
on analüütiline lahendus IT-ohutuses, mis tagab tervikliku ohu jälgimise hajutatud võrgus. StealthWatch põhineb NetFlow ja IPFIX kogumisel ruuteritest, lülititest ja muudest võrguseadmetest. Selle tulemusena muutub võrk tundlikuks sensoriks ja võimaldab administraatoril vaadata sinna, kuhu traditsioonilised võrgu kaitsemeetodid, nagu järgmise põlvkonna tulemüür, ei pääse.
Olen varasemates artiklites juba kirjutanud StealthWatchist: , samuti . Praegu pakun välja jätkata ja arutada, kuidas töötada alarmide ja turvaincidentide uurimisega, mida see lahendus genereerib. Toome esile 6 näidet, mis, loodan, annavad hea ülevaate toote kasulikkusest.
Esiteks tuleb märkida, et StealthWatchis on olemas teatud jaotamine alarmide ja voogude vahel. Esimesed on eri liiki alarmid, millest aktiveerimisel saab avastada kahtlast tegevust võrgus. Teised on turvaincidentide näited. Selles artiklis vaatleme 4 näidet algoritmide alarmidest ja 2 näidet voogudest.
1. Võrgusiseste suurima liikluse analüüs
StealthWatchi seadistamise esialgne samm on hostide ja võrkude määramine gruppide kaupa. Veebiliidese vahekaart Configure > Host Group Management võimaldab jaotada võrgud, hostid, serverid vastavatesse gruppidesse. Gruppide loomine on samuti võimalik. Muide, hostidevahelise suhtluse analüüs Cisco StealthWatchis on üsna mugav, kuna saab mitte ainult salvestada otsingufiltreid voogude järgi, vaid ka ise tulemusi.
Alustamiseks peaksite veebiliideses minema vahekaardile Analyze > Flow Search. Seejärel tuleks määrata järgmised parameetrid:
- Search Type — Top Conversations (kõige populaarsemad suhtlused)
- Time Range — 24 hours (ajavahemik, võib kasutada ka muud)
- Search Name — Top Conversations Inside-Inside (ükskõik milline arusaadav nimi)
- Subject — Host Groups → Inside Hosts (allikas — sisehostide grupp)
- Connection (saate määrata sadamate, rakenduste)
- Peer — Host Groups → Inside Hosts (sihtkoht — sisehostide grupp)
- Advanced Options sektsioonis on lisaks võimalik määrata koguja, millest andmeid vaadatakse, väljundi sorteerimine (baidid, vood jne). Jätan vaikeseaded.

Pärast nupu vajutamist Otsi väljastatakse suhtlemiste loetelu, mis on juba sorteeritud edastatud andmete mahu järgi.

Minu näites on host 10.150.1.201 (server) ühe voolu raames edastanud 1,5 GB liiklust hostile 10.150.1.200 (klient) protokolli kaudu mysql. Nupp Manage Columns lubab lisada rohkem veerge väljundandmetesse.
Edasi on administraatori valikul võimalik luua kohandatud reegel, mis aktiveerub pidevalt selliste suhtlemiste korral ja teavitab SNMP, e-posti või Syslog kaudu.
2. Aeglasteimete klient-server suhtlemiste analüüs võrgu sees viivituste osas
Märgid SRT (Server Response Time), RTT (Round Trip Time) aitavad välja selgitada serverite viivitusi ja üldisi viivitusi võrgus. See tööriist on eriti mugav, kui tuleb kiiresti leida põhjus kasutajate kaebustele aeglaselt toimiva rakenduse kohta.
Märkus: praktiliselt kõik Netflow eksportijad ei oska saada SRT, RTT märke, seega sageli, et näha selliseid andmeid FlowSensoris, tuleb seadistada võrgu seadmetest edasisaadetava liikluse koopia saatmine. FlowSensor omakorda edastab laiendatud IPFIX FlowCollectorile.
Sellist analüüsi on mugavam teha java rakenduses StealthWatch, mis installitakse administraatori arvutisse.
Paremklõpsake Inside Hosts ja liikuge vahelehele Flow Table.

Klõpsake Filter ja seadistage vajalikud parameetrid. Näitena:
- Kuupäev/Aeg — Viimase 3 päeva jooksul
- Jõudlus — Keskmine Round Trip Time >=50ms


Andmete väljastamise järel peaksite lisama meid huvitavad RTT, SRT väljad. Selleks tuleb klõpsata ekraanipildil veergu ja parema hiireklõpsuga valida Manage Columns. Jätkake RTT, SRT parameetrite klõpsamist.

Pärast päringu töötlemist olen sorteerinud RTT keskmise järgi ja näinud aeglasemaid suhtlemisi.

