠΈ Π΅Π³ΠΎ интСрфСйсов. Π­Ρ‚ΠΎ ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых β€œΠ΄Π΅ΡˆΠ΅Π²Ρ‹Ρ…β€ (syslog ΠΈΠ»ΠΈ SNMP Π΅ΡΡ‚ΡŒ Ρƒ всСх), Π½ΠΎ ΠΈ самый нСэффСктивный ΠΈΠ· всСх способов ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ инфраструктуры β€” ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ просто скрыты ΠΎΡ‚ Π½Π΅Π³ΠΎ. РазумССтся ΠΈΠΌ Π½Π΅ Π½Π°Π΄ΠΎ ΠΏΡ€Π΅Π½Π΅Π±Ρ€Π΅Π³Π°Ρ‚ΡŒ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ Π°Π½Π°Π»ΠΈΠ· syslog ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π²Π°ΠΌ своСврСмСнно ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ измСнСния Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ самого устройства, ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΡŽ ΠΈΠΌΠ΅Π½Π½ΠΎ Π΅Π³ΠΎ, Π½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Π½Π° всю ΡΠ΅Ρ‚ΡŒ ΠΎΠ½ Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚.

Π’Ρ€Π΅Ρ‚ΠΈΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ β€” это Π°Π½Π°Π»ΠΈΠ· ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅, проходящСм Ρ‡Π΅Ρ€Π΅Π· устройство, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰Π΅Π΅ ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ². Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС, нСзависимо ΠΎΡ‚ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, инфраструктура Ρ€Π°Π±ΠΎΡ‚Ρ‹ с ΠΏΠΎΡ‚ΠΎΠΊΠ°ΠΌΠΈ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ состоит ΠΈΠ· Ρ‚Ρ€Π΅Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ²:

  • ГСнСрация ΠΈΠ»ΠΈ экспорт flow. Π­Ρ‚Π° Ρ€ΠΎΠ»ΡŒ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ возлагаСтся Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€, ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ΅ сСтСвоС устройство, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅, пропуская Ρ‡Π΅Ρ€Π΅Π· сСбя сСтСвой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, позволяСт Π²Ρ‹Π΄Π΅Π»ΡΡ‚ΡŒ ΠΈΠ· Π½Π΅Π³ΠΎ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π·Π°Ρ‚Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΡŒ сбора. НапримСр, Ρƒ Cisco ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Netflow поддСрТиваСтся Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°Ρ… ΠΈ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°Ρ…, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΈ ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹Π΅, Π½ΠΎ ΠΈ Π½Π° бСспроводных ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€Π°Ρ…, мСТсСтСвых экранах ΠΈ Π΄Π°ΠΆΠ΅ сСрвСрах.
  • Π‘Π±ΠΎΡ€ flow. Учитывая, Ρ‡Ρ‚ΠΎ Π² соврСмСнной сСти ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π±ΠΎΠ»Π΅Π΅ ΠΎΠ΄Π½ΠΎΠ³ΠΎ сСтСвого устройства, Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ Π·Π°Π΄Π°Ρ‡Π° сбора ΠΈ консолидации ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ², которая Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‚Π°ΠΊ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ проводят ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Ρ… ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² ΠΈ Π·Π°Ρ‚Π΅ΠΌ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ ΠΈΡ… для Π°Π½Π°Π»ΠΈΠ·Π°.
  • Анализ flow. Анализатор Π±Π΅Ρ€Π΅Ρ‚ Π½Π° сСбя ΠΎΡΠ½ΠΎΠ²Π½ΡƒΡŽ ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΡƒΡŽ Π·Π°Π΄Π°Ρ‡Ρƒ ΠΈ, примСняя ΠΊ ΠΏΠΎΡ‚ΠΎΠΊΠ°ΠΌ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹, Π΄Π΅Π»Π°Π΅Ρ‚ Ρ‚Π΅ ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Π΅ Π²Ρ‹Π²ΠΎΠ΄Ρ‹. НапримСр, Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ИВ-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Ρ‚Π°ΠΊΠΎΠΉ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ ΡƒΠ·ΠΊΠΈΠ΅ мСста сСти ΠΈΠ»ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° для дальнСйшСй ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ сСти. А для Π˜Π‘ Ρ‚Π°ΠΊΠΎΠΉ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, распространСниС врСдоносного ΠΊΠΎΠ΄Π° ΠΈΠ»ΠΈ DoS-Π°Ρ‚Π°ΠΊΠΈ.

НС стоит Π΄ΡƒΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ такая трСхзвСнная Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° слишком слоТна β€” всС ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ (ΠΈΡΠΊΠ»ΡŽΡ‡Π°Ρ, Π±Ρ‹Ρ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚, систСмы сСтСвого ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°, Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠ΅ с SNMP ΠΈ RMON) Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ согласно Π½Π΅ΠΉ. Π£ нас Π΅ΡΡ‚ΡŒ Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ Π΄Π°Π½Π½Ρ‹Ρ… для Π°Π½Π°Π»ΠΈΠ·Π°, Π² качСствС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ выступаСт сСтСвоС устройство ΠΈΠ»ΠΈ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ стоящий сСнсор. Π£ нас Π΅ΡΡ‚ΡŒ систСма сбора сигналов Ρ‚Ρ€Π΅Π²ΠΎΠ³ΠΈ ΠΈ Π΅ΡΡ‚ΡŒ систСма управлСния всСй инфраструктурой ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°. ПослСдниС Π΄Π²Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½Π΅Π½Ρ‹ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΡƒΠ·Π»Π°, Π½ΠΎ Π² Π±ΠΎΠ»Π΅Π΅-ΠΌΠ΅Π½Π΅Π΅ ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… сСтях ΠΎΠ½ΠΈ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ разнСсСны ΠΏΠΎ Π΄Π²ΡƒΠΌ, ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ, устройствам с цСлях обСспСчСния ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ ΠΈ надСТности.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², Π±Π°Π·ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΌΡΡ Π½Π° ΠΈΠ·ΡƒΡ‡Π΅Π½ΠΈΠΈ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠ° ΠΈ Ρ‚Π΅Π»Π° Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΈ состоящих ΠΈΠ· Π½ΠΈΡ… сСссий, Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² опираСтся Π½Π° сбор ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Ρ… ΠΎ сСтСвом Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅. Когда, сколько, ΠΎΡ‚ΠΊΡƒΠ΄Π° ΠΈ ΠΊΡƒΠ΄Π°, как… Π²ΠΎΡ‚ вопросы, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π°Π½Π°Π»ΠΈΠ· сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² flow. ΠŸΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ ΠΎΠ½ΠΈ использовались для Π°Π½Π°Π»ΠΈΠ·Π° статистики ΠΈ поиска ИВ-ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ Π² сСти, Π½ΠΎ ΠΏΠΎΡ‚ΠΎΠΌ, ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ развития аналитичСских ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ², ΠΈΡ… стало Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΊ Ρ‚ΠΎΠΉ ΠΆΠ΅ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ΠΈ для Ρ†Π΅Π»Π΅ΠΉ бСзопасности. Π—Π΄Π΅ΡΡŒ стоит Π΅Ρ‰Π΅ Ρ€Π°Π· ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² Π½Π΅ замСняСт ΠΈ Π½Π΅ отмСняСт Π·Π°Ρ…Π²Π°Ρ‚Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ². ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· этих ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΠΈΠΌΠ΅ΡŽΡ‚ свою ΠΎΠ±Π»Π°ΡΡ‚ΡŒ примСнСния. Но Π² контСкстС Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠΈ, ΠΈΠΌΠ΅Π½Π½ΠΎ Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² Π»ΡƒΡ‡ΡˆΠ΅ всСго ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ инфраструктуры. Π£ вас Π΅ΡΡ‚ΡŒ сСтСвыС устройства (ΠΈ Π½Π΅ Π²Π°ΠΆΠ½ΠΎ, Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ ΠΎΠ½ΠΈ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎ-опрСдСляСмой ΠΏΠ°Ρ€Π°Π΄ΠΈΠ³ΠΌΠ΅ ΠΈΠ»ΠΈ согласно статичСским ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌ), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠ° ΠΌΠΈΠ½ΠΎΠ²Π°Ρ‚ΡŒ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚. БСнсор классичСской IDS ΠΎΠ½Π° ΠΎΠ±ΠΎΠΉΡ‚ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚, Π° сСтСвоС устройство, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰Π΅Π΅ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», Π½Π΅Ρ‚. Π’ этом прСимущСство этого ΠΌΠ΅Ρ‚ΠΎΠ΄Π°.

Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны, Ссли Π²Π°ΠΌ Π½ΡƒΠΆΠ½Π° Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ Π±Π°Π·Π° для ΠΏΡ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… ΠΎΡ€Π³Π°Π½ΠΎΠ² ΠΈΠ»ΠΈ собствСнной Π³Ρ€ΡƒΠΏΠΏΡ‹ расслСдования ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ², Π±Π΅Π· Π·Π°Ρ…Π²Π°Ρ‚Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π²Π°ΠΌ Π½Π΅ ΠΎΠ±ΠΎΠΉΡ‚ΠΈΡΡŒ β€” сСтСвая тСлСмСтрия Π½Π΅ являСтся ΠΊΠΎΠΏΠΈΠ΅ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ сборС ΡƒΠ»ΠΈΠΊ; ΠΎΠ½Π° Π½ΡƒΠΆΠ½Π° для ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ обнаруТСния ΠΈ принятия Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π² области Π˜Π‘. Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π°Π½Π°Π»ΠΈΠ· Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ β€œΠΏΠΈΡΠ°Ρ‚ΡŒβ€ Π½Π΅ вСсь сСтСвой Ρ‚Ρ€Π°Ρ„ΠΈΠΊ (Ссли Ρ‡Ρ‚ΠΎ, Ρ‚ΠΎ Cisco ΠΈ Π¦ΠžΠ”Π°ΠΌΠΈ занимаСтся :-), Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚ΠΎΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ участвуСт Π² Π°Ρ‚Π°ΠΊΠ΅. БрСдства Π°Π½Π°Π»ΠΈΠ·Π° Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ Π² этом ΠΏΠ»Π°Π½Π΅ Ρ…ΠΎΡ€ΠΎΡˆΠΎ дополнят Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ Π·Π°Ρ…Π²Π°Ρ‚Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ², давая ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Π½Π° Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½Ρ‹ΠΉ Π·Π°Ρ…Π²Π°Ρ‚ ΠΈ Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅. Π’ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΎΠΌ случаС Π²Π°ΠΌ придСтся ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΊΠΎΠ»ΠΎΡΡΠ°Π»ΡŒΠ½ΡƒΡŽ инфраструктуру хранСния.

ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΠΌ ΡΠ΅Ρ‚ΡŒ, Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΡƒΡŽ Π½Π° скорости 250 ΠœΠ±ΠΈΡ‚/сСк. Если Π²Ρ‹ Π·Π°Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΡΠΎΡ…Ρ€Π°Π½ΡΡ‚ΡŒ вСсь этот объСм, Ρ‚ΠΎ Π²Π°ΠΌ понадобится Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π½Π° 31 Мб для ΠΎΠ΄Π½ΠΎΠΉ сСкунды ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, 1,8 Π“Π± β€” для ΠΎΠ΄Π½ΠΎΠΉ ΠΌΠΈΠ½ΡƒΡ‚Ρ‹, 108 Π“Π± β€” для ΠΎΠ΄Π½ΠΎΠ³ΠΎ часа, ΠΈ 2,6 Π’Π± β€” для ΠΎΠ΄Π½ΠΈΡ… суток. Для хранСния суточных Π΄Π°Π½Π½Ρ‹Ρ… с сСти с пропускной ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒΡŽ Π² 10 Π“Π±ΠΈΡ‚/сСк Π²Π°ΠΌ понадобится Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π½Π° 108 Π’Π±. А вСдь Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ рСгуляторы Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎ бСзопасности годами… Π—Π°ΠΏΠΈΡΡŒ Β«ΠΏΠΎ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΡŽΒ», ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π²Π°ΠΌ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ², ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΡΠΎΠΊΡ€Π°Ρ‚ΠΈΡ‚ΡŒ эти значСния Π½Π° порядки. ΠšΡΡ‚Π°Ρ‚ΠΈ, Ссли Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎ ΡΠΎΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠΈ объСма записываСмых Π΄Π°Π½Π½Ρ‹Ρ… сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ΠΈ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ Π·Π°Ρ…Π²Π°Ρ‚Π° Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚ΠΎ ΠΎΠ½ΠΎ составляСт ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ 1 ΠΊ 500. Для Ρ‚Π΅Ρ… ΠΆΠ΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹Ρ… Π²Ρ‹ΡˆΠ΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ, Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»Π½ΠΎΠΉ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ всСго Π΄Π½Π΅Π²Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° составит 5 ΠΈ 216 Π“Π± соотвСтствСнно (ΠΌΠΎΠΆΠ½ΠΎ Π΄Π°ΠΆΠ΅ Π½Π° ΠΎΠ±Ρ‹Ρ‡Π½ΡƒΡŽ Ρ„Π»Π΅ΡˆΠΊΡƒ Π·Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ).

Если Ρƒ срСдств Π°Π½Π°Π»ΠΈΠ·Π° сырых сСтСвых Π΄Π°Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΈΡ… Π·Π°Ρ…Π²Π°Ρ‚Π° ΠΏΠΎΡ‡Ρ‚ΠΈ Π½Π΅ отличаСтся ΠΎΡ‚ Π²Π΅Π½Π΄ΠΎΡ€Π° ΠΊ Π²Π΅Π½Π΄ΠΎΡ€Ρƒ, Ρ‚ΠΎ Π² случаС с Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² ситуация иная. БущСствуСт нСсколько Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΎΠ± отличиях Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π½Π°Ρ‚ΡŒ ΠΈΠΌΠ΅Π½Π½ΠΎ Π² контСкстС бСзопасности. Π‘Π°ΠΌΡ‹ΠΌ популярным являСтся ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Netflow, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Cisco. БущСствуСт нСсколько вСрсий этого ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, ΠΎΡ‚Π»ΠΈΡ‡Π°ΡŽΡ‰ΠΈΡ…ΡΡ ΠΏΠΎ своим возмоТностям ΠΈ ΠΎΠ±ΡŠΠ΅ΠΌΡƒ записываСмой ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. ВСкущая вСрсия β€” дСвятая (Netflow v9), Π½Π° Π±Π°Π·Π΅ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±Ρ‹Π» Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½ ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹ΠΉ стандарт Netflow v10, Ρ‚Π°ΠΊΠΆΠ΅ извСстный ΠΊΠ°ΠΊ IPFIX. БСгодня Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ сСтСвых Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ² ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΈΠΌΠ΅Π½Π½ΠΎ Netflow ΠΈΠ»ΠΈ IPFIX Π² своСм ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ. Но Π΅ΡΡ‚ΡŒ ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² β€” sFlow, jFlow, cFlow, rFlow, NetStream ΠΈ Ρ‚.ΠΏ., ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±ΠΎΠ»Π΅Π΅ популярным являСтся sFlow. ИмСнно ΠΎΠ½ Ρ‡Π°Ρ‰Π΅ всСго поддСрТиваСтся отСчСствСнными производитСлями сСтСвого оборудования Π²Π²ΠΈΠ΄Ρƒ простоты Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’ Ρ‡Π΅ΠΌ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ отличия ΠΌΠ΅ΠΆΠ΄Ρƒ Netflow, ΠΊΠ°ΠΊ стандарта ΡΡ‚Π°Π²ΡˆΠΈΠΌ Ρ‚Π°ΠΊΠΎΠ²Ρ‹ΠΌ Π΄Π΅-Ρ„Π°ΠΊΡ‚ΠΎ, ΠΈ Ρ‚Π΅ΠΌ ΠΆΠ΅ sFlow? ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… я Π±Ρ‹ Π²Ρ‹Π΄Π΅Π»ΠΈΠ» нСсколько. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, Netflow ΠΈΠΌΠ΅Π΅Ρ‚ настраиваСмыС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ поля Π² ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ фиксированных ΠΏΠΎΠ»Π΅ΠΉ Π² sFlow. А Π²ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, ΠΈ это самоС Π³Π»Π°Π²Π½ΠΎΠ΅ Π² нашСм случаС, sFlow собираСт Ρ‚Π°ΠΊ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡƒΡŽ ΡΠ΅ΠΌΠΏΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΡŽ; Π² ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ нСсСмплированной Ρƒ Netflow ΠΈ IPFIX. Π’ Ρ‡Π΅ΠΌ ΠΆΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΈΠΌΠΈ Ρ€Π°Π·Π½ΠΈΡ†Π°?

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²ΡŒΡ‚Π΅, Ρ‡Ρ‚ΠΎ Π²Ρ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с ΠΊΠ½ΠΈΠ³ΠΎΠΉ β€œSecurity Operations Center: Building, Operating, and Maintaining your SOC” ΠΌΠΎΠΈΡ… ΠΊΠΎΠ»Π»Π΅Π³ β€” Π“Π°Ρ€ΠΈ ΠœΠ°ΠΊΠΈΠ½Ρ‚Π°ΠΉΡ€Π°, Π”ΠΆΠΎΠ·Π΅Ρ„Π° ΠœΡƒΠ½ΠΈΡ†Π° ΠΈ НадСма ΠΠ»ΡŒΡ„Π°Ρ€Π΄Π°Π½Π° (ΠΏΠΎ ссылкС Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Ρ‡Π°ΡΡ‚ΡŒ ΠΊΠ½ΠΈΠ³ΠΈ). Π£ вас Π΅ΡΡ‚ΡŒ Ρ‚Ρ€ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° Π΄ΠΎΡΡ‚ΠΈΡ‡ΡŒ поставлСнной Ρ†Π΅Π»ΠΈ β€” ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΊΠ½ΠΈΠ³Ρƒ Ρ†Π΅Π»ΠΈΠΊΠΎΠΌ, ΠΏΡ€ΠΎΠ±Π΅ΠΆΠ°Ρ‚ΡŒ Π΅Π΅ Π³Π»Π°Π·Π°ΠΌΠΈ, ΠΎΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡΡΡŒ Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΉ 10-ΠΉ ΠΈΠ»ΠΈ 20-ΠΉ страницС, ΠΈΠ»ΠΈ ΠΏΠΎΠΏΡ€ΠΎΠ±ΠΎΠ²Π°Ρ‚ΡŒ Π½Π°ΠΉΡ‚ΠΈ пСрСсказ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΠΉ Π² ΠΊΠ°ΠΊΠΎΠΌ-Π»ΠΈΠ±ΠΎ Π±Π»ΠΎΠ³Π΅ ΠΈΠ»ΠΈ сСрвисС Ρ‚ΠΈΠΏΠ° SmartReading. Π’Π°ΠΊ Π²ΠΎΡ‚ нСсСмплированная тСлСмСтрия β€” это Ρ‡Ρ‚Π΅Π½ΠΈΠ΅ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ β€œΡΡ‚Ρ€Π°Π½ΠΈΡ†Ρ‹β€ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ Π°Π½Π°Π»ΠΈΠ· ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ ΠΏΠ°ΠΊΠ΅Ρ‚Ρƒ. БСмплированная тСлСмСтрия β€” это Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½ΠΎΠ΅ ΠΈΠ·ΡƒΡ‡Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² Π½Π°Π΄Π΅ΠΆΠ΄Π΅, Ρ‡Ρ‚ΠΎ Π² ΠΈΠ·Π±Ρ€Π°Π½Π½Ρ‹Ρ… сСмплах окаТСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ. Π’ зависимости ΠΎΡ‚ скорости ΠΊΠ°Π½Π°Π»Π° сСмплированная тСлСмСтрия Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΡ‚Π΄Π°Π²Π°Ρ‚ΡŒ для Π°Π½Π°Π»ΠΈΠ·Π° ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ 64-ΠΉ, 200-ΠΉ, 500-ΠΉ, 1000-ΠΉ, 2000-ΠΉ ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ 10000-ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π’ контСкстС ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘ это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ сСмплированная тСлСмСтрия Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для обнаруТСния DDoS-Π°Ρ‚Π°ΠΊ, сканирования, распространСния врСдоносного ΠΊΠΎΠ΄Π°, Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Π°Ρ‚ΠΎΠΌΠ°Ρ€Π½Ρ‹Π΅ ΠΈΠ»ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ, Π½Π΅ попавшиС Π² сСмпл, ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹ΠΉ для Π°Π½Π°Π»ΠΈΠ·Π°. Π£ нСсмСплированной Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ Ρ‚Π°ΠΊΠΈΡ… нСдостатков Π½Π΅Ρ‚ ΠΈ с Π΅Π΅. ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ спСктр ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… Π°Ρ‚Π°ΠΊ Π³ΠΎΡ€Π°Π·Π΄ΠΎ ΡˆΠΈΡ€Π΅. Π’ΠΎΡ‚ нСбольшой ΠΏΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ событий, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ срСдств Π°Π½Π°Π»ΠΈΠ·Π° сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

