StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Cisco StealthWatch Π΅ Π°Π½Π°Π»ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π² областта Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност, ΠΊΠΎΠ΅Ρ‚ΠΎ осигурява цялостСн ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ Π² Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° ΠΌΡ€Π΅ΠΆΠ°. StealthWatch сС основава Π½Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° NetFlow ΠΈ IPFIX ΠΎΡ‚ Ρ€ΡƒΡ‚Π΅Ρ€ΠΈ, ΠΊΠΎΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства. Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ²Π° ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° сС ΠΏΡ€Π΅Π²Ρ€ΡŠΡ‰Π° Π² чувствитСлСн сСнзор ΠΈ позволява Π½Π° администратора Π΄Π° Ρ‚ΡŠΡ€ΡΠΈ мСста, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΈΡ‚Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π° сигурност, ΠΊΠ°Ρ‚ΠΎ Π·Π°Ρ‰ΠΈΡ‚Π½Π°Ρ‚Π° стСна ΠΎΡ‚ слСдващо ΠΏΠΎΠΊΠΎΠ»Π΅Π½ΠΈΠ΅, Π½Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° достигнат.

Π’ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½ΠΈ статии Π²Π΅Ρ‡Π΅ писах Π·Π° StealthWatch: ΠΏΡŠΡ€Π²ΠΎ прСдставянС ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΠ˜ внСдряванС ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅. Π‘Π΅Π³Π° ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΠΌ Π΄Π° ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠΈΠΌ Π½Π°ΠΏΡ€Π΅Π΄ ΠΈ Π΄Π° обсъдим ΠΊΠ°ΠΊ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈΠΌ с Π°Π»Π°Ρ€ΠΌΠΈ ΠΈ Π΄Π° разслСдвамС ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ със сигурността, ΠΊΠΎΠΈΡ‚ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°. Π©Π΅ ΠΈΠΌΠ° 6 ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°, ΠΊΠΎΠΈΡ‚ΠΎ сС надявам Π΄Π° Π΄Π°Π΄Π°Ρ‚ Π΄ΠΎΠ±Ρ€Π° прСдстава Π·Π° полСзността Π½Π° ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°.

ΠŸΡŠΡ€Π²ΠΎ, трябва Π΄Π° сС ΠΊΠ°ΠΆΠ΅, Ρ‡Π΅ StealthWatch ΠΈΠΌΠ° извСстно Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π½Π° Π°Π»Π°Ρ€ΠΌΠΈΡ‚Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ ΠΈ ΠΊΠ°Π½Π°Π»ΠΈ. ΠŸΡŠΡ€Π²ΠΈΡ‚Π΅ са Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π²ΠΈΠ΄ΠΎΠ²Π΅ Π°Π»Π°Ρ€ΠΌΠΈ (извСстия), ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС задСйстват, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π½Π΅Ρ‰Π° Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’Ρ‚ΠΎΡ€ΠΎΡ‚ΠΎ са ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ със сигурността. Π’Π°Π·ΠΈ статия Ρ‰Π΅ Ρ€Π°Π·Π³Π»Π΅Π΄Π° 4 ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π·Π° задСйствани Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ ΠΈ 2 ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π·Π° Смисии.

1. Анализ Π½Π° Π½Π°ΠΉ-Π³ΠΎΠ»Π΅ΠΌΠΈΡ‚Π΅ взаимодСйствия Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½Π°Ρ‚Π° ΡΡ‚ΡŠΠΏΠΊΠ° ΠΏΡ€ΠΈ настройванСто Π½Π° StealthWatch Π΅ Π΄Π° сС Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Ρ‚ хостовС ΠΈ ΠΌΡ€Π΅ΠΆΠΈ Π² Π³Ρ€ΡƒΠΏΠΈ. Π’ Ρ€Π°Π·Π΄Π΅Π»Π° Π½Π° ΡƒΠ΅Π± интСрфСйса ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅ > Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° хост Π³Ρ€ΡƒΠΏΠ° ΠœΡ€Π΅ΠΆΠΈΡ‚Π΅, хостовСтС ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅ трябва Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ класифицирани Π² подходящи Π³Ρ€ΡƒΠΏΠΈ. ΠœΠΎΠΆΠ΅Ρ‚Π΅ ΡΡŠΡ‰ΠΎ Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π΅Ρ‚Π΅ свои собствСни Π³Ρ€ΡƒΠΏΠΈ. ΠœΠ΅ΠΆΠ΄Ρƒ Π΄Ρ€ΡƒΠ³ΠΎΡ‚ΠΎ, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° взаимодСйствията ΠΌΠ΅ΠΆΠ΄Ρƒ хостовСтС Π² Cisco StealthWatch Π΅ доста ΡƒΠ΄ΠΎΠ±Π½ΠΎ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π½Π΅ само Π΄Π° Π·Π°ΠΏΠ°Π·Π²Π°Ρ‚Π΅ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ ΠΏΠΎ ΠΏΠΎΡ‚ΠΎΠΊ, Π½ΠΎ ΠΈ самитС Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ.

