StealthWatch: analüüs ja juhtumite uurimine. Osa 3

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Cisco StealthWatch on analüüsilahendus, mis pakub laialdast ohtude jälgimist jaotatud võrgus. StealthWatch tööpõhimõte põhineb NetFlow ja IPFIX kogumisel marsruutereilt, lülititest ja teistelt võrgu seadmetelt. Selle tulemusena muutub võrk tundlikuks sensoriks, mis võimaldab administraatoril näha kohti, kuhu ei pääse traditsioonilised võrgu kaitsemeetodid, nagu näiteks Next Generation Firewall.

Eelmistes artiklites olen juba kirjutanud StealthWatch'ist: esimene tutvustus ja võimalused, samuti paigaldamine ja seadistamine. Praegu pakun edasi liikuda ja arutada, kuidas tuleks töötada alarmide ja uurida turvaintsidente, mida lahendus genereerib. Toome välja 6 näidet, mis loodetavasti annavad hea ülevaate toote kasulikkusest.

Esmaltame tuleks öelda, et StealthWatch'is on mingi jaotumine signaalide ja voogude vahel. Esimesed on erinevad alarmid (teavitused), mille aktiveerimisel on võimalik tuvastada kahtlasi asju võrgus. Teised on turvainfektsioonid. Käesolevas artiklis käsitletakse 4 näidet algoritmide aktiveerimistest ja 2 näidet vooge.

1. Võrgus kõige mahtude analüüs

StealthWatch'i seadistamise esimene samm on hostide ja võrkude määratlemine rühmade kaupa. Veebiliidese sakk Configure > Host Group Management tuleb jagada võrgud, hostid ja serverid vastavatesse rühmadesse. Rühmi on võimalik luua ka ise. Muide, hostide vahelise suhtluse analüüs Cisco StealthWatch'is on üsna mugav, kuna on võimalik mitte ainult salvestada otsingufiltreid voogude järgi, vaid ka ise tulemusi.

Alustuseks tuleks veebiliideses minna sakkadesse Analyze > Flow Search. Seejärel tuleks seada järgmised parameetrid:

  • Search Type — Top Conversations (populaarseimad suhtlused)
  • Time Range — 24 hours (ajavahemik, võib kasutada ka muud)
  • Search Name — Top Conversations Inside-Inside (ükskõik milline mõistetav nimi)
  • Teema — Host Groups → Inside Hosts (allikas — sise sõlmede grupp)
  • Ühendus (võib määrata portid, rakendused)
  • Peer — Host Groups → Inside Hosts (sihtkoht — sise sõlmede grupp)
  • Advanced Options'is saab lisada ka kollektsiooni, millest andmeid vaadata, väljundi sortimise (baidid, vood ja muu). Jätan vaikimisi.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Pärast nupu vajutamist Otsi antakse välja juba sorteeritud interaktsioonide nimekiri, mis on järjestatud edastatud andmete hulga järgi.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Minu näites edastas host 10.150.1.201 (server) ainult ühe voo piires 1,5 GB liiklust hostile 10.150.1.200 (klient) protokolli kaudu mysql. Nupp Administreeri veerge lubab lisada rohkem veerge väljundandmetesse.

Edasi, administraatori äranägemisel saab luua kohandatud reegli, mis töötab pidevalt selle tüüpi interaktsioonide jaoks ja teavitab läbi SNMP, e-posti või Syslog.

2. Analüüsige võrgus kõige aeglasemaid kliendi-serveri interaktsioone viivituste osas

Märgid SRT (Server Response Time), RTT (Round Trip Time) aitavad tuvastada serverite ja kogu võrgu viivitusi. See tööriist on eriti mugav, kui tuleb kiiresti leida põhjus, miks kasutajad kurdavad aeglaselt töötava rakenduse üle.

