Добро пожаловать на наш очередной мини курс. На этот раз мы поговорим о нашей новой услуге —
Тут же, сделаем небольшое отступление. Просто уверен, что у многих сейчас мелькнула мысль: “А чем это отличается от
Что сможет проверить сетевой администратор с помощью данного аудита:
- Аналитика сетевого трафика — чем загружены каналы, какие протоколы используются, какие сервера или пользователи потребляют наибольшее кол-во трафика.
- Задержки и потери в сети — среднее время отклика ваших сервисов, наличие потерь на всех ваших каналах (возможность найти bottleneck).
- Аналитика трафика пользователей — комплексный анализ трафика пользователей. Объемы трафика, используемые приложения, проблемы в работе с корпоративными сервисами.
- Оценка работы приложений — выявление причины проблем в работе корпоративных приложений (сетевые задержки, время отклика сервисов, баз данных, приложений).
- Мониторинг SLA — автоматически определяет и сообщает о критических задержках и потерях при использовании ваших публичных web-приложений на основе реального трафика.
- Поиск сетевых аномалий — DNS/DHCP spoofing, петли, ложные DHCP-сервера, аномальный DNS/SMTP трафик и многое другое.
- Проблемы с конфигурациями — обнаружение нелегитимного трафика пользователей или серверов, что может свидетельствовать о неверных настройках коммутаторов или межсетевых экранов.
- Комплексный отчет — подробный отчет о состоянии вашей ИТ-инфраструктуры позволяющий спланировать работы или закупку дополнительного оборудования.
Что сможет проверить специалист по ИБ:
- Вирусная активность — выявляет вирусный трафик внутри сети, в том числе неизвестных зловредов (0-day) на основе поведенческого анализа.
- Распространение шифровальщиков — возможность детектировать шифровальщики, даже если распространение идет между соседними компьютерами не выходя из своего сегмента.
- Аномальная активность — аномальный трафик пользователей, серверов, приложений, ICMP/DNS туннелирование. Выявление реальных или потенциальных угроз.
- Сетевые атаки — сканирование портов, brut-force атаки, DoS, DDoS, перехват трафика (MITM).
- Утечка корпоративных данных — обнаружение аномального скачивания (или выгрузки) корпоративных данных с файловых серверов компании.
- Неавторизованные устройства — обнаружение нелегитимных устройств подключенных к корпоративной сети (определение производителя и операционной системы).
- Нежелательные приложения — использование внутри сети запрещенных приложений (Bittorent, TeamViewer, VPN, Анонимайзеры и т.д.).
- Криптомайнеры и Botnets — проверка сети на наличие зараженных устройств подключающихся к известным C&C серверам.
Отчетность
По результатам аудита вы сможете увидеть всю аналитику на дашбордах Flowmon, либо в PDF-отчетах. Ниже несколько примеров.
Общая аналитика трафика
Кастомный дашборд
Аномальная активность
Обнаруженные устройства
Типовая схема тестирования
Сценарий №1 — один офис
Ключевая особенность — вы можете анализировать как внешний, так и внутренний трафик, который не попадает под анализ устройствами защиты периметра сети (NGFW, IPS, DPI и т.д.).
Сценарий №2 — несколько офисов
Видеоурок
Резюме
Аудит CheckFlow это отличная возможность для ИТ/ИБ руководителей:
- Выявить актуальные и потенциальные проблемы в вашей ИТ-инфраструктуре;
- Обнаружить проблемы с информационной безопасностью и эффективностью существующих средств защиты;
- Определить ключевую проблему в работе бизнес-приложений (сетевая часть, серверная, программная) и ответственных за ее решение;
- Существенно уменьшить время устранения неполадок в ИТ-инфраструктуре;
- Обосновать необходимость расширения каналов, серверных мощностей или дополнительную закупку средств защиты.
Также рекомендую к прочтению нашу предыдущую статью —
Если вам интересна данная тема, то следите за обновлениями (
Только зарегистрированные пользователи могут участвовать в опросе.
Используете ли вы анализаторы NetFlow/sFlow/jFlow/IPFIX?
-
55,6%Да5
-
11,1%Нет, но планирую использовать1
-
33,3%Нет3
Проголосовали 9 пользователей. Воздержался 1 пользователь.
Источник: habr.com