{"id":37437,"date":"2019-10-31T22:17:38","date_gmt":"2019-10-31T19:17:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\/"},"modified":"2019-10-31T22:17:38","modified_gmt":"2019-10-31T19:17:38","slug":"flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","title":{"rendered":"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Kui r\u00e4\u00e4gitakse ettev\u00f5tte sisev\u00f5rgu v\u00f5i osakonna v\u00f5rgu turvamonitorimisest, tekib paljudel assotsiatsioon teabe lekkimise kontrollimise ja DLP-lahenduste rakendamisega. Ent kui proovida k\u00fcsimust t\u00e4psustada ja k\u00fcsida, kuidas te sisev\u00f5rgu r\u00fcnnakuid tuvastate, on vastuseks tavaliselt mainimine r\u00fcnnakute avastamise s\u00fcsteemidest (intrusion detection systems, IDS). See, mis oli ainus variant veel 10\u201320 aastat tagasi, muutub t\u00e4na anahroonismiks. On olemas t\u00f5husam, kohati isegi ainus v\u00f5imalik variant sisev\u00f5rgu j\u00e4lgimiseks \u2014 kasutada flow-protokolle, mis algselt olid m\u00f5eldud v\u00f5rguprobleemide leidmiseks (troubleshooting), kuid on aja jooksul kujunenud huvitavaks turvakasutuseks. R\u00e4\u00e4gime, milliseid flow-protokolle on olemas ja millised neist aitavad paremini tuvastada v\u00f5rgu r\u00fcnnakuid, kus on k\u00f5ige parem rakendada flow-monitooringut, millele tuleb t\u00e4helepanu p\u00f6\u00f6rata sellise skeemi juurutamisel ja isegi sellest, kuidas seda kodumaisel varustusel \u201e\u00fcles seada\u201c.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Ma ei hakka k\u00fcsimusele \u201eMiks on vajalik sisemise infrastruktuuri turvalisuse j\u00e4lgimine?\u201d s\u00fcvenema. Vastus sellele on nagu nii selge. Aga kui te ikka tahaksite veel kord veenduda, et t\u00e4nap\u00e4eval on see h\u00e4davajalik, <noindex><a rel=\"nofollow\" href=\"https:\/\/gblogs.cisco.com\/ru\/17attackvectors\/\">vaadake<\/a><\/noindex> v\u00e4ike video, kus r\u00e4\u00e4gitakse, kuidas saab 17 erineva viisi kaudu tungida ettev\u00f5tte v\u00f5rku, mida kaitseb tulem\u00fc\u00fcr. Seega oletame, et me m\u00f5istame, et sisemine j\u00e4lgimine on vajalik ning n\u00fc\u00fcd j\u00e4\u00e4b vaid m\u00f5ista, kuidas seda korraldada.<\/p>\n<p>Nimetaksin kolme peamist andmeallikat v\u00f5rgutasandi infrastruktuuri j\u00e4lgimiseks:<\/p>\n<ul>\n<li>\u201etoores\u201d liiklus, mida me tabame ja suuname anal\u00fc\u00fcsis\u00fcsteemide jaoks,<\/li>\n<li>s\u00fcndmused v\u00f5rgu seadmetest, mille kaudu liiklus voolab,<\/li>\n<li>teave liikluse kohta, mida saadakse \u00fche flow-protokolli kaudu.<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/09c7087593661d5b159ecc9e9ab39d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nToores liikluse salvestamine on turbeekspertide seas k\u00f5ige populaarsem valik, kuna see ilmus ajaloos esimesena. Tavalised r\u00fcnde avastamise v\u00f5rgus\u00fcsteemid (esimene kommertsvahend r\u00fcnnakute tuvastamiseks oli NetRanger ettev\u00f5ttelt Wheel Group, mille Cisco ostis 1998. aastal) tegelesid just pakettide salvestamisega (hiljem ka sessioonidega), kus otsiti kindlaid allkirju (\u201eotsustavad reeglid\u201c FSTEK-i terminoloogias), mis viitavad r\u00fcnnakutele. Loomulikult saab toorest liiklust anal\u00fc\u00fcsida mitte ainult IDS-i abil, vaid ka teiste vahenditega (nagu Wireshark, tcpdump v\u00f5i Cisco IOS-i NBAR2 funktsionaalsus), kuid neil puudub tavaliselt teadmiste baas, mis eristab kaitsemeetmeid tavalistest IT- t\u00f6\u00f6riistadest.<\/p>\n<p>Seega, r\u00fcnde tuvastamise s\u00fcsteemid. K\u00f5ige vanem ja populaarsem meetod v\u00f5rku kuuluvate r\u00fcnnakute avastamiseks, mis on suuteline oma \u00fclesandega rahuldavalt toime tulema perimeetril (olgu see siis ettev\u00f5tte, andmekeskuse, segmendi jne), kuid j\u00e4\u00e4b j\u00f5uetuks t\u00e4nap\u00e4evastes l\u00fclitustes ja tarkvaramugandusts\u00fcstemides. Kui tegemist on v\u00f5rgu, mis on \u00fcles ehitatud tavaliste l\u00fclitite baasil, tundub tuvastamise sensorite infrastruktuur liiga ulatuslik \u2014 teil tuleb paigaldada iga \u00fchenduse jaoks sensor, millel soovite r\u00fcnnakute j\u00e4lgimist. Iga tootja m\u00fc\u00fcks heal meelel teile sadu ja isegi tuhandeid sensoreid, kuid teie eelarve ei pruugi sellist kulu taluda. V\u00f5in \u00f6elda, et isegi Cisco (kus me oleme NGIPS'i arendajad) ei suutnud seda teostada, kuigi hind ei tohiks justkui takistuseks olla \u2014 see on ju meie enda lahendus. Lisaks tekib k\u00fcsimus, kuidas sellises variandis sensoreid \u00fchendada? Katkestuse kaudu? Aga kui sensor ise on rikke t\u00f5ttu v\u00e4lja l\u00fclitatud? Kas peaks n\u00f5udma, et sensoril oleks bypass-moodul? Kas kasutada jagureid (tap)? K\u00f5ik see suurendab lahenduse hinda ja muudab selle k\u00e4tte saada keeruliseks igasuguste ettev\u00f5tete jaoks.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/4763c13237dbe9ffa38d62075939ffba.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSaate proovida \u201criputada\u201d sensori SPAN\/RSPAN\/ERSPAN-porti ja suunata sellele liiklust vajalikelt l\u00fclitite portidelt. See lahendus leevendab osaliselt eelnevas l\u00f5igus kirjeldatud probleemi, kuid toob kaasa teise \u2014 SPAN-port ei suuda vastu v\u00f5tta kogu liiklust, mis sellele suunatakse, sest selle l\u00e4bilaskev\u00f5ime on piiratud. T\u00f5ttu tuleb millegagi leppida. Kas j\u00e4tta osa s\u00f5lmedest j\u00e4lgimata (sel juhul on enne vajalik nende prioriseerimine) v\u00f5i suunata mitte kogu liiklus s\u00f5lmest, vaid ainult teatud t\u00fc\u00fcpi. Igatahes v\u00f5ivad m\u00f5ned r\u00fcnnakud j\u00e4\u00e4da t\u00e4helepanuta. Lisaks sellele v\u00f5ib SPAN-port olla h\u00f5ivatud teiste \u00fclesannete jaoks. Kokkuv\u00f5ttes peame \u00fcle vaatama olemasoleva v\u00f5rgutopoloogia ja v\u00f5ib-olla tegema sellesse muudatusi, et h\u00f5lmata teie v\u00f5rgus v\u00f5imalikult palju sensoreid (ja koosk\u00f5lastama seda IT-ga).