РазумССтся, ΠΊΠ°ΠΊΠΎΠΉ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ open source Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ Netflow Π²Π°ΠΌ этого Π½Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π΅Π³ΠΎ основная Π·Π°Π΄Π°Ρ‡Π° β€” ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΡŽ ΠΈ провСсти Π½Π°Π΄ Π½Π΅ΠΉ Π±Π°Π·ΠΎΠ²Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния ИВ. Для выявлСния Π½Π° Π±Π°Π·Π΅ flow ΡƒΠ³Ρ€ΠΎΠ· Π˜Π‘ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡΠ½Π°ΡΡ‚ΠΈΡ‚ΡŒ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ Π΄Π²ΠΈΠΆΠΊΠ°ΠΌΠΈ ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ Π½Π° Π±Π°Π·Π΅ стандартных ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… ΠΏΠΎΠ»Π΅ΠΉ Netflow Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ кибСрбСзопасности, ΠΎΠ±ΠΎΠ³Π°Ρ‰Π°Ρ‚ΡŒ стандартныС Π΄Π°Π½Π½Ρ‹Π΅ внСшними Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… источников Threat Intelligence ΠΈ Ρ‚.ΠΏ.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Ссли Ρƒ вас Π΅ΡΡ‚ΡŒ Π²Ρ‹Π±ΠΎΡ€, Ρ‚ΠΎ останавливайтС Π΅Π³ΠΎ Π½Π° Netflow ΠΈΠ»ΠΈ IPFIX. Но Π΄Π°ΠΆΠ΅ Ссли вашС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с sFlow, ΠΊΠ°ΠΊ Ρƒ отСчСствСнных ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ, Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ Π² этом случаС Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΠ·Π²Π»Π΅Ρ‡ΡŒ ΠΈΠ· Π½Π΅Π³ΠΎ ΠΏΠΎΠ»ΡŒΠ·Ρƒ Π² контСкстС бСзопасности.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π›Π΅Ρ‚ΠΎΠΌ 2019-Π³ΠΎ Π³ΠΎΠ΄Π° я ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ» Π°Π½Π°Π»ΠΈΠ· возмоТностСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅ΡΡ‚ΡŒ Ρƒ российских ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ сСтСвого ΠΆΠ΅Π»Π΅Π·Π° ΠΈ всС ΠΎΠ½ΠΈ, ΠΈΡΠΊΠ»ΡŽΡ‡Π°Ρ NSG, Полигона ΠΈ ΠšΡ€Π°Ρ„Ρ‚Π²Π΅Ρ, заявляли ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ΅ sFlow (ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ, ЗСлакс, НатСкс, ЭлтСкс, QTech, РустСлСтСх).

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ вопрос, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠ΅Ρ€Π΅Π΄ Π²Π°ΠΌΠΈ встанСт, β€” Π³Π΄Π΅ Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ flow для Ρ†Π΅Π»Π΅ΠΉ бСзопасности? На самом Π΄Π΅Π»Π΅, вопрос поставлСн Π½Π΅ совсСм ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎ. На соврСмСнном ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² Π΅ΡΡ‚ΡŒ ΠΏΠΎΡ‡Ρ‚ΠΈ всСгда. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ вопрос я Π±Ρ‹ ΠΏΠ΅Ρ€Π΅Ρ„ΠΎΡ€ΠΌΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π» ΠΈΠ½Π°Ρ‡Π΅ β€” Π³Π΄Π΅ эффСктивнСС всСго ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΡŽ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния бСзопасности? ΠžΡ‚Π²Π΅Ρ‚ Π±ΡƒΠ΄Π΅Ρ‚ достаточно ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹ΠΌ β€” Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ доступа, Π³Π΄Π΅ Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ 100% всСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π³Π΄Π΅ Ρƒ вас Π±ΡƒΠ΄Π΅Ρ‚ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Π°Ρ информация ΠΏΠΎ хостам (MAC, VLAN, ID интСрфСйса), Π³Π΄Π΅ Π²Ρ‹ смоТСтС ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π΄Π°ΠΆΠ΅ P2P-Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ хостами, Ρ‡Ρ‚ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ для обнаруТСния сканирования ΠΈ ΠΈ распространСния врСдоносного ΠΊΠΎΠ΄Π°. На ΡƒΡ€ΠΎΠ²Π½Π΅ ядра Ρ‡Π°ΡΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ просто Π½Π΅ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ, Π° Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π²Ρ‹ ΡƒΠ²ΠΈΠ΄ΠΈΡ‚Π΅ Ρ…ΠΎΡ€ΠΎΡˆΠΎ Ссли Ρ‡Π΅Ρ‚Π²Π΅Ρ€Ρ‚ΡŒ всСго вашСго сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Но Ссли ΠΏΠΎ ΠΊΠ°ΠΊΠΈΠΌ-Ρ‚ΠΎ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ Ρƒ вас Π² сСти завСлись посторонниС устройства, ΠΏΠΎΠ·Π²ΠΎΠ΄Π»ΡΡŽΡ‰ΠΈΠ΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ β€œΠ²Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒβ€, минуя ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€, Ρ‚ΠΎ Π°Π½Π°Π»ΠΈΠ· Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ с Π½Π΅Π³ΠΎ Π²Π°ΠΌ Π½ΠΈΡ‡Π΅Π³ΠΎ Π½Π΅ даст. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ для максимального ΠΎΡ…Π²Π°Ρ‚Π° рСкомСндуСтся Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ сбор Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ΠΈΠΌΠ΅Π½Π½ΠΎ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ доступа. ΠŸΡ€ΠΈ этом, стоит ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ Ссли ΠΌΡ‹ Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€Π°Ρ…, Ρ‚ΠΎ Π² соврСмСнных Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°Ρ… Ρ‚Π°ΠΊΠΆΠ΅ часто встрСчаСтся ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° flow, Ρ‡Ρ‚ΠΎ позволяСт ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ Ρ‚Π°ΠΌ.

Но Ρ€Π°Π· ΡƒΠΆ я поднял Ρ‚Π΅ΠΌΡƒ, Ρ‚ΠΎ Π½Π°Π΄ΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° вопрос, Π° Ρ‡Ρ‚ΠΎ Ссли всС-Ρ‚Π°ΠΊΠΈ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅, физичСскоС ΠΈΠ»ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ΅, Π½Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹? Или Π΅Π³ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹Ρ… сСгмСнтах для обСспСчСния надСТности)? Или Π΅Π³ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ высокой Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ процСссора (Ρ‚Π°ΠΊΠΎΠ΅ Π±Ρ‹Π²Π°Π΅Ρ‚ Π½Π° ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠ΅ΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ)? Для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ этой Π·Π°Π΄Π°Ρ‡ΠΈ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ спСциализированныС Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ сСнсоры (flow sensor), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎ сути ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΌΠΈ развСтвитСлями, ΠΏΡ€ΠΎΠΏΡƒΡΠΊΠ°ΡŽΡ‰ΠΈΠΌΠΈ Ρ‡Π΅Ρ€Π΅Π· сСбя Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ Ρ‚Ρ€Π°Π½ΡΠ»ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅ Π΅Π³ΠΎ Π² Π²ΠΈΠ΄Π΅ flow Π½Π° ΠΌΠΎΠ΄ΡƒΠ»ΡŒ сбора. ΠŸΡ€Π°Π²Π΄Π°, Π² этом случаС ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ вСсь Π²ΠΎΡ€ΠΎΡ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΡ‹ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΈ Π²Ρ‹ΡˆΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΊ срСдствам Π·Π°Ρ…Π²Π°Ρ‚Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ². Π’ΠΎ Π΅ΡΡ‚ΡŒ Π½Π°Π΄ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ прСимущСства Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ², Π½ΠΎ ΠΈ Π΅Π΅ ограничСния.