Et süveneda detailidesse, tuleks parema hiireklõpsuga klõpsata voolule ja valida Quick View for Flow.

See teave näitab, et host 10.201.3.59 grupist Sales and Marketing protokolli kaudu NFS kutsutakse DNS serverile ühe minuti ja 23 sekundi jooksul ja omab kohutavat viivitust. Vahekaart Interfaces näitab, milliselt Netflow eksportijalt saadud teave on saadud. Vahekaardil Table on esitatud põhjalikum teave suhtlemise kohta.

Edasi tuleks välja selgitada, millised seadmed saadavad liiklust FlowSensorile ja probleem on tõenäoliselt seal.
Lisaks on StealthWatch ainulaadne, sest see viib läbi deduplication and (combines the same streams). Therefore, data can be collected from almost all Netflow devices without worrying about excessive duplicate data. On the contrary, in this scheme, it helps to understand where the largest delays occur on which hop.
3. Audit of HTTPS Cryptographic Protocols
ETA (Encrypted Traffic Analytics) — a technology developed by Cisco that allows the detection of malicious connections in encrypted traffic without decrypting it. Moreover, this technology makes it possible to 'disassemble' HTTPS into TLS versions and cryptographic protocols used during connections. This functionality is especially useful when trying to identify network nodes using weak cryptographic standards.
Märkus: it is necessary to first install the network app on StealthWatch — ETA Cryptographic Audit.
Liigume vahekaardile Dashboards → ETA Cryptographic Audit and select the host group intended for analysis. For a complete picture, let's choose Inside Hosts.

It can be observed that the TLS version and corresponding cryptographic standard are displayed. As per the usual scheme, in the column Toimingud we go to View Flows and the search starts in a new tab.


From the output, it is clear that the host 198.19.20.136 has used HTTPS with TLS 1.2 for 12 hours , where the encryption algorithm AES-256 and hash function SHA-384. Thus, ETA allows for the identification of weak algorithms in the network.
4. Network Anomaly Analysis
Cisco StealthWatch can recognize traffic anomalies in the network using three tools: Core Events (security events), Relationship Events (events of interactions between segments, network nodes) and behavioral analysis.
Behavioral analysis, in turn, allows the system to build a behavior model for a given host or group of hosts over time. The more traffic passes through StealthWatch, the more accurate the triggers will be thanks to this analysis. Initially, the system triggers many false positives, so the rules should be 'fine-tuned' manually. I recommend not paying attention to such events for the first few weeks, as the system will adjust itself, or add to exceptions.
Below is an example of a preconfigured rule Anomaly, which states that the event will trigger without alarm if a host in the Inside Hosts group interacts with the Inside Hosts group and the traffic exceeds 10 megabytes within 24 hours..

For example, let's take the alarm Data Hoarding, mis tähendab, et mõni allika/sihtkoha host on tahtmatult laadinud/ennustanud anomaalselt suurt andmehulka gruppidelt või hostilt. Klõpsame sündmusele ja süveneme tabelisse, kus on loetletud käivitavad hostid. Jätkame valides meid huvitava hosti veerus Data Hoarding.


Kuvatakse sündmus, mis ütleb, et avastatud on 162k “punkti”, samas kui poliitika lubab 100k “punkti” — need on StealthWatchi sisemised mõõdikud. Veerus Toimingud ja vajutame View Flows.

Saame jälgida, et antud host öösiti suhtles hostiga 10.201.3.47 osakonnast Müügi ja turundus protokolli kaudu HTTPS ja laadis alla 1.4 Gt. See näide võib olla mitte kõige parem, kuid suhtluste avastamine isegi mitmesaja gigabaidi ulatuses toimub täpselt sama meetodiga. Seega võib edasine anomaaliate uurimine viia huvitavate tulemusteni.

