{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>System zur Analyse von Verkehr ohne dessen Entschl\u00fcsselung. Diese Methode wird einfach als \u201emaschinelles Lernen\u201c bezeichnet. Es stellte sich heraus, dass, wenn man einem speziellen Klassifikator eine sehr gro\u00dfe Menge unterschiedlichen Verkehrs zuf\u00fchrt, das System mit sehr hoher Wahrscheinlichkeit die Aktionen von Schadsoftware innerhalb des verschl\u00fcsselten Verkehrs erkennen kann.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Netzwerktechniken haben sich ver\u00e4ndert und sind \u201eintelligent\u201c geworden. In letzter Zeit hat sich das Konzept von Angriff und Verteidigung ver\u00e4ndert. Die Anzahl der Ereignisse im Netzwerk ist drastisch gestiegen. Angriffe sind raffinierter geworden, und Hacker haben einen gr\u00f6\u00dferen Angriffsbereich.<\/p>\n<p><\/p>\n<p>Laut Cisco haben Kriminelle im vergangenen Jahr die Anzahl der Schadprogramme, die sie f\u00fcr ihre Aktivit\u00e4ten nutzen, verdreifacht, genauer gesagt zur Verschleierung ihrer Aktivit\u00e4ten \u2013 Verschl\u00fcsselung. Aus der Theorie ist bekannt, dass ein \u201erichtiger\u201c Verschl\u00fcsselungsalgorithmus nicht gehackt werden kann. Um zu verstehen, was sich im Inneren des verschl\u00fcsselten Verkehrs verbirgt, muss man ihn entweder mit dem Schl\u00fcssel entschl\u00fcsseln, versuchen, ihn mit verschiedenen Tricks oder durch rohe Gewalt zu entschl\u00fcsseln, oder Schwachstellen in kryptographischen Protokollen auszunutzen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Das Bild der Netzwerktechniken unserer Zeit<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Maschinelles Lernen<\/h3>\n<p><\/p>\n<p>Kenne die Technologie beim Namen! Bevor wir dar\u00fcber sprechen, wie die Entschl\u00fcsselungstechnologie auf Basis von maschinellem Lernen funktioniert, m\u00fcssen wir kl\u00e4ren, wie die Technologie der neuronalen Netze funktioniert.<\/p>\n<p><\/p>\n<p>Maschinelles Lernen (Machine Learning) ist ein umfangreicher Teilbereich der k\u00fcnstlichen Intelligenz, der Methoden zur Erstellung von Algorithmen untersucht, die lernen k\u00f6nnen. Diese Wissenschaft zielt darauf ab, mathematische Modelle des \u201eLernens\u201c von Computern zu schaffen. Ziel des Lernens ist die Vorhersage von irgendetwas. Im menschlichen Verst\u00e4ndnis nennen wir diesen Prozess \u201eWeisheit\u201c <em>\u201eWeisheit\u201c<\/em>. Weisheit zeigt sich bei Menschen, die genug Jahre gelebt haben (ein 2-j\u00e4hriges Kind kann nicht weise sein). Wenn wir \u00e4ltere Kollegen um Rat fragen, geben wir ihnen Informationen \u00fcber ein Ereignis (Eingabedaten) und bitten um Hilfe. Sie erinnern sich wiederum an alle Situationen aus ihrem Leben, die irgendwie mit Ihrem Problem verbunden sind (Wissensdatenbank), und auf der Grundlage dieses Wissens (Daten) geben sie uns gewisserma\u00dfen eine Vorhersage (Rat). Diese Art von Rat wird als Vorhersage bezeichnet, weil die Person, die den Rat gibt, nicht genau wei\u00df, was passieren wird, sondern nur Vermutungen anstellt. Die Lebenserfahrung zeigt, dass eine Person sowohl recht haben als auch sich irren kann.<\/p>\n<p><\/p>\n<p>Es ist nicht sinnvoll, neuronale Netzwerke mit dem Verzweigungsalgorithmus (if-else) zu vergleichen. Das sind verschiedene Dinge und es gibt wesentliche Unterschiede zwischen ihnen. Der Verzweigungsalgorithmus hat ein klares \u201eVerst\u00e4ndnis\u201c, was zu tun ist. Ich werde das mit Beispielen demonstrieren.<\/p>\n<p><\/p>\n<p>Aufgabe. Bestimmen des Bremsweges eines Fahrzeugs nach Marke und Baujahr.<\/p>\n<p><\/p>\n<p>Beispiel f\u00fcr die Funktionsweise des Verzweigungsalgorithmus. Wenn das Fahrzeug die Marke 1 hat und im Jahr 2012 hergestellt wurde, betr\u00e4gt der Bremsweg 10 Meter; andernfalls, wenn das Fahrzeug die Marke 2 hat und im Jahr 2011 hergestellt wurde, und so weiter.<\/p>\n<p><\/p>\n<p>Beispiel f\u00fcr die Funktionsweise eines neuronalen Netzwerks. Wir sammeln Daten \u00fcber Bremswege von Fahrzeugen in den letzten 20 Jahren. Nach Marke und Jahr erstellen wir eine Tabelle der Art \u201eMarke-Baujahr-Bremsweg\u201c. Wir geben diese Tabelle an das neuronale Netzwerk und beginnen mit dem Lernen. Das Training erfolgt wie folgt: Wir geben dem neuronalen Netzwerk Daten, jedoch ohne Bremsweg. Das Netzwerk versucht vorherzusagen, wie der Bremsweg sein wird, basierend auf der in die Tabelle geladenen Informationen. Es sagt etwas voraus und stellt dem Benutzer die Frage: \u201eLiege ich richtig?\u201c Bevor sie die Frage stellt, erstellt es eine vierte Spalte \u2013 die Spalte f\u00fcr die Vermutung. Wenn es richtig liegt, tr\u00e4gt es 1 in die vierte Spalte ein, bei einem Fehler 0. Das neuronale Netzwerk geht zum n\u00e4chsten Ereignis (auch wenn es einen Fehler gemacht hat). So lernt das Netzwerk, und wenn das Training abgeschlossen ist (ein bestimmtes Konvergenzkriterium erreicht ist), geben wir die Daten zu dem Fahrzeug, das uns interessiert, und erhalten schlie\u00dflich die Antwort.<\/p>\n<p><\/p>\n<p>Um die Frage nach dem Konvergenzkriterium zu kl\u00e4ren, erkl\u00e4re ich, dass es sich um eine mathematisch abgeleitete Formel f\u00fcr Statistik handelt. Ein anschauliches Beispiel f\u00fcr zwei unterschiedliche Konvergenzformeln. Rot \u2013 bin\u00e4re Konvergenz, Blau \u2013 normale Konvergenz.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Binomial- und Normalverteilung der Wahrscheinlichkeit<\/em><\/p>\n<p><\/p>\n<p>Um es besser zu verstehen, stellen Sie die Frage: \u201eWie hoch ist die Wahrscheinlichkeit, einem Dinosaurier zu begegnen?\u201c. Es gibt 2 Antwortm\u00f6glichkeiten. M\u00f6glichkeit 1 \u2013 sehr gering (blaue Grafik). M\u00f6glichkeit 2 \u2013 entweder man begegnet ihm oder nicht (rote Grafik).<\/p>\n<p><\/p>\n<p>Nat\u00fcrlich ist ein Computer nicht ein Mensch und lernt anders. Es werden 2 Arten des Lernens des \u201eeisernen Pferdes\u201c unterschieden \u2013 <strong>pr\u00e4zedenzbasiertes Lernen<\/strong> und <strong>deduktives Lernen<\/strong>.<\/p>\n<p><\/p>\n<p>Pr\u00e4zedenzbasiertes Lernen ist eine Methode, die auf mathematischen Gesetzen basiert. Mathematiker sammeln Statistiken, ziehen Schlussfolgerungen und laden das Ergebnis in ein neuronales Netzwerk \u2013 eine Formel zur Berechnung \u2013 hoch.<\/p>\n<p><\/p>\n<p>Deduktives Lernen findet vollst\u00e4ndig im neuronalen Netzwerk statt (von der Datensammlung bis zur Analyse). Hier wird eine Tabelle ohne Formel, aber mit Statistiken gebildet.<\/p>\n<p><\/p>\n<p>Ein umfassender \u00dcberblick \u00fcber die Technologie w\u00fcrde noch einige Dutzend Artikel erfordern. F\u00fcr unser allgemeines Verst\u00e4ndnis reicht das vorerst aus.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplastizit\u00e4t<\/h3>\n<p><\/p>\n<p>In der Biologie gibt es das Konzept der Neuroplastizit\u00e4t. Neuroplastizit\u00e4t ist die F\u00e4higkeit von Neuronen (Hirnzellen), \u201esituationsabh\u00e4ngig\u201c zu handeln. Zum Beispiel h\u00f6rt ein sehbehinderter Mensch besser Ger\u00e4usche, riecht mehr und sp\u00fcrt Objekte. Das geschieht, weil ein Teil des Gehirns (ein Teil der Neuronen), der f\u00fcr das Sehen verantwortlich ist, seine Funktionalit\u00e4t umverteilt.<\/p>\n<p><\/p>\n<p>Ein anschauliches Beispiel f\u00fcr Neuroplastizit\u00e4t im Leben ist der BrainPort.<\/p>\n<p><\/p>\n<p>Im Jahr 2009 gab die Universit\u00e4t Wisconsin in Madison die Einf\u00fchrung eines neuen Ger\u00e4ts bekannt, das die Ideen eines \u201esprachlichen Displays\u201c entwickelt \u2013 es wurde BrainPort genannt. BrainPort funktioniert nach folgendem Algorithmus: Videosignale werden von einer Kamera an einen Prozessor \u00fcbertragen, der den Zoom, die Helligkeit und andere Parameter des Bildes steuert. Er wandelt auch digitale Signale in elektrische Impulse um und \u00fcbernimmt faktisch die Funktionen der Netzhaut.