Märkus: praktiliselt kõik Netflow eksportijad ei oska SRT ja RTT silte saatmiseks tuleb tihti seadistada liikluskoopia saatmine võrguseadmest, et näha selliseid andmeid FlowSensoris. FlowSensor omakorda edastab laiendatud IPFIX-i FlowCollectorile.

Sellist analüütikat on mugavam teostada Java rakenduses StealtWatch, mille saab installida administraatori arvutisse.

Paremklõps Inside Hosts ja liigume vahekaardile Flow Table.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Klõpsame Filtreerimine ja määrame vajalikud parameetrid. Näiteks:

  • Kuupäev/aeg — Viimase 3 päeva jooksul
  • Tõhusus — Keskmine ümbermineku aeg >=50ms

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Andmete kuvamise järel tuleb lisada huvipakkuvad RTT ja SRT väljad. Selleks klõpsake ekraanipildil olevat veergu ning paremklõpsates valige Administreeri veerge. Edasi klõpsake RTT ja SRT parameetrite peal.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Pärast päringu töötlemist sorteerisin andmeid keskmise RTT järgi ja nägin aeglasemaid interaktsioone.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Kuna soovite rohkemate detailide juurde süveneda, peate paremklõpsama voolule ja valima Quick View for Flow.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

See teave näitab, et host 10.201.3.59 rühmast Sales and Marketing protokolli kaudu NFS viitab DNS-serveriga ühe minuti ja 23 sekundi jooksul ning tal on kohutav viivitus. Vahekaardil Interfaces võib teada, milliselt Netflow eksportijalt andmed on saadud. Vahekaardil Tabela on esitatud üksikasjalikum teave suhtlemise kohta.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Järgmiseks on oluline välja selgitada, millised seadmed saadavad liiklust FlowSensorisse ja probleem tõenäoliselt peitub seal.

Lisaks on StealthWatch ainulaadne, kuna see viib läbi deduplikatsiooni andmete (ühendab samad vood). Seetõttu on võimalik koguda andmeid praktiliselt kõigilt Netflow seadmetelt ja mitte muretseda korduvate andmete üle. Just vastupidi, see skeem aitab mõista, kus on suurimad viivitused.

3. Krüptograafiliste protokollide auditeerimine HTTPS

ETA (Encrypted Traffic Analytics) on Cisco poolt välja töötatud tehnoloogia, mis võimaldab avastada pahatahtlikke ühendusi krüpteeritud liikluses ilma selle dekrüpteerimiseta. Lisaks võimaldab see tehnoloogia analüüsida HTTPS-i TLS versioone ja krüptograafilisi protokolle, mida ühendustes kasutatakse. See funktsionaalsus on eriti kasulik, kui on vajalik tuvastada võrgu sõlmede kasutamine nõrkade krüpto standarditega.

Märkus: eelnevalt tuleb StealthWatchile installida network app — ETA krüptograafiline audit.

Läheme vahekaardile Dashboards → ETA krüptograafiline audit ja valime hostide rühma, mida plaanitakse analüüsida. Üldise ülevaate saamiseks valime Inside Hosts.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

On näha, et kuvatakse TLS-i versioon ja vastav krüptostandard. Harjumuspärasel viisil veerus Tegevused liigume Vaata vooge ja otsing käivitub uues vahekaardis.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Väljundist on näha, et host 198.19.20.136 on kasutanud 12 tundi HTTPS-i koos TLS 1.2-ga, kus krüptimisalgoritm AES-256 ja räsifunktsioon SHA-384. Seega võimaldab ETA leida võrgu nõrku algoritme.

4. Anomaaliate analüüs võrgus

Cisco StealthWatch suudab tuvastada võrgu liikluse anomaaliaid, kasutades kolme tööriista: Tuuma sündmused (turvasündmused), Suhete sündmused (sündmused segmente, võrgus olevate nodide vahel) ja käitumuslik analüüs.

Käitumuslik analüüs, omakorda, võimaldab ajas luua käitumismudeli teatud hosti või hostide gruppe jaoks. Mida rohkem liiklust läbib StealthWatch, seda täpsemad on selle analüüsi põhjal genereeritud avastused. Alguses aktiveerib süsteem palju valealarmen, seega peaks reegleid käsitsi „tükkideks“ reguleerima. Soovitan esimesed paar nädalat sellistel sündmustel mitte tähelepanu pöörata, kuna süsteem kohandub iseseisvalt, või lisada need eranditesse.

Allpool on toodud näide eelkonfigureeritud reeglist Anomaly, mis ütleb, et sündmus aktiveeritakse ilma alarmita, kui host rühmas Inside Hosts suhtleb rühmaga Inside Hosts ja 24 tunni jooksul ületab liiklus 10 megabaiti.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Kuna näidis, võtame alarmi Data Hoarding, mis tähendab, et mõni host allikast/sihtkohast on alusetult suuri andmemahtusid rühmast hostidest või hostilt üles laadinud/allalaadinud. Klikkime sündmusel ja suundume tabelisse, kus on esitatud aktiveerivad hostid. Seejärel valime meid huvitava hosti veerust. Data Hoarding.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Kuvatakse sündmus, mis ütleb, et avastati 162k „punkti“, samas kui poliitika lubab 100k „punkti“ — need on StealthWatchi sisemised mõõdikud. Veerus Tegevused vajutame Vaata vooge.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Me võime märgata, et see host öösiti suhtles hostiga 10.201.3.47 osakonnast Müük ja turundus protokolli kaudu HTTPS ja allalaaditi 1,4 GB. See näide võib olla mitte kõige õnnestunum, kuid interaktsioonide tuvastamine isegi mitme sajandi gigabaidi ulatuses toimub sama meetodiga. Seega võib edasine anomaaliate uurimine anda huvitavaid tulemusi.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Märkus: SMC veebiliideses kuvatakse andmed sakkides Tööpink ainult viimase nädala kohta ja sakis Monitor viimase kahe nädala kohta. Vanemate sündmuste analüüsimiseks ja aruannete genereerimiseks tuleb töötada administraatori arvuti java-konsoolis.

5. Sisemiste võrgu skaneerimiste leidmine

Nüüd vaatame mõningaid fiede — IB juhtumeid. See funktsionaalsus on rohkem huvitav turvameestele.

StealthWatchis on mitmeid eeldefineeritud skaneerimise sündmuste tüüpe:

  • Port Scan — allikas skaneerib sihtrühma palju porte.
  • Addr tcp skannimine — allikas skaneerib terve võrgu ühe ja sama TCP põhja kaudu, muutes seejuures siht-IP-aadressi. Samuti saadab allikas TCP Reset pakette või ei saa vastuseid üldse.
  • Addr udp skannimine — allikas skaneerib terve võrgu ühe ja sama UDP põhja kaudu, muutes seejuures siht-IP-aadressi. Samuti saadab allikas ICMP Port Unreachable pakette või ei saa vastuseid üldse.
  • Ping skannimine — allikas saadab ICMP päringuid tervele võrgule, et leida vastuseid.
  • Stealth skannimine tcp/udp — allikas kasutas sama porti, et ühendada mitme pordi kaudu sihtpunktis korraga.

Kergema juurdepääsu jaoks kõigile sisemistele skanneritele on olemas võrgu rakendus: StealthWatch — nähtavuse hindamine. Minna vahekaardile Armatuurlaud → Nähtavuse hindamine → Sisemised võrgu skannerid näete skannimisega seotud turvaõnnetusi viimase 2 nädala jooksul.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Kliki nupule Details, on näha skaneerimise algus igas võrgus, liiklustrend ja vastavad alarmid.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Edasi on võimalik 'sukelduda' hosti, kasutades eelnevalt näidatud vahekaarti, ja vaadata turvasündmusi ning tegevust viimase nädala jooksul selle hosti jaoks.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Näiteks analüüsime sündmust Port Scan hostilt 10.201.3.149 järgnevaga 10.201.0.72, klikkides Toimingud > Seotud Voogud. Algab voogude otsing ja kuvatakse asjakohane teave.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Kuidas me näeme, et see host skaneeris ühe oma pordi 51508/TCP 3 tundi tagasi sihthosti portsid 22, 28, 42, 41, 36, 40 (TCP). Mõned väljad ei kuva teavet, kas või sellepärast, et kõik Netflow väljad ei ole Netflow eksportijaga ühilduvad.

6. Allalaaditud pahavara analüüs CTA abil

CTA (Cognitive Threat Analytics) — Cisco pilveanalüütika, mis integreerub suurepäraselt Cisco StealthWatchiga ja võimaldab täiendada allkirjade analüüsi allkirjatu analüüsiga. Seeläbi on võimalik tuvastada troojaneid, võrguussid, null-päeva pahavara ja muud pahatahtlikku tegevust ning nende levikut võrgus. Samuti võimaldab eelnevalt mainitud tehnoloogia ETA analüüsida selliseid pahatahtlikke suhtlusi ka krüpteeritud liikluses.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Tegelikult on esimese vahekaardiga veebiliideses spetsiaalne vidin Cognitive Threat Analytics. Ülevaade räägib avastatud ohtudest kasutajate hostides: trooja, petuskeemid, pealetükkiv reklaamvara. Sõna “Encrypted” tõestab ETA tööd. Klikkides hostile, ilmub kogu teave, sealhulgas turvasündmuste logid CSTA kohta.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Käies üle iga CSTA etapi, kuvatakse koostöö kohta üksikasjalik teave. Täiendava analüüsi jaoks vajutage Vaata juhtumi detaile, ja te jõuate eraldi konsooli Cognitive Threat Analytics.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Paremas ülanurgas asuv filter võimaldab kuvada sündmusi kriitilisuse taseme järgi. Konkreetse anomaalia kohal liikudes ilmuvad ekraani alumises osas logid vastava ajaskaalaga paremal. Sel viisil mõistab infotehnoloogia spetsialist selgelt, milline nakatunud host hakkas pärast teatud toimingute tegemist mingeid tegevusi täitma.

Allpool on esitatud veel üks näide — pangatrooja, millega host nakatunud 198.19.30.36. Antud host hakkas suhtlema pahatahtlike domeenidega, ning logides on näidatud teavet nende suhtluste voogude kohta.

StealthWatch: analüüs ja juhtumite uurimine. Osa 3
StealthWatch: analüüs ja juhtumite uurimine. Osa 3

Edasi on üks parimaid lahendusi, mis võib olla — panna host karantiini tänu natiivsele integreerimise Cisco ISE ab väljatöötamiseks ja analüüsiks.

Kokkuvõte

Cisco StealthWatch on üks juhtivaid tooteid võrgu jälgimise valdkonnas nii võrguanalüüsi kui ka infotehnoloogia turbeküsimustes. Selle abil saab avastada ebaseaduslikke liigiseid võrgu sees, rakenduse viivitusi, kõige aktiivsemaid kasutajaid, anomaaliaid, pahavara ja APT. Lisaks on võimalik tuvastada skannimisi, pentestimise teostajaid ning teostada HTTPS liikluse krüptoauditit. Veel rohkem kasutusjuhtumeid leiate siit lingi kaudu.

Kui soovite kontrollida, kui sujuvalt ja efektiivselt teie võrgus kõik töötab, saatke taotlus.
Järgmise paari nädala jooksul plaanime veel mitu tehnilist väljaannet erinevate IT turbe tootenimekirjade kohta. Kui teid huvitab see teema, siis jälgige meie kanalite värskendusi (Telegram, Facebook, VK, TS Solution Blog)!

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster