{"id":90228,"date":"2020-07-30T01:42:34","date_gmt":"2020-07-29T23:42:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3"},"modified":"2020-07-30T01:42:34","modified_gmt":"2020-07-29T23:42:34","slug":"stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","title":{"rendered":"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/3efab47dd80ed8bd6a81dbca5bedcc72.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Cisco StealthWatch<\/a><\/noindex> \u2014 ist eine analytische L\u00f6sung im Bereich der IT-Sicherheit, die umfassendes Bedrohungsmonitoring in einem verteilten Netzwerk bietet. Die Funktionsweise von StealthWatch basiert auf der Sammlung von NetFlow und IPFIX von Routern, Switches und anderen Netzwerkger\u00e4ten. Dadurch wird das Netzwerk zu einem sensiblen Sensor und erm\u00f6glicht es dem Administrator, dorthin zu schauen, wo traditionelle Netzwerkschutzmethoden, wie z.B. Next Generation Firewalls, nicht gelangen.<\/p>\n<p>In fr\u00fcheren Artikeln habe ich bereits \u00fcber StealthWatch geschrieben: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/458626\/\">ein erstes Vorstellen und die M\u00f6glichkeiten<\/a><\/noindex>, sowie <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/461831\/\">Bereitstellung und Konfiguration<\/a><\/noindex>. Jetzt schlage ich vor, weiterzumachen und zu besprechen, wie man mit Alarmen umgeht und Sicherheitsvorf\u00e4lle untersucht, die von der L\u00f6sung generiert werden. Es werden 6 Beispiele gegeben, die, wie ich hoffe, einen guten Eindruck von der N\u00fctzlichkeit des Produkts geben.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nZun\u00e4chst sollte gesagt werden, dass in StealthWatch eine gewisse Verteilung der Ausl\u00f6sungen auf Algorithmen und Feeds vorhanden ist. Die Ersten sind verschiedene Arten von Alarmen (Benachrichtigungen), bei deren Ausl\u00f6sen verd\u00e4chtige Dinge im Netzwerk erkannt werden k\u00f6nnen. Letztere sind Sicherheitsvorf\u00e4lle. In diesem Artikel werden 4 Beispiele f\u00fcr die Ausl\u00f6sungen von Algorithmen und 2 Beispiele f\u00fcr Feeds behandelt.<\/p>\n<h2>1. Analyse der umfangreichsten Interaktionen innerhalb des Netzwerks<\/h2>\n<p>\nDer erste Schritt zur Konfiguration von StealthWatch besteht darin, Hosts und Netzwerke in Gruppen zu definieren. Im Web-Interface findet man den Tab <i>Configure &gt; Host Group Management<\/i> , wo Netzwerke, Hosts und Server in die entsprechenden Gruppen eingeteilt werden sollten. Gruppen k\u00f6nnen auch selbst erstellt werden. \u00dcbrigens ist die Analyse der Interaktionen zwischen Hosts in Cisco StealthWatch sehr praktisch, da man nicht nur Suchfilter f\u00fcr Str\u00f6me speichern, sondern auch die Ergebnisse selbst sichern kann.<\/p>\n<p>Um zu beginnen, sollte im Web-Interface der Tab <i>Analyze &gt; Flow Search<\/i>aufgerufen werden. Anschlie\u00dfend sollten die folgenden Parameter festgelegt werden:<\/p>\n<ul>\n<li>Search Type \u2014 Top Conversations (die h\u00e4ufigsten Interaktionen)<\/li>\n<li>Time Range \u2014 24 hours (Zeitraum, ein anderer kann verwendet werden)<\/li>\n<li>Search Name \u2014 Top Conversations Inside-Inside (ein beliebiger verst\u00e4ndlicher Name)<\/li>\n<li>Subject \u2014 Host Groups \u2192 Inside Hosts (Quelle \u2014 Gruppe interner Knoten)<\/li>\n<li>Connection (Ports, Anwendungen k\u00f6nnen angegeben werden)<\/li>\n<li>Peer \u2014 Host Groups \u2192 Inside Hosts (Ziel \u2014 Gruppe interner Knoten)<\/li>\n<li>In den Advanced Options kann zus\u00e4tzlich der Collector angegeben werden, von dem die Daten angezeigt werden, sowie die Sortierung der Ausgabe (nach Bytes, Str\u00f6men usw.). Ich lasse die Standardwerte.