{"id":37437,"date":"2019-10-31T22:17:38","date_gmt":"2019-10-31T19:17:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\/"},"modified":"2019-10-31T22:17:38","modified_gmt":"2019-10-31T19:17:38","slug":"flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","title":{"rendered":"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Kui r\u00e4\u00e4gitakse siseettev\u00f5tte v\u00f5i ametiv\u00f5imu v\u00f5rgu turvamonitorimisest, seostavad paljud seda teabelekke kontrolli ja DLP-lahenduste rakendamisega. Aga kui \u00fcritada k\u00fcsimust t\u00e4psustada ja k\u00fcsida, kuidas te avastate r\u00fcnnakuid sisev\u00f5rgus, siis on vastuseks reeglina r\u00fcndeavastuss\u00fcsteemide (intrusion detection systems, IDS) mainimine. Ja see, mis oli ainus variant umbes 10-20 aastat tagasi, on t\u00e4na muutