
Willkommen zu unserem nächsten Mini-Kurs. Diesmal sprechen wir über unseren neuen Dienst — . Was ist das? Im Grunde genommen ist es einfach ein Marketingname für ein kostenloses Audit des Netzwerkverkehrs (sowohl intern als auch extern). Das Audit erfolgt mit einem so wunderbaren Tool wie , das von jedem Unternehmen 30 Tage lang kostenlos genutzt werden kann. Aber ich versichere Ihnen, schon nach den ersten Stunden des Testens werden Sie wertvolle Informationen über Ihr Netzwerk erhalten. Diese Informationen sind sowohl für Netzwerkadministratoren, als auch als auch für Sicherheitsexperten. Lassen Sie uns also besprechen, welche Informationen das sind und welchen Wert sie haben (wie gewohnt finden Sie am Ende des Artikels ein Video-Tutorial).
Hier möchte ich kurz innehalten. Ich bin sicher, vielen von Ihnen kam gerade der Gedanke: „Was unterscheidet sich das von ?”. Наши подписчики наверняка знают, что это (мы потратили на это очень много сил) 🙂 Не спешите с выводами, по ходу урока все встанет на свои места.
Was kann ein Netzwerkadministrator mit diesem Audit überprüfen:
- Analyse des Netzwerkverkehrs — welche Kanäle ausgelastet sind, welche Protokolle verwendet werden und welche Server oder Nutzer den meisten Traffic erzeugen.
- Verzögerungen und Verluste im Netzwerk — die durchschnittliche Antwortzeit Ihrer Dienste, das Vorhandensein von Verlusten in all Ihren Kanälen (die Möglichkeit, Bottlenecks zu finden).
- Analyse des Nutzertraffics — umfassende Analyse des Nutzertraffics. Trafficvolumen, verwendete Anwendungen, Probleme bei der Nutzung von Unternehmensdiensten.
- Bewertung der Anwendungsleistung — Identifizierung der Ursachen von Problemen bei der Nutzung von Unternehmensanwendungen (Netzwerkverzögerungen, Antwortzeit von Diensten, Datenbanken, Anwendungen).
- Überwachung von SLA — erkennt automatisch kritische Verzögerungen und Verluste bei der Nutzung Ihrer öffentlichen Webanwendungen auf Basis realen Traffics.
- Erkennung von Netzwerkanomalien — DNS/DHCP Spoofing, Schleifen, falsche DHCP-Server, anomaler DNS/SMTP-Traffic und vieles mehr.
- Konfigurationsprobleme — Erkennung von illegitimem Traffic von Nutzern oder Servern, was auf falsche Konfigurationen von Switches oder Firewalls hindeuten kann.
- Umfassender Bericht — detaillierter Bericht über den Zustand Ihrer IT-Infrastruktur, der es ermöglicht, Arbeiten oder den Kauf zusätzlicher Hardware zu planen.
Was kann ein IB-Spezialist überprüfen:
- Virusaktivität — erkennt den Virusverkehr innerhalb des Netzwerks, einschließlich unbekannter Schadsoftware (0-Day) auf der Grundlage von Verhaltensanalysen.
- Verbreitung von Ransomware — die Möglichkeit, Ransomware zu erkennen, selbst wenn die Verbreitung zwischen benachbarten Computern innerhalb desselben Segments erfolgt.
- Anormale Aktivität — anormaler Nutzer-, Server- und Anwendungsverkehr, ICMP/DNS-Tunneling. Identifizierung von realen oder potenziellen Bedrohungen.
- Netzwerkangriffe — Port-Scanning, Brute-Force-Angriffe, DoS, DDoS, Datenverkehrsabfang (MITM).
- Datenlecks in Unternehmen — Erkennung anormaler Downloads (oder Uploads) von Unternehmensdaten von den Dateiserver des Unternehmens.
- Nicht autorisierte Geräte — Erkennung illegitimer Geräte, die mit dem Unternehmensnetz verbunden sind (Ermittlung des Herstellers und des Betriebssystems).
- Unerwünschte Anwendungen — Nutzung innerhalb des Netzwerks verbotener Anwendungen (Bittorrent, TeamViewer, VPN, Anonymizer usw.).
- Kryptominer und Botnets — Überprüfung des Netzwerks auf das Vorhandensein infizierter Geräte, die sich mit bekannten C&C-Servern verbinden.
Berichterstattung
Nach der Prüfung können Sie alle Analysen auf den Dashboards von Flowmon oder in PDF-Berichten einsehen. Nachfolgend einige Beispiele.
Allgemeine Verkehrsanalyse

Benutzerdefiniertes Dashboard

Anormale Aktivität

Entdeckte Geräte

Typisches Testszenario
Szenario Nr. 1 — ein Büro

Ein Schlüsselmerkmal — Sie können sowohl externen als auch internen Verkehr analysieren, der nicht in die Analyse der Sicherheitsgeräte des Netzwerkperimeters (NGFW, IPS, DPI usw.) fällt.
Szenario Nr. 2 — mehrere Büros

Videolektion

Zusammenfassung
Die Audit CheckFlow ist eine hervorragende Gelegenheit für IT-/Sicherheitsleiter:
- Aktuelle und potenzielle Probleme in Ihrer IT-Infrastruktur zu identifizieren;
- Probleme mit der Informationssicherheit und der Effektivität bestehender Schutzmaßnahmen zu erkennen;
- Das Hauptproblem beim Betrieb von Geschäftsanwendungen (Netzwerk, Server, Software) und die Verantwortlichen dafür zu bestimmen;
- Die Zeit zur Behebung von Problemen in der IT-Infrastruktur erheblich zu verkürzen;
- Die Notwendigkeit zur Erweiterung von Kanälen, Serverkapazitäten oder den zusätzlichen Erwerb von Schutzmitteln zu begründen.
Ich empfehle auch, unseren vorherigen Artikel zu lesen — .
Wenn Sie an diesem Thema interessiert sind, folgen Sie den Updates (, , , , .
Nur registrierte Benutzer können an der Umfrage teilnehmen. .
Verwenden Sie NetFlow/sFlow/jFlow/IPFIX-Analysatoren?
55,6%Ja5
11,1%Nein, aber ich plane, sie zu verwenden1
33,3%Nein3
9 Benutzer haben abgestimmt. 1 Benutzer hat sich enthalten.
Quelle: habr.com