<\/p>\n<p>Ja kui teie v\u00f5rk kasutab as\u00fcmmeetrilisi marsruute? Ja kui teil on rakendatud v\u00f5i kavandatud SDN-i? Ja kui peate j\u00e4lgima virtualiseeritud masinaid v\u00f5i konteinerite liiklust, mis ei j\u00f5ua f\u00fc\u00fcsilisse l\u00fclitisse? Need k\u00fcsimused ei meeldi traditsioonilistele IDS-i tootjatele, sest nad ei tea, kuidas neile vastata. V\u00f5ib-olla p\u00fc\u00fcavad nad teid veenda, et k\u00f5ik need moes tehnoloogiad on vaid hype ja te ei vaja neid. V\u00f5ib-olla r\u00e4\u00e4givad nad vajadusest alustada v\u00e4ikestest sammudest. V\u00f5ib-olla \u00fctlevad nad, et peate keskele paigaldama v\u00f5imsa seadme ja suunama kogu liikluse selle kaudu koormuse jaotajate abil. Millist varianti ka ei pakutaks, peate ise selgelt m\u00f5istma, kui h\u00e4sti see teile sobib. Ja ainult p\u00e4rast seda v\u00f5ib v\u00f5tta otsuse v\u00f5rgu infrastruktuuri j\u00e4lgimise l\u00e4henemise valimiseks. Naastes pakettide p\u00fc\u00fcdmiseks, tahan \u00f6elda, et see meetod j\u00e4\u00e4b endiselt v\u00e4ga populaarseks ja oluliseks, kuid selle peamine eesm\u00e4rk on piiride kontroll; piiride vahel teie organisatsiooni ja Interneti vahel, piiride vahel andmekeskuse ja \u00fclej\u00e4\u00e4nud v\u00f5rgu vahel, piirade vahel ASUT ja ettev\u00f5tte segmendi vahel. Nendes kohtades on klassikalised IDS\/IPS endiselt \u00f5igustatud ja saavad oma \u00fclesannetega h\u00e4sti hakkama.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/7a5898e0aa9e3e9275dda3e2c7b75c5c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLiigume teise variandi juurde. V\u00f5rguseadmetest saadud s\u00fcndmuste anal\u00fc\u00fcsi saab samuti kasutada r\u00fcnnakute tuvastamiseks, kuid mitte p\u00f5himehhanismina, kuna see v\u00f5imaldab tuvastada vaid v\u00e4ikest klassi sissetunge. Lisaks on sellele iseloomulik teatud reaktiivsus - r\u00fcnnak peab esmalt toimuma, seej\u00e4rel peab see olema fikseeritud v\u00f5rguseadmest, mis mingil moel annab m\u00e4rku probleemist IT-turbe osas. Selliseid viise on mitmeid. See v\u00f5ib olla syslog, RMON v\u00f5i SNMP. Viimaseid kahte protokolli kasutatakse v\u00f5rguj\u00e4lgimise kontekstis IT-turbe osas ainult siis, kui meil on vajalik avastada DoS-r\u00fcnnak ise v\u00f5rguseadmest, kuna RMON ja SNMP abil saab n\u00e4iteks j\u00e4lgida seadme keskprotsessori v\u00f5i selle liideste koormust. See on \u00fcks k\u00f5ige \"odavamaid\" (syslog v\u00f5i SNMP on k\u00f5igil), kuid ka k\u00f5ige ebaefektiivsem viise IT-turbe j\u00e4lgimiseks sisemises infrastruktuuris - paljusid r\u00fcnnakuid on sellest lihtsalt varjatud. Loomulikult ei tohiks neid eirata ja sama syslogi anal\u00fc\u00fcs aitab teil \u00f5igeaegselt tuvastada seadme konfiguratsiooni muutusi, selle kompromiteerimist, kuid kogu v\u00f5rku r\u00fcnnakute tuvastamiseks ei sobi see liiga h\u00e4sti.<\/p>\n<p>Kolmas valik on teabe anal\u00fc\u00fcs, mis puudutab seadmes voolavaid andmeid, mis toetab \u00fcht erinevatest voolusuundadest. Sellisel juhul koosneb voolude t\u00f6\u00f6tlemise infrastruktuur alati kolmest komponendist:<\/p>\n<ul>\n<li>Voolu genereerimine v\u00f5i eksport. See roll lasub tavaliselt ruuteril, l\u00fclitil v\u00f5i muul v\u00f5rguseadmest, mis suunab l\u00e4bi enda v\u00f5rguliiklust, et eraldada v\u00f5tmeparameetrid, mis edastatakse seej\u00e4rel kogumoodulile. N\u00e4iteks toetab Cisco Netflow protokolli mitte ainult ruuterites ja l\u00fclitites, sealhulgas virtuaalsetes ja t\u00f6\u00f6stuslikes seadmetes, vaid ka traadita kontrollerites, tulem\u00fc\u00fcrides ja isegi serverites.<\/li>\n<li>Voolu kogumine. Arvestades, et t\u00e4nap\u00e4evases v\u00f5rgus on tavaliselt rohkem kui \u00fcks v\u00f5rguseade, tekib voogude kogumise ja konsolideerimise \u00fclesanne, mis lahendatakse nn kollektorite abil, mis t\u00f6\u00f6tlevad saadud vooge ja edastavad need seej\u00e4rel anal\u00fc\u00fcsiks.<\/li>\n<li>Flow anal\u00fc\u00fcs. Anal\u00fcsaator v\u00f5tab endale p\u00f5hiteadmiste \u00fclesande ja rakendab voogudele erinevaid algoritme, et teha teatud j\u00e4reldusi. N\u00e4iteks IT-funktsiooni raames v\u00f5ib see anal\u00fcsaator tuvastada v\u00f5rgu kitsaskohad v\u00f5i anal\u00fc\u00fcsida liikluskoormuse profiili, et optimeerida v\u00f5rku. Infotehnoloogia kontekstis v\u00f5ib selline anal\u00fcsaator tuvastada andmelekkeid, pahavara levikut v\u00f5i DoS-r\u00fcnnakuid. <\/li>\n<\/ul>\n<p>\u00c4rge arvake, et selline kolmepunktiline arhitektuur on liiga keeruline \u2014 k\u00f5ik muud variandid (v\u00e4lja arvatud v\u00f5ib-olla SNMP ja RMON-iga t\u00f6\u00f6tavad v\u00f5rguj\u00e4lgimisse loonud s\u00fcsteemid) toimivad samuti vastavalt sellele. Meil on andmeanal\u00fc\u00fcsi generaator, milleks on v\u00f5rguseade v\u00f5i eraldi sensor. Meil on h\u00e4iresignaalide kogumise s\u00fcsteem ja kogu j\u00e4lgimisinfrastruktuuri haldamise s\u00fcsteem. Viimased kaks komponenti v\u00f5ivad olla \u00fchendatud \u00fche s\u00f5lme raames, kuid enam-v\u00e4hem suurtes v\u00f5rkudes on need tavaliselt jaotatud v\u00e4hemalt kahe seadme vahel, et tagada skaleeritavus ja usaldusv\u00e4\u00e4rsus.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/65de74b0a7556606355f9b176ef7e19c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nErinevalt paketianal\u00fc\u00fcsist, mis p\u00f5hineb iga paketi p\u00e4ise ja andmekeha ning nende sessioonide uuringul, tugineb voogude anal\u00fc\u00fcs v\u00f5rgu liikluse metaandmete kogumisele. Millal, kui palju, kust ja kuhu, kuidas\u2026 need on k\u00fcsimused, millele vastab v\u00f5rgu telemeetri anal\u00fc\u00fcs erinevate voogude protokollide abil. Esialgu kasutati neid statistika anal\u00fc\u00fcsimiseks ja IT-probleemide leidmiseks v\u00f5rgus, kuid hiljem, anal\u00fc\u00fctiliste mehhanismide arenguga, on nende rakendamine sama telemeetria ja turvatarbeks saanud v\u00f5imalikuks. Siinkohal tasub veel kord r\u00f5hutada, et voogude anal\u00fc\u00fcs ei asenda ega t\u00fchista pakettide p\u00fc\u00fcdmist. Igal neist meetoditest on oma kasutusala. Kuid k\u00e4esoleva artikli kontekstis sobib voogude anal\u00fc\u00fcs k\u00f5ige paremini sisemise infrastruktuuri j\u00e4lgimiseks. Teil on v\u00f5rgu seadmed (ja ei ole oluline, kas need t\u00f6\u00f6tavad tarkvarapiirangutega v\u00f5i staatiliste reeglite alusel), kus r\u00fcnnak ei saa m\u00f6\u00f6da minna. Klassikalise IDS-sensoriga suudab see m\u00f6\u00f6duda, kuid v\u00f5rgu seade, mis toetab voogude protokolli, mitte. See on selle meetodi eelis. <\/p>\n<p>Teiselt poolt, kui vajate t\u00f5endite kogumist \u00f5iguskaitse ametitele v\u00f5i oma uuringugrupile, ei saa te pakettide p\u00fc\u00fcdmisega hakkama \u2014 v\u00f5rgutelemeetrija ei ole liikluskoopia, mida saab kasutada t\u00f5endite kogumisel; see on vajalik kiireks avastamiseks ja otsuste tegemiseks infoturbe valdkonnas. Teiselt poolt, kasutades telemeetrias anal\u00fc\u00fcsi, v\u00f5ite \u201esalvestada\u201d mitte kogu v\u00f5rgu liiklust (kui midagi, siis tegeleb Cisco ja andmekeskustega :-), vaid ainult selle, mis osaleb r\u00fcnnakus. Telemeetrianal\u00fc\u00fcsi vahendid t\u00e4iendavad traditsioonilisi paketip\u00fc\u00fcdemehhanisme, andes k\u00e4su valikuliseks p\u00fc\u00fcdmiseks ja salvestamiseks. Vastasel juhul peate teil olema tohutu salvestusinfra.<\/p>\n<p>Kujutame ette v\u00f5rku, mis t\u00f6\u00f6tab kiirusel 250 Mbit\/s. Kui soovite salvestada kogu selle mahu, vajate 31 MB salvestusruumi \u00fche sekundi edastamiseks, 1,8 GB \u00fche minuti jaoks, 108 GB \u00fche tunni jaoks ning 2,6 TB \u00fche p\u00e4eva jaoks. 10 Gbit\/s l\u00e4bilaskev\u00f5imega v\u00f5rgu p\u00e4evase andmete salvestamiseks on vajalik 108 TB salvestusruumi. Ja m\u00f5ned regulatsioonid n\u00f5uavad andmete s\u00e4ilitamist aastaid... \"N\u00f5udmisel\" salvestamine, mida voogude anal\u00fc\u00fcs aitab ellu viia, aitab neid v\u00e4\u00e4rtusi j\u00e4rsult v\u00e4hendada. Muide, kui r\u00e4\u00e4kida v\u00f5rgu telemeetria salvestatavate andmete mahu ja t\u00e4iesti andmete haaramise suhte kohta, siis see on umbes 1 kuni 500. Eeltoodud v\u00e4\u00e4rtuste puhul t\u00e4hendab see, et kogu p\u00e4evase liikluse t\u00e4isregistreerimine oleks vastavalt 5 ja 216 GB (seda on isegi v\u00f5imalik salvestada tavalisel m\u00e4lupulgal).<\/p>\n<p>Kui toores v\u00f5rguandmete anal\u00fc\u00fcsi meetodite hankimise viis ei erine peaaegu \u00fcksteisest tootjate vahel, siis vooanal\u00fc\u00fcsi puhul on olukord teine. On mitmeid flow-protokolle, mille erinevustest tuleb teada just turvalisuse kontekstis. K\u00f5ige populaarsem on Netflow protokoll, mille on v\u00e4lja t\u00f6\u00f6tanud ettev\u00f5te Cisco. Sellel protokollil on mitmed versioonid, mis erinevad oma v\u00f5imekuse ja salvestatava liiklustee teabe mahu poolest. Praegune versioon on \u00fcheksas (Netflow v9), mille alusel on loodud t\u00f6\u00f6stusstandard Netflow v10, tuntud ka kui IPFIX. T\u00e4nap\u00e4eval toetab enamik v\u00f5rgu tootjatest just Netflow v\u00f5i IPFIX oma seadmetes. Kuid on ka erinevaid teisi flow-protokolle \u2014 sFlow, jFlow, cFlow, rFlow, NetStream jne, millest sFlow on populaarsuse poolest \u00fclekaalus. Just tema toetavad sageli kodumaised v\u00f5rgu seadmete tootjad, kuna selle elluviimine on lihtsam. Millised on peamised erinevused Netflow vahel, mis on de facto standard, ja sFlow vahel? Peame esile tooma mitu olulist punkti. Esiteks, Netflow sisaldab seadistatud kasutaja v\u00e4lju, erinevalt fikseeritud v\u00e4ljadest sFlow-s. Teiseks, ja see on meie kontekstis k\u00f5ige olulisem, kogub sFlow nn proovimise telemeetriat, mis erineb Netflow ja IPFIX-i mitteproovimisest. Milles siis nende vahe on?<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/96782b57ccaddd731d5084c127076d49.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKujutlege, et otsustasite tutvuda raamatu \u201c<noindex><a rel=\"nofollow\" href=\"http:\/\/www.ciscopress.com\/store\/security-operations-center-building-operating-and-maintaining-9780134052014\">Security Operations Center: Building, Operating, and Maintaining your SOC<\/a><\/noindex>\u201d minu kolleegide \u2014 Gary McIntyre, Joseph Muniz ja Nadem Alfarhadi \u2014 (linki kaudu saate alla laadida raamatu osa). Teil on kolm v\u00f5imalust soovitud eesm\u00e4rgi saavutamiseks \u2014 lugeda raamat t\u00e4ielikult, sirvida seda, peatudes iga 10. v\u00f5i 20. lehek\u00fclje juures, v\u00f5i proovida leida peamiste kontseptsioonide kokkuv\u00f5tet milleski blogis v\u00f5i teenuses nagu SmartReading. Niisiis, n\u00e4idatud telemeetriaga on tegemist iga \u201clehe\u201d v\u00f5rgu liikluse lugemisega, see t\u00e4hendab iga paketi metaandmete anal\u00fc\u00fcsimisega. Proovitud telemeetriaga on tegemist valikulise liikluse uurimisega lootuses, et valitud proovides on see, mida vajate. S\u00f5ltuvalt kanalist edastab proovitud telemeetria anal\u00fc\u00fcsiks iga 64., 200., 500., 1000., 2000. v\u00f5i isegi 10000. paketi.