{"id":90228,"date":"2020-07-30T01:42:34","date_gmt":"2020-07-29T23:42:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3"},"modified":"2020-07-30T01:42:34","modified_gmt":"2020-07-29T23:42:34","slug":"stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","title":{"rendered":"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/3efab47dd80ed8bd6a81dbca5bedcc72.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Cisco StealthWatch<\/a><\/noindex> ist eine analytische L\u00f6sung im Bereich der IT-Sicherheit, die umfassende Bedrohungs\u00fcberwachung in einem verteilten Netzwerk erm\u00f6glicht. Die Funktionsweise von StealthWatch basiert auf der Sammlung von NetFlow und IPFIX von Routern, Switches und anderen Netzwerkger\u00e4ten. Dadurch wird das Netzwerk zu einem empfindlichen Sensor und erlaubt dem Administrator, Bereiche zu \u00fcberwachen, die traditionelle Netzwerkschutzmethoden wie Next Generation Firewalls nicht erreichen k\u00f6nnen.<\/p>\n<p>In fr\u00fcheren Artikeln habe ich bereits \u00fcber StealthWatch geschrieben: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/458626\/\">erste Einf\u00fchrung und M\u00f6glichkeiten<\/a><\/noindex>, sowie <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/461831\/\">Bereitstellung und Konfiguration<\/a><\/noindex>. Jetzt schlage ich vor, weiterzumachen und zu besprechen, wie mit Alarmen umzugehen ist und wie man Sicherheitsvorf\u00e4lle untersuchen kann, die von der L\u00f6sung generiert werden. Es werden 6 Beispiele vorgestellt, die hoffentlich einen guten Einblick in die N\u00fctzlichkeit des Produkts geben.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nZun\u00e4chst sollte erw\u00e4hnt werden, dass StealthWatch eine gewisse Verteilung von Ausl\u00f6sungen durch Algorithmen und Feeds aufweist. Die ersten sind verschiedene Arten von Alarmen (Benachrichtigungen), bei deren Ausl\u00f6sung verd\u00e4chtige Aktivit\u00e4ten im Netzwerk erkannt werden k\u00f6nnen. Die zweiten sind Sicherheitsvorf\u00e4lle. In diesem Artikel werden 4 Beispiele f\u00fcr algorithmische Ausl\u00f6sungen und 2 Beispiele f\u00fcr Feeds behandelt.<\/p>\n<h2>1. Analyse der umfangreichsten Interaktionen im Netzwerk<\/h2>\n<p>\nDer erste Schritt zur Konfiguration von StealthWatch besteht darin, Hosts und Netzwerke in Gruppen zu definieren. Im Web-Interface finden Sie den Tab <i>Configure &gt; Host Group Management<\/i> , um Netzwerke, Hosts und Server in die entsprechenden Gruppen zuzuordnen. Es k\u00f6nnen auch eigene Gruppen erstellt werden. \u00dcbrigens ist die Analyse der Interaktionen zwischen Hosts in Cisco StealthWatch recht benutzerfreundlich, da Sie nicht nur Suchfilter f\u00fcr die Str\u00f6me speichern, sondern auch die Ergebnisse selbst.<\/p>\n<p>Zun\u00e4chst sollten Sie im Web-Interface den Tab <i>Analyze &gt; Flow Search<\/i>aufrufen. Dann m\u00fcssen die folgenden Parameter eingestellt werden:<\/p>\n<ul>\n<li>Search Type \u2014 Top Conversations (die h\u00e4ufigsten Interaktionen)<\/li>\n<li>Time Range \u2014 24 hours (Zeitspanne, andere kann verwendet werden)<\/li>\n<li>Search Name \u2014 Top Conversations Inside-Inside (irgendein verst\u00e4ndlicher Name)<\/li>\n<li>Betreff \u2014 Hostgruppen \u2192 Interne Hosts (Quelle \u2014 Gruppe interner Knoten)<\/li>\n<li>Verbindung (Ports und Anwendungen k\u00f6nnen angegeben werden)<\/li>\n<li>Peer \u2014 Hostgruppen \u2192 Interne Hosts (Ziel \u2014 Gruppe interner Knoten)<\/li>\n<li>In den erweiterten Optionen k\u00f6nnen zus\u00e4tzlich der Sammler angegeben werden, von dem die Daten abgerufen werden, sowie die Sortierung der Ausgabe (nach Bytes, Streams usw.). Ich lasse es standardm\u00e4\u00dfig.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/fefc6d925ab3b155aeea2536dddaf7da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNach dem Klicken auf die Schaltfl\u00e4che <i>Suche <\/i>wird eine Liste der Interaktionen angezeigt, die bereits nach dem Volumen der \u00fcbertragenen Daten sortiert sind.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/3fa739dec55bd4a564ee78adc2ae0e91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn meinem Beispiel hat der Host <i>10.150.1.201<\/i> (Server) im Rahmen eines einzigen Streams<i> 1,5 GB<\/i> Datenverkehr an den Host <i>10.150.1.200<\/i> (Client) \u00fcber das Protokoll <i>mysql<\/i>. Die Schaltfl\u00e4che <i>Spalten verwalten<\/i> erlaubt es, weitere Spalten in den angezeigten Daten hinzuzuf\u00fcgen.<\/p>\n<p>Dar\u00fcber hinaus kann der Administrator ein benutzerdefiniertes Regelwerk erstellen, das st\u00e4ndig f\u00fcr solche Interaktionen ausgel\u00f6st wird und per SNMP, E-Mail oder Syslog benachrichtigt. <\/p>\n<h2>2. Analyse der langsamsten Client-Server-Interaktionen innerhalb des Netzwerks auf Verz\u00f6gerungen<\/h2>\n<p>\nKennzeichnungen <b>SRT (Serverantwortzeit)<\/b>, <b>RTT (Round-Trip-Zeit)<\/b> erm\u00f6glichen es, die Verz\u00f6gerungen der Server und die allgemeinen Verz\u00f6gerungen im Netzwerk zu ermitteln. Dieses Tool ist besonders n\u00fctzlich, wenn es darum geht, schnell den Grund f\u00fcr Beschwerden der Benutzer \u00fcber eine langsam arbeitende Anwendung zu finden.<\/p>\n<p><i>Hinweis<\/i>: praktisch alle Netflow-Exporter <b>sind nicht in der Lage<\/b> SRT, RTT-Tags zu senden, weshalb man oft eine Kopie des Traffics von Netzwerkger\u00e4ten zur FlowSensor-\u00dcberwachung konfigurieren muss. FlowSensor wiederum gibt erweitertes IPFIX an den FlowCollector weiter.<\/p>\n<p>Diese Analysen lassen sich besser in der Java-Anwendung StealthWatch durchf\u00fchren, die auf dem Computer des Administrators installiert wird.<\/p>\n<p>Rechtsklick auf <i>Inside Hosts<\/i> und gehe zum Tab <i>Flow Table<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/3a23cf8219fc2ad44eeab7da27d5e696.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKlicke auf <i>Filter <\/i>und stelle die ben\u00f6tigten Parameter ein. Zum Beispiel:<\/p>\n<ul>\n<li>Datum\/Uhrzeit \u2014 F\u00fcr die letzten 3 Tage<\/li>\n<li>Leistung \u2014 Durchschnittliche Round Trip Time &gt;=50ms<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/c7c717e336dc96fce48f05bc735cd14a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/a0aad8dfa8e759f22486716221ddac82.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNachdem die Daten angezeigt wurden, sollten die interessierenden RTT- und SRT-Felder hinzugef\u00fcgt werden. Daf\u00fcr die Spalte im Screenshot anklicken und mit der rechten Maustaste ausw\u00e4hlen <i>Spalten verwalten<\/i>. Dann die RTT- und SRT-Parameter durchklicken.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/069660512595d149353ea98b9fb7c828.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNach der Bearbeitung der Anfrage habe ich nach RTT-Durchschnitt sortiert und die langsamsten Interaktionen gesehen.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/669e24fabc650d607b4767c50345a12b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUm in die Detailinformationen einzutauchen, mit der rechten Maustaste auf den Stream klicken und ausw\u00e4hlen <i>Schnellansicht f\u00fcr Flow<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/6e03114b9cdbbef516d65cdc43c6b3e2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDiese Informationen zeigen, dass der Host <i>10.201.3.59<\/i> aus der Gruppe <i>Vertrieb und Marketing<\/i> \u00fcber das Protokoll <i>NFS<\/i> auf den <i>DNS-Server<\/i> \u00fcber einen Zeitraum von einer Minute und 23 Sekunden zugreift und eine katastrophale Latenz aufweist. Im Tab <i>Schnittstellen <\/i>kann man herausfinden, von welchem NetFlow-Exporter die Informationen stammen. Im Tab <i>Tabelle <\/i> sind detailliertere Informationen zur Interaktion dargestellt.