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/fefc6d925ab3b155aeea2536dddaf7da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNach dem Klicken auf die Schaltfl\u00e4che <i>Suche <\/i>wird eine Liste von Interaktionen ausgegeben, die bereits nach dem Umfang der \u00fcbertragenen Daten sortiert sind.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/3fa739dec55bd4a564ee78adc2ae0e91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn meinem Beispiel hat der Host <i>10.150.1.201<\/i> (Server) im Rahmen eines einzigen Streams<i> 1,5 GB<\/i> Traffic zum Host <i>10.150.1.200<\/i> (Client) \u00fcber das Protokoll <i>mysql<\/i>. Die Schaltfl\u00e4che <i>Spalten verwalten<\/i> erm\u00f6glicht es, weitere Spalten in den ausgegebenen Daten hinzuzuf\u00fcgen.<\/p>\n<p>Dar\u00fcber hinaus kann der Administrator nach eigenem Ermessen eine benutzerdefinierte Regel erstellen, die st\u00e4ndig bei solchen Interaktionen aktiviert wird und Benachrichtigungen \u00fcber SNMP, E-Mail oder Syslog versendet. <\/p>\n<h2>2. Analyse der langsamsten Client-Server-Interaktionen im Netzwerk hinsichtlich Verz\u00f6gerungen<\/h2>\n<p>\nTags <b>SRT (Server Response Time)<\/b>, <b>RTT (Round Trip Time)<\/b> erm\u00f6glichen es, Verz\u00f6gerungen der Server und allgemeine Verz\u00f6gerungen im Netzwerk zu ermitteln. Dieses Werkzeug ist besonders n\u00fctzlich, wenn schnell die Ursache f\u00fcr die Beschwerden der Benutzer \u00fcber langsame Anwendungen gefunden werden muss.<\/p>\n<p><i>Hinweis<\/i>: nahezu alle Netflow-Exporter <b>k\u00f6nnen<\/b> senden SRT-, RTT-Marken, weshalb h\u00e4ufig zur Ansicht solcher Daten auf FlowSensor die \u00dcbertragung einer Kopie des Traffics von Netzwerkger\u00e4ten eingerichtet werden muss. FlowSensor gibt seinerseits erweitertes IPFIX an FlowCollector weiter.<\/p>\n<p>Diese Analyse l\u00e4sst sich am besten in der Java-Anwendung StealthWatch durchf\u00fchren, die auf dem Computer des Administrators installiert wird.<\/p>\n<p>\u00dcber die rechte Maustaste auf <i>Host-Innen<\/i> und wechseln zum Tab <i>Flow-Tabelle<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/3a23cf8219fc2ad44eeab7da27d5e696.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir klicken auf <i>Filter <\/i>und stellen die erforderlichen Parameter ein. Beispielhaft:<\/p>\n<ul>\n<li>Datum\/Zeit \u2014 F\u00fcr die letzten 3 Tage<\/li>\n<li>Leistung \u2014 Durchschnittliche Round Trip Time &gt;=50ms<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/c7c717e336dc96fce48f05bc735cd14a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/a0aad8dfa8e759f22486716221ddac82.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNachdem die Daten angezeigt wurden, sollten wir die interessierenden RTT-, SRT-Felder hinzuf\u00fcgen. Dazu sollten wir auf die Spalte im Screenshot klicken und mit der rechten Maustaste w\u00e4hlen <i>Spalten verwalten<\/i>. Danach die RTT-, SRT-Parameter anklicken.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/069660512595d149353ea98b9fb7c828.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNach der Bearbeitung der Anfrage habe ich nach dem durchschnittlichen RTT sortiert und die langsamsten Interaktionen gesehen.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/669e24fabc650d607b4767c50345a12b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUm in die Detailinformationen einzutauchen, sollten wir mit der rechten Maustaste auf den Stream klicken und w\u00e4hlen <i>Schnellansicht f\u00fcr Flow<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/6e03114b9cdbbef516d65cdc43c6b3e2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDiese Informationen zeigen, dass der Host <i>10.201.3.59<\/i> aus der Gruppe <i>Verkauf und Marketing<\/i> \u00fcber das Protokoll <i>NFS<\/i> auf den <i>DNS-Server<\/i> f\u00fcr eine Minute und 23 Sekunden zugreift und eine sehr schlechte Verz\u00f6gerung hat. Im Tab <i>Schnittstellen <\/i>kann man erfahren, von welchem Netflow-Exporter die Informationen stammen. Im Tab <i>Tabelle <\/i> wird detailliertere Informationen zur Interaktion dargestellt.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/66750a2e003972cabdea60096397f8be.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNun sollte man herausfinden, welche Ger\u00e4te Traffic an FlowSensor senden, und das Problem steckt wahrscheinlich dort.<\/p>\n<p>Dar\u00fcber hinaus ist StealthWatch insofern einzigartig, als es <b>Deduplication durchf\u00fchrt.<\/b> Daten (vereinigt dieselben Str\u00f6me). Folglich k\u00f6nnen praktisch alle Netflow-Ger\u00e4te gesammelt werden, ohne Angst zu haben, dass es viele wiederholte Daten gibt. Im Gegenteil, in diesem Schema hilft es zu verstehen, an welchem Hop die gr\u00f6\u00dften Verz\u00f6gerungen auftreten.<\/p>\n<h2>3. Audit der kryptografischen Protokolle HTTPS<\/h2>\n<p>\n<b>ETA (Encrypted Traffic Analytics)<\/b> \u2014 eine von Cisco entwickelte Technologie, die es erm\u00f6glicht, b\u00f6sartige Verbindungen im verschl\u00fcsselten Verkehr zu erkennen, ohne diesen zu entschl\u00fcsseln. Dar\u00fcber hinaus erm\u00f6glicht diese Technologie, HTTPS nach TLS-Versionen und den kryptografischen Protokollen zu \u201eanalysieren\u201c, die bei Verbindungen verwendet werden. Diese Funktion ist besonders n\u00fctzlich, wenn es darum geht, Netzwerknoten zu erkennen, die schwache Kryptostandards verwenden.<\/p>\n<p><i>Hinweis<\/i>: Zuvor sollte die Netzwerk-App auf StealthWatch installiert werden \u2014 <b>ETA Kryptografisches Audit<\/b>.<\/p>\n<p>Wechseln Sie zur Registerkarte <i>Dashboards \u2192 ETA Kryptografisches Audit<\/i> und w\u00e4hlen Sie die Gruppe von Hosts aus, die analysiert werden soll. F\u00fcr einen Gesamt\u00fcberblick w\u00e4hlen wir <i>Host-Innen<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/2cac9b02089c027cc7908ce018638a68.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs ist zu beobachten, dass die TLS-Version und der entsprechende Kryptostandard angezeigt werden. Nach dem gewohnten Schema in der Spalte <i>Aktionen <\/i>gehen wir zu <i>Fl\u00fcsse anzeigen<\/i> und die Suche wird in einem neuen Tab gestartet.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/0b0a274b1538e58ad74a17e2a4eee160.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/ad99bdd25cd02247b6e76240fdd7edd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAus der Ausgabe ist ersichtlich, dass der Host <i>198.19.20.136<\/i> \u00fcber einen Zeitraum von <i>12 Stunden<\/i> HTTPS mit TLS 1.2 verwendet hat, wobei der Verschl\u00fcsselungsalgorithmus <i>AES-256<\/i> und die Hash-Funktion <i>SHA-384<\/i>. Somit erm\u00f6glicht ETA das Finden schwacher Algorithmen im Netzwerk.<\/p>\n<h2>4. Analyse von Anomalien im Netzwerk<\/h2>\n<p>\nCisco StealthWatch kann Anomalien im Netzwerkverkehr erkennen, indem es drei Instrumente verwendet: <b>Kernereignisse<\/b> (Sicherheitsereignisse), <b>Beziehungsevents<\/b> (Ereignisse der Interaktionen zwischen Segmenten, Netzwerknoten) und <b>verhaltensbasierte Analyse<\/b>.