Π•Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ ΠΌΠΎΠΌΠ΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²Π°ΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ, говоря ΠΎ срСдствах Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ². Если ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹ΠΌ срСдствам Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ событий бСзопасности ΠΌΡ‹ примСняСм ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΡƒ EPS (event per second, событий Π² сСкунду), Ρ‚ΠΎ ΠΊ Π°Π½Π°Π»ΠΈΠ·Ρƒ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ этот ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ Π½Π΅ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌ; ΠΎΠ½ замСняСтся Π½Π° FPS (flow per second, ΠΏΠΎΡ‚ΠΎΠΊ Π² сСкунду). Как ΠΈ Π² случаС с EPS, Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚ΡŒ Π·Π°Ρ€Π°Π½Π΅Π΅ Π΅Π³ΠΎ нСльзя, Π½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎΠ΅ количСство ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π³Π΅Π½Π΅Ρ€ΠΈΡ‚ Ρ‚ΠΎ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ΅ устройство Π² зависимости ΠΎΡ‚ Π΅Π³ΠΎ Π·Π°Π΄Π°Ρ‡ΠΈ. Π’ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π½Π°ΠΉΡ‚ΠΈ Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ с ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½Ρ‹ΠΌΠΈ значСниями для Ρ€Π°Π·Π½Ρ‹Ρ… Ρ‚ΠΈΠΏΠΎΠ² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… устройств ΠΈ услов, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π²Π°ΠΌ ΠΏΡ€ΠΈΠΊΠΈΠ½ΡƒΡ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ Π²Π°ΠΌ Π½ΡƒΠΆΠ½Ρ‹ для срСдств Π°Π½Π°Π»ΠΈΠ·Π° ΠΈ ΠΊΠ°ΠΊΠΎΠ²Π° Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡ… Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°? Π”Π΅Π»ΠΎ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ сСнсор IDS ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ пропускной ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒΡŽ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΎΠ½ β€œΠ²Ρ‹Ρ‚ΡΠ½Π΅Ρ‚β€, Ρ‚Π°ΠΊ ΠΈ ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² ΠΈΠΌΠ΅Π΅Ρ‚ свои ограничСния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π°Π΄ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ…, Ρ‚Π΅Ρ€Ρ€ΠΈΡ‚ΠΎΡ€ΠΈΠ°Π»ΡŒΠ½ΠΎ-распрСдСлСнных сСтях ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ нСсколько. Когда я описывал, ΠΊΠ°ΠΊ мониторится ΡΠ΅Ρ‚ΡŒ Π²Π½ΡƒΡ‚Ρ€ΠΈ Cisco, я ΡƒΠΆΠ΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΠ» число Π½Π°ΡˆΠΈΡ… ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² β€” ΠΈΡ… 21. И это Π½Π° ΡΠ΅Ρ‚ΡŒ, Ρ€Π°Π·Π±Ρ€ΠΎΡΠ°Π½Π½ΡƒΡŽ ΠΏΠΎ пяти ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠΊΠ°ΠΌ ΠΈ Π½Π°ΡΡ‡ΠΈΡ‚Ρ‹Π²Π°ΡŽΡ‰ΡƒΡŽ ΠΎΠΊΠΎΠ»ΠΎ ΠΏΠΎΠ»ΡƒΠΌΠΈΠ»Π»ΠΈΠΎΠ½Π° Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… устройств).

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π’ качСствС систСмы ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Netflow ΠΌΡ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ нашС собствСнноС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Cisco Stealthwatch, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΎ Π½Π° Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ бСзопасности. Π£ Π½Π΅Π³ΠΎ ΠΌΠ½ΠΎΠ³ΠΎ встроСнных Π΄Π²ΠΈΠΆΠΊΠΎΠ² обнаруТСния аномальной, ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈ явно врСдоносной активности, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰Π΅ΠΉ Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· β€” ΠΎΡ‚ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΌΠ°ΠΉΠ½ΠΈΠ½Π³Π° Π΄ΠΎ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΎΡ‚ распространСния врСдоносного ΠΊΠΎΠ΄Π° Π΄ΠΎ ΠΌΠΎΡˆΠ΅Π½Π½ΠΈΡ‡Π΅ΡΡ‚Π²Π°. Как ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ² ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² Stealthwatch построСн ΠΏΠΎ Ρ‚Ρ€Π΅Ρ…ΡƒΡ€ΠΎΠ²Π½Π΅Π²ΠΎΠΉ схСмС (Π³Π΅Π½Π΅Ρ€Π°Ρ‚ΠΎΡ€ β€” ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ β€” Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€), Π½ΠΎ ΠΎΠ½ Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ рядом интСрСсных особСнностСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π°ΠΆΠ½Ρ‹ Π² контСкстС рассматриваСмого ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π°. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, ΠΎΠ½ интСгрируСтся с Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΠΌΠΈ ΠΏΠΎ Π·Π°Ρ…Π²Π°Ρ‚Ρƒ ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Cisco Security Packet Analyzer), Ρ‡Ρ‚ΠΎ позволяСт Π·Π°ΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ Π²Ρ‹Π±Ρ€Π°Π½Π½Ρ‹Π΅ сСтСвыС сСссии для ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ³ΠΎ расслСдования ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°. Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ для Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ Π·Π°Π΄Π°Ρ‡ бСзопасности ΠΌΡ‹ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π»ΠΈ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» nvzFlow, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт β€œΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒβ€ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° ΠΎΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… ΡƒΠ·Π»Π°Ρ… (сСрвСрах, Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях ΠΈ Ρ‚.ΠΏ.) Π² Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΡŽ ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒ Π΅Π΅ Π½Π° ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ для дальнСйшСго Π°Π½Π°Π»ΠΈΠ·Π°. Если Π² своСй исконном Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ Stealthwatch Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ с Π»ΡŽΠ±Ρ‹ΠΌ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠΌ (sFlow, rFlow, Netflow, IPFIX, cFlow, jFlow, NetStream) Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ сСти, Ρ‚ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° nvzFlow позволяСт ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡŽ Π΄Π°Π½Π½Ρ‹Ρ… Π΅Ρ‰Π΅ ΠΈ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΡƒΠ·Π»Π°, Ρ‚Π΅ΠΌ самым. ΠΏΠΎΠ²Ρ‹ΡˆΠ°Ρ эффСктивности всСй систСмы ΠΈ видя большС Π°Ρ‚Π°ΠΊ, Ρ‡Π΅ΠΌ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ сСтСвыС Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹ ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ².

ΠŸΠΎΠ½ΡΡ‚Π½ΠΎ, Ρ‡Ρ‚ΠΎ говоря ΠΎ систСмах Π°Π½Π°Π»ΠΈΠ·Π° Netflow с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния бСзопасности, Ρ€Ρ‹Π½ΠΎΠΊ Π½Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ СдинствСнным Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΎΡ‚ Cisco. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ коммСрчСскиС, Ρ‚Π°ΠΊ ΠΈ бСсплатныС ΠΈΠ»ΠΈ условно бСсплатныС Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ. Достаточно странно, Ссли я Π² Π±Π»ΠΎΠ³Π΅ Cisco Π±ΡƒΠ΄Ρƒ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π² ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚ΠΎΠ², поэтому скаТу ΠΏΠ°Ρ€Ρƒ слов ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ сСтСвая тСлСмСтрия ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π²ΡƒΡ… популярных, схоТих ΠΏΠΎ названию, Π½ΠΎ всС-Ρ‚Π°ΠΊΠΈ Ρ€Π°Π·Π½Ρ‹Ρ… инструмСнтов β€” SiLK ΠΈ ELK.