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/66750a2e003972cabdea60096397f8be.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDes Weiteren sollten wir kl\u00e4ren, welche Ger\u00e4te den Datenverkehr an den FlowSensor senden, da das Problem wahrscheinlich dort liegt.<\/p>\n<p>Zudem ist StealthWatch besonders, weil es <b>Deduplikation<\/b> von Daten durchf\u00fchrt (d.h. identische Str\u00f6me zusammenf\u00fchrt). Somit k\u00f6nnen beinahe alle NetFlow-Ger\u00e4te verwendet werden, ohne man sich Sorgen machen muss, dass es viele sich wiederholende Daten gibt. Im Gegenteil, in diesem Zusammenhang hilft es zu verstehen, an welchem Hops die gr\u00f6\u00dften Verz\u00f6gerungen auftreten.<\/p>\n<h2>3. Audit von HTTPS-Kryptographischen Protokollen<\/h2>\n<p>\n<b>ETA (Encrypted Traffic Analytics)<\/b> ist eine von Cisco entwickelte Technologie, die es erm\u00f6glicht, b\u00f6sartige Verbindungen im verschl\u00fcsselten Datenverkehr zu erkennen, ohne diesen zu entschl\u00fcsseln. Dar\u00fcber hinaus erlaubt diese Technologie, HTTPS auf TLS-Versionen und die verwendeten kryptographischen Protokolle zu zerlegen. Diese Funktion ist besonders n\u00fctzlich, wenn es darum geht, Netzwerk-Knoten zu identifizieren, die schwache Kryptostandards verwenden.<\/p>\n<p><i>Hinweis<\/i>: Zun\u00e4chst sollte die Network-App auf StealthWatch installiert werden \u2014 <b>ETA-Kryptographisches Audit<\/b>.<\/p>\n<p>Wechseln Sie zur Registerkarte <i>Dashboards \u2192 ETA-Kryptografisches Audit<\/i> und w\u00e4hlen Sie die Host-Gruppe aus, die analysiert werden soll. F\u00fcr einen \u00dcberblick w\u00e4hlen wir <i>Inside Hosts<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/2cac9b02089c027cc7908ce018638a68.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs ist zu beobachten, dass die TLS-Version und der entsprechende Kryptostandard angezeigt werden. Nach dem gewohnten Muster in der Spalte <i>Aktionen <\/i>gehen wir zu <i>Fl\u00fcsse anzeigen<\/i> und die Suche wird in einem neuen Tab gestartet.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/0b0a274b1538e58ad74a17e2a4eee160.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/ad99bdd25cd02247b6e76240fdd7edd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAus der Ausgabe ist zu erkennen, dass der Host <i>198.19.20.136<\/i> \u00fcber einen Zeitraum von <i>12 Stunden<\/i> HTTPS mit TLS 1.2 verwendet hat, wobei der Verschl\u00fcsselungsalgorithmus <i>AES-256<\/i> und die Hash-Funktion <i>SHA-384<\/i>. Damit erm\u00f6glicht es ETA, schwache Algorithmen im Netzwerk zu identifizieren.<\/p>\n<h2>4. Analyse von Anomalien im Netzwerk<\/h2>\n<p>\nCisco StealthWatch kann Datenverkehrsanomalien im Netzwerk mit drei Tools erkennen: <b>Kernereignisse<\/b> (Sicherheitsereignisse), <b>Beziehungsereignisse<\/b> (Ereignisse der Interaktion zwischen Segmenten und Knoten des Netzwerks) und <b>Verhaltensanalyse<\/b>.<\/p>\n<p>Die Verhaltensanalyse erm\u00f6glicht es, im Laufe der Zeit ein Verhaltensmodell f\u00fcr einen bestimmten Host oder eine Gruppe von Hosts zu erstellen. Je mehr Datenverkehr durch StealthWatch flie\u00dft, desto pr\u00e4ziser werden die Alarmierungen durch diese Analyse. Zu Beginn l\u00f6st das System oft falsche Alarmierungen aus, weshalb die Regeln manuell angepasst werden sollten. Ich empfehle, in den ersten Wochen solche Ereignisse zu ignorieren, da sich das System selbst anpassen wird, oder die Ereignisse in Ausnahmen aufzunehmen.