{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Ein System zur Analyse von Verkehr, ohne ihn zu entschl\u00fcsseln. Diese Methode nennt man einfach \u2013 \u201emaschinelles Lernen\u201c. Es hat sich gezeigt, dass ein spezieller Klassifikator, wenn er mit einer sehr gro\u00dfen Menge unterschiedlicher Daten gef\u00fcttert wird, mit sehr hoher Wahrscheinlichkeit die Aktivit\u00e4ten von sch\u00e4dlichem Code innerhalb des verschl\u00fcsselten Verkehrs erkennen kann.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Netzwerkbedrohungen haben sich ver\u00e4ndert und sind \u201eintelligenter\u201c geworden. Konzeptionen von Angriff und Verteidigung haben sich in letzter Zeit gewandelt. Die Anzahl der Ereignisse im Netzwerk hat sich vervielfacht. Angriffe sind raffinierter geworden, und Hacker haben einen breiteren Angriffsspielraum.<\/p>\n<p><\/p>\n<p>Laut Cisco haben Angreifer in den letzten zw\u00f6lf Monaten die Zahl ihrer sch\u00e4dlichen Programme, die sie f\u00fcr ihre Aktivit\u00e4ten nutzen, um das Dreifache erh\u00f6ht, insbesondere zur Verschleierung \u2013 durch Verschl\u00fcsselung. Aus der Theorie ist bekannt, dass ein \u201eordentlich\u201c implementierter Verschl\u00fcsselungsalgorithmus nicht geknackt werden kann. Um zu verstehen, was sich im Inneren des verschl\u00fcsselten Verkehrs verbirgt, muss man entweder entschl\u00fcsseln, indem man den Schl\u00fcssel kennt, oder versuchen, ihn mit verschiedenen Tricks zu entschl\u00fcsseln, oder brute-force Angriffe durchf\u00fchren, oder Schwachstellen in den kryptografischen Protokollen ausnutzen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Das Bild der Netzwerkbedrohungen unserer Zeit<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Maschinelles Lernen<\/h3>\n<p><\/p>\n<p>Erkennen Sie die Technologie! Bevor wir besprechen, wie die Technologie des maschinellen Lernens funktioniert, m\u00fcssen wir die Funktionsweise von neuronalen Netzen kl\u00e4ren.<\/p>\n<p><\/p>\n<p>Maschinelles Lernen (Machine Learning) ist ein umfangreicher Bereich der k\u00fcnstlichen Intelligenz, der sich mit Methoden zum Aufbau von Algorithmen besch\u00e4ftigt, die lernen k\u00f6nnen. Dieses Fachgebiet ist darauf ausgerichtet, mathematische Modelle f\u00fcr das \u201eLernen\u201c von Computern zu schaffen. Das Ziel des Lernens ist die Vorhersage von irgendetwas. Im menschlichen Verst\u00e4ndnis nennen wir diesen Prozess \u201a <em>Weisheit\u2018<\/em>. Weisheit zeigt sich bei Menschen, die viele Jahre gelebt haben (ein 2-j\u00e4hriges Kind kann nicht weise sein). Wenn wir \u00e4ltere Freunde um Rat fragen, geben wir ihnen Informationen \u00fcber ein Ereignis (Eingaben) und bitten um Hilfe. Sie erinnern sich an alle Lebenssituationen, die mit Ihrem Problem verbunden sind (Wissensbasis), und auf Grundlage dieses Wissens (Daten) geben sie uns eine Art Vorhersage (Rat). Diese Art von Rat wird als Vorhersage bezeichnet, weil die Person, die den Rat gibt, nicht sicher wei\u00df, was passieren wird, sondern nur vermutet. Lebenserfahrung zeigt, dass die Person recht haben kann, aber auch irren kann.<\/p>\n<p><\/p>\n<p>Es ist nicht richtig, neuronale Netze mit einem Verzweigungsalgorithmus (if-else) zu vergleichen. Das sind verschiedene Dinge und es gibt grundlegende Unterschiede zwischen ihnen. Der Verzweigungsalgorithmus hat ein klares \u201eVerst\u00e4ndnis\u201c dar\u00fcber, was zu tun ist. Ich werde es anhand von Beispielen demonstrieren.<\/p>\n<p><\/p>\n<p>Aufgabe. Bestimmen Sie den Bremsweg eines Fahrzeugs anhand seiner Marke und des Baujahrs.<\/p>\n<p><\/p>\n<p>Beispiel f\u00fcr die Funktionsweise des Verzweigungsalgorithmus. Wenn das Auto der Marke 1 ist und im Jahr 2012 gebaut wurde, betr\u00e4gt der Bremsweg 10 Meter; andernfalls, wenn das Auto der Marke 2 ist und im Jahr 2011 hergestellt wurde, und so weiter.