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/28b798498a11a5e6f72ef847ea2dbaaa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInfotehnoloogia kontekstis t\u00e4hendab see, et proovitud telemeetria sobib h\u00e4sti DDoS-r\u00fcnnakute, skaneerimise ja pahavara leviku tuvastamiseks, kuid v\u00f5ib m\u00f6\u00f6da vaadata aatomaarsete v\u00f5i mitme paketi r\u00fcnnakutest, mis ei j\u00f5udnud anal\u00fc\u00fcsiks saadetud proovidesse. Proovimata telemeetrial pole selliseid puudusi ja selle abil on tuvastatavate r\u00fcnnakute spekter palju laiem. Siin on v\u00e4ike nimekiri s\u00fcndmustest, mida saab tuvastada v\u00f5rgu telemeetriat anal\u00fc\u00fcsivate vahenditega.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/be3a11d4826978d9c882074f22ee97c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMuidugi ei lase m\u00f5ni open source Netflow anal\u00fcsaator teil seda teha, kuna selle p\u00f5hieesm\u00e4rk on koguda telemeetriat ja teha selle \u00fcle p\u00f5hianal\u00fc\u00fcsi IT seisukohalt. Teenustest AHS tuvastamiseks on vajalik anal\u00fcsaator varustada erinevate mootoritega ja algoritmidega, mis tuvastavad k\u00fcberohtusid standardsete v\u00f5i kohandatud Netflow v\u00e4ljade abil, rikastades standardandmeid erinevatest Threat Intelligence allikatest jne.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/60e876dbfbdffd160e9899f87aa6303c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSeega, kui teil on valida, siis valige Netflow v\u00f5i IPFIX. Kuid isegi kui teie riistvara toetab ainult sFlow, nagu Venemaa tootjate puhul, siis saate sellest ka sellega seoses turvalisuse kontekstis kasu. <\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/ee75809ccde4f366ca5f5ead7beed58c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAastal 2019 suvel anal\u00fc\u00fcsisin Venemaa v\u00f5rku riistvarade tootjate v\u00f5imalusi ja k\u00f5ik, v\u00e4lja arvatud NSG, Poligon ja Kraftway, v\u00e4itsid, et nad toetavad sFlow (minimaalselt Zeelax, Natex, Eltex, QTech, Rusteletech). <\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/acd1ed477af59e1439d941374c596d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJ\u00e4rgmine k\u00fcsimus, mis teie ees kerkib, on, kuhu m\u00e4\u00e4rata flow-toe rakendamine turvealaste eesm\u00e4rkide saavutamiseks? Tegelikult on k\u00fcsimus esitatud veidi valesti. Kaasaegsetes seadmetes on flow-protokollide tugi peaaegu alati olemas. Seet\u00f5ttu sooviksin k\u00fcsimust \u00fcmber s\u00f5nastada \u2014 kus on k\u00f5ige t\u00f5husam koguda telemeetria andmeid turvalisuse seisukohalt? Vastus on suhteliselt ilmselge \u2014 juurutamise tasemel, kus n\u00e4ete 100% kogu liiklust, kus teil on detailne teave hostide kohta (MAC, VLAN, liidese ID), ning kus suudate j\u00e4lgida ka P2P-liiklust hostide vahel, mis on kriitilise t\u00e4htsusega skaneerimise ja kahjuliku koodi leviku avastamiseks. S\u00fcsteemi tasemel v\u00f5ite osa liiklusest lihtsalt mitte n\u00e4ha, ja piiripunktide tasemel n\u00e4ete oma v\u00f5rgu liiklusest heal juhul vaid veerandi. Kuid kui mingil p\u00f5hjusel on teie v\u00f5rgus kolmandate osapoolte seadmeid, mis lubavad r\u00fcndajatel \"sisse ja v\u00e4lja\" liikuda, m\u00f6\u00f6da piiripunkti, ei too sellest telemeetria anal\u00fc\u00fcs teile midagi. Seet\u00f5ttu on maksimaalse katvuse saavutamiseks soovitatav alustada telemeetria kogumist just juurutamise tasemel. Samuti tasub m\u00e4rkida, et isegi kui r\u00e4\u00e4gime virtualiseerimisest v\u00f5i konteineritest, siis kaasaegsetes virtuaalsetes l\u00fclitites esineb samuti sageli flow-toe, mis v\u00f5imaldab liiklust seal kontrollida.<\/p>\n<p>Kuna ma juba teemat t\u00f5statasin, on vaja vastata k\u00fcsimusele, mis siis, kui varustus, olgu see f\u00fc\u00fcsiline v\u00f5i virtuaalne, ei toeta voogude protokolle? V\u00f5i kui selle lubamine on keelatud (n\u00e4iteks t\u00f6\u00f6stussektorites, et tagada usaldusv\u00e4\u00e4rsus)? V\u00f5i kui selle lubamine p\u00f5hjustab k\u00f5rge protsessorikoormuse (see juhtub vananenud seadmetel)? Selle probleemi lahendamiseks on olemas spetsialiseeritud virtuaalsed sensorid (voogu sensor), mis p\u00f5him\u00f5tteliselt toimivad nagu tavalised jaoturid, mis suunavad l\u00e4bi liiklust ja edastavad seda voona kogumise moodulile. T\u00f5si, sel juhul saame k\u00f5ikv\u00f5imalikud probleemid, millest oleme varem r\u00e4\u00e4kinud, seoses paketisnorgimise vahenditega. Seega tuleb m\u00f5ista mitte ainult voogude anal\u00fc\u00fcsi tehnoloogia eeliseid, vaid ka selle piiranguid.