<\/p>\n<p>Im Folgenden ein Beispiel f\u00fcr eine vordefinierte Regel <i>Anomalie<\/i>, die besagt, dass ein Ereignis ohne Alarm ausgel\u00f6st wird, wenn <i>ein Host in der Gruppe 'Inside Hosts' mit einer Gruppe 'Inside Hosts' interagiert und der Datenverkehr innerhalb von 24 Stunden 10 Megabyte \u00fcbersteigt.<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/9f13165149dfab7e6cf5cf038e1573e5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNehmen wir als Beispiel den Alarm <i>Datenanh\u00e4ufung<\/i>, der bedeutet, dass ein Quell-\/Ziel-Host eine anormal gro\u00dfe Menge an Daten von einer Gruppe von Hosts oder einem Host heruntergeladen hat. Klicken Sie auf das Ereignis und tauchen Sie in die Tabelle ein, wo die ausl\u00f6senden Hosts angegeben sind. W\u00e4hlen Sie dann den interessierenden Host in der Spalte aus. <i>Datenanh\u00e4ufung<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/5bac3325f9f34342802d115c4a13bf39.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/5e065344005db20d276a800d8362a347.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs wird ein Ereignis angezeigt, das besagt, dass 162k \u201ePunkte\u201c entdeckt wurden, w\u00e4hrend gem\u00e4\u00df der Richtlinie nur 100k \u201ePunkte\u201c erlaubt sind \u2014 dies sind interne Metriken von StealthWatch. In der Spalte <i>Aktionen <\/i>klicken wir <i>Fl\u00fcsse anzeigen<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/352df8d925fe46246a35677482d65030.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir k\u00f6nnen beobachten, dass <i>der betreffende Host<\/i> in der Nacht mit dem Host <i>10.201.3.47<\/i> aus der Abteilung <i>Vertrieb &amp; Marketing<\/i> \u00fcber das Protokoll <i>HTTPS <\/i>und hat <i>1,4 GB<\/i>. Dieses Beispiel mag nicht ganz ideal sein, aber die Erkennung von Interaktionen bis zu mehreren Hundert Gigabyte erfolgt auf die gleiche Weise. Daher kann eine weitere Untersuchung von Anomalien zu interessanten Ergebnissen f\u00fchren.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/923992706b36b18d2709feb444f7cf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Hinweis<\/i>: In der SMC-Weboberfl\u00e4che werden die Daten in den Tabs <i>Dashboards <\/i>nur f\u00fcr die letzte Woche angezeigt, und im Tab <i>Monitor<\/i> f\u00fcr die letzten 2 Wochen. Um Ereignisse aus \u00e4lterer Zeit zu analysieren und Berichte zu erstellen, muss die Java-Konsole auf dem Administrationscomputer verwendet werden.<\/p>\n<h2>5. Identifizierung interner Netzwerkscans<\/h2>\n<p>\nBetrachten wir nun einige Beispiele f\u00fcr Feeds \u2014 Vorf\u00e4lle der Informationssicherheit. Diese Funktionalit\u00e4t interessiert vor allem die Sicherheitsverantwortlichen.<\/p>\n<p>In StealthWatch gibt es mehrere voreingestellte Ereignistypen f\u00fcr Scans:<\/p>\n<ul>\n<li>Port-Scan \u2014 die Quelle scannt mehrere Ports des Zielknotens.<\/li>\n<li>Addr tcp scan \u2014 die Quelle scannt ein ganzes Netzwerk \u00fcber denselben TCP-Port, w\u00e4hrend sie die Ziel-IP-Adresse \u00e4ndert. Dabei erh\u00e4lt die Quelle TCP Reset-Pakete oder erh\u00e4lt gar keine Antworten.<\/li>\n<li>Addr udp scan \u2014 die Quelle scannt ein ganzes Netzwerk \u00fcber denselben UDP-Port, w\u00e4hrend sie die Ziel-IP-Adresse \u00e4ndert. Dabei erh\u00e4lt die Quelle ICMP Port Unreachable-Pakete oder erh\u00e4lt gar keine Antworten.<\/li>\n<li>Ping Scan \u2014 die Quelle sendet ICMP-Anfragen an ein ganzes Netzwerk, um Antworten zu finden.<\/li>\n<li>Stealth Scan tcp\/udp \u2014 die Quelle hat denselben Port verwendet, um gleichzeitig mehrere Ports am Zielhost zu erreichen.<\/li>\n<\/ul>\n<p>\nUm alle internen Scanner bequem zu finden, gibt es eine Netzwerk-App f\u00fcr <i>StealthWatch \u2014 Sichtbarkeitsbewertung<\/i>. Gehen Sie zum Tab <i>Dashboards \u2192 Sichtbarkeitsbewertung \u2192 Interne Netzwerkscanner<\/i> , und Sie sehen Sicherheitsvorf\u00e4lle im Zusammenhang mit Scans der letzten 2 Wochen.