<\/p>\n<p>Die verhaltensbasierte Analyse erm\u00f6glicht es, \u00fcber die Zeit ein Verhaltensmodell f\u00fcr einen bestimmten Host oder eine Gruppe von Hosts zu erstellen. Je mehr Verkehr durch StealthWatch l\u00e4uft, desto genauer werden die Ausl\u00f6sungen aufgrund dieser Analyse. Zu Beginn l\u00f6st das System viele Fehlalarme aus, daher sollten die Regeln manuell \u201ejustiert\u201c werden. Ich empfehle, in den ersten Wochen solche Ereignisse zu ignorieren, da sich das System selbst anpassen wird oder diese in Ausnahmen aufgenommen werden k\u00f6nnen.<\/p>\n<p>Nachfolgend ein Beispiel f\u00fcr eine vordefinierte Regel <i>Anomalie<\/i>, in der steht, dass das Ereignis ohne Alarm ausgel\u00f6st wird, wenn <i>ein Host in der Gruppe Inside Hosts mit einer Gruppe von Inside Hosts interagiert und der Verkehr in 24 Stunden 10 Megabyte \u00fcberschreitet.<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/9f13165149dfab7e6cf5cf038e1573e5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAls Beispiel nehmen wir Alarm <i>Data Hoarding<\/i>, was bedeutet, dass ein Quell-\/Zielhost eine ungew\u00f6hnlich gro\u00dfe Datenmenge von einer Gruppe von Hosts oder einem Host hochgeladen\/ heruntergeladen hat. Wir klicken auf das Ereignis und gelangen zu einer Tabelle, in der die ausl\u00f6senden Hosts angegeben sind. Dann w\u00e4hlen wir den Host, der uns interessiert, in der Spalte aus <i>Data Hoarding<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/5bac3325f9f34342802d115c4a13bf39.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/5e065344005db20d276a800d8362a347.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs wird ein Ereignis angezeigt, das besagt, dass 162k \"Punkte\" entdeckt wurden, w\u00e4hrend die Richtlinie 100k \"Punkte\" erlaubt \u2014 dies sind interne Metriken von StealthWatch. In der Spalte <i>Aktionen <\/i>klicken wir <i>Fl\u00fcsse anzeigen<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/352df8d925fe46246a35677482d65030.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir k\u00f6nnen beobachten, dass <i>diesen Host<\/i> nachts mit dem Host <i>10.201.3.47<\/i> aus der Abteilung <i>Sales &amp; Marketing<\/i> \u00fcber das Protokoll <i>HTTPS <\/i>interagiert hat und heruntergeladen hat <i>1,4 GB<\/i>. Vielleicht ist dieses Beispiel nicht ganz gelungen, aber das Erkennen von Interaktionen, die mehrere Hundert Gigabyte umfassen, erfolgt auf genau die gleiche Weise. Daher kann eine weitere Untersuchung von Anomalien zu interessanten Ergebnissen f\u00fchren.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/923992706b36b18d2709feb444f7cf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Hinweis<\/i>: im Web-Interface von SMC werden die Daten in den Registerkarten <i>Dashboards <\/i>nur f\u00fcr die letzte Woche angezeigt und im Tab <i>Monitor<\/i> f\u00fcr die letzten 2 Wochen. Um Ereignisse \u00e4lteren Datums zu analysieren und Berichte zu erstellen, muss man mit der Java-Konsole auf dem Computer des Administrators arbeiten.<\/p>\n<h2>5. Identifizierung interner Netzwerkscans<\/h2>\n<p>\nJetzt betrachten wir einige Beispiele f\u00fcr Feeds \u2014 Vorf\u00e4lle der Informationssicherheit. Diese Funktionalit\u00e4t interessiert vor allem Sicherheitsbeauftragte.<\/p>\n<p>In StealthWatch gibt es mehrere vorinstallierte Arten von Scannevents:<\/p>\n<ul>\n<li>Port Scan \u2014 die Quelle scannt zahlreiche Ports des Zielknotens.<\/li>\n<li>Addr tcp scan \u2014 die Quelle scannt ein ganzes Netzwerk \u00fcber denselben TCP-Port, wobei sie die IP-Adresse des Ziels \u00e4ndert. Dabei erh\u00e4lt die Quelle TCP Reset-Pakete oder erh\u00e4lt \u00fcberhaupt keine Antworten.