<\/p>\n<p>Veel oluline asi, mida meeles pidada, r\u00e4\u00e4kides vooluanal\u00fc\u00fcsi vahenditest. Kui tavaliste turvaseisundite genereerimise vahendite puhul kasutame EPS-i (event per second, s\u00fcndmused sekundis), siis telemeetriat anal\u00fc\u00fcsides ei ole see n\u00e4itaja rakendatav; see asendatakse FPS-iga (flow per second, voog sekundis). Nii nagu EPS-i puhul, ei saa selle v\u00e4\u00e4rtust eelnevalt arvutada, kuid ligikaudu voogude arvu, mida seade teatud \u00fclesande t\u00e4itmiseks genereerib, saab hinnata. Internetis leiate ligikaudseid v\u00e4\u00e4rtusi erinevat t\u00fc\u00fcpi ettev\u00f5tete seadmete ja tingimuste kohta, mis aitavad teil hinnata, millised load on anal\u00fc\u00fcsivahenditele vajalikud ja milline on nende arhitektuur? Asi on selles, et IDS-anduril on piiratud l\u00e4bilaskev\u00f5ime, mida see suudab \u201et\u00f5mmata\u201c, samuti on ka voogude kogujal oma piirangud, mida tuleb m\u00f5ista. Seet\u00f5ttu on suurtes, territoriaalselt jaotatud v\u00f5rkudes tavaliselt mitu kogujaid. Kui ma kirjeldasin, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">kuidas j\u00e4lgitakse Cisco sees v\u00f5rku<\/a><\/noindex>, olen juba maininud meie kogujate arvu \u2014 neid on 21. Ja see on v\u00f5rgu jaoks, mis on jaotatud \u00fcle viie mandri ja h\u00f5lmab umbes pool miljonit aktiivset seadet).<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/a5935ef7f7a3511cbf291fce59e96d71.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMonitorings\u00fcsteemina Netflow kasutame meie enda lahendust <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch<\/a><\/noindex>, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0440\u0438\u0435\u043d\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043e \u043d\u0430 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0437\u0430\u0434\u0430\u0447 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u0423 \u043d\u0435\u0433\u043e \u043c\u043d\u043e\u0433\u043e \u0432\u0441\u0442\u0440\u043e\u0435\u043d\u043d\u044b\u0445 \u0434\u0432\u0438\u0436\u043a\u043e\u0432 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439, \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0438 \u044f\u0432\u043d\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0448\u0438\u0440\u043e\u043a\u0438\u0439 \u0441\u043f\u0435\u043a\u0442\u0440 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 \u2014 \u043e\u0442 \u043a\u0440\u0438\u043f\u0442\u043e\u043c\u0430\u0439\u043d\u0438\u043d\u0433\u0430 \u0434\u043e \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438, \u043e\u0442 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0434\u043e \u043c\u043e\u0448\u0435\u043d\u043d\u0438\u0447\u0435\u0441\u0442\u0432\u0430. \u041a\u0430\u043a \u0438 \u0431\u043e\u043b\u044c\u0448\u0438\u043d\u0441\u0442\u0432\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432 \u043f\u043e\u0442\u043e\u043a\u043e\u0432 Stealthwatch \u043f\u043e\u0441\u0442\u0440\u043e\u0435\u043d \u043f\u043e \u0442\u0440\u0435\u0445\u0443\u0440\u043e\u0432\u043d\u0435\u0432\u043e\u0439 \u0441\u0445\u0435\u043c\u0435 (\u0433\u0435\u043d\u0435\u0440\u0430\u0442\u043e\u0440 \u2014 \u043a\u043e\u043b\u043b\u0435\u043a\u0442\u043e\u0440 \u2014 \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440), \u043d\u043e \u043e\u043d \u0434\u043e\u043f\u043e\u043b\u043d\u0435\u043d \u0440\u044f\u0434\u043e\u043c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0445 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0432\u0430\u0436\u043d\u044b \u0432 \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0435 \u0440\u0430\u0441\u0441\u043c\u0430\u0442\u0440\u0438\u0432\u0430\u0435\u043c\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430. \u0412\u043e-\u043f\u0435\u0440\u0432\u044b\u0445, \u043e\u043d \u0438\u043d\u0442\u0435\u0433\u0440\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0441 \u0440\u0435\u0448\u0435\u043d\u0438\u044f\u043c\u0438 \u043f\u043e \u0437\u0430\u0445\u0432\u0430\u0442\u0443 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 (\u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Cisco Security Packet Analyzer), \u0447\u0442\u043e \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0432\u044b\u0431\u0440\u0430\u043d\u043d\u044b\u0435 \u0441\u0435\u0442\u0435\u0432\u044b\u0435 \u0441\u0435\u0441\u0441\u0438\u0438 \u0434\u043b\u044f \u043f\u043e\u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0435\u0433\u043e \u0433\u043b\u0443\u0431\u043e\u043a\u043e\u0433\u043e \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0438 \u0430\u043d\u0430\u043b\u0438\u0437\u0430. \u0412\u043e-\u0432\u0442\u043e\u0440\u044b\u0445, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0434\u043b\u044f \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u044f \u0437\u0430\u0434\u0430\u0447 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043c\u044b \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043b\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0439 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b nvzFlow, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u201c\u0442\u0440\u0430\u043d\u0441\u043b\u0438\u0440\u043e\u0432\u0430\u0442\u044c\u201d \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u044b\u0445 \u0443\u0437\u043b\u0430\u0445 (\u0441\u0435\u0440\u0432\u0435\u0440\u0430\u0445, \u0440\u0430\u0431\u043e\u0447\u0438\u0445 \u0441\u0442\u0430\u043d\u0446\u0438\u044f\u0445 \u0438 \u0442.