ΠšΠ°Ρ‚ΠΎ Π½Π°Ρ‡Π°Π»ΠΎ Π² ΡƒΠ΅Π± интСрфСйса трябва Π΄Π° ΠΎΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ Π² Ρ€Π°Π·Π΄Π΅Π»Π° Анализ > Π’ΡŠΡ€ΡΠ΅Π½Π΅ Π² ΠΏΠΎΡ‚ΠΎΠΊ. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° трябва Π΄Π° Π·Π°Π΄Π°Π΄Π΅Ρ‚Π΅ слСднитС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ:

  • Π’ΠΈΠΏ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ - Най-популярни Ρ€Π°Π·Π³ΠΎΠ²ΠΎΡ€ΠΈ (Π½Π°ΠΉ-популярни взаимодСйствия)
  • Π’Ρ€Π΅ΠΌΠ΅Π²ΠΈ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ β€” 24 часа (Π²Ρ€Π΅ΠΌΠ΅Π²ΠΈ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Π΄Ρ€ΡƒΠ³)
  • ИмС Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ - Най-популярни Ρ€Π°Π·Π³ΠΎΠ²ΠΎΡ€ΠΈ ΠΎΡ‚Π²ΡŠΡ‚Ρ€Π΅-ΠΎΡ‚Π²ΡŠΡ‚Ρ€Π΅ (всяко приятСлско ΠΈΠΌΠ΅)
  • Π’Π΅ΠΌΠ° - Π“Ρ€ΡƒΠΏΠΈ хостовС β†’ Π’ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ хостовС (ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ - Π³Ρ€ΡƒΠΏΠ° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ хостовС)
  • Π’Ρ€ΡŠΠ·ΠΊΠ° (ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° посочитС ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅, прилоТСния)
  • Peer - Π“Ρ€ΡƒΠΏΠΈ хостовС β†’ Π’ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ хостовС (дСстинация - Π³Ρ€ΡƒΠΏΠ° ΠΎΡ‚ Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ възли)
  • Π’ Π Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈ ΠΎΠΏΡ†ΠΈΠΈ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π° посочитС ΠΊΠΎΠ»Π΅ΠΊΡ‚ΠΎΡ€Π°, ΠΎΡ‚ ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΏΡ€Π΅Π³Π»Π΅ΠΆΠ΄Π°Ρ‚ Π΄Π°Π½Π½ΠΈΡ‚Π΅, ΠΊΠ°Ρ‚ΠΎ сортиратС ΠΈΠ·Ρ…ΠΎΠ΄Π° (ΠΏΠΎ Π±Π°ΠΉΡ‚ΠΎΠ²Π΅, ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΈ Ρ‚.Π½.). Π©Π΅ Π³ΠΎ оставя ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘Π»Π΅Π΄ натисканС Π½Π° Π±ΡƒΡ‚ΠΎΠ½Π° Π’ΡŠΡ€ΡΠ΅Π½Π΅ ΠΏΠΎΠΊΠ°Π·Π²Π° сС списък с взаимодСйствия, ΠΊΠΎΠΈΡ‚ΠΎ Π²Π΅Ρ‡Π΅ са сортирани ΠΏΠΎ количСство ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π’ моя ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π΄ΠΎΠΌΠ°ΠΊΠΈΠ½ΡŠΡ‚ 10.150.1.201 (ΡΡŠΡ€Π²ΡŠΡ€), ΠΏΡ€Π΅Π΄Π°Π²Π°Π½ΠΈ само Π² Π΅Π΄Π½Π° нишка 1.5 GB Ρ‚Ρ€Π°Ρ„ΠΈΠΊ към хост 10.150.1.200 (ΠΊΠ»ΠΈΠ΅Π½Ρ‚) ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» MySQL. Π‘ΡƒΡ‚ΠΎΠ½ Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΊΠΎΠ»ΠΎΠ½ΠΈ Π²ΠΈ позволява Π΄Π° Π΄ΠΎΠ±Π°Π²ΠΈΡ‚Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅ ΠΊΠΎΠ»ΠΎΠ½ΠΈ към ΠΈΠ·Ρ…ΠΎΠ΄Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ.

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π°, ΠΏΠΎ ΠΏΡ€Π΅Ρ†Π΅Π½ΠΊΠ° Π½Π° администратора, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π΅Ρ‚Π΅ пСрсонализирано ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈΠ½Π°Π³ΠΈ Ρ‰Π΅ задСйства Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ взаимодСйствиС ΠΈ Ρ‰Π΅ Π²ΠΈ увСдомява Ρ‡Ρ€Π΅Π· SNMP, ΠΈΠΌΠ΅ΠΉΠ» ΠΈΠ»ΠΈ Syslog.

2. Анализ Π½Π° Π½Π°ΠΉ-Π±Π°Π²Π½ΠΈΡ‚Π΅ взаимодСйствия ΠΊΠ»ΠΈΠ΅Π½Ρ‚-ΡΡŠΡ€Π²ΡŠΡ€ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° Π·Π° закъснСния

Tags SRT (Π²Ρ€Π΅ΠΌΠ΅ Π·Π° рСакция Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π°), RTT (Π²Ρ€Π΅ΠΌΠ΅ Π·Π° ΠΎΡ‚ΠΈΠ²Π°Π½Π΅ ΠΈ Π²Ρ€ΡŠΡ‰Π°Π½Π΅) Π²ΠΈ позволяват Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ закъснСния Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΈ ΠΎΠ±Ρ‰ΠΈ закъснСния Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π’ΠΎΠ·ΠΈ инструмСнт Π΅ особСно ΠΏΠΎΠ»Π΅Π·Π΅Π½, ΠΊΠΎΠ³Π°Ρ‚ΠΎ трябва Π±ΡŠΡ€Π·ΠΎ Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°Ρ‚Π° Π·Π° оплакванията Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ относно Π±Π°Π²Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅.

Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: ΠΏΠΎΡ‡Ρ‚ΠΈ всички износитСли Π½Π° Netflow Π½Π΅ Π·Π½Π°ΠΌ ΠΊΠ°ΠΊ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°ΠΉΡ‚Π΅ SRT, RTT Ρ‚Π°Π³ΠΎΠ²Π΅, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ чСсто, Π·Π° Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ Ρ‚Π°ΠΊΠΈΠ²Π° Π΄Π°Π½Π½ΠΈ Π½Π° FlowSensor, трябва Π΄Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΊΠΎΠΏΠΈΠ΅ Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ устройства. FlowSensor Π½Π° свой Ρ€Π΅Π΄ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΡ IPFIX към FlowCollector.

По-ΡƒΠ΄ΠΎΠ±Π½ΠΎ Π΅ Ρ‚ΠΎΠ·ΠΈ Π°Π½Π°Π»ΠΈΠ· Π΄Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ Π² java ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ StealtWatch, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ инсталирано Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° администратора.

Π’ΠΊΠ»ΡŽΡ‡Π΅Π½ дСсСн Π±ΡƒΡ‚ΠΎΠ½ Π½Π° ΠΌΠΈΡˆΠΊΠ°Ρ‚Π° Inside Hosts ΠΈ ΠΎΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ Π½Π° Ρ€Π°Π·Π΄Π΅Π»Π° Π’Π°Π±Π»ΠΈΡ†Π° Π½Π° ΠΏΠΎΡ‚ΠΎΠΊΠ°.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

ΠšΠ»ΠΈΠΊΠ½Π΅Ρ‚Π΅ Π²ΡŠΡ€Ρ…Ρƒ Ρ„ΠΈΠ»Ρ‚ΡŠΡ€ ΠΈ Π·Π°Π΄Π°ΠΉΡ‚Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈΡ‚Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ. ΠšΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€:

  • Π”Π°Ρ‚Π°/Час - Π—Π° послСднитС 3 Π΄Π½ΠΈ
  • ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π½ΠΎΡΡ‚ β€” срСдно Π²Ρ€Π΅ΠΌΠ΅ Π·Π° двупосочно ΠΏΡŠΡ‚ΡƒΠ²Π°Π½Π΅ >=50ms

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌ Π΄Π°Π½Π½ΠΈΡ‚Π΅, трябва Π΄Π° Π΄ΠΎΠ±Π°Π²ΠΈΠΌ RTT ΠΈ SRT ΠΏΠΎΠ»Π΅Ρ‚Π°Ρ‚Π°, ΠΊΠΎΠΈΡ‚ΠΎ Π½ΠΈ интСрСсуват. Π—Π° Π΄Π° Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ Ρ‚ΠΎΠ²Π°, Ρ‰Ρ€Π°ΠΊΠ½Π΅Ρ‚Π΅ Π²ΡŠΡ€Ρ…Ρƒ ΠΊΠΎΠ»ΠΎΠ½Π°Ρ‚Π° Π² Π΅ΠΊΡ€Π°Π½Π½Π°Ρ‚Π° снимка ΠΈ ΠΈΠ·Π±Π΅Ρ€Π΅Ρ‚Π΅ с дСсния Π±ΡƒΡ‚ΠΎΠ½ Π½Π° ΠΌΠΈΡˆΠΊΠ°Ρ‚Π° Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΊΠΎΠ»ΠΎΠ½ΠΈ. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° Ρ‰Ρ€Π°ΠΊΠ½Π΅Ρ‚Π΅ Π²ΡŠΡ€Ρ…Ρƒ RTT, SRT ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΈΡ… заявката, сортирах ΠΏΠΎ RTT срСдна стойност ΠΈ видях Π½Π°ΠΉ-Π±Π°Π²Π½ΠΈΡ‚Π΅ взаимодСйствия.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π—Π° Π΄Π° Π²Π»Π΅Π·Π΅Ρ‚Π΅ Π² ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация, Ρ‰Ρ€Π°ΠΊΠ½Π΅Ρ‚Π΅ с дСсния Π±ΡƒΡ‚ΠΎΠ½ Π²ΡŠΡ€Ρ…Ρƒ ΠΏΠΎΡ‚ΠΎΠΊΠ° ΠΈ ΠΈΠ·Π±Π΅Ρ€Π΅Ρ‚Π΅ Π‘ΡŠΡ€Π· ΠΏΡ€Π΅Π³Π»Π΅Π΄ Π·Π° Flow.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π’Π°Π·ΠΈ информация ΠΏΠΎΠΊΠ°Π·Π²Π°, Ρ‡Π΅ Ρ…ΠΎΡΡ‚ΡŠΡ‚ 10.201.3.59 ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠŸΡ€ΠΎΠ΄Π°ΠΆΠ±ΠΈ ΠΈ ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» NFS Π°ΠΏΠ΅Π»ΠΈΡ€Π° към DNS ΡΡŠΡ€Π²ΡŠΡ€ Π·Π° ΠΌΠΈΠ½ΡƒΡ‚Π° ΠΈ 23 сСкунди ΠΈ ΠΈΠΌΠ° просто уТасно забавянС. Π’ Ρ€Π°Π·Π΄Π΅Π»Π° Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΠΈ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΎΡ‚ ΠΊΠΎΠΉ СкспортСр Π½Π° Π΄Π°Π½Π½ΠΈ Netflow Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π° информацията. Π’ Ρ€Π°Π·Π΄Π΅Π»Π° Маса Показана Π΅ ΠΏΠΎ-ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация Π·Π° взаимодСйствиСто.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° трябва Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΊΠΎΠΈ устройства ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ към FlowSensor ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π½Π°ΠΉ-вСроятно Π΅ Ρ‚Π°ΠΌ.

ОсвСн Ρ‚ΠΎΠ²Π° StealthWatch Π΅ ΡƒΠ½ΠΈΠΊΠ°Π»Π΅Π½ с Ρ‚ΠΎΠ²Π°, Ρ‡Π΅ ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π° дСдупликация Π΄Π°Π½Π½ΠΈ (ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π° Π΅Π΄Π½ΠΈ ΠΈ ΡΡŠΡ‰ΠΈ ΠΏΠΎΡ‚ΠΎΡ†ΠΈ). Π‘Π»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»Π½ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΡΡŠΠ±ΠΈΡ€Π°Ρ‚Π΅ ΠΎΡ‚ ΠΏΠΎΡ‡Ρ‚ΠΈ всички устройства Netflow ΠΈ Π΄Π° Π½Π΅ сС страхуватС, Ρ‡Π΅ Ρ‰Π΅ ΠΈΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΡƒΠ±Π»ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ. Π’ΠΎΡ‡Π½ΠΎ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΡ‚ΠΎ, Π² Ρ‚Π°Π·ΠΈ схСма Ρ‰Π΅ ΠΏΠΎΠΌΠΎΠ³Π½Π΅ Π΄Π° сС Ρ€Π°Π·Π±Π΅Ρ€Π΅ ΠΊΠΎΠΉ Ρ…ΠΎΠΏ ΠΈΠΌΠ° Π½Π°ΠΉ-Π³ΠΎΠ»Π΅ΠΌΠΈ забавяния.

3. ΠžΠ΄ΠΈΡ‚ Π½Π° HTTPS криптографски ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ

ETA (Анализ Π½Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ) Π΅ тСхнология, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° ΠΎΡ‚ Cisco, която Π²ΠΈ позволява Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚Π΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ Π² ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Π±Π΅Π· Π΄Π° Π³ΠΎ Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Ρ‚Π΅. ОсвСн Ρ‚ΠΎΠ²Π°, Ρ‚Π°Π·ΠΈ тСхнология Π²ΠΈ позволява Π΄Π° β€žΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅β€œ HTTPS във вСрсии Π½Π° TLS ΠΈ криптографски ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠΈ. Π’Π°Π·ΠΈ функционалност Π΅ особСно ΠΏΠΎΠ»Π΅Π·Π½Π°, ΠΊΠΎΠ³Π°Ρ‚ΠΎ трябва Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ възли, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ слаби ΠΊΡ€ΠΈΠΏΡ‚ΠΎ стандарти.

Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: ΠŸΡŠΡ€Π²ΠΎ трябва Π΄Π° инсталиратС ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎΡ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° StealthWatch - ETA криптографски ΠΎΠ΄ΠΈΡ‚.

ΠžΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ Π² Ρ€Π°Π·Π΄Π΅Π»Π° Π’Π°Π±Π»Π° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ β†’ ETA криптографски ΠΎΠ΄ΠΈΡ‚ ΠΈ ΠΈΠ·Π±Π΅Ρ€Π΅Ρ‚Π΅ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° хостовС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠ»Π°Π½ΠΈΡ€Π°ΠΌΠ΅ Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅. Π—Π° ΠΎΠ±Ρ‰Π°Ρ‚Π° ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Π°, Π½Π΅ΠΊΠ° ΠΈΠ·Π±Π΅Ρ€Π΅ΠΌ Inside Hosts.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅, Ρ‡Π΅ сС ΠΈΠ·Π²Π΅ΠΆΠ΄Π°Ρ‚ TLS вСрсията ΠΈ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡΡ‚ ΠΊΡ€ΠΈΠΏΡ‚ΠΎ стандарт. По ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½Π°Ρ‚Π° схСма Π² ΠΊΠΎΠ»ΠΎΠ½Π°Ρ‚Π° ДСйствия ΠΎΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ Π½Π° ΠŸΡ€Π΅Π³Π»Π΅Π΄ Π½Π° ΠΏΠΎΡ‚ΠΎΡ†ΠΈ ΠΈ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅Ρ‚ΠΎ Π·Π°ΠΏΠΎΡ‡Π²Π° Π² Π½ΠΎΠ² Ρ€Π°Π·Π΄Π΅Π».

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

ΠžΡ‚ ΠΈΠ·Ρ…ΠΎΠ΄Π° сС Π²ΠΈΠΆΠ΄Π°, Ρ‡Π΅ Ρ…ΠΎΡΡ‚ΡŠΡ‚ 198.19.20.136 Π½Π°Π΄ 12 часа ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° HTTPS с TLS 1.2, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΡŠΡ‚ Π·Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ AES-256 ΠΈ Ρ…Π΅Ρˆ функция SHA-384. По Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ ETA Π²ΠΈ позволява Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈΡ‚Π΅ слаби Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°.

4. Анализ Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ

Cisco StealthWatch ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π°Π·ΠΏΠΎΠ·Π½Π°Π΅ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ‚Ρ€ΠΈ инструмСнта: Основни ΡΡŠΠ±ΠΈΡ‚ΠΈΡ (ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° сигурност), Π‘ΡŠΠ±ΠΈΡ‚ΠΈΡ Π² ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡΡ‚Π° (ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π½Π° взаимодСйствия ΠΌΠ΅ΠΆΠ΄Ρƒ сСгмСнти, ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ възли) ΠΈ повСдСнчСски Π°Π½Π°Π»ΠΈΠ·.