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/eb72d246b44752e8441afd500178fc02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDurch Klicken auf die Schaltfl\u00e4che <i>Details<\/i>, sehen Sie den Beginn des Scans f\u00fcr jedes Netzwerk, den Trend des Datenverkehrs und die entsprechenden Alarme.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/b4ef9ec46040cdab026b83d03eda615f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAnschlie\u00dfend k\u00f6nnen Sie aus dem Tab im vorherigen Screenshot in den Host \u201ehineinzoomen\u201c und Sicherheitsereignisse sowie die Aktivit\u00e4t der letzten Woche f\u00fcr diesen Host sehen.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/7f8d57e2d29930fcd5febf5a44cca714.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/7ce0e489618c072958a3416e342900eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLassen Sie uns als Beispiel ein Ereignis analysieren <i>Port-Scan<\/i> von einem Host <i>10.201.3.149<\/i> findet man <i>10.201.0.72<\/i>, indem Sie auf <i>Aktionen &gt; Zugeordnete Fl\u00fcsse<\/i>klicken. Es wird eine Suche nach Fl\u00fcssen gestartet, und relevante Informationen werden angezeigt.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/07f86540fae01171c8dfea68c8451a47.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWie wir sehen, hat dieser Host von einem seiner Ports <i>51508\/TCP<\/i> vor 3 Stunden den Zielhost an den Ports<i> 22, 28, 42, 41, 36, 40 (TCP)<\/i>gescannt. Einige Felder zeigen keine Informationen an, entweder weil nicht alle Netflow-Felder vom Netflow-Exporter unterst\u00fctzt werden.<\/p>\n<h2>6. Analyse heruntergeladener Malware mit CTA<\/h2>\n<p>\n<b>CTA (Cognitive Threat Analytics)<\/b> ist eine cloudbasierte Analyse von Cisco, die sich hervorragend in Cisco StealthWatch integrieren l\u00e4sst und den signatureslosen Analyseprozess um signaturbasierte Analysen erg\u00e4nzt. Dadurch wird die Erkennung von Trojanern, Netzwerkw\u00fcrmern, Zero-Day-Malware und anderen Bedrohungen sowie deren Verbreitung innerhalb des Netzwerks m\u00f6glich. Die bereits erw\u00e4hnte ETA-Technologie erm\u00f6glicht auch die Analyse solcher b\u00f6sartigen Kommunikationen im verschl\u00fcsselten Verkehr.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/68d86dc9686e2f0c754181db73411ab8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBereits im ersten Tab der Web-Oberfl\u00e4che gibt es ein spezielles Widget <i>Cognitive Threat Analytics<\/i>. Die \u00dcbersicht informiert \u00fcber die entdeckten Bedrohungen auf den Benutzer-Hosts: Trojaner, schadhafte Software, l\u00e4stige Werbung. Das Wort \u201eEncrypted\u201c zeigt genau die Aktivit\u00e4t des E.T.A. an. Durch einen Klick auf den Host erhalten Sie alle Informationen, einschlie\u00dflich der Sicherheitsereignisse und der Protokolle der C.T.A.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/a49a2ae655c1dfa89cdcb194c8f38c51.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/f6bbe9585060ecb46712584924125fa3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn Sie \u00fcber jeden Schritt der C.T.A. fahren, wird detaillierte Information \u00fcber die Interaktion angezeigt. F\u00fcr eine vollst\u00e4ndige Analyse sollten Sie klicken auf <i>Ereignisdetails anzeigen<\/i>, und Sie gelangen in eine separate Konsole <i>Cognitive Threat Analytics<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/8737a4da2133ee4b72e830f9208f4d11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn der oberen rechten Ecke erm\u00f6glicht ein Filter die Anzeige von Ereignissen nach Dringlichkeit. Wenn Sie mit der Maus \u00fcber eine bestimmte Anomalie fahren, erscheinen in der unteren Bildschirmh\u00e4lfte die Protokolle mit dem entsprechenden Zeitverlauf rechts. Dadurch erh\u00e4lt der Spezialist f\u00fcr Informationssicherheit eine klare Vorstellung davon, welcher befallene Host nach welchen Aktionen bestimmte Handlungen durchf\u00fchrte.