<\/p>\n<p><\/p>\n<p>Beispiel f\u00fcr die Funktionsweise eines neuronalen Netzwerks. Wir sammeln Daten \u00fcber Bremswege von Autos der letzten 20 Jahre. Nach Marke und Baujahr erstellen wir eine Tabelle mit dem Format \u201eMarke-Baujahr-Bremsweg\u201c. Diese Tabelle wird dem neuronalen Netzwerk \u00fcbergeben, und wir beginnen mit dem Training. Das Training erfolgt folgenderma\u00dfen: Wir f\u00fcttern das neuronale Netzwerk mit Daten, jedoch ohne den Bremsweg. Das Netzwerk versucht vorherzusagen, wie der Bremsweg aussehen wird, basierend auf der hochgeladenen Tabelle. Es macht eine Vorhersage und stellt dem Benutzer die Frage: \u201eLiege ich richtig?\u201c Vor der Frage wird eine vierte Spalte erstellt \u2013 die Sch\u00e4tzspalte. Wenn es richtig liegt, tr\u00e4gt es eine 1 in die vierte Spalte ein, bei einem Fehler eine 0. Das neuronale Netzwerk geht zum n\u00e4chsten Ereignis (auch wenn es falsch lag). So lernt das Netzwerk, und wenn das Training abgeschlossen ist (ein gewisses Konvergenzkriterium erreicht wurde), liefern wir die Daten zu dem Fahrzeug, das uns interessiert, und erhalten schlie\u00dflich die Antwort.<\/p>\n<p><\/p>\n<p>Um die Frage nach dem Konvergenzkriterium zu kl\u00e4ren, m\u00f6chte ich erl\u00e4utern, dass es sich um eine mathematisch abgeleitete Formel f\u00fcr Statistik handelt. Ein anschauliches Beispiel f\u00fcr zwei unterschiedliche Konvergenzformeln. Die rote Linie steht f\u00fcr die bin\u00e4re Konvergenz, die blaue Linie f\u00fcr die normale Konvergenz.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Binomialverteilung und Normalverteilung<\/em><\/p>\n<p><\/p>\n<p>Um es besser zu verstehen, stellen Sie die Frage: \u201eWie hoch ist die Wahrscheinlichkeit, einen Dinosaurier zu treffen?\u201c Hier gibt es zwei Antwortm\u00f6glichkeiten. M\u00f6glichkeit 1 \u2013 sehr gering (blaue Grafik). M\u00f6glichkeit 2 \u2013 entweder ich treffe ihn oder nicht (rote Grafik).<\/p>\n<p><\/p>\n<p>Nat\u00fcrlich ist ein Computer kein Mensch und er lernt anders. Es gibt zwei Arten des Lernens f\u00fcr den Computer \u2013 <strong>Lernen nach Erfahrungen<\/strong> und <strong>deduktives Lernen<\/strong>.<\/p>\n<p><\/p>\n<p>Lernen nach Erfahrungen ist eine Lernmethode basierend auf mathematischen Gesetzm\u00e4\u00dfigkeiten. Mathematiker sammeln Statistiken, ziehen Schlussfolgerungen und laden das Ergebnis in das neuronale Netzwerk \u2013 die Formel zur Berechnung.<\/p>\n<p><\/p>\n<p>Beim deduktiven Lernen erfolgt das Lernen vollst\u00e4ndig im neuronalen Netzwerk (von der Datensammlung bis zur Analyse). Hier wird eine Tabelle ohne Formel, aber mit Statistiken erstellt.<\/p>\n<p><\/p>\n<p>Ein umfassender \u00dcberblick \u00fcber die Technologie w\u00fcrde noch einige Dutzend Artikel in Anspruch nehmen. F\u00fcr unser allgemeines Verst\u00e4ndnis gen\u00fcgt dies jedoch vorerst.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplastizit\u00e4t<\/h3>\n<p><\/p>\n<p>In der Biologie gibt es das Konzept der Neuroplastizit\u00e4t. Neuroplastizit\u00e4t ist die F\u00e4higkeit von Neuronen (Hirnzellen), schrittweise auf unterschiedliche Situationen zu reagieren. Zum Beispiel hat eine Person, die das Augenlicht verloren hat, ein besseres Geh\u00f6r, empfindet intensiver Ger\u00fcche und sp\u00fcrt Objekte besser. Dies geschieht, weil der Teil des Gehirns, der f\u00fcr das Sehen zust\u00e4ndig ist, seine Funktionen auf andere Bereiche umschichtet.<\/p>\n<p><\/p>\n<p>Ein eindrucksvolles Beispiel f\u00fcr Neuroplastizit\u00e4t im Alltag ist das BrainPort.<\/p>\n<p><\/p>\n<p>Im Jahr 2009 k\u00fcndigte die Universit\u00e4t Wisconsin in Madison die Einf\u00fchrung eines neuen Ger\u00e4ts an, das die Ideen eines \"sprachlichen Displays\" weiterentwickelt \u2013 es erhielt den Namen BrainPort. BrainPort funktioniert nach folgendem Prinzip: Das Videosignal wird von einer Kamera an einen Prozessor \u00fcbertragen, der Zoom, Helligkeit und andere Bildparameter steuert. Zudem wandelt er digitale Signale in elektrische Impulse um und \u00fcbernimmt damit praktisch die Funktionen der Netzhaut.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort-Lutscher mit Brille und Kamera<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort in Aktion<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Video abspielen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Das Gleiche gilt f\u00fcr Computer. Wenn ein neuronales Netzwerk eine Ver\u00e4nderung im Prozess wahrnimmt, passt es sich entsprechend an. Das ist der entscheidende Vorteil neuronaler Netzwerke im Vergleich zu anderen Algorithmen \u2013 ihre Autonomie. Eine Art von Menschlichkeit.