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort-Lutscher mit Brille und Kamera<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort in Aktion<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Video abspielen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Das ist auch bei Computern der Fall. Wenn das neuronale Netzwerk eine Ver\u00e4nderung im Prozess sp\u00fcrt, passt es sich daran an. Das ist der wesentliche Vorteil neuronaler Netzwerke im Vergleich zu anderen Algorithmen \u2013 Autonomie. Eine Art Menschlichkeit.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">Encrypted Traffic Analytics<\/h3>\n<p><\/p>\n<p>Encrypted Traffic Analytics ist Teil des Stealthwatch-Systems. Stealthwatch ist eine Entwicklung von Cisco im Bereich Sicherheits\u00fcberwachungs- und Analysetools, die Unternehmensdaten aus der bestehenden Netzwerk-Infrastruktur nutzen.<\/p>\n<p><\/p>\n<p>Die Stealthwatch Enterprise basiert auf den Tools Flow Rate License, Flow Collector, Management Console und Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Cisco Stealthwatch Benutzeroberfl\u00e4che<\/em><\/p>\n<p><\/p>\n<p>Das Problem mit der Verschl\u00fcsselung ist in den Vordergrund ger\u00fcckt, da viel mehr Datenverkehr verschl\u00fcsselt wird. Fr\u00fcher wurde haupts\u00e4chlich der Code verschl\u00fcsselt, jetzt wird der gesamte Datenverkehr verschl\u00fcsselt, was es erheblich schwieriger macht, 'reine' Daten von Viren zu trennen. Ein markantes Beispiel ist WannaCry, der Tor nutzte, um seine Pr\u00e4senz im Netzwerk zu verbergen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Visualisierung des Anstiegs der verschl\u00fcsselten Datenverkehrs im Netzwerk<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Verschl\u00fcsselung in der Makro\u00f6konomie<\/em><\/p>\n<p><\/p>\n<p>Das System Encrypted Traffic Analytics (ETA) ist genau daf\u00fcr notwendig, um mit verschl\u00fcsseltem Datenverkehr zu arbeiten, ohne ihn zu entschl\u00fcsseln. Angreifer sind clever und nutzen kryptographisch sichere Verschl\u00fcsselungsalgorithmen, ihren Bruch herzustellen ist nicht nur ein Problem, sondern auch mit enormen Kosten f\u00fcr Organisationen verbunden.<\/p>\n<p><\/p>\n<p>Das System funktioniert wie folgt. Ein gewisser Datenverkehr kommt ins Unternehmen. Er gelangt in TLS (Transport Layer Security \u2014 Protokoll f\u00fcr den Schutz der Transportschicht). Angenommen, der Datenverkehr ist verschl\u00fcsselt. Wir versuchen, eine Reihe von Fragen zu beantworten, was f\u00fcr eine Verbindung hergestellt wurde.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Funktionsweise des Systems Encrypted Traffic Analytics (ETA)<\/em><\/p>\n<p><\/p>\n<p>Um diese Fragen zu beantworten, verwenden wir maschinelles Lernen in diesem System. Es werden Forschungen von Cisco herangezogen und auf Basis dieser Forschungen wird eine Tabelle aus zwei Ergebnissen erstellt \u2013 sch\u00e4dlicher und 'guter' Datenverkehr. Nat\u00fcrlich wissen wir nicht genau, was f\u00fcr ein Datenverkehr gerade ins System gelangt ist, aber wir k\u00f6nnen die Geschichte des Datenverkehrs sowohl im Unternehmen als auch au\u00dferhalb davon anhand von globalen Daten nachverfolgen. Am Ende dieses Schrittes erhalten wir eine riesige Tabelle mit Daten.<\/p>\n<p><\/p>\n<p>Die Forschungsergebnisse zeigen charakteristische Merkmale \u2013 bestimmte Regeln, die in mathematischer Form festgehalten werden k\u00f6nnen. Diese Regeln variieren stark je nach Kriterien \u2013 der Gr\u00f6\u00dfe der \u00fcbertragene Dateien, der Art der Verbindung, dem Land, aus dem der Datenverkehr stammt, usw. Infolge der Arbeit wurde eine riesige Tabelle in eine Sammlung zahlreicher Formeln umgewandelt. Es wurden weniger, aber nicht genug f\u00fcr eine komfortable Arbeit.<\/p>\n<p><\/p>\n<p>Anschlie\u00dfend wird die Technologie des maschinellen Lernens angewendet \u2013 die Konvergenz der Formel und aus dem Ergebnis der Konvergenz erhalten wir einen Trigger \u2013 einen Schalter, bei dem beim Datenausgang ein Schalter (Flag) in aufrechter oder abgesenkter Position aktiviert wird.<\/p>\n<p><\/p>\n<p>Der Ergebnisprozess \u2013 die Erfassung einer Reihe von Triggern, die 99 % des Verkehrs abdecken.