\u043f.) \u0432 \u0442\u0435\u043b\u0435\u043c\u0435\u0442\u0440\u0438\u044e \u0438 \u043f\u0435\u0440\u0435\u0434\u0430\u0432\u0430\u0442\u044c \u0435\u0435 \u043d\u0430 \u043a\u043e\u043b\u043b\u0435\u043a\u0442\u043e\u0440 \u0434\u043b\u044f \u0434\u0430\u043b\u044c\u043d\u0435\u0439\u0448\u0435\u0433\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0430. \u0415\u0441\u043b\u0438 \u0432 \u0441\u0432\u043e\u0435\u0439 \u0438\u0441\u043a\u043e\u043d\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 Stealthwatch \u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442 \u0441 \u043b\u044e\u0431\u044b\u043c flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u043c (sFlow, rFlow, Netflow, IPFIX, cFlow, jFlow, NetStream) \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u0441\u0435\u0442\u0438, \u0442\u043e \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u043a\u0430 nvzFlow \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u0442\u044c \u043a\u043e\u0440\u0440\u0435\u043b\u044f\u0446\u0438\u044e \u0434\u0430\u043d\u043d\u044b\u0445 \u0435\u0449\u0435 \u0438 \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 \u0443\u0437\u043b\u0430, \u0442\u0435\u043c \u0441\u0430\u043c\u044b\u043c. \u043f\u043e\u0432\u044b\u0448\u0430\u044f \u044d\u0444\u0444\u0435\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0432\u0441\u0435\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0438 \u0432\u0438\u0434\u044f \u0431\u043e\u043b\u044c\u0448\u0435 \u0430\u0442\u0430\u043a, \u0447\u0435\u043c \u043e\u0431\u044b\u0447\u043d\u044b\u0435 \u0441\u0435\u0442\u0435\u0432\u044b\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u044b \u043f\u043e\u0442\u043e\u043a\u043e\u0432.<\/p>\n<p>Selge on, et kui r\u00e4\u00e4kida Netflow anal\u00fc\u00fcsis\u00fcsteemidest turvalisuse vaatepunktist, ei piirdu turg ainult Cisco lahendustega. Saate kasutada nii kommertslikke kui ka tasuta v\u00f5i osaliselt tasuta lahendusi. Veidi kummaline oleks, kui tointrodukksin Cisco blogis konkurentide lahendusi, seet\u00f5ttu \u00fctlen paar s\u00f5na, kuidas saab v\u00f5rgu telemeetriat anal\u00fc\u00fcsida kahe populaarse, kuigi nimetuse poolest sarnase, kuid siiski erineva t\u00f6\u00f6riista \u2014 SiLK ja ELK abil.<\/p>\n<p>SiLK on t\u00f6\u00f6riistade kogum (Internetitasandi Teadmiste S\u00fcsteem), mis on v\u00e4lja t\u00f6\u00f6tatud Ameerika CERT\/CC poolt ja mis toetab, seoses t\u00e4nase artikliga, Netflow (5. ja 9. k\u00f5ige populaarsemad versioonid), IPFIX ja sFlow, tehes erinevate utiliitide (nt rwfilter, rwcount, rwflowpack ja muud) abil erinevaid toiminguid v\u00f5rgu telemeetriaga, et tuvastada selles volitamata tegevuse m\u00e4rke. Kuid tasub m\u00e4rkida paar olulist punkti. SiLK on k\u00e4surea t\u00f6\u00f6riist ja operatiivanal\u00fc\u00fcsi tegemiseks tuleb pidevalt sisestada k\u00e4ske, nagu (tuvastamine ICMP-pakettide suurusega \u00fcle 200 bait):<\/p>\n<p><code>rwfilter --flowtypes=all\/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15<\/code><\/p>\n<p>see, et ei ole v\u00e4ga mugav. V\u00f5ite kasutada graafilist liidest iSiLK, kuid see ei tee teie elu palju kergemaks, lahendades vaid visualiseerimise funktsiooni, mitte anal\u00fc\u00fctiku asendamise. Ja see on teine moment. Erinevalt kommertslahendustest, millel on juba tugev anal\u00fc\u00fctikabaas, anomaaliate tuvastamise algoritmid, vastavad t\u00f6\u00f6vood jne, peate SiLKi puhul k\u00f5ike selle ise tegema, mis n\u00f5uab teilt veidi teistsuguseid oskusi kui valmis lahenduste kasutamine. See ei ole halb ega hea \u2014 see on peaaegu iga tasuta t\u00f6\u00f6riista omadus, mis eeldab, et te tead, mis teha, ja see aitab teil seda teha (kommerts t\u00f6\u00f6riistad on v\u00e4hem s\u00f5ltuvad oma kasutajate oskustest, kuigi eeldavad ka, et anal\u00fc\u00fctikud m\u00f5istavad v\u00e4hemalt v\u00f5rguuurimise ja j\u00e4lgimise p\u00f5hialuseid). Aga naaseme SiLKi juurde. Anal\u00fc\u00fctiku t\u00f6\u00f6ts\u00fckkel selle kasutamisel on j\u00e4rgmine:<\/p>\n<ul>\n<li>H\u00fcpoteesi s\u00f5nastamine. Me peame m\u00f5istma, mida me otsime v\u00f5rgu telemeetriast, teadma ainulaadseid atribuute, mille alusel tuvastame teatud k\u00f5rvalekaldeid v\u00f5i ohte.<\/li>\n<li>Mudeli koostamine. H\u00fcpoteesi s\u00f5nastanuna programmeerime selle sama Pythoniga, shelliga v\u00f5i muude t\u00f6\u00f6riistadega, mis ei kuulu SiLK-i.<\/li>\n<li>\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435. \u041d\u0430\u0441\u0442\u0443\u043f\u0430\u0435\u0442 \u0447\u0435\u0440\u0435\u0434 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043f\u0440\u0430\u0432\u0438\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0448\u0435\u0439 \u0433\u0438\u043f\u043e\u0442\u0435\u0437\u044b, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438\u043b\u0438 \u043e\u043f\u0440\u043e\u0432\u0435\u0440\u0433\u0430\u0435\u0442\u0441\u044f \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0443\u0442\u0438\u043b\u0438\u0442 SiLK, \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0441 &#8216;rw&#8217;, &#8216;set&#8217;, &#8216;bag&#8217;.<\/li>\n<li>Reaalsete andmete anal\u00fc\u00fcs. SiLK t\u00f6\u00f6stuslikus kasutuses aitab meil tuvastada midagi ning anal\u00fc\u00fctik peab vastama k\u00fcsimustele 'Kas me leidsime selle, mida eeldasime?', 'Kas see vastab meie h\u00fcpoteesile?', 'Kuidas v\u00e4hendada valeh\u00e4irete arvu?', 'Kuidas parandada tuvastamise taset?' ja nii edasi.<\/li>\n<li>Parandamine. L\u00f5ppfaasis parandame varem tehtut \u2014 loome malle, t\u00e4iustame ja optimeerime koodi, s\u00f5nastame h\u00fcpoteesi uuesti ja t\u00e4psustame seda jne.