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">Verschl\u00fcsselte Verkehrsanalytik<\/h3>\n<p><\/p>\n<p>Verschl\u00fcsselte Verkehrsanalytik ist Teil des Stealthwatch-Systems. Stealthwatch ist eine Entwicklung von Cisco im Bereich Sicherheitsmonitoring und -analytik, die Unternehmensdaten aus der bestehenden Netzwerkinfrastruktur f\u00fcr die Telemetrie nutzt.<\/p>\n<p><\/p>\n<p>Die Grundlage von Stealthwatch Enterprise bilden die Werkzeuge Flow Rate License, Flow Collector, Management Console und Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Benutzeroberfl\u00e4che von Cisco Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Das Problem der Verschl\u00fcsselung ist akut geworden, da der Anteil an verschl\u00fcsseltem Traffic stark angestiegen ist. Fr\u00fcher wurde haupts\u00e4chlich Code verschl\u00fcsselt, jetzt wird jedoch der gesamte Traffic verschl\u00fcsselt, was die Trennung von 'sauberen' Daten und Viren erheblich erschwert. Ein eindrucksvolles Beispiel ist WannaCry, das Tor nutzte, um seine Pr\u00e4senz im Netz zu verbergen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Visualisierung des Anstiegs der Verschl\u00fcsselung im Traffic-Netzwerk<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Verschl\u00fcsselung in der Makro\u00f6konomie<\/em><\/p>\n<p><\/p>\n<p>Das Encrypted Traffic Analytics (ETA) System ist unerl\u00e4sslich f\u00fcr die Verarbeitung von verschl\u00fcsseltem Datenverkehr, ohne diesen zu entschl\u00fcsseln. Angreifer sind clever und setzen kryptographisch sichere Verschl\u00fcsselungsalgorithmen ein, deren \u00dcberwindung nicht nur ein Problem darstellt, sondern auch enorme Kosten f\u00fcr Unternehmen verursacht.<\/p>\n<p><\/p>\n<p>Das System funktioniert wie folgt: In das Unternehmen gelangt ein Datenverkehr. Dieser wird in TLS (Transport Layer Security \u2014 Protokoll f\u00fcr die Sicherheit auf der Transportebene) verarbeitet. Angenommen, der Datenverkehr ist verschl\u00fcsselt. Wir versuchen, mehrere Fragen zu beantworten, welcher Typ von Verbindung hier hergestellt wurde.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Funktionsweise des Encrypted Traffic Analytics (ETA) Systems<\/em><\/p>\n<p><\/p>\n<p>Um diese Fragen zu beantworten, nutzen wir maschinelles Lernen in diesem System. Es werden Untersuchungen von Cisco herangezogen und auf dieser Grundlage wird eine Tabelle mit zwei Ergebnissen erstellt \u2013 sch\u00e4dlicher und \u201eguter\u201c Datenverkehr. Nat\u00fcrlich wissen wir nicht genau, welcher Datenverkehr aktuell ins System gelangt ist, aber wir k\u00f6nnen die Historie des Datenverkehrs sowohl innerhalb als auch au\u00dferhalb des Unternehmens anhand globaler Daten nachvollziehen. Am Ende dieser Phase erhalten wir eine umfangreiche Tabelle mit Daten.<\/p>\n<p><\/p>\n<p>Die Ergebnisse der Untersuchung zeigen charakteristische Merkmale \u2013 bestimmte Regeln, die mathematisch formuliert werden k\u00f6nnen. Diese Regeln k\u00f6nnen stark variieren, abh\u00e4ngig von verschiedenen Kriterien \u2013 der Gr\u00f6\u00dfe der \u00fcbertragene Dateien, der Art der Verbindung, dem Land, aus dem der Datenverkehr stammt, und so weiter. Infolge dieser Arbeit hat sich eine riesige Tabelle in eine Sammlung von Formeln verwandelt. Es sind weniger Formeln geworden, doch das ist nicht ausreichend f\u00fcr eine angenehme Nutzung.<\/p>\n<p><\/p>\n<p>Anschlie\u00dfend wird eine Technologie des maschinellen Lernens angewendet \u2013 die Konvergenz der Formel, und aus diesen Ergebnissen erhalten wir einen Trigger \u2013 einen Schalter, bei dem wir beim Ausgeben von Daten einen Schalter (Flag) entweder aktiviert oder deaktiviert haben.<\/p>\n<p><\/p>\n<p>Die resultierende Phase besteht darin, einen Satz von Triggern zu erhalten, die 99% des Datenverkehrs abdecken.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Phasen der Verkehrs\u00fcberpr\u00fcfung im ETA<\/em><\/p>\n<p><\/p>\n<p>So wird ein weiteres Problem gel\u00f6st \u2013 interne Angriffe. Es sind keine Personen mehr erforderlich, die den Datenverkehr manuell filtern (damit sch\u00fcre ich mein eigenes Unheil). Erstens sind teure Systemadministratoren nicht mehr n\u00f6tig (ich sch\u00fcre weiterhin mein eigenes Ungl\u00fcck). Zweitens gibt es keine Gefahr mehr von internen Hacks (zumindest teilweise).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>\u00dcberholtes Konzept des Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Lassen Sie uns nun untersuchen, auf welcher Basis das System beruht.<\/p>\n<p><\/p>\n<p>Das System basiert auf 4 Kommunikationsprotokollen: TCP\/IP \u2013 das Protokoll f\u00fcr Daten\u00fcbertragung im Internet, DNS \u2013 der Domain Name Server, TLS \u2013 das Protokoll f\u00fcr Transportsicherheit, SPLT (SpaceWire Physical Layer Tester) \u2013 der Tester f\u00fcr die physische Kommunikationsebene.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protokolle, die mit ETA arbeiten<\/em><\/p>\n<p><\/p>\n<p>Der Vergleich erfolgt durch den Abgleich von Daten. \u00dcber die TCP\/IP-Protokolle wird der Ruf von Websites \u00fcberpr\u00fcft (Besuchsverlauf, Zweck der Website usw.). Dank des DNS-Protokolls k\u00f6nnen wir \"schlechte\" Website-Adressen herausfiltern. Das TLS-Protokoll arbeitet mit den \"Fingerprint\"-Daten der Website und pr\u00fcft sie anhand einer Datenbank von Computer Emergency Response Teams (CERT). Der letzte Schritt der Verbindungs\u00fcberpr\u00fcfung erfolgt auf physischer Ebene. Die Details dieser Stufe werden nicht spezifiziert; das Ziel ist jedoch, die Sinus- und Kosinuskurven der Daten\u00fcbertragung mithilfe von Oszilloskop-Installationen zu \u00fcberpr\u00fcfen. Das bedeutet, dass wir anhand der Struktur der Anfrage auf physikalischer Ebene das Ziel der Verbindung bestimmen.<\/p>\n<p><\/p>\n<p>Durch die Funktionsweise des Systems k\u00f6nnen wir Daten aus verschl\u00fcsseltem Datenverkehr extrahieren. Durch die Analyse von Paketen sind wir in der Lage, die maximale Menge an Informationen aus den unverschl\u00fcsselten Feldern innerhalb des Pakets zu lesen. Durch die Paketinspektion auf physischer Ebene erfahren wir die Merkmale des Pakets (teilweise oder vollst\u00e4ndig). Zudem sollte die Reputation der Webseiten nicht au\u00dfer Acht gelassen werden. Wenn eine Anfrage von einer .onion-Quelle stammt, ist Vorsicht geboten. Um die Arbeit mit solchen Daten zu vereinfachen, wurde eine Risikokarte erstellt.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Ergebnis der ETA-Arbeit<\/em><\/p>\n<p><\/p>\n<p>Und alles scheint in Ordnung zu sein, aber lass uns \u00fcber die Bereitstellung des Netzwerks sprechen.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">Physische Implementierung der ETA<\/h3>\n<p><\/p>\n<p>Hier stellt sich eine Vielzahl von Nuancen und Feinheiten. Erstens, bei der Erstellung eines solchen<br \/>\nNetzwerks mit hochrangiger Software ist eine Datensammlung notwendig. Die Daten manuell zu sammeln w\u00e4re v\u00f6llig<br \/>\nunpraktisch, w\u00e4hrend die Implementierung eines Reaktionssystems schon interessanter ist. Zweitens, es m\u00fcssen viele Daten vorhanden sein, was bedeutet, dass die installierten Netzwerksensoren nicht nur autonom arbeiten, sondern auch im fein eingestellten Modus funktionieren m\u00fcssen, was eine Reihe von Herausforderungen mit sich bringt.<br \/>\nEs sollte viel zu tun sein, was bedeutet, dass die installierten Netzsensoren weder nur autark noch im feinjustierten Modus arbeiten m\u00fcssen, was eine Reihe von Herausforderungen mit sich bringt.<br \/>\nDiese Anforderungen bringen eine Reihe von Komplexit\u00e4ten mit sich.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Sensoren und das Stealthwatch-System<\/em><\/p>\n<p><\/p>\n<p>Einen Sensor zu installieren ist das eine, ihn jedoch richtig zu konfigurieren, stellt eine ganz andere Herausforderung dar. F\u00fcr die Konfiguration von Sensoren gibt es ein System, das auf folgender Topologie basiert: ISR = Cisco Integrated Services Router; ASR = Cisco Aggregation Services Router; CSR = Cisco Cloud Services Router; WLC = Cisco Wireless LAN Controller; IE = Cisco Industrial Ethernet; ASA = Cisco Adaptive Security Appliance; FTD = Cisco Firepower Threat Defense; WSA = Web Security Appliance; ISE = Identity Services Engine.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Umfassendes Monitoring unter Ber\u00fccksichtigung aller Telemetriedaten.<\/em><\/p>\n<p><\/p>\n<p>Netzwerkadministratoren bekommen beim Auftreten zahlreicher Begriffe wie \u201eCisco\u201c in dem vorherigen Absatz beinahe Herzrhythmusst\u00f6rungen. Der Preis f\u00fcr dieses Wunderwerk der Technik ist nicht ohne, aber darum geht es heute nicht...<\/p>\n<p><\/p>\n<p>Das Verhalten von HACKERN wird folgenderma\u00dfen modelliert: Stealthwatch \u00fcberwacht die Aktivit\u00e4ten jedes Ger\u00e4ts im Netzwerk genau und kann ein Muster f\u00fcr normales Verhalten erstellen. Dar\u00fcber hinaus bietet diese L\u00f6sung ein tiefes Verst\u00e4ndnis f\u00fcr bekanntes unangemessenes Verhalten. Im Rahmen dieser L\u00f6sung werden etwa 100 verschiedene Analysemethoden oder Heuristiken verwendet, die verschiedene Arten von Verkehrsverhalten abdecken, wie z. B. Scannen, \u00dcbertragung von Alarmmeldungen von Knoten, das Eindringen durch Passwort-Gewinnspiel, vermuteter Datendiebstahl, vermuteter Datenleck usw. Die aufgef\u00fchrten Sicherheitsereignisse fallen unter die Kategorie einer hochgradigen logischen Alarmierung. Einige Sicherheitsereignisse k\u00f6nnen auch alleine Alarm ausl\u00f6sen. So ist das System in der Lage, zahlreiche isolierte anomale Vorf\u00e4lle zu korrelieren und zusammenzufassen, um den m\u00f6glichen Angriffstyp zu bestimmen und ihn einem bestimmten Ger\u00e4t und Benutzer zuzuordnen (siehe Abbildung 2). Der Vorfall kann anschlie\u00dfend in der Dynamik und im Zusammenhang mit den zugeh\u00f6rigen Telemetriedaten untersucht werden. Dies stellt kontextuelle Informationen in ihrer besten Form dar. \u00c4rzte, die einen Patienten untersuchen, um zu verstehen, was passiert ist, betrachten die Symptome nicht isoliert. Sie untersuchen das Gesamtbild, um eine Diagnose zu stellen. \u00c4hnlich h\u00e4lt Stealthwatch jede anomale Aktivit\u00e4t im Netzwerk fest und analysiert sie im Kontext, um kontextbezogene Alarme auszusenden und Sicherheitsexperten bei der Priorisierung von Risiken zu unterst\u00fctzen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Anomalieerkennung durch Verhaltensmodelling<\/em><\/p>\n<p><\/p>\n<p>So sieht die physische Netzwerkbereitstellung aus:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Vereinfachte L\u00f6sung f\u00fcr das Filialnetzwerk<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>L\u00f6sung f\u00fcr das Filialnetzwerk<\/em><\/p>\n<p><\/p>\n<p>Das Netzwerk ist eingerichtet, aber es gibt noch offene Fragen zur neuronalen Netztechnologie. Wir haben ein Datentransfernetzwerk organisiert, Sensoren an den Zugangsstellen installiert und ein Informationssammlungssystem gestartet, jedoch war die neuronale Technologie bislang nicht aktiv beteiligt.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">Mehrschichtige neuronale Netzwerkarchitektur<\/h3>\n<p><\/p>\n<p>Das System analysiert das Verhalten von Benutzern und Ger\u00e4ten, um b\u00f6sartige Infektionen, Kommunikation mit Kommando-Servern, Datenlecks sowie potenziell unerw\u00fcnschte Anwendungen, die in der Infrastruktur des Unternehmens aktiv sind, zu identifizieren. Es gibt mehrere Datenverarbeitungsebenen, auf denen eine Kombination aus k\u00fcnstlicher Intelligenz, maschinellem Lernen und mathematischer Statistik der Netzwerkarchitektur hilft, sich selbst an die normale Aktivit\u00e4t zu gew\u00f6hnen, um b\u00f6sartige Aktivit\u00e4ten zu erkennen.<\/p>\n<p><\/p>\n<p>Der Sicherheitsanalyse-Workflow von Stealthwatch, der Telemetriedaten aus allen Bereichen des erweiterten Netzwerks, einschlie\u00dflich verschl\u00fcsseltem Datenverkehr, sammelt, ist eine einzigartigen Funktion. Er entwickelt schrittweise das Verst\u00e4ndnis daf\u00fcr, was als 'anomales' Verhalten gilt, klassifiziert dann die spezifischen Elemente der 'bedrohlichen Aktivit\u00e4t' und trifft schlie\u00dflich eine endg\u00fcltige Entscheidung dar\u00fcber, ob das Ger\u00e4t oder der Benutzer tats\u00e4chlich kompromittiert wurde. Die F\u00e4higkeit, kleine Teile zusammenzuf\u00fchren, die gemeinsam als Beweis f\u00fcr die endg\u00fcltige Entscheidung \u00fcber die Kompromittierung eines Objekts dienen, wird durch eine \u00e4u\u00dferst sorgf\u00e4ltige Analyse und Korrelation erm\u00f6glicht.<\/p>\n<p><\/p>\n<p>Diese F\u00e4higkeit ist von gro\u00dfer Bedeutung, da ein standardm\u00e4\u00dfiges Unternehmen t\u00e4glich eine enorme Anzahl von Alarmsignalen erhalten kann, sodass es unm\u00f6glich ist, jede davon zu untersuchen \u2013 die Ressourcen f\u00fcr Sicherheitsexperten sind begrenzt. Das Modul des maschinellen Lernens verarbeitet eine riesige Menge an Informationen nahezu in Echtzeit, um kritische Vorf\u00e4lle mit hoher Zuversicht zu identifizieren und kann auch klare Handlungsempfehlungen zur schnellen Behebung geben.<\/p>\n<p><\/p>\n<p>Lassen Sie uns die zahlreichen Methoden des maschinellen Lernens, die in Stealthwatch verwendet werden, im Detail betrachten. Wenn ein Vorfall an das Modul f\u00fcr maschinelles Lernen von Stealthwatch \u00fcbermittelt wird, durchl\u00e4uft er einen Sicherheitsanalyse-Trichter, in dem eine Kombination von \u00fcberwachten und un\u00fcberwachten Lernmethoden verwendet wird.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>F\u00e4higkeiten des mehrschichtigen maschinellen Lernens<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">1. Ebene. Anomalieerkennung und Vertrauensmodellierung<\/h3>\n<p><\/p>\n<p>Auf dieser Stufe werden 99 % des Traffics durch statistische Anomaliedetektoren herausgefiltert. Die genannten Sensoren bilden komplexe Modelle daf\u00fcr, was als normal und was als anormal gilt. Dabei ist nicht alles Anormale auch sch\u00e4dlich. Vieles, was in Ihrem Netzwerk passiert, ist nicht unbedingt eine Bedrohung \u2013 es ist einfach nur seltsam. Es ist wichtig, solche Prozesse unabh\u00e4ngig vom bedrohlichen Verhalten zu klassifizieren. Aus diesem Grund werden die Ergebnisse derer Detektoren weiter analysiert, um seltsames Verhalten zu identifizieren, das erkl\u00e4rt werden kann und dem vertraut werden kann. Letztendlich gelangt nur ein kleiner Teil der wichtigsten Datenstr\u00f6me und Anfragen auf die Stufen 2 und 3. Ohne den Einsatz solcher Methoden des maschinellen Lernens w\u00e4ren die Betriebskosten zur Trennung von Signal und Rauschen zu hoch.<\/p>\n<p><\/p>\n<p><strong>Anomalieerkennung.<\/strong> In der ersten Phase der Anomalieerkennung kommen statistische Methoden des maschinellen Lernens zum Einsatz, um normalen statistischen Verkehr von anormalem zu trennen. \u00dcber 70 verschiedene Detektoren analysieren die Telemetriedaten, die Stealthwatch \u00fcber den Datenverkehr an der Perimeter Ihrer Netzwerke sammelt, wobei interner Datenverkehr des Domain Name Systems (DNS) und Proxy-Daten, sofern vorhanden, getrennt werden. Jede Anfrage wird von mehr als 70 Detektoren verarbeitet, wobei jeder Detektor seinen eigenen statistischen Algorithmus verwendet, um eine Bewertung der identifizierten Anomalien zu erstellen. Diese Bewertungen werden zusammengef\u00fchrt, und durch Anwendung mehrerer statistischer Methoden ergibt sich eine einheitliche Bewertung f\u00fcr jede einzelne Anfrage. Diese aggregierte Bewertung wird dann verwendet, um normalen von anormalem Datenverkehr zu unterscheiden.<\/p>\n<p><\/p>\n<p><strong>Vertrauensmodellierung.<\/strong> \u00c4hnliche Anfragen werden gruppiert, und die kumulierte Bewertung von Anomalien f\u00fcr diese Gruppen wird als langfristiger Durchschnittswert bestimmt. Im Laufe der Zeit werden mehr Anfragen analysiert, um den langfristigen Durchschnitt zu ermitteln, was dazu beitr\u00e4gt, falsch-positive und falsch-negative Ausl\u00f6sungen zu reduzieren. Die Ergebnisse der Vertrauensmodellierung werden verwendet, um eine Teilmenge des Verkehrs auszuw\u00e4hlen, deren Anomaliebewertung einen dynamisch festgelegten Schwellenwert \u00fcbersteigt, um sie in die n\u00e4chste Verarbeitungsstufe zu verschieben.