Märkus: SMC veebiliideses andmed vahekaartides Esitlused kuvatakse ainult viimase nädala andmed ja vahekaardil Monitor eelmisel 2 nädalal. Vanemate sündmuste analüüsimiseks ja aruannete genereerimiseks tuleb töötada administraatori arvutil Java konsoolis.
5. Sisevõrgu skannimiste leidmine
Nüüd vaatame mõningaid näiteid toidust — turvaintsidente. See funktsionaalsus on enamasti huvitav turvatöötajatele.
StealthWatchis on mõned eelkonfigureeritud skannimise sündmustüübid:
- Port Scan — allikas skannib sihtkoha node paljusid porte.
- Addr tcp skannimine — allikas skannib kogu võrku ühe ja sama TCP pordi kaudu, muutes samal ajal sihtkoha IP-aadressi. Samuti saab allikas TCP Reset pakette või ei saa vastuseid üldse.
- Addr udp skannimine — allikas skannib kogu võrku ühe ja sama UDP pordi kaudu, muutes samal ajal sihtkoha IP-aadressi. Allikas saab ICMP Port Unreachable pakette või ei saa vastuseid üldse.
- Ping Scan — allikas saadab ICMP päringud kogu võrku eesmärgiga leida vastuseid.
- Stealth Scan tcp/udp — allikas kasutas sama pordi, et ühendada paljude portidega sihtkoha node’il samal ajal.
Kohandatud siseskannerite mugavamaks leidmiseks on StealthWatchile olemas võrgurakendus StealthWatch — Nähtavuse hindamine. Klõpsates vahekaardil Esitlused → Nähtavuse hindamine → Sisevõrgu skannerid näete viimase 2 nädala jooksul nende skannimisega seotud turvaintsidente.

Klõpsates nuppu Detailid, skaneerimise algust igas võrgus, liiklusuundumust ja vastavaid häireid.

Seejärel saab minna 'hosti' eelmises ekraanipildis olevast vahekaardist ja näha turbeüritusi ning aktiivsust selle hosti jaoks viimase nädala jooksul.


Näiteks analüüsime ühte sündmust Port Scan hostilt 10.201.3.149 . Tundub, et 10.201.0.72, klõpsake Actions > Associated Flows. Käivitatakse voogude otsing ja kuvatakse asjakohane teave.

Nagu näeme, skaneeris see host ühe oma sadama kaudu 51508/TCP 3 tundi tagasi sihthostit sadamates 22, 28, 42, 41, 36, 40 (TCP). Mõned väljad ei näita teavet, kuna kõik Netflow väljad ei toeta Netflow eksportijat.
6. Laaditud pahavara analüüs CTA abil
CTA (Cognitive Threat Analytics) on Cisco pilveanalüüs, mis integreerub suurepäraselt Cisco StealthWatchiga ja võimaldab täiendada allkirjata analüüsi allkirjastatud analüüsiga. Seega on võimalik avastada troojaneid, võrguussid, nullpäeva pahavara ja muid pahavara ning nende levikut võrgus. Samuti võimaldab varem mainitud ETA tehnoloogia analüüsida selliseid pahatahtlikke suhtlusi ka krüpteeritud liikluses.

Juba esimeses vahekaardis veebiliideses on spetsiaalne vidin Cognitive Threat Analytics. Lühikokkuvõte näitab tuvastatud ohte kasutajate hostides: troojan, petturlik tarkvara, tüütuline reklaamvara. Sõna “Encrypted” viitab just ETA tööle. Klõpsates hostil, ilmub kogu teave, sealhulgas turbeüritused ja logid CTA kohta.


Iga CTA etapi kohal hoovatesse ilmub põhjalik teave suhtlemise kohta. Täielikuks analüüsiks tasub vajutada View Incident Details, ja sisestate eraldi kontosse Cognitive Threat Analytics.

Aknas paremas ülanurgas on filter, mis võimaldab kuvada sündmusi tõsiduse taseme järgi. Spetsiifilise anomaalia kohal hoovatesse ilmuvad ekraani alumises osas logid vastava ajaskaala paremas servas. Seega mõistab siseteabe osakonna spetsialist selgelt, milline nakatunud host hakkas pärast milliseid toiminguid milliseid toiminguid tegemiseks.
Allpool on veel üks näide - pangandustroojan, millega host nakatus 198.19.30.36. Tõendatud host hakkas suhtlema pahavara domeenidega ja logides on teave nende suhtluste voogude kohta.


Järgmine üks parimaid lahendusi, mis võimalik, on hosti karantiini panemine tänu natiivsele Cisco ISE edasi ravimiseks ja analüüsimiseks.
Kokkuvõte
Cisco StealthWatch on üks juhtivaid võrguhalduse tooteid nii võrgu analüüsi kui ka teabe turvalisuse osas. Selle abil on võimalik tuvastada ebaseaduslikke suhtlusi, rakenduste viivitusi, kõige aktiivsemaid kasutajaid, anomaaliaid, pahavara ja APT-d. Veel enam, saab leida skaneeringuid, pentesterid, teostada HTTPS liikluse krüptoaudite. Veelgi rohkem kasutusjuhte leiate .
Kui teil on soov kontrollida, kui sujuvalt ja tõhusalt teie võrgus kõik töötab, saatke .
Peagi plaanime veel mitmeid tehnilisi publikatsioone erinevate küberturbe toodete kohta. Kui see teema teid huvitab, jälgige meie kanalite värskendusi (, , , )!
Allikas: habr.com