<\/p>\n<p>Unten ist ein weiteres Beispiel zu sehen \u2014 ein Banktrojaner, der den Host befallen hat <i>198.19.30.36<\/i>. Dieser Host begann, mit b\u00f6sartigen Domains zu interagieren, und in den Protokollen sind Informationen zu den Str\u00f6men dieser Interaktionen dargestellt. <\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/d5faba6e8ec2addff8e18b83548e65fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"StealthWatch: Analyse und Untersuchung von Vorf\u00e4llen. Teil 3\" src=\"\/wp-content\/uploads\/2020\/07\/a5f880407468b6fc62805d68c2d672cb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAls N\u00e4chstes ist eine der besten L\u00f6sungen, die m\u00f6glich sein k\u00f6nnte \u2014 den Host dank der nativen <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511726\/\">Integration in Quarant\u00e4ne zu setzen. <\/a><\/noindex>mit Cisco ISE f\u00fcr weitere Behandlung und Analyse. <\/p>\n<h2>Fazit<\/h2>\n<p>\nDie L\u00f6sung Cisco StealthWatch geh\u00f6rt zu den f\u00fchrenden Produkten zur Netzwerk\u00fcberwachung, sowohl hinsichtlich der Netzwerk- als auch der Informationssicherheit. Damit k\u00f6nnen illegitime Interaktionen innerhalb des Netzwerks, Anwendungsverschleppungen, die aktivsten Benutzer, Anomalien, Malware und APT erkannt werden. Dar\u00fcber hinaus k\u00f6nnen Scans, Pentester entdeckt sowie eine Krypto-Audit von HTTPS-Traffic durchgef\u00fchrt werden. Noch mehr Anwendungsf\u00e4lle finden Sie unter <noindex><a rel=\"nofollow\" href=\"https:\/\/cisco.bravais.com\/s\/lnmF3Eowwg51t7Rj9DtD\">\u00fcber diesen Link verf\u00fcgbar<\/a><\/noindex>.<\/p>\n<p>Wenn Sie \u00fcberpr\u00fcfen m\u00f6chten, ob in Ihrem Netzwerk alles reibungslos und effizient l\u00e4uft, senden Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Antrag<\/a><\/noindex>. <br \/>\nIn naher Zukunft planen wir weitere technische Ver\u00f6ffentlichungen zu verschiedenen Produkten der Informationssicherheit. Wenn Sie an diesem Thema interessiert sind, folgen Sie unseren Updates in unseren Kan\u00e4len (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>)!<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/509812\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47StealthWatch: Analyse und Incident-Response. Teil 3 | ProHoster","description":"Cisco StealthWatch ist eine Sicherheitsanalysel\u00f6sung, die eine umfassende Bedrohungs\u00fcberwachung in einem verteilten Netzwerk bietet. Die Funktionsweise von StealthWatch basiert auf der Erfassung von NetFlow und IPFIX von Routern, Switches und anderen Netzwerkger\u00e4ten. Dadurch wird das Netzwerk zu einem empfindlichen Sensor, der es dem Administrator erm\u00f6glicht, Bereiche zu \u00fcberwachen, die mit traditionellen Netzwerkschutzmethoden, wie beispielsweise der Next Generation, nicht erreicht werden k\u00f6nnen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster","og:description":"Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-29T23:42:34+00:00","article:modified_time":"2020-07-29T23:42:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:55:29","updated":"2022-10-02 06:01:42"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=90228"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/90229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=90228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=90228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=90228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}