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">Stufe 2. Ereignisklassifikation und Objektmodellierung<\/h3>\n<p><\/p>\n<p>Auf dieser Ebene erfolgt die Klassifikation der Ergebnisse aus den vorherigen Schritten, die spezifischen b\u00f6sartigen Ereignissen zugeordnet werden. Die Klassifikation der Ereignisse wird anhand der von den Machine Learning-Klassifikatoren zugewiesenen Werte durchgef\u00fchrt, um eine konstante Genauigkeit von \u00fcber 90 % zu gew\u00e4hrleisten. Dazu geh\u00f6ren:<\/p>\n<p><\/p>\n<ul>\n<li>lineare Modelle basierend auf dem Lemma von Neyman-Pearson (Gesetz der Normalverteilung aus dem Diagramm zu Beginn des Artikels)<\/li>\n<li>Support Vector Machines, die mehrschichtiges Lernen verwenden<\/li>\n<li>Neuronale Netze und der Algorithmus \u201eRandom Forest\u201c.<\/li>\n<\/ul>\n<p><\/p>\n<p>Anschlie\u00dfend werden solche isolierten Sicherheitsereignisse im Laufe der Zeit mit einem Endger\u00e4t verkn\u00fcpft. An diesem Punkt wird die Bedrohungsbeschreibung erstellt, die ein vollst\u00e4ndiges Bild davon liefert, wie es dem entsprechenden Angreifer gelungen ist, bestimmte Ergebnisse zu erzielen.<\/p>\n<p><\/p>\n<p><strong>Ereignisklassifizierung.<\/strong> Ein statistisch anomales Teilset wird auf der vorherigen Ebene anhand von mehr als 100 Kategorien mit Hilfe von Klassifikatoren verteilt. Die meisten Klassifikatoren basieren auf individuellem Verhalten, Gruppendynamiken oder Verhalten im globalen oder lokalen Ma\u00dfstab, w\u00e4hrend andere sehr spezifisch sein k\u00f6nnen. Zum Beispiel kann ein Klassifikator auf den Datenverkehr von Command-Servern, verd\u00e4chtigen Erweiterungen oder nicht autorisierten Software-Updates hinweisen. In diesem Schritt wird eine Menge anomaler Sicherheitsereignisse erstellt, die bestimmten Kategorien zugeordnet werden.<\/p>\n<p><\/p>\n<p><strong>Objektmodellierung.<\/strong> Wenn die Menge der Beweise zur Unterst\u00fctzung der Hypothese \u00fcber die Sch\u00e4dlichkeit eines bestimmten Objekts den signifikanten Schwellenwert \u00fcbersteigt, wird eine Bedrohung definiert. Die relevanten Ereignisse, die die Bedrohungserkennung beeinflusst haben, werden mit dieser Bedrohung verkn\u00fcpft und werden Teil des diskreten langfristigen Modells des Objekts. Mit der zeitlichen Ansammlung von Beweisen identifiziert das System neue Bedrohungen, sobald der signifikante Schwellenwert erreicht ist. Dieser Schwellenwert ist dynamisch und wird intelligent angepasst, basierend auf dem Risikoniveau der Bedrohung und anderen Faktoren. Danach erscheint die Bedrohung im Dashboard der Web-Oberfl\u00e4che und wird auf die n\u00e4chste Ebene \u00fcbertragen.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">Stufe 3. Modellierung von Beziehungen<\/h3>\n<p><\/p>\n<p>Ziel der Beziehungsmodellierung ist es, die auf vorherigen Ebenen gewonnenen Ergebnisse aus einer globalen Perspektive zu synthetisieren, wobei sowohl der lokale als auch der globale Kontext des betreffenden Vorfalls ber\u00fccksichtigt wird. An diesem Punkt k\u00f6nnen Sie feststellen, wie viele Organisationen mit einem solchen Angriff konfrontiert waren, um zu verstehen, ob er speziell gegen Sie gerichtet war oder Teil einer globalen Kampagne ist, und ob Sie einfach \"collateral damage\" waren.<\/p>\n<p><\/p>\n<p>Vorf\u00e4lle werden entweder best\u00e4tigt oder entdeckt. Ein best\u00e4tigter Vorfall impliziert eine Zuversicht von 99 bis 100 %, da die entsprechenden Methoden und Werkzeuge zuvor in gr\u00f6\u00dferem (globalen) Ma\u00dfstab beobachtet wurden. Entdeckte Vorf\u00e4lle sind einzigartig f\u00fcr Sie und Teil einer gezielten Kampagne. Fr\u00fchere Ergebnisse werden zusammen mit bekannten Handlungsanweisungen \u00fcbermittelt, was Ihnen Zeit und Ressourcen bei der Reaktion spart. Diese werden mit den erforderlichen Ermittlungstools bereitgestellt, die Ihnen helfen, zu verstehen, wer Sie angegriffen hat und wie stark die Kampagne auf Ihr digitales Gesch\u00e4ft ausgerichtet ist. Wie Sie sich vorstellen k\u00f6nnen, \u00fcbersteigt die Anzahl der best\u00e4tigten Vorf\u00e4lle bei weitem die Anzahl der entdeckten, da best\u00e4tigte Vorf\u00e4lle f\u00fcr die Angreifer mit geringeren Kosten verbunden sind, w\u00e4hrend entdeckte Vorf\u00e4lle aufw\u00e4ndiger sind.