<\/li>\n<li>Addr udp scan \u2014 die Quelle scannt ein ganzes Netzwerk \u00fcber denselben UDP-Port und \u00e4ndert dabei die IP-Adresse des Ziels. Dabei erh\u00e4lt die Quelle ICMP Port Unreachable-Pakete oder erh\u00e4lt \u00fcberhaupt keine Antworten.<\/li>\n<li>Ping Scan \u2014 die Quelle sendet ICMP-Anfragen an ein ganzes Netzwerk, um Antworten zu finden.<\/li>\n<li>Stealth Scan tcp\/udp \u2014 die Quelle verwendete denselben Port, um gleichzeitig eine Verbindung zu mehreren Ports des Zielknotens herzustellen.<\/li>\n<\/ul>\n<p>\nUm alle internen Scanner bequem zu identifizieren, gibt es eine Netzwerk-App f\u00fcr <i>StealthWatch \u2014 Visibility Assessment<\/i>. Wenn Sie in den Tab <i>Dashboards \u2192 Visibility Assessment \u2192 Internal Network Scanners<\/i> wechseln, sehen Sie Sicherheitsvorf\u00e4lle im Zusammenhang mit Scans aus den letzten 2 Wochen.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/eb72d246b44752e8441afd500178fc02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn Sie auf die Schaltfl\u00e4che <i>Details klicken<\/i>, es wird der Beginn der Scans jeder Netzwerke, der Trend des Datenverkehrs und entsprechende Warnungen sichtbar sein.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/b4ef9ec46040cdab026b83d03eda615f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDanach kann man \u00fcber den Tab im vorherigen Screenshot in den Host \u201eeintauchen\u201c und Sicherheitsereignisse sowie die Aktivit\u00e4t der letzten Woche f\u00fcr diesen Host sehen.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/7f8d57e2d29930fcd5febf5a44cca714.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/7ce0e489618c072958a3416e342900eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAls Beispiel analysieren wir ein Ereignis <i>Portscan<\/i> vom Host <i>10.201.3.149<\/i> auf <i>10.201.0.72<\/i>, indem Sie auf <i>Aktionen &gt; Zugeh\u00f6rige Fl\u00fcsse<\/i>klicken. Ein Suchlauf \u00fcber die Fl\u00fcsse wird gestartet und relevante Informationen ausgegeben.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/07f86540fae01171c8dfea68c8451a47.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWie wir sehen, hat dieser Host von einem seiner Ports <i>51508\/TCP<\/i> vor 3 Stunden den Zielhost \u00fcber die Ports<i> 22, 28, 42, 41, 36, 40 (TCP)<\/i>gescannt. Einige Felder zeigen keine Informationen an, entweder weil nicht alle Netflow-Felder vom Netflow-Exporter unterst\u00fctzt werden.<\/p>\n<h2>6. Analyse heruntergeladener Schadsoftware mittels CTA<\/h2>\n<p>\n<b>CTA (Cognitive Threat Analytics)<\/b> ist eine Cloud-Analyse von Cisco, die sich hervorragend in Cisco StealthWatch integriert und die signaturlose Analyse um signaturbasierte erg\u00e4nzt. Dadurch wird die Erkennung von Trojanern, Netzw\u00fcrmern, Zero-Day-Malware und anderen Schadprogrammen und deren Verbreitung im Netzwerk m\u00f6glich. Auch die zuvor erw\u00e4hnte ETA-Technologie erm\u00f6glicht es, solche sch\u00e4dlichen Kommunikationen im verschl\u00fcsselten Datenverkehr zu analysieren.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/68d86dc9686e2f0c754181db73411ab8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBereits auf dem ersten Tab im Web-Interface gibt es ein spezielles Widget <i>Cognitive Threat Analytics.<\/i>Eine kurze Zusammenfassung zeigt die erkannten Bedrohungen auf den Benutzerhosts: Trojaner, betr\u00fcgerische Software, unerw\u00fcnschte Werbung. Das Wort \u201eEncrypted\u201c weist genau auf die Arbeit der ETA hin. Wenn Sie auf den Host klicken, erhalten Sie alle Informationen, einschlie\u00dflich Sicherheitsereignisse und Protokolle zu CTA.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/a49a2ae655c1dfa89cdcb194c8f38c51.