SiLK β€” это Π½Π°Π±ΠΎΡ€ инструмСнтов (the System for Internet-Level Knowledge) для Π°Π½Π°Π»ΠΈΠ·Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΉ амСриканским CERT/CC ΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚, Π² контСкстС сСгодняшнСй ΡΡ‚Π°Ρ‚ΡŒΠΈ, Netflow (5-ΠΉ ΠΈ 9-ΠΉ, самых популярных вСрсий), IPFIX ΠΈ sFlow ΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ (rwfilter, rwcount, rwflowpack ΠΈ Π΄Ρ€.) ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π°Π΄ сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠ΅ΠΉ с Ρ†Π΅Π»ΡŒΡŽ обнаруТСния Π² Π½Π΅ΠΉ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΎΠ² нСсанкционированных дСйствий. Но Π½Π°Π΄ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Ρƒ Π²Π°ΠΆΠ½Ρ‹Ρ… ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΎΠ². SiLK β€” это инструмСнт ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ·, всС врСмя Π²Π²ΠΎΠ΄Π° ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π²ΠΈΠ΄Π° (ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ICMP-ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ Π±ΠΎΠ»Π΅Π΅ 200 Π±Π°ΠΉΡ‚):

rwfilter --flowtypes=all/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15

Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ ΡƒΠ΄ΠΎΠ±Π½ΠΎ. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ графичСский интСрфСйс iSiLK, Π½ΠΎ ΠΎΠ½ Π½Π΅ сильно ΠΎΠ±Π»Π΅Π³Ρ‡ΠΈΡ‚ Π²Π°ΡˆΡƒ Тизнь, Ρ€Π΅ΡˆΠ°Ρ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π° Π½Π΅ Π·Π°ΠΌΠ΅Π½Ρ‹ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°. И это Π²Ρ‚ΠΎΡ€ΠΎΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚. Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ коммСрчСских Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡƒΠΆΠ΅ Π·Π°Π»ΠΎΠΆΠ΅Π½Π° солидная аналитичСская Π±Π°Π·Π°, Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹ обнаруТСния Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ, ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ workflow ΠΈ Ρ‚.ΠΏ., Π² случаС с SiLK Π²Ρ‹ всС это Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±ΡƒΠ΄Π΅Ρ‚Π΅ ΠΏΡ€ΠΎΠ΄Π΅Π»Π°Ρ‚ΡŒ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΎΡ‚ вас Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΈΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ†ΠΈΠΉ, Ρ‡Π΅ΠΌ ΠΎΡ‚ использования ΡƒΠΆΠ΅ Π³ΠΎΡ‚ΠΎΠ²ΠΎΠ³ΠΎ ΠΊ Ρ€Π°Π±ΠΎΡ‚Π΅ инструмСнтария. Π­Ρ‚ΠΎ Π½Π΅Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΈ Π½Π΅ΠΏΠ»ΠΎΡ…ΠΎ β€” это ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΡ‡Ρ‚ΠΈ любого бСсплатного инструмСнта, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ исходит ΠΈΠ· Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π²Ρ‹ Π·Π½Π°Π΅Ρ‚Π΅, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Π° ΠΎΠ½ Π²Π°ΠΌ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π² этом (коммСрчСский инструмСнтарий ΠΌΠ΅Π½Π΅Π΅ зависим ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ†ΠΈΠΉ Π΅Π³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, хотя Ρ‚ΠΎΠΆΠ΅ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚ хотя Π±Ρ‹ основы провСдСния сСтСвых расслСдований ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°). Но вСрнСмся ΠΊ SiLK. Π¦ΠΈΠΊΠ» Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ° с Π½ΠΈΠΌ выглядит ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

  • Π€ΠΎΡ€ΠΌΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π³ΠΈΠΏΠΎΡ‚Π΅Π·Ρ‹. ΠœΡ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΌΡ‹ Π±ΡƒΠ΄Π΅ΠΌ ΠΈΡΠΊΠ°Ρ‚ΡŒ Π²Π½ΡƒΡ‚Ρ€ΠΈ сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ, Π·Π½Π°Ρ‚ΡŒ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚Ρ‹, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π±ΡƒΠ΄Π΅ΠΌ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Ρ‚Π΅ ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Π΅ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ ΠΈΠ»ΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.
  • ΠŸΠΎΡΡ‚Ρ€ΠΎΠ΅Π½ΠΈΠ΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ. Π‘Ρ„ΠΎΡ€ΠΌΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π² Π³ΠΈΠΏΠΎΡ‚Π΅Π·Ρƒ, ΠΌΡ‹ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΈΡ€ΡƒΠ΅ΠΌ Π΅Π΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ Python, шСлла ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Ρ… инструмСнтов, Π½Π΅ входящих Π² SiLK.
  • ВСстированиС. НаступаСт Ρ‡Π΅Ρ€Π΅Π΄ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΡΡ‚ΠΈ нашСй Π³ΠΈΠΏΠΎΡ‚Π΅Π·Ρ‹, которая подтвСрТдаСтся ΠΈΠ»ΠΈ опровСргаСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ SiLK, Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‰ΠΈΡ…ΡΡ с ‘rw’, ‘set’, ‘bag’.
  • Анализ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. Π’ ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΎΠΉ эксплуатации SiLK Π½Π°ΠΌ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π½Π°ΠΌ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Π½Π΅Ρ‡Ρ‚ΠΎ ΠΈ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° вопросы «Нашли Π»ΠΈ ΠΌΡ‹ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π»ΠΈ?Β», «БоотвСтствуСт Π»ΠΈ это нашСй Π³ΠΈΠΏΠΎΡ‚Π΅Π·Π΅?Β», «Как снизит число Π»ΠΎΠΆΠ½Ρ‹Ρ… срабатываний?Β», «Как ΡƒΠ»ΡƒΡ‡ΡˆΠΈΡ‚ΡŒ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ распознавания?Β» ΠΈ Ρ‚.ΠΏ.
  • Π£Π»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΠ΅. На Ρ„ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠΌ этапС ΠΌΡ‹ ΡƒΠ»ΡƒΡ‡ΡˆΠ°Π΅ΠΌ сдСланноС Ρ€Π°Π½Π΅Π΅ β€” создаСм ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹, ΡƒΠ»ΡƒΡ‡ΡˆΠ°Π΅ΠΌ ΠΈ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌ ΠΊΠΎΠ΄, ΠΏΠ΅Ρ€Π΅Ρ„ΠΎΡ€ΠΌΡƒΠ»ΠΈΡ€ΡƒΠ΅ΠΌ ΠΈ уточняСм Π³ΠΈΠΏΠΎΡ‚Π΅Π·Ρƒ ΠΈ Π΄Ρ€.

Π­Ρ‚ΠΎΡ‚ Ρ†ΠΈΠΊΠ» Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌ ΠΈ ΠΊ Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅ Cisco Stealthwatch, Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послСдний эти ΠΏΡΡ‚ΡŒ шагов Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠΎ максимуму, сниТая число ошибок Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ° ΠΈ ΠΏΠΎΠ²Ρ‹ΡˆΠ°Ρ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ обнаруТСния ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ². НапримСр, Π² SiLK ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ статистику Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠ±ΠΎΠ³Π°Ρ‚ΠΈΡ‚ΡŒ внСшними Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΏΠΎ врСдоносным IP с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ собствСнноручно написанных скриптов, Π° Π² Cisco Stealthwatch β€” это встроСнная функция, которая сразу Π²Π°ΠΌ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ сигнал Ρ‚Ρ€Π΅Π²ΠΎΠ³ΠΈ, Ссли Π² сСтСвом Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅ встрСчаСтся взаимодСйствиС с IP-адрСсами ΠΈΠ· Ρ‡Π΅Ρ€Π½ΠΎΠ³ΠΎ списка.