<br \/>\nteuer, da sie neu und individuell sein m\u00fcssen. Durch die M\u00f6glichkeit, best\u00e4tigte Vorf\u00e4lle zu identifizieren, hat sich die Spiel\u00f6konomie endlich zugunsten der Verteidiger verschoben und ihnen einen klaren Vorteil verschafft.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Mehrschichtiges Lernen des neuronalen Netzwerks auf Basis von ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Globale Risikokarte<\/h3>\n<p><\/p>\n<p>Die globale Risikokarte wird durch die Analyse eines der gr\u00f6\u00dften Datens\u00e4tze der Branche erstellt, die von Maschinenlernalgorithmen verarbeitet wird. Sie bietet umfassende statistische Daten \u00fcber das Serververhalten im Internet, auch wenn diese unbekannt sind. Diese Server sind m\u00f6glicherweise mit Angriffen verbunden und k\u00f6nnten in der Zukunft in einen Angriff verwickelt werden. Es handelt sich nicht um eine \u201eschwarze Liste\u201c, sondern um eine umfassende \u00dcbersicht des betreffenden Servers aus sicherheitstechnischer Sicht. Die Informationen \u00fcber die Aktivit\u00e4t dieser Server, die im Kontext aufbereitet sind, erm\u00f6glichen es den Detektoren und Klassifikatoren von Stealthwatch, das Risiko im Zusammenhang mit der Kommunikation mit diesen Servern genau vorherzusagen.<\/p>\n<p><\/p>\n<p>Verf\u00fcgbare Karten ansehen <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">hier<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse von verschl\u00fcsseltem Traffic ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Weltkarte mit 460 Millionen <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">IP-Adressen<\/a><\/em><\/p>\n<p><\/p>\n<p>Jetzt lernt das Netzwerk und sch\u00fctzt Ihr Netzwerk.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">Ist endlich das Allheilmittel gefunden?<\/h3>\n<p><\/p>\n<p>Leider, <strong>nein<\/strong>. Aus meiner Erfahrung mit dem System kann ich sagen, dass es zwei globale Probleme gibt.<\/p>\n<p><\/p>\n<p>Problem 1. Preis. Das gesamte Netzwerk basiert auf Cisco-Systemen. Das hat seine Vor- und Nachteile. Der Vorteil ist, dass Sie sich keine Gedanken machen m\u00fcssen und keine zahlreichen Ger\u00e4te wie D-Link oder MikroTik installieren m\u00fcssen. Der Nachteil ist die enorme Kosten des Systems. Angesichts des wirtschaftlichen Zustands von Unternehmen in Russland kann es sich im Moment nur ein verm\u00f6gender Eigent\u00fcmer einer gro\u00dfen Firma oder einer Bank leisten, dieses Wunder zu kaufen.<\/p>\n<p><\/p>\n<p>Problem 2. Ausbildung. Ich habe in dem Artikel nicht \u00fcber die Lernzeit des neuronalen Netzwerks geschrieben, aber nicht, weil es keine gibt, sondern weil es st\u00e4ndig lernt und wir nicht vorhersagen k\u00f6nnen, wann es tats\u00e4chlich lernen wird. Nat\u00fcrlich gibt es Werkzeuge der mathematischen Statistik (wie zum Beispiel die Formulierung des Konvergenzkriteriums von Pearson), aber das sind nur halbherzige L\u00f6sungen. Wir erhalten die Wahrscheinlichkeit der Verkehrsfilterung, und das auch nur, wenn der Angriff bereits bekannt und erlernt ist.<\/p>\n<p><\/p>\n<p>Trotz dieser zwei Herausforderungen haben wir bedeutende Fortschritte in der Informationssicherheit im Allgemeinen und beim Netzwerkschutz im Besonderen erzielt. Diese Tatsache k\u00f6nnte inspirierend sein, um sich mit Netzwerktechnologien und neuronalen Netzen auseinanderzusetzen, die derzeit ein vielversprechendes Feld darstellen.<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analyse von verschl\u00fcsseltem Datenverkehr ohne dessen Entschl\u00fcsselung | ProHoster","description":"Ein System zur Analyse von Datenverkehr ohne dessen Entschl\u00fcsselung. Diese Methode wird einfach als \u201emaschinelles Lernen\u201c bezeichnet. Es hat sich gezeigt, dass ein spezieller Klassifikator, wenn er mit einer sehr gro\u00dfen Menge an vielf\u00e4ltigem Datenverkehr gef\u00fcttert wird, mit sehr hoher Wahrscheinlichkeit Aktivit\u00e4ten von Schadsoftware innerhalb des verschl\u00fcsselten Datenverkehrs erkennen kann. Netzwerbedrohungen haben sich ver\u00e4ndert und sind \u201eintelligenter\u201c geworden. In letzter Zeit hat sich das Konzept von Angriffen und Schutz ver\u00e4ndert.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}