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/f6bbe9585060ecb46712584924125fa3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn Sie mit der Maus \u00fcber jeden Schritt von CTA fahren, wird detaillierte Information \u00fcber die Interaktionen angezeigt. F\u00fcr eine vollst\u00e4ndige Analyse sollten Sie auf <i>Ereignisdaten anzeigen<\/i>klicken, und Sie gelangen in eine separate Konsole. <i>Cognitive Threat Analytics.<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/8737a4da2133ee4b72e830f9208f4d11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn der oberen rechten Ecke erm\u00f6glicht der Filter das Anzeigen von Ereignissen nach Kritikalit\u00e4tsgrad. Wenn man \u00fcber eine spezifische Anomalie f\u00e4hrt, erscheinen im unteren Bereich des Bildschirms Protokolle mit dem entsprechenden Zeitverlauf auf der rechten Seite. So versteht der Spezialist f\u00fcr Informationssicherheit klar, welcher infizierte Host nach welchen Aktionen begonnen hat, welche Ma\u00dfnahmen zu ergreifen.<\/p>\n<p>Unten ist ein weiteres Beispiel dargestellt \u2013 ein Banktrojaner, durch den der Host <i>198.19.30.36<\/i>befallen wurde. Dieser Host begann mit sch\u00e4dlichen Domains zu interagieren, und in den Protokollen wird die Information \u00fcber die Fl\u00fcsse dieser Interaktionen angezeigt. <\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/d5faba6e8ec2addff8e18b83548e65fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/a5f880407468b6fc62805d68c2d672cb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEine der besten L\u00f6sungen, die es geben kann, ist es, den Host dank der nativen <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511726\/\">der Integration <\/a><\/noindex>mit Cisco ISE f\u00fcr eine weitere Behandlung und Analyse in Quarant\u00e4ne zu senden. <\/p>\n<h2>Fazit<\/h2>\n<p>\nDie L\u00f6sung Cisco StealthWatch geh\u00f6rt zu den f\u00fchrenden Produkten f\u00fcr Netzwerk\u00fcberwachung sowohl im Hinblick auf die Netzwerk- als auch auf die Informationssicherheit. Damit lassen sich illegitime Interaktionen im Netzwerk, Anwendungszeiten, die aktivsten Benutzer, Anomalien, Malware und APTs erkennen. Dar\u00fcber hinaus k\u00f6nnen Scans, Penetrationstests durchgef\u00fchrt und eine Krypto-Auditierung des HTTPS-Verkehrs vorgenommen werden. Weitere Anwendungsf\u00e4lle finden Sie unter <noindex><a rel=\"nofollow\" href=\"https:\/\/cisco.bravais.com\/s\/lnmF3Eowwg51t7Rj9DtD\">dem Link<\/a><\/noindex>.<\/p>\n<p>Wenn Sie \u00fcberpr\u00fcfen m\u00f6chten, wie reibungslos und effizient Ihr Netzwerk funktioniert, senden Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Ticket<\/a><\/noindex>. <br \/>\nIn naher Zukunft planen wir einige technische Ver\u00f6ffentlichungen zu verschiedenen Sicherheitsprodukten. Wenn Sie an diesem Thema interessiert sind, folgen Sie unseren Updates in unseren Kan\u00e4len (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>)!<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/509812\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-29T23:42:34+00:00","article:modified_time":"2020-07-29T23:42:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:55:29","updated":"2022-10-02 06:01:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=90228"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/90229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=90228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=90228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=90228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}