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>\u00dcberpr\u00fcfungsphasen des Verkehrs in ETA<\/em><\/p>\n<p><\/p>\n<p>Ein weiteres Problem wird durch die Arbeit gel\u00f6st \u2013 der Angriff von innen. Es sind keine Menschen mehr erforderlich, die den Verkehr manuell filtern (in diesem Punkt mache ich mir selbst das Leben schwer). Erstens sind keine hohen Ausgaben mehr f\u00fcr einen qualifizierten Systemadministrator erforderlich (ich mache mir das Leben weiter schwer). Zweitens besteht keine Gefahr eines internen Hacks (zumindest teilweise).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Veraltetes Konzept des Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Lassen Sie uns nun die Basis des Systems betrachten.<\/p>\n<p><\/p>\n<p>Das System funktioniert mit 4 Kommunikationsprotokollen: TCP\/IP \u2013 Daten\u00fcbertragungsprotokoll im Internet, DNS \u2013 Domainnamenserver, TLS \u2013 Protokoll f\u00fcr den Schutz der Transportschicht, SPLT (SpaceWire Physical Layer Tester) \u2013 Tester f\u00fcr die physische Kommunikationsschicht.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protokolle, die mit ETA arbeiten<\/em><\/p>\n<p><\/p>\n<p>Die Analyse erfolgt durch den Vergleich von Daten. Die Reputation von Webseiten wird \u00fcber die Protokolle TCP\/IP \u00fcberpr\u00fcft (Besuchsverlauf, Zweck der Webseite usw.), und dank des DNS-Protokolls k\u00f6nnen wir 'schlechte' Webseitenadressen ausschlie\u00dfen. Das TLS-Protokoll arbeitet mit den 'Fingerabdr\u00fccken' von Webseiten und \u00fcberpr\u00fcft diese anhand einer Datenbank des Computer Emergency Response Teams (CERT). Der letzte Pr\u00fcfungsprozess \u2013 die \u00dcberpr\u00fcfung auf physischer Ebene. Die Details dieser Phase werden nicht spezifiziert, aber es geht darum, die Sinus- und Kosinuskurven der Daten\u00fcbertragung auf oszillographischen Ger\u00e4ten zu \u00fcberpr\u00fcfen, d.h. durch die Struktur der Anfrage auf physischer Ebene bestimmen wir den Zweck der Verbindung.<\/p>\n<p><\/p>\n<p>Durch die Arbeit des Systems k\u00f6nnen wir Daten aus verschl\u00fcsseltem Traffic extrahieren. Durch das Studium der Pakete k\u00f6nnen wir maximale Informationen aus unverschl\u00fcsselten Feldern im Paket selbst lesen. Durch die Inspektion des Pakets auf physikalischer Ebene erfahren wir die Eigenschaften des Pakets (teilweise oder vollst\u00e4ndig). Au\u00dferdem sollte man die Reputation der Seiten nicht vergessen. Wenn die Anfrage von einer .onion-Quelle stammt, ist Vorsicht geboten. Um die Arbeit mit solchen Daten zu vereinfachen, wurde eine Risikokarte erstellt.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Ergebnis der ETA-Arbeit<\/em><\/p>\n<p><\/p>\n<p>Und alles schien gut zu sein, aber lassen Sie uns \u00fcber die Bereitstellung des Netzwerks sprechen.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">Physikalische Umsetzung der ETA<\/h3>\n<p><\/p>\n<p>Hier treten eine Reihe von Nuancen und Feinheiten auf. Erstens ist f\u00fcr die Erstellung eines solchen<br \/>\nNetzwerks mit hochrangiger Software die Datensammlung erforderlich. Die Daten manuell zu sammeln ist \u00e4u\u00dferst<br \/>\naufwendig, w\u00e4hrend die Implementierung eines Reaktionssystems bereits interessanter ist. Zweitens m\u00fcssen die<br \/>\nDaten umfangreich sein, was bedeutet, dass die installierten Sensoren im Netzwerk nicht nur autonom, sondern<br \/>\nauch in einem fein abgestimmten Modus arbeiten m\u00fcssen, was eine Reihe von Schwierigkeiten mit sich bringt.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Sensoren und Stealthwatch-System<\/em><\/p>\n<p><\/p>\n<p>Einen Sensor zu installieren ist eine Sache, ihn einzustellen eine ganz andere Herausforderung. F\u00fcr die Konfiguration der Sensoren gibt es ein System, das nach der folgenden Topologie funktioniert \u2013 ISR = Cisco Integrated Services Router; ASR = Cisco Aggregation Services Router; CSR = Cisco Cloud Services Router; WLC = Cisco Wireless LAN Controller; IE = Cisco Industrial Ethernet; ASA = Cisco Adaptive Security Appliance; FTD = Cisco Firepower Threat Defense; WSA = Web Security Appliance; ISE = Identity Services Engine<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Integrierte \u00dcberwachung unter Ber\u00fccksichtigung aller Telemetriedaten<\/em><\/p>\n<p><\/p>\n<p>Bei Netzwerkadministratoren beginnt das Herzrasen bei der Anzahl der W\u00f6rter \"Cisco\" im vorherigen Absatz. Der Preis f\u00fcr dieses Wunder ist nicht gering, aber darum geht es heute nicht...<\/p>\n<p><\/p>\n<p>Die Modellierung des Hackerverhaltens erfolgt wie folgt. Stealthwatch \u00fcberwacht die Aktivit\u00e4t jedes Ger\u00e4ts im Netzwerk sorgf\u00e4ltig und ist in der Lage, ein Muster des normalen Verhaltens zu erstellen. Dar\u00fcber hinaus bietet diese L\u00f6sung ein tiefes Verst\u00e4ndnis f\u00fcr bekanntes unzul\u00e4ssiges Verhalten. Im Rahmen dieser L\u00f6sung werden etwa 100 verschiedene Analysealgorithmen oder heuristische Regeln verwendet, die sich auf verschiedene Arten von Verkehrsverhalten beziehen, wie z. B. Scannen, \u00dcbertragung von Notfallmeldungen von Knoten, Passwort-Cracking, vermuteter Datendiebstahl, vermuteter Datenverlust usw. Die genannten Sicherheitsereignisse fallen unter die Kategorie der logischen Hochalarme. Einige Sicherheitsereignisse k\u00f6nnen auch f\u00fcr sich genommen Alarme ausl\u00f6sen. Somit ist das System in der Lage, zahlreiche isolierte anomale Vorf\u00e4lle zu korrelieren und sie zu b\u00fcndeln, um den m\u00f6glichen Angriffstyp zu bestimmen sowie diesen einem bestimmten Ger\u00e4t und Benutzer zuzuordnen (Abbildung 2). Dar\u00fcber hinaus kann der Vorfall dynamisch und unter Ber\u00fccksichtigung verwandter Telemetriedaten untersucht werden. Dies stellt kontextuelle Informationen in ihrer besten Form dar. \u00c4rzte, die einen Patienten untersuchen, um zu verstehen, was passiert ist, betrachten die Symptome nicht isoliert. Sie studieren das Gesamtbild f\u00fcr die Diagnose. \u00c4hnlich erfasst Stealthwatch jede anomale Aktivit\u00e4t im Netzwerk und untersucht sie im Kontext, um Alarme unter Ber\u00fccksichtigung des Kontextes zu senden, wodurch Sicherheitsexperten helfen, Risiken zu priorisieren.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Anomalieerkennung durch Verhaltensmodellierung<\/em><\/p>\n<p><\/p>\n<p>Die physische Bereitstellung des Netzwerks sieht folgenderma\u00dfen aus:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Variante der Bereitstellung eines Filialnetzes (vereinfacht)<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Variante der Bereitstellung eines Filialnetzes<\/em><\/p>\n<p><\/p>\n<p>Das Netzwerk ist bereitgestellt, aber die Frage bez\u00fcglich des neuronalen Netzes bleibt offen. Ein Datennetzwerk wurde organisiert, Sensoren wurden an den Schwellen installiert und das Informationssammlungssystem wurde gestartet, aber das neuronale Netz war vorerst nicht beteiligt.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">Mehrschichtiges neuronales Netz<\/h3>\n<p><\/p>\n<p>Das System analysiert das Verhalten von Benutzern und Ger\u00e4ten, um b\u00f6sartige Infektionen, Kommunikationen mit Command-Servern, Datenlecks sowie potenziell unerw\u00fcnschte Anwendungen, die in der Infrastruktur der Organisation arbeiten, zu identifizieren. Es gibt mehrere Datenverarbeitungsebenen, auf denen eine Kombination von Methoden der k\u00fcnstlichen Intelligenz, des maschinellen Lernens und der mathematischen Statistik dem Netzwerk hilft, seine normale Aktivit\u00e4t zu erlernen, damit es b\u00f6sartige Aktivit\u00e4ten erkennen kann.<\/p>\n<p><\/p>\n<p>Die Sicherheitsanalyse-Pipeline, die Telemetriedaten aus allen Teilen eines erweiterten Netzwerks, einschlie\u00dflich verschl\u00fcsseltem Datenverkehr, sammelt, ist ein einzigartiges Merkmal von Stealthwatch. Sie bildet schrittweise ein Verst\u00e4ndnis daf\u00fcr, was \"anomal\" ist, klassifiziert dann die tats\u00e4chlichen einzelnen Elemente der \"bedrohlichen Aktivit\u00e4t\" und trifft schlie\u00dflich eine endg\u00fcltige Entscheidung dar\u00fcber, ob das Ger\u00e4t oder der Benutzer tats\u00e4chlich kompromittiert wurde. Die F\u00e4higkeit, kleine Teile zusammenzuf\u00fchren, die zusammen den Beweis f\u00fcr die endg\u00fcltige Entscheidung \u00fcber die Kompromittierung eines Objekts bilden, wird durch eine sehr gr\u00fcndliche Analyse und Korrelation gew\u00e4hrleistet.