Если ΠΏΠΎΠΉΡ‚ΠΈ Π²Ρ‹ΡˆΠ΅ ΠΏΠΎ ΠΏΠΈΡ€Π°ΠΌΠΈΠ΄Π΅ «платности» ПО ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ·Ρƒ flow, Ρ‚ΠΎ Π·Π° Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ бСсплатным SiLK Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΠ΄Ρ‚ΠΈ условно бСсплатный ELK, состоящий ΠΈΠ· Ρ‚Ρ€Π΅Ρ… ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² β€” Elasticsearch (индСксация, поиск ΠΈ Π°Π½Π°Π»ΠΈΠ· Π΄Π°Π½Π½Ρ‹Ρ…), Logstash (Π²Π²ΠΎΠ΄/Π²Ρ‹Π²ΠΎΠ΄ Π΄Π°Π½Π½Ρ‹Ρ…)ΠΈ Kibana (визуализация). Π’ ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ SiLK, Π³Π΄Π΅ всС приходится ΠΏΠΈΡΠ°Ρ‚ΡŒ самому, Ρƒ ELK ΡƒΠΆΠ΅ Π΅ΡΡ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ Π³ΠΎΡ‚ΠΎΠ²Ρ‹Ρ… Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊ/ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ (Ρ‡Π°ΡΡ‚ΡŒ ΠΏΠ»Π°Ρ‚Π½Ρ‹Π΅, Ρ‡Π°ΡΡ‚ΡŒ Π½Π΅Ρ‚), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ Π°Π½Π°Π»ΠΈΠ· сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ. НапримСр, Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ GeoIP Π² Logstash позволяСт ΠΏΡ€ΠΈΠ²ΡΠ·Π°Ρ‚ΡŒ Π½Π°Π±Π»ΡŽΠ΄Π°Π΅ΠΌΡ‹Π΅ IP-адрСса ΠΊ ΠΈΡ… гСографичСскому ΠΌΠ΅ΡΡ‚ΠΎΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΡŽ (Ρƒ Ρ‚ΠΎΠ³ΠΎ ΠΆΠ΅ Stealthwatch это встроСнная функция).

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π£ ELK Ρ‚Π°ΠΊΠΆΠ΅ достаточно большоС ΠΊΠΎΠΌΡŒΡŽΠ½ΠΈΡ‚ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ дописываСт Π½Π΅Π΄ΠΎΡΡ‚Π°ΡŽΡ‰ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ для этого Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΏΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Ρƒ. НапримСр, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ с Netflow, IPFIX ΠΈ sFlow Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΌ elastiflow, Ссли вас Π½Π΅ устраиваСт Logstash Netflow Module, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠΉ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Netflow.

Давая большС опСративности ΠΏΠΎ сбору flow ΠΈ поиску Π² Π½Π΅ΠΌ, Ρƒ ELK Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ отсутствуСт богатая встроСнная Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ° ΠΏΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΡŽ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΈ ΡƒΠ³Ρ€ΠΎΠ· Π² сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ. Π’ΠΎ Π΅ΡΡ‚ΡŒ, слСдуя Π²Ρ‹ΡˆΠ΅ описанному ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠΌΡƒ Ρ†ΠΈΠΊΠ»Ρƒ, Π²Π°ΠΌ придСтся ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ ΠΌΠΎΠ΄Π΅Π»ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠΉ ΠΈ ΠΏΠΎΡ‚ΠΎΠΌ ΡƒΠΆΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈΠΌ Π² Π±ΠΎΠ΅Π²ΠΎΠΉ систСмС (встроСнных ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ Ρ‚Π°ΠΌ Π½Π΅Ρ‚).

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π•ΡΡ‚ΡŒ ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΈ Π±ΠΎΠ»Π΅Π΅ Π½Π°Π²ΠΎΡ€ΠΎΡ‡Π΅Π½Π½Ρ‹Π΅ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ для ELK, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΡƒΠΆΠ΅ Π·Π°Π»ΠΎΠΆΠ΅Π½Ρ‹ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ выявлСния Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ Π² сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ, Π½ΠΎ Ρ‚Π°ΠΊΠΈΠ΅ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ стоят Π΄Π΅Π½Π΅Π³ ΠΈ Ρ‚ΡƒΡ‚ ΡƒΠΆΠ΅ вопрос, стоит Π»ΠΈ ΠΎΠ²Ρ‡ΠΈΠ½ΠΊΠ° Π²Ρ‹Π΄Π΅Π»ΠΊΠΈ β€” ΠΏΠΈΡΠ°Ρ‚ΡŒ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½ΡƒΡŽ модСль самому, ΠΏΠΎΠΊΡƒΠΏΠ°Ρ‚ΡŒ Π΅Π΅ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ для своСго срСдства ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΠ»ΠΈ ΠΊΡƒΠΏΠΈΡ‚ΡŒ Π³ΠΎΡ‚ΠΎΠ²ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ класса Network Traffic Analysis.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π’ΠΎΠΎΠ±Ρ‰Π΅ Π½Π΅ Ρ…ΠΎΡ‡Ρƒ Π²Π΄Π°Π²Π°Ρ‚ΡŒΡΡ Π² ΠΏΠΎΠ»Π΅ΠΌΠΈΠΊΡƒ, Ρ‡Ρ‚ΠΎ Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠΎΡ‚Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ дСньги ΠΈ ΠΊΡƒΠΏΠΈΡ‚ΡŒ Π³ΠΎΡ‚ΠΎΠ²ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΈ ΡƒΠ³Ρ€ΠΎΠ· Π² сСтСвой Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Cisco Stealthwatch) ΠΈΠ»ΠΈ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒΡΡ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈ Π΄ΠΎΠΊΡ€ΡƒΡ‡ΠΈΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ ΠΊΠ°ΠΆΠ΄ΡƒΡŽ Π½ΠΎΠ²ΡƒΡŽ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ Ρ‚ΠΎΡ‚ ΠΆΠ΅ SiLK, ELK ΠΈΠ»ΠΈ nfdump ΠΈΠ»ΠΈ OSU Flow Tools (я ΠΏΡ€ΠΎ послСдниС Π΄Π²Π° ΠΈΠ· Π½ΠΈΡ… рассказывал Π² ΠΏΡ€ΠΎΡˆΠ»Ρ‹ΠΉ Ρ€Π°Π·)? ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚ для сСбя ΠΈ Ρƒ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π΅ΡΡ‚ΡŒ свои ΠΌΠΎΡ‚ΠΈΠ²Ρ‹ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ любой ΠΈΠ· Π΄Π²ΡƒΡ… Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ². Π― ΠΆΠ΅ Ρ…ΠΎΡ‚Π΅Π» просто ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ сСтСвая тСлСмСтрия β€” это ΠΎΡ‡Π΅Π½ΡŒ Π²Π°ΠΆΠ½Ρ‹ΠΉ инструмСнт Π² обСспСчСнии сСтСвой бСзопасности свой Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ инфраструктуры ΠΈ ΠΏΡ€Π΅Π½Π΅Π±Ρ€Π΅Π³Π°Ρ‚ΡŒ ΠΈΠΌ Π½Π΅ стоит, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΠΎΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ список компания, Ρ‡ΡŒΠ΅ имя упоминаСтся Π² БМИ вмСстС с эпитСтами «взломанная», «нСсоблюдавшая трСбования ΠΏΠΎ Π˜Π‘Β», Β«Π½Π΅Π΄ΡƒΠΌΠ°ΡŽΡ‰Π°Ρ ΠΎ бСзопасности своих Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²Β».

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Подводя ΠΈΡ‚ΠΎΠ³ΠΈ, я Π±Ρ‹ Ρ…ΠΎΡ‚Π΅Π» ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»ΠΈΡ‚ΡŒ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ совСты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ стоит ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ выстраивании ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘ своСй Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ инфраструктуры:

  1. НС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°ΠΉΡ‚Π΅ΡΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€ΠΎΠΌ! Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ (ΠΈ Π²Ρ‹Π±ΠΈΡ€Π°ΠΉΡ‚Π΅) ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ инфраструктуру Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ· Ρ‚ΠΎΡ‡ΠΊΠΈ А Π² Ρ‚ΠΎΡ‡ΠΊΡƒ Π‘, Π½ΠΎ ΠΈ для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ вопросов кибСрбСзопасности.
  2. Π˜Π·ΡƒΡ‡ΠΈΡ‚Π΅ сущСствущиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘ Π² вашСм сСтСвом ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΈ задСйствуйтС ΠΈΡ….
  3. Для Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΎΡ‚Π΄Π°Π²Π°ΠΉΡ‚Π΅ ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚Π΅Π½ΠΈΠ΅ Π°Π½Π°Π»ΠΈΠ·Ρƒ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ β€” ΠΎΠ½ позволяСт ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ Π΄ΠΎ 80-90% всСх сСтСвых ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π˜Π‘, дСлая ΠΏΡ€ΠΈ этом Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈ Π·Π°Ρ…Π²Π°Ρ‚Π΅ сСтСвых ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² ΠΈ экономя пространство для хранСния всСх событий Π˜Π‘.
  4. Для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ Netflow v9 ΠΈΠ»ΠΈ IPFIX – ΠΎΠ½ΠΈ Π΄Π°ΡŽΡ‚ большС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² контСкстС бСзопасности ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ IPv4, Π½ΠΎ ΠΈ IPv6, MPLS ΠΈ Ρ‚.Π΄.
  5. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ нСсСмплированный flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» – ΠΎΠ½ Π΄Π°Π΅Ρ‚ большС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для обнаруТСния ΡƒΠ³Ρ€ΠΎΠ·. НапримСр, Netflow ΠΈΠ»ΠΈ IPFIX.
  6. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ вашСго сСтСвого оборудования – Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ½ΠΎ Π½Π΅ справится с ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ Π΅Ρ‰Π΅ ΠΈ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°. Π’ΠΎΠ³Π΄Π° ΠΏΡ€ΠΎΠ΄ΡƒΠΌΠ°ΠΉΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… сСнсоров ΠΈΠ»ΠΈ Netflow Generation Appliance.
  7. Π Π΅Π°Π»ΠΈΠ·ΡƒΠΉΡ‚Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ доступа – это даст Π²Π°ΠΌ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ 100% всСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.
  8. Если Π²Ρ‹ Ρƒ вас Π½Π΅ Π²Ρ‹Π±ΠΎΡ€Π° ΠΈ Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ российскоС сСтСвоС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅, Ρ‚ΠΎ Π²Ρ‹Π±ΠΈΡ€Π°ΠΉΡ‚Π΅ Ρ‚ΠΎ, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΈΠ»ΠΈ ΠΈΠΌΠ΅Π΅Ρ‚ SPAN/RSPAN-ΠΏΠΎΡ€Ρ‚Ρ‹.
  9. ΠšΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€ΡƒΠΉΡ‚Π΅ систСмы обнаруТСния/ прСдотвращСния вторТСния/Π°Ρ‚Π°ΠΊ Π½Π° Π³Ρ€Π°Π½ΠΈΡ†Π°Ρ… ΠΈ систСмы Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти (Π² Ρ‚ΠΎΠΌ числС ΠΈ Π² ΠΎΠ±Π»Π°ΠΊΠ°Ρ…).

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π§Ρ‚ΠΎ касаСтся послСднСго совСта, Ρ‚ΠΎ я Π±Ρ‹ Ρ…ΠΎΡ‚Π΅Π» привСсти ΠΈΠ»Π»ΡŽΡΡ‚Ρ€Π°Ρ†ΠΈΡŽ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΡƒΠΆΠ΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΠ» Ρ€Π°Π½ΡŒΡˆΠ΅. Π’Ρ‹ Π²ΠΈΠ΄ΠΈΡ‚Π΅, Ρ‡Ρ‚ΠΎ Ссли Ρ€Π°Π½ΡŒΡˆΠ΅ слуТба Π˜Π‘ Cisco ΠΏΠΎΡ‡Ρ‚ΠΈ Ρ†Π΅Π»ΠΈΠΊΠΎΠΌ выстраивала свою систСму ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘ Π½Π° Π±Π°Π·Π΅ систСм обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ΠΈ сигнатурных ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ², Ρ‚ΠΎ сСйчас Π½Π° ΠΈΡ… долю приходится всСго 20% ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ². Π•Ρ‰Π΅ 20% приходится Π½Π° систСмы Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ², Ρ‡Ρ‚ΠΎ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ эти Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ β€” Π½Π΅ блаТь, Π° Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΉ инструмСнт Π² Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ слуТб Π˜Π‘ соврСмСнного прСдприятия. Π’Π΅ΠΌ Π±ΠΎΠ»Π΅Π΅, Ρ‡Ρ‚ΠΎ Ρƒ вас для ΠΈΡ… внСдрСния Π΅ΡΡ‚ΡŒ самоС Π³Π»Π°Π²Π½ΠΎΠ΅ β€” сСтСвая инфраструктура, инвСстиции Π² ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΠΎΠΆΠ½ΠΎ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ, Π²ΠΎΠ·Π»ΠΎΠΆΠΈΠ² Π½Π° ΡΠ΅Ρ‚ΡŒ Π΅Ρ‰Π΅ ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘.

Flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΊΠ°ΠΊ инструмСнт ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π― ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π½Π΅ стал ΠΊΠ°ΡΠ°Ρ‚ΡŒΡΡ Ρ‚Π΅ΠΌΡ‹ рСагирования Π½Π° выявлСнныС Π² сСтСвых ΠΏΠΎΡ‚ΠΎΠΊΠ°Ρ… Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ ΠΈΠ»ΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, Π½ΠΎ Π΄ΡƒΠΌΠ°ΡŽ, Ρ‡Ρ‚ΠΎ ΠΈ Ρ‚Π°ΠΊ понятно, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π·Π°Π²Π΅Ρ€ΡˆΠ°Ρ‚ΡŒΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ΠΌ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹. Π—Π° Π½ΠΈΠΌ Π΄ΠΎΠ»ΠΆΠ½ΠΎ ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π² автоматичСском ΠΈΠ»ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ Ρ€Π΅ΠΆΠΈΠΌΠ΅. Но это ΡƒΠΆΠ΅ Ρ‚Π΅ΠΌΠ° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π°.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ информация:

Π—Π«. Если Π²Π°ΠΌ ΠΏΡ€ΠΎΡ‰Π΅ Π²ΠΎΡΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Π½Π° слух всС, Ρ‡Ρ‚ΠΎ Π±Ρ‹Π»ΠΎ написано Π²Ρ‹ΡˆΠ΅, Ρ‚ΠΎ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ‡Π°ΡΠΎΠ²ΡƒΡŽ ΠΏΡ€Π΅Π·Π΅Π½Ρ‚Π°Ρ†ΠΈΡŽ, которая Π»Π΅Π³Π»Π° Π² основу Π΄Π°Π½Π½ΠΎΠΉ Π·Π°ΠΌΠ΅Ρ‚ΠΊΠΈ.



Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com