ΠŸΠΎΠ²Π΅Π΄Π΅Π½Ρ‡Π΅ΡΠΊΠΈΡΡ‚ Π°Π½Π°Π»ΠΈΠ·, ΠΎΡ‚ своя страна, позволява с Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π½Π° Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π΄Π° сС ΠΈΠ·Π³Ρ€Π°Π΄ΠΈ ΠΌΠΎΠ΄Π΅Π» Π½Π° ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ хост ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠ° ΠΎΡ‚ хостовС. ΠšΠΎΠ»ΠΊΠΎΡ‚ΠΎ ΠΏΠΎΠ²Π΅Ρ‡Π΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€Π΅ΠΌΠΈΠ½Π°Π²Π° ΠΏΡ€Π΅Π· StealthWatch, Ρ‚ΠΎΠ»ΠΊΠΎΠ²Π° ΠΏΠΎ-Ρ‚ΠΎΡ‡Π½ΠΈ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ сигналитС Π±Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° Ρ‚ΠΎΠ·ΠΈ Π°Π½Π°Π»ΠΈΠ·. ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ систСмата задСйства ΠΌΠ½ΠΎΠ³ΠΎ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° трябва Π΄Π° сС β€žΠ·Π°Π²ΡŠΡ€Ρ‚ΡΡ‚β€œ Π½Π° Ρ€ΡŠΠΊΠ°. ΠŸΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π°ΠΌ Π²ΠΈ Π΄Π° ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€Π°Ρ‚Π΅ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΏΡ€Π΅Π· ΠΏΡŠΡ€Π²ΠΈΡ‚Π΅ няколко сСдмици, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ систСмата Ρ‰Π΅ сС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π° сама ΠΈΠ»ΠΈ Ρ‰Π΅ Π³ΠΈ Π΄ΠΎΠ±Π°Π²ΠΈ към ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ.

По-Π΄ΠΎΠ»Ρƒ Π΅ Π΄Π°Π΄Π΅Π½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ аномалия, ΠΊΠΎΠ΅Ρ‚ΠΎ гласи, Ρ‡Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Ρ‰Π΅ сС Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° Π±Π΅Π· Π°Π»Π°Ρ€ΠΌΠ°, Π°ΠΊΠΎ хост Π² Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Inside Hosts взаимодСйства с Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Inside Hosts ΠΈ Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° 24 часа Ρ‚Ρ€Π°Ρ„ΠΈΠΊΡŠΡ‚ Ρ‰Π΅ Π½Π°Π΄Ρ…Π²ΡŠΡ€Π»ΠΈ 10 ΠΌΠ΅Π³Π°Π±Π°ΠΉΡ‚Π°.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

НапримСр, Π½Π΅ΠΊΠ° Π²Π·Π΅ΠΌΠ΅ΠΌ Π°Π»Π°Ρ€ΠΌΠ° НатрупванС Π½Π° Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ някакъв хост ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ/дСстинация Π΅ ΠΊΠ°Ρ‡ΠΈΠ»/ΠΈΠ·Ρ‚Π΅Π³Π»ΠΈΠ» Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΎ голямо количСство Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ° хостовС ΠΈΠ»ΠΈ хост. ΠšΠ»ΠΈΠΊΠ½Π΅Ρ‚Π΅ Π²ΡŠΡ€Ρ…Ρƒ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ ΠΈ ΠΎΡ‚ΠΈΠ΄Π΅Ρ‚Π΅ Π΄ΠΎ Ρ‚Π°Π±Π»ΠΈΡ†Π°Ρ‚Π°, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ са посочСни задСйстващитС хостовС. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° ΠΈΠ·Π±Π΅Ρ€Π΅Ρ‚Π΅ хоста, ΠΊΠΎΠΉΡ‚ΠΎ Π½ΠΈ интСрСсува Π² ΠΊΠΎΠ»ΠΎΠ½Π°Ρ‚Π° НатрупванС Π½Π° Π΄Π°Π½Π½ΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Показва сС ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΏΠΎΠΊΠ°Π·Π²Π°, Ρ‡Π΅ са ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ 162 100 β€žΡ‚ΠΎΡ‡ΠΊΠΈβ€œ ΠΈ спорСд ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° са Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈ XNUMX XNUMX β€žΡ‚ΠΎΡ‡ΠΊΠΈβ€œ - Ρ‚ΠΎΠ²Π° са Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΠΈ Π½Π° StealthWatch. Π’ ΠΊΠΎΠ»ΠΎΠ½Π° ДСйствия натискам ΠŸΡ€Π΅Π³Π»Π΅Π΄ Π½Π° ΠΏΠΎΡ‚ΠΎΡ†ΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

МоТСм Π΄Π° наблюдавамС Ρ‚ΠΎΠ²Π° Π΄Π°Π΄Π΅Π½ хост взаимодСйства с Π΄ΠΎΠΌΠ°ΠΊΠΈΠ½Π° ΠΏΡ€Π΅Π· Π½ΠΎΡ‰Ρ‚Π° 10.201.3.47 ΠΎΡ‚ ΠΊΠ°Ρ‚Π΅Π΄Ρ€Π°Ρ‚Π° ΠΏΡ€ΠΎΠ΄Π°ΠΆΠ±ΠΈ ΠΈ ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» HTTPS ΠΈ ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ΠΈ 1.4 GB. МоТС Π±ΠΈ Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π½Π΅ Π΅ напълно ΡƒΡΠΏΠ΅ΡˆΠ΅Π½, Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° взаимодСйствия Π΄ΠΎΡ€ΠΈ Π·Π° няколкостотин Π³ΠΈΠ³Π°Π±Π°ΠΉΡ‚Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° ΠΏΠΎ Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ ΡΡŠΡ‰ΠΈΡ Π½Π°Ρ‡ΠΈΠ½. Π‘Π»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»Π½ΠΎ ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΡˆΠ½ΠΎΡ‚ΠΎ изслСдванС Π½Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈΡ‚Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ интСрСсни Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: Π² ΡƒΠ΅Π± интСрфСйса Π½Π° SMC Π΄Π°Π½Π½ΠΈΡ‚Π΅ са Π² Ρ€Π°Π·Π΄Π΅Π»ΠΈ Dashboards сС ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ само Π·Π° послСдната сСдмица ΠΈ Π² Ρ€Π°Π·Π΄Π΅Π»Π° ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ ΠΏΡ€Π΅Π· послСднитС 2 сСдмици. Π—Π° Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ ΠΏΠΎ-стари ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΈ Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Ρ‚Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΈ, трябва Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅ с java ΠΊΠΎΠ½Π·ΠΎΠ»Π°Ρ‚Π° Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π° Π½Π° администратора.

5. НамиранС Π½Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ сканирания

Π‘Π΅Π³Π° Π½Π΅ΠΊΠ° Π΄Π° Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ няколко ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π° Π·Π° Смисии - ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност. Π’Π°Π·ΠΈ функционалност Π΅ ΠΎΡ‚ ΠΏΠΎ-голям интСрСс Π·Π° спСциалиститС ΠΏΠΎ сигурността.

Π’ StealthWatch ΠΈΠΌΠ° няколко ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Π·Π°Π΄Π°Π΄Π΅Π½ΠΈ Ρ‚ΠΈΠΏΠ° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° сканиранС:

  • Port Scanβ€”ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ сканира мноТСство ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ Π½Π° цСлСвия хост.
  • Addr tcp scan - ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ сканира цялата ΠΌΡ€Π΅ΠΆΠ° Π½Π° ΡΡŠΡ‰ΠΈΡ TCP ΠΏΠΎΡ€Ρ‚, промСняйки IP адрСса Π½Π° мСстоназначСниСто. Π’ Ρ‚ΠΎΠ·ΠΈ случай ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ TCP Reset ΠΈΠ»ΠΈ ΠΈΠ·ΠΎΠ±Ρ‰ΠΎ Π½Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ.
  • Addr udp сканиранС - ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ сканира цялата ΠΌΡ€Π΅ΠΆΠ° Π½Π° Π΅Π΄ΠΈΠ½ ΠΈ ΡΡŠΡ‰ UDP ΠΏΠΎΡ€Ρ‚, ΠΊΠ°Ρ‚ΠΎ ΡΡŠΡ‰Π΅Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ промСня цСлСвия IP адрСс. Π’ Ρ‚ΠΎΠ·ΠΈ случай ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ICMP Port Unreachable ΠΈΠ»ΠΈ ΠΈΠ·ΠΎΠ±Ρ‰ΠΎ Π½Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ.
  • Ping Scan - ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° ICMP заявки Π΄ΠΎ цялата ΠΌΡ€Π΅ΠΆΠ°, Π·Π° Π΄Π° Ρ‚ΡŠΡ€ΡΠΈ ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ΠΈ.
  • Stealth Scan tсp/udp - ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊΡŠΡ‚ Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π» Π΅Π΄ΠΈΠ½ ΠΈ ΡΡŠΡ‰ ΠΏΠΎΡ€Ρ‚, Π·Π° Π΄Π° сС ΡΠ²ΡŠΡ€ΠΆΠ΅ Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с мноТСство ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ Π½Π° цСлСвия възСл.

Π—Π° Π΄Π° бъдС ΠΏΠΎ-ΡƒΠ΄ΠΎΠ±Π½ΠΎ Π½Π°ΠΌΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° всички Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ скСнСри навСднъТ, ΠΈΠΌΠ° ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π·Π° StealthWatch - ΠžΡ†Π΅Π½ΠΊΠ° Π½Π° видимостта. ΠžΡ‚ΠΈΠ²Π°Ρ‚Π΅ Π² Ρ€Π°Π·Π΄Π΅Π»Π° Π’Π°Π±Π»Π° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ β†’ ΠžΡ†Π΅Π½ΠΊΠ° Π½Π° видимостта β†’ Π’ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ скСнСри Ρ‰Π΅ Π²ΠΈΠ΄ΠΈΡ‚Π΅ ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сканиранСто ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ със сигурността Π·Π° послСднитС 2 сСдмици.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘ натисканС Π½Π° Π±ΡƒΡ‚ΠΎΠ½Π° Π”Π΅Ρ‚Π°ΠΉΠ»ΠΈ, Ρ‰Π΅ Π²ΠΈΠ΄ΠΈΡ‚Π΅ Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° сканиранСто Π½Π° всяка ΠΌΡ€Π΅ΠΆΠ°, тСндСнцията Π½Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ‚Π΅ Π°Π»Π°Ρ€ΠΌΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° β€žΠ½Π΅ ΡƒΡΠΏΠ΅Π΅Ρ‚Π΅β€œ Π² хоста ΠΎΡ‚ Ρ€Π°Π·Π΄Π΅Π»Π° Π² ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π°Ρ‚Π° Π΅ΠΊΡ€Π°Π½Π½Π° снимка ΠΈ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π° Π·Π° сигурност, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ активността ΠΏΡ€Π΅Π· послСдната сСдмица Π·Π° Ρ‚ΠΎΠ·ΠΈ хост.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

ΠšΠ°Ρ‚ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π½Π΅ΠΊΠ° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π‘ΠΊΠ°Π½ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ ΠΎΡ‚ хост 10.201.3.149 Π½Π° 10.201.0.72, НатисканС ДСйствия > Π‘Π²ΡŠΡ€Π·Π°Π½ΠΈ ΠΏΠΎΡ‚ΠΎΡ†ΠΈ. Π‘Ρ‚Π°Ρ€Ρ‚ΠΈΡ€Π° сС Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° нишка ΠΈ сС ΠΏΠΎΠΊΠ°Π·Π²Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½Π°Ρ‚Π° информация.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Как Π²ΠΈΠΆΠ΄Π°ΠΌΠ΅ Ρ‚ΠΎΠ·ΠΈ хост ΠΎΡ‚ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π΅Π³ΠΎΠ²ΠΈΡ‚Π΅ ΠΏΠΎΡ€Ρ‚ΠΎΠ²Π΅ 51508 / TCP сканиран ΠΏΡ€Π΅Π΄ΠΈ 3 часа цСлСвият хост ΠΏΠΎ ΠΏΠΎΡ€Ρ‚ 22, 28, 42, 41, 36, 40 (TCP). Някои ΠΏΠΎΠ»Π΅Ρ‚Π° ΡΡŠΡ‰ΠΎ Π½Π΅ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ информация, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π½Π΅ всички ΠΏΠΎΠ»Π΅Ρ‚Π° Π½Π° Netflow сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‚ ΠΎΡ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π° СкспортиранС Π½Π° Netflow.

6. Анализ Π½Π° изтСглСния Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° CTA

CTA (Cognitive Threat Analytics) β€” ΠžΠ±Π»Π°Ρ‡Π΅Π½ Π°Π½Π°Π»ΠΈΠ· Π½Π° Cisco, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π° ΠΈΠ΄Π΅Π°Π»Π½ΠΎ с Cisco StealthWatch ΠΈ Π²ΠΈ позволява Π΄Π° Π΄ΠΎΠΏΡŠΠ»Π²Π°Ρ‚Π΅ Π°Π½Π°Π»ΠΈΠ·Π° Π±Π΅Π· подпис с Π°Π½Π°Π»ΠΈΠ· Π½Π° подпис. Π’ΠΎΠ²Π° ΠΏΡ€Π°Π²ΠΈ възмоТно ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° троянски ΠΊΠΎΠ½Π΅, ΠΌΡ€Π΅ΠΆΠΎΠ²ΠΈ Ρ‡Π΅Ρ€Π²Π΅ΠΈ, Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр Π·Π° Π½ΡƒΠ»Π΅Π² Π΄Π΅Π½ ΠΈ Π΄Ρ€ΡƒΠ³ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр ΠΈ разпространСниСто ΠΈΠΌ Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°. Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ°, спомСнатата ΠΏΠΎ-Ρ€Π°Π½ΠΎ тСхнология ETA Π²ΠΈ позволява Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ Ρ‚Π°ΠΊΠΈΠ²Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π² ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘ΡƒΠΊΠ²Π°Π»Π½ΠΎ Π² ΠΏΡŠΡ€Π²ΠΈΡ Ρ€Π°Π·Π΄Π΅Π» Π² ΡƒΠ΅Π± интСрфСйса ΠΈΠΌΠ° спСциална Π΄ΠΆΠ°Π΄ΠΆΠ° Анализ Π½Π° ΠΊΠΎΠ³Π½ΠΈΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ. ΠšΡ€Π°Ρ‚ΠΊΠΎ Ρ€Π΅Π·ΡŽΠΌΠ΅ ΠΏΠΎΠΊΠ°Π·Π²Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π½Π° потрСбитСлски хостовС: троянски ΠΊΠΎΠ½, ΠΈΠ·ΠΌΠ°ΠΌΠ΅Π½ софтуСр, досадСн Ρ€Π΅ΠΊΠ»Π°ΠΌΠ΅Π½ софтуСр. Π”ΡƒΠΌΠ°Ρ‚Π° β€žΠ¨ΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΎβ€œ Π²ΡΡŠΡ‰Π½ΠΎΡΡ‚ ΠΏΠΎΠΊΠ°Π·Π²Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° ЕВА. ΠšΠ°Ρ‚ΠΎ Ρ‰Ρ€Π°ΠΊΠ½Π΅Ρ‚Π΅ Π²ΡŠΡ€Ρ…Ρƒ хост, сС появява цялата информация Π·Π° Π½Π΅Π³ΠΎ, ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° сигурност, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ CTA рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