<\/p>\n<p><\/p>\n<p>Diese F\u00e4higkeit ist von gro\u00dfer Bedeutung, da ein typisches Unternehmen t\u00e4glich eine enorme Menge an Alarmmeldungen erhalten kann, und es unm\u00f6glich ist, jede einzelne zu untersuchen \u2013 die Ressourcen von Sicherheitsexperten sind begrenzt. Das Modul f\u00fcr maschinelles Lernen verarbeitet praktisch in Echtzeit eine riesige Menge an Informationen, um sicherheitsrelevante Vorf\u00e4lle mit hoher Zuverl\u00e4ssigkeit zu identifizieren und kann klare Handlungsanweisungen zur schnellen Behebung anbieten.<\/p>\n<p><\/p>\n<p>Lassen Sie uns die zahlreichen Methoden des maschinellen Lernens, die von Stealthwatch verwendet werden, genauer betrachten. Wenn ein Vorfall an das Modul f\u00fcr maschinelles Lernen von Stealthwatch \u00fcbermittelt wird, durchl\u00e4uft er einen Sicherheitsanalyseschlauch, in dem eine Kombination aus \u00fcberwachten und un\u00fcberwachten Lernmethoden verwendet wird.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>F\u00e4higkeiten des mehrstufigen maschinellen Lernens<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">Stufe 1. Anomalieerkennung und Vertrauensmodellierung<\/h3>\n<p><\/p>\n<p>Auf dieser Ebene wird 99 % des Traffics mithilfe statistischer Anomaliedetektoren herausgefiltert. Die angegebenen Sensoren bilden gemeinsam komplexe Modelle daf\u00fcr, was normal und was im Gegenteil abnormal ist. Allerdings ist abnormal nicht unbedingt sch\u00e4dlich. Viele Vorg\u00e4nge in Ihrem Netzwerk sind nicht mit Bedrohungen verbunden \u2013 sie sind einfach merkw\u00fcrdig. Dabei ist es wichtig, solche Prozesse unabh\u00e4ngig vom bedrohlichen Verhalten zu klassifizieren. Aus diesem Grund werden die Ergebnisse solcher Detektoren einer weiteren Analyse unterzogen, um merkw\u00fcrdiges Verhalten zu erfassen, das erkl\u00e4rt werden kann und dem vertraut werden kann. Letztendlich gelangt nur ein kleiner Teil der wichtigsten Datenstr\u00f6me und Anfragen auf die Ebenen 2 und 3. Ohne den Einsatz solcher Machine-Learning-Methoden w\u00e4ren die Betriebskosten f\u00fcr die Trennung von Signal und Rauschen zu hoch.<\/p>\n<p><\/p>\n<p><strong>Anomalieerkennung.<\/strong> In der ersten Phase der Anomalieerkennung werden statistische Methoden des maschinellen Lernens verwendet, um statistisch normalen Traffic von anormalem zu trennen. \u00dcber 70 verschiedene Detektoren verarbeiten die Telemetriedaten, die Stealthwatch \u00fcber den Traffic sammelt, der durch den Perimeter Ihres Netzwerks flie\u00dft, wobei interner Traffic des Domain Name Systems (DNS) und Daten von Proxy-Servern, sofern vorhanden, getrennt werden. Jede Anfrage wird von mehr als 70 Detektoren verarbeitet, wobei jeder Detektor seinen eigenen statistischen Algorithmus verwendet und eine Bewertung der erkannten Anomalien erstellt. Diese Bewertungen werden kombiniert, und durch die Anwendung mehrerer statistischer Methoden ergibt sich eine einheitliche Bewertung f\u00fcr jede Anfrage. Anschlie\u00dfend wird diese Gesamtsch\u00e4tzung verwendet, um normalen von anormalem Traffic zu unterscheiden.<\/p>\n<p><\/p>\n<p><strong>Vertrauensmodellierung.<\/strong> \u00c4hnliche Anfragen werden anschlie\u00dfend gruppiert, und die Gesamteinsch\u00e4tzung von Anomalien f\u00fcr diese Gruppen wird als langfristiger Mittelwert definiert. Im Laufe der Zeit werden immer mehr Anfragen analysiert und anschlie\u00dfend festgelegt, sodass eine Reduzierung von falsch-positiven und falsch-negativen Ausl\u00f6sungen m\u00f6glich ist. Die Ergebnisse der Vertrauensmodellierung werden verwendet, um eine Teilmenge des Datenverkehrs auszuw\u00e4hlen, deren Anomalien einen bestimmten dynamisch festgelegten Schwellenwert \u00fcberschreiten, um sie auf die n\u00e4chste Verarbeitungsebene zu \u00fcbertragen.