<\/li>\n<\/ul>\n<p>See ts\u00fckkel kehtib ka Cisco Stealthwatchile, kuid viimane automatiseerib need viis sammu maksimaalselt, v\u00e4hendades anal\u00fc\u00fctiku vigu ja suurendades juhtumite avastamise kiirus. N\u00e4iteks SiLKis saate v\u00f5rgu statistikat rikastada v\u00e4liste andmetega pahatahtlike IP-de kohta oma k\u00e4ega kirjutatud skriptide abil, samas kui Cisco Stealthwatchis on see sisseehitatud funktsioon, mis n\u00e4itab teile kohe h\u00e4iresignaali, kui v\u00f5rgu liikluses ilmneb suhtlemine musta nimekirja kantud IP-aadressidega.<\/p>\n<p>Kui liikuda k\u00f5rgemale flow anal\u00fc\u00fcsi tarkvara 'taseme' p\u00fcramiidis, siis t\u00e4iesti tasuta SiLK-i k\u00f5rval on tinglikult tasuta ELK, mis koosneb kolmest p\u00f5hikomponendist \u2014 Elasticsearch (andmete indekseerimine, otsing ja anal\u00fc\u00fcs), Logstash (andmete sisend\/v\u00e4ljund) ja Kibana (visualiseerimine). Erinevalt SiLK-ist, kus tuleb k\u00f5ik ise kirjutada, on ELK-l juba palju valmis raamatukogusid\/moduule (osa tasulisi, osa tasuta), mis automatiseerivad v\u00f5rgu telemeetriate anal\u00fc\u00fcsi. N\u00e4iteks Logstashis olev GeoIP filter v\u00f5imaldab seostada j\u00e4lgitavad IP-aadressid nende geograafilise asukohaga (samuti Stealthwatchis on see sisseehitatud funktsioon).<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/addd9d9656f64f81d86a0cce8ee0810b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nELK-l on samuti piisavalt suur kogukond, kes kirjutab selle j\u00e4lgimislahenduse puuduolevaid komponente. N\u00e4iteks, et t\u00f6\u00f6tada Netflow, IPFIX ja sFlow'ga, v\u00f5ite kasutada moodulit <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/robcowart\/elastiflow\">elastiflow<\/a><\/noindex>, kui te ei ole rahul Logstashi Netflow mooduliga, mis toetab ainult Netflow'd.<\/p>\n<p>Pakub rohkem operatiivsust voogude kogumisel ja nende otsimisel, kuid ELK-l puudub praegu rikkalik sisseehitatud anal\u00fc\u00fctika v\u00f5rgu telemeetria anomaaliate ja ohtude avastamiseks. See t\u00e4hendab, et j\u00e4rgides eeltoodud eluts\u00fcklit, peate ise kirjeldama rikkumismudeleid ja siis neid juba reaalses s\u00fcsteemis kasutama (sisseehitatud mudeleid seal ei ole).<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/6d8368f4c130c3a5770890cb6c5fe5ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLoomulikult on olemas ka keerukamaid laiendeid ELK-le, milles on juba s\u00fcnkroniseeritud m\u00f5ned v\u00f5rgu telemeetrias esinevate anomaaliate tuvastamise mudelid, kuid sellised laiendid maksavad raha ja siin on k\u00fcsimus, kas tasub h\u00e4da \u2014 luua sarnane mudel ise, osta selle rakendus oma j\u00e4lgimisvahendi jaoks v\u00f5i osta valmis lahendus, mis kuulub v\u00f5rgu liikluse anal\u00fc\u00fcsi klassi.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/d938ebb4271c4dfb73a1e4b6e94c91d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMa ei taha \u00fcldse arutellu sukelduda, kas on m\u00f5istlik raha kulutada ja osta valmis lahendus v\u00f5rgu telemeetria anomaaliate ja ohtude j\u00e4lgimiseks (n\u00e4iteks Cisco Stealthwatch) v\u00f5i lahendada probleem ise, kohandades iga uue ohu jaoks SiLK, ELK v\u00f5i nfdumpi v\u00f5i OSU Flow Tools (m\u00f5tlen viimasena nimetatud kahele). <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">r\u00e4\u00e4kinud<\/a><\/noindex> Eelmine kord? Iga\u00fchel on oma valik ja iga\u00fchel on oma p\u00f5hjused valida \u00fcks kahest variandist. Ma tahtsin lihtsalt n\u00e4idata, et v\u00f5rgu telemeetria on v\u00e4ga oluline t\u00f6\u00f6riist oma sisemiste infrastruktuuride k\u00fcberturvalisuse tagamisel ja selle ignoreerimine ei ole soovitatav, et mitte sattuda ettev\u00f5tete nimekirja, kelle nimesid mainitakse meedias koos epiteetidega \"r\u00fcnde all\", \"k\u00fcberh\u00fcgieeni eirav\", \"turvalisusega mittearvestav\" ja \"klientide andmete kaitsele mitte m\u00f5tlev\".<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/de7df67df66b7abe89170c7f92fcefca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKokkuv\u00f5tteks tahaksin v\u00e4lja tuua peamised n\u00f5uanded, mida tasub j\u00e4rgida oma sisev\u00f5rgu k\u00fcberturbe j\u00e4lgimise \u00fclesehitamisel:<\/p>\n<ol>\n<li>\u00c4rge piirduge vaid perimeetriga! Kasutage (ja valige) v\u00f5rgu infrastruktuuri mitte ainult liikluse edastamiseks punktist A punkti B, vaid ka k\u00fcberturbe probleemide lahendamiseks.<\/li>\n<li>Uurige olemasolevaid infos\u00fcsteemide j\u00e4lgimise mehhanisme oma v\u00f5rgutarvikutes ja rakendage neid.<\/li>\n<li>Sisemiseks j\u00e4lgimiseks eelistage telemeetriat \u2014 see v\u00f5imaldab tuvastada kuni 80-90% k\u00f5ikidest v\u00f5rgu infos\u00fcsteemide s\u00fcndmustest, tehes samal ajal seda, mida on v\u00f5imatu saavutada v\u00f5rgupakettide j\u00e4\u00e4dvustamisega ja s\u00e4\u00e4stes ruumi k\u00f5ikide infos\u00fcsteemide s\u00fcndmuste jaoks.<\/li>\n<li>Voogude j\u00e4lgimiseks kasutage Netflow v9 v\u00f5i IPFIX \u2013 need annavad rohkem teavet turvalisuse kontekstis ja v\u00f5imaldavad j\u00e4lgida mitte ainult IPv4, vaid ka IPv6, MPLS jne.<\/li>\n<li>Kasutage mitte-sammustatud voo protokolli \u2013 see annab rohkem teavet ohtude tuvastamiseks. N\u00e4iteks Netflow v\u00f5i IPFIX.<\/li>\n<li>Kontrollige oma v\u00f5rgu seadmete koormust \u2013 v\u00f5ib juhtuda, et nad ei suuda ka vooprotokolli t\u00f6\u00f6delda. Siis m\u00f5elge virtuaalsete sensorite v\u00f5i Netflow Generatsiooni Aplikaatori rakendamisele.