ΠšΠ°Ρ‚ΠΎ Π·Π°Π΄ΡŠΡ€ΠΆΠΈΡ‚Π΅ курсора Π½Π° ΠΌΠΈΡˆΠΊΠ°Ρ‚Π° Π²ΡŠΡ€Ρ…Ρƒ всСки Π΅Ρ‚Π°ΠΏ ΠΎΡ‚ CTA, ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ ΠΏΠΎΠΊΠ°Π·Π²Π° ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация Π·Π° взаимодСйствиСто. Π—Π° пълСн Π°Π½Π°Π»ΠΈΠ· Ρ‰Ρ€Π°ΠΊΠ½Π΅Ρ‚Π΅ Ρ‚ΡƒΠΊ Π’ΠΈΠΆΡ‚Π΅ подробности Π·Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°ΠΈ Ρ‰Π΅ Π±ΡŠΠ΄Π΅Ρ‚Π΅ ΠΎΡ‚Π²Π΅Π΄Π΅Π½ΠΈ Π΄ΠΎ ΠΎΡ‚Π΄Π΅Π»Π½Π° ΠΊΠΎΠ½Π·ΠΎΠ»Π° Анализ Π½Π° ΠΊΠΎΠ³Π½ΠΈΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π’ горния дСсСн ъгъл ΠΈΠΌΠ° Ρ„ΠΈΠ»Ρ‚ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ Π²ΠΈ позволява Π΄Π° ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΏΠΎ Π½ΠΈΠ²ΠΎ Π½Π° тСТСст. ΠšΠΎΠ³Π°Ρ‚ΠΎ посочитС ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° аномалия, Π² Π΄ΠΎΠ»Π½Π°Ρ‚Π° част Π½Π° Π΅ΠΊΡ€Π°Π½Π° сС появяват рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ със ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½Π°Ρ‚Π° Π²Ρ€Π΅ΠΌΠ΅Π²Π° линия вдясно. По Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΠΈΡΡ‚ΡŠΡ‚ ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност ясно Ρ€Π°Π·Π±ΠΈΡ€Π° ΠΊΠΎΠΉ Π·Π°Ρ€Π°Π·Π΅Π½ хост, слСд ΠΊΠ°ΠΊΠ²ΠΈ дСйствия Π΅ Π·Π°ΠΏΠΎΡ‡Π½Π°Π» Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° ΠΊΠ°ΠΊΠ²ΠΈ дСйствия.

По-Π΄ΠΎΠ»Ρƒ Π΅ Π΄Ρ€ΡƒΠ³ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ - Π±Π°Π½ΠΊΠΎΠ² троянски ΠΊΠΎΠ½, ΠΊΠΎΠΉΡ‚ΠΎ Π·Π°Ρ€Π°Π·ΠΈ хоста 198.19.30.36. Π’ΠΎΠ·ΠΈ хост Π·Π°ΠΏΠΎΡ‡Π½Π° Π΄Π° взаимодСйства със Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ ΠΈ рСгистрационнитС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ информация Π·Π° ΠΏΠΎΡ‚ΠΎΠΊΠ° Π½Π° Ρ‚Π΅Π·ΠΈ взаимодСйствия.

StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3
StealthWatch: Π°Π½Π°Π»ΠΈΠ· ΠΈ разслСдванС Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ. Част 3

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π°, Π΅Π΄Π½ΠΎ ΠΎΡ‚ Π½Π°ΠΉ-Π΄ΠΎΠ±Ρ€ΠΈΡ‚Π΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚, Π΅ Π΄Π° поставитС хоста ΠΏΠΎΠ΄ ΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½Π° Π±Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° нативния интСграция със Cisco ISE Π·Π° ΠΏΠΎ-Π½Π°Ρ‚Π°Ρ‚ΡŠΡˆΠ½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΈ Π°Π½Π°Π»ΠΈΠ·.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Π Π΅ΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Cisco StealthWatch Π΅ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π»ΠΈΠ΄Π΅Ρ€ΠΈΡ‚Π΅ срСд ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈΡ‚Π΅ Π·Π° ΠΌΡ€Π΅ΠΆΠΎΠ² ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΊΠ°ΠΊΡ‚ΠΎ ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ Π½Π° мрСТовия Π°Π½Π°Π»ΠΈΠ·, Ρ‚Π°ΠΊΠ° ΠΈ ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност. Π‘Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° Π½Π΅Π³ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ΅Ρ‚Π΅ Π½Π΅Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ взаимодСйствия Π² ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π°, забавянС Π½Π° прилоТСнията, Π½Π°ΠΉ-Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΈ, Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр ΠΈ APT. ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈΡ‚Π΅ скСнСри, пСнтСстСри ΠΈ Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈΡ‚Π΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΎΠ΄ΠΈΡ‚ Π½Π° HTTPS Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π½Π°ΠΌΠ΅Ρ€ΠΈΡ‚Π΅ ΠΎΡ‰Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅ случаи Π½Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π° Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°.

Ако искатС Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ ΠΊΠΎΠ»ΠΊΠΎ Π³Π»Π°Π΄ΠΊΠΎ ΠΈ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈ всичко във Π²Π°ΡˆΠ°Ρ‚Π° ΠΌΡ€Π΅ΠΆΠ°, ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Ρ‚Π΅ поискванС.
Π’ Π±Π»ΠΈΠ·ΠΊΠΎ Π±ΡŠΠ΄Π΅Ρ‰Π΅ ΠΏΠ»Π°Π½ΠΈΡ€Π°ΠΌΠ΅ ΠΎΡ‰Π΅ няколко тСхничСски ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност. Ако сС интСрСсуватС ΠΎΡ‚ Ρ‚Π°Π·ΠΈ Ρ‚Π΅ΠΌΠ°, слСдСтС Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈΡ‚Π΅ Π² Π½Π°ΡˆΠΈΡ‚Π΅ ΠΊΠ°Π½Π°Π»ΠΈ (Telegram, Facebook, VK, Π‘Π»ΠΎΠ³ Π·Π° TS Solution)!

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€