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">2. Ebene. Klassifizierung von Ereignissen und Modellierung des Objekts<\/h3>\n<p><\/p>\n<p>Auf dieser Ebene findet die Klassifizierung der Ergebnisse statt, die in den vorherigen Phasen gewonnen wurden, und zielt auf spezifische b\u00f6sartige Ereignisse. Die Klassifizierung der Ereignisse erfolgt anhand der von maschinellen Lernklassifikatoren zugewiesenen Werte, um eine konstante Genauigkeitsrate von \u00fcber 90 % zu gew\u00e4hrleisten. Dazu geh\u00f6ren:<\/p>\n<p><\/p>\n<ul>\n<li>lineare Modelle basierend auf dem Lemma von Neyman-Pearson (das Gesetz der Normalverteilung aus dem Diagramm am Anfang des Artikels)<\/li>\n<li>Support Vector Machines, die multidimensionales Lernen verwenden<\/li>\n<li>Neuronale Netze und der Algorithmus \u201eRandom Forest\u201c.<\/li>\n<\/ul>\n<p><\/p>\n<p>Diese isolierten Sicherheitsereignisse werden im Laufe der Zeit mit einem einzelnen Endger\u00e4t verkn\u00fcpft. An diesem Punkt wird eine Bedrohungsbeschreibung erstellt, auf deren Grundlage ein vollst\u00e4ndiges Bild davon entsteht, wie der entsprechende Angreifer bestimmte Ergebnisse erzielt hat.<\/p>\n<p><\/p>\n<p><strong>Klassifizierung von Ereignissen.<\/strong> Das statistisch anomale Teilset der vorherigen Ebene wird mithilfe von Klassifikatoren in mehr als 100 Kategorien verteilt. Die meisten Klassifikatoren basieren auf individuellem Verhalten, Gruppenverh\u00e4ltnissen oder Verhalten auf globaler oder lokaler Ebene, w\u00e4hrend andere recht spezifisch sein k\u00f6nnen. Beispielsweise kann ein Klassifikator auf den Datenverkehr von Command-Servern, verd\u00e4chtigen Erweiterungen oder unbefugten Softwareupdates hinweisen. Am Ende dieser Phase wird ein Set anomaler Ereignisse im Sicherheitssystem gebildet, die bestimmten Kategorien zugeordnet sind.<\/p>\n<p><\/p>\n<p><strong>Modellierung des Objekts.<\/strong> Wenn die Beweislast zur Unterst\u00fctzung der Hypothese \u00fcber die Sch\u00e4dlichkeit eines bestimmten Objekts den Schwellenwert der Signifikanz \u00fcberschreitet, wird eine Bedrohung festgestellt. Die relevanten Ereignisse, die die Bedrohungsdefinition beeinflussten, werden mit dieser Bedrohung verkn\u00fcpft und Teil des diskreten langfristigen Modells des Objekts. Im Laufe der Zeit, w\u00e4hrend Beweise gesammelt werden, identifiziert das System neue Bedrohungen, sobald der Schwellenwert der Signifikanz erreicht wird. Dieser Schwellenwert ist dynamisch und wird intelligent angepasst auf Grundlage des Risikoniveaus der Bedrohung und anderer Faktoren. Danach wird die Bedrohung im Dashboard der Weboberfl\u00e4che angezeigt und auf die n\u00e4chste Stufe \u00fcbertragen.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">3. Stufe. Modellierung der Beziehungen<\/h3>\n<p><\/p>\n<p>Ziel der Modellierung der Beziehungen ist es, die Ergebnisse der vorherigen Stufen aus einer globalen Perspektive zu synthetisieren, unter Ber\u00fccksichtigung sowohl des lokalen als auch des globalen Kontexts des jeweiligen Vorfalls. Genau an diesem Punkt k\u00f6nnen Sie feststellen, wie viele Organisationen mit einem solchen Angriff konfrontiert waren, um zu verstehen, ob dieser gezielt gegen Sie gerichtet war oder Teil einer globalen Kampagne ist, bei der Sie einfach \u201ezwischen die Fronten geraten sind\u201c.<\/p>\n<p><\/p>\n<p>Vorf\u00e4lle werden best\u00e4tigt oder entdeckt. Ein best\u00e4tigter Vorfall impliziert eine Sicherheit von 99 bis 100 %, da die entsprechenden Methoden und Werkzeuge zuvor in gr\u00f6\u00dferem (globalem) Ma\u00dfstab beobachtet wurden. Entdeckte Vorf\u00e4lle sind einzigartig f\u00fcr Sie und Teil einer gezielten Kampagne. Die in der Vergangenheit gesammelten Ergebnisse werden unter Angabe der bekannten Vorgehensweise bereitgestellt, was Ihnen Zeit und Ressourcen bei der Reaktion spart. Sie werden zusammen mit den Ermittlungstools bereitgestellt, die Sie ben\u00f6tigen, um herauszufinden, wer Sie angegriffen hat, und wie stark die Ausrichtung der Kampagne auf Ihr digitales Gesch\u00e4ft ist. Wie Sie sich vorstellen k\u00f6nnen, \u00fcbersteigt die Anzahl der best\u00e4tigten Vorf\u00e4lle bei Weitem die der entdeckten, einfach aus dem Grund, dass best\u00e4tigte Vorf\u00e4lle keine hohen Kosten f\u00fcr die Angreifer verursachen, w\u00e4hrend entdeckte Vorf\u00e4lle teuer sind.