<\/li>\n<li>Rakendage kontrolli peamiselt juurdep\u00e4\u00e4su tasemel \u2013 see annab v\u00f5imaluse n\u00e4ha 100% kogu liiklusest.<\/li>\n<li>Kui teil pole valikut ja kasutate Venemaa v\u00f5rguteenuseid, valige seade, mis toetab voogude protokolle v\u00f5i millel on SPAN\/RSPAN-portide tugi.<\/li>\n<li>Kombineerige sissetungimise ja r\u00fcnnaku avastamise\/ennetamise s\u00fcsteemid piiril koos voogude anal\u00fc\u00fcsi s\u00fcsteemidega sisev\u00f5rgus (sealhulgas pilvekeskkondades).<\/li>\n<\/ol>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/c54e4b02a906f470bbfb617f48cdd216.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMis puudutab viimast soovitust, siis sooviksin tuua n\u00e4ite, mida olen juba varem jaganud. N\u00e4ete, et kui varem rajas Cisco k\u00fcberturbe teenus oma j\u00e4lgimiss\u00fcsteemi valdavalt sissetungimise avastamise ja allkirjade meetodite baasil, siis n\u00fc\u00fcd katab nende osakaal ainult 20% juhtumitest. Veel 20% kuulub voogude anal\u00fc\u00fcsi s\u00fcsteemidele, mis t\u00f5estab, et need lahendused ei ole liig, vaid t\u00f5eline t\u00f6\u00f6riist t\u00e4nap\u00e4eva ettev\u00f5tte k\u00fcberturbe teenuste tegevuses. Eriti arvestades, et teil on nende rakendamiseks k\u00f5ige olulisem \u2014 v\u00f5rgustruktuur, mille investeeringuid on v\u00f5imalik t\u00e4iendavalt kaitsta, m\u00e4\u00e4rates v\u00f5rgule ka k\u00fcberturbe j\u00e4lgimise funktsioonid.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemisest v\u00f5rgustiku turvaseire t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/2166f265222c43b0b2cbbcf4091c1f8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMa ei k\u00e4sitlenud spetsiaalselt v\u00f5rguvoogudes avastatud anomaaliate v\u00f5i ohtude reageerimise teemat, kuid usun, et on selge, et j\u00e4lgimine ei tohiks piirduda ainult ohu tuvastamisega. Sellele peaks j\u00e4rgima reageerimine, eelistatult automaatset v\u00f5i automatiseeritud re\u017eiimi. Kuid see on juba eraldi teema.<\/p>\n<p>Lisainfo:<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/ios-nx-os-software\/ios-netflow\/index.html\">Cisco IOS Netflow kirjeldus<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/netflow-support-matrix\/ta-p\/3644638\">Netflow toimetamise matriits erinevates Cisco lahendustes<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/td\/docs\/security\/stealthwatch\/netflow\/Cisco_NetFlow_Configuration.pdf\">Netflow seadistamise k\u00e4siraamat erinevatel Cisco platvormidel<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/sflow.org\">sFlow kogukond<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ciscolive.com\/c\/dam\/r\/ciscolive\/us\/docs\/2015\/pdf\/LTRSEC-3336.pdf\">Laboratoorsed t\u00f6\u00f6d Stealthwatchi, SiLK ja ELK kasutamiseks Netflow anal\u00fc\u00fcsiks turvaperspektiivist<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/\">SiLK veebileht<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/analysis-handbook.pdf\">Kolmsada lehek\u00fclge SiLK kasutamise juhendit hulga n\u00e4idistega<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.elastic.co\/guide\/en\/logstash\/current\/netflow-module.html\">Logstash Netflow moodul<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.cisco.com\/security\/step-by-step-setup-of-elk-for-netflow-analytics\">Cisco samm-sammuline juhend Netflow anal\u00fc\u00fcsimiseks ELK-s<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/307528\/\">NetFlow v.9 Cisco ASA anal\u00fc\u00fcs Logstashiga (ELK)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch lahendus<\/a><\/noindex><\/li>\n<\/ul>\n<p>PS. Kui teile on lihtsam kuulda, mis eelnevalt \u00f6eldi, siis saate vaadata tunni pikkust esitlust, mis oli selle \u00fclesande aluseks.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"ncDRZsueETo\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/ncDRZsueETo\/hqdefault.jpg\" alt=\"Vaata videot\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/464601\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28091,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Flow-protokollid sisev\u00f5rgu turvamonitorimise t\u00f6\u00f6riistana | ProHoster","description":"Kui jutt l\u00e4heb ettev\u00f5tte v\u00f5i ametiasutuse sisev\u00f5rgu turvamonitorimisele, seondub paljudele see tihti teabelekke kontrolli ja DLP-lahenduste rakendamisega. Kui aga proovida t\u00e4psustada k\u00fcsimust ja k\u00fcsida, kuidas te tuvastate r\u00fcnnakud sisev\u00f5rgus, on vastuseks tavaliselt viidatud r\u00fcndeavastuss\u00fcsteemidele (intrusion detection systems, IDS). Ja see, mis oli ainus","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster","og:description":"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:17:38+00:00","article:modified_time":"2019-10-31T19:17:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37437","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 17:49:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:26:28","updated":"2026-01-23 17:49:20"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/37437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=37437"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/37437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/28091"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=37437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=37437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=37437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}