<br \/>\nteuer, da sie neu und individualisiert sein m\u00fcssen. Durch die Schaffung der M\u00f6glichkeit, best\u00e4tigte Vorf\u00e4lle zu identifizieren, hat sich die Wirtschaft des Spiels endlich zugunsten der Verteidiger verschoben, was ihnen einen bestimmten Vorteil verschafft.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Mehrschichtiges Lernen des neuronalen Netzwerks auf Basis von ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Globale Risiko-Karte<\/h3>\n<p><\/p>\n<p>Die globale Risiko-Karte wird durch die Analyse erstellt, die durch Algorithmen des maschinellen Lernens auf einem der gr\u00f6\u00dften seiner Art Datens\u00e4tze in der Branche angewendet wird. Sie bietet umfassende statistische Daten \u00fcber das Verhalten in Bezug auf Server im Internet, selbst wenn diese unbekannt sind. Solche Server sind mit Angriffen verbunden und k\u00f6nnen k\u00fcnftig in einem Angriff eingesetzt oder genutzt werden. Es handelt sich nicht um eine 'schwarze Liste', sondern um ein umfassendes Bild des betreffenden Servers aus Sicherheitsgesichtspunkten. Solche Informationen \u00fcber die Aktivit\u00e4ten der angegebenen Server, kontextuell aufbereitet, erm\u00f6glichen es den Detektoren und Klassifikatoren des maschinellen Lernens von Stealthwatch, den Risikograd in Bezug auf die Kommunikation mit solchen Servern genau vorherzusagen.<\/p>\n<p><\/p>\n<p>Verf\u00fcgbare Karten ansehen <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">hier<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse des verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Weltkarte, die 460 Millionen zeigt <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">IP-Adressen<\/a><\/em><\/p>\n<p><\/p>\n<p>Jetzt wird das Netzwerk trainiert und sch\u00fctzt Ihr Netzwerk.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">Ist endlich das Patentrezept gefunden?<\/h3>\n<p><\/p>\n<p>Leider, <strong>nein<\/strong>. Aus Erfahrungen mit dem System kann ich sagen, dass es zwei globale Probleme gibt.<\/p>\n<p><\/p>\n<p>Problem 1. Preis. Das gesamte Netzwerk ist auf einem Cisco-System eingerichtet. Das hat seine Vor- und Nachteile. Der Vorteil ist, dass Sie sich keine Gedanken machen m\u00fcssen und nicht eine Menge Stubs wie D-Link, MikroTik usw. installieren m\u00fcssen. Der Nachteil ist die enormen Kosten des Systems. Angesichts der wirtschaftlichen Lage der russischen Unternehmen kann sich dieses Wunder zurzeit nur ein wohlhabender Eigent\u00fcmer eines gro\u00dfen Unternehmens oder einer Bank leisten.<\/p>\n<p><\/p>\n<p>Problem 2. Training. Ich habe in dem Artikel keine Dauer f\u00fcr das Training des neuronalen Netzwerks angegeben, nicht weil es keine gibt, sondern weil es st\u00e4ndig lernt und wir nicht vorhersagen k\u00f6nnen, wann es gelernt haben wird. Nat\u00fcrlich gibt es statistische Werkzeuge (nehmen Sie beispielsweise die Formulierung des Konvergenzkriteriums von Pearson), aber das ist nur eine halbe Sache. Wir erhalten die Wahrscheinlichkeit der Verkehrsfilterung, und das auch nur unter der Bedingung, dass der Angriff bereits erlernt und bekannt ist.<\/p>\n<p><\/p>\n<p>Trotz dieser beiden Probleme haben wir einen gro\u00dfen Fortschritt in der Entwicklung der Informationssicherheit insgesamt und des Netzwerkschutzes im Besonderen gemacht. Diese Tatsache k\u00f6nnte motivierend f\u00fcr das Studium von Netzwerktechnologien und neuronalen Netzen sein, die derzeit ein sehr vielversprechendes Gebiet darstellen.<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analyse verschl\u00fcsselten Verkehrs ohne dessen Entschl\u00fcsselung | ProHoster","description":"Ein System zur Analyse von Verkehr, ohne dessen Entschl\u00fcsselung. Diese Methode wird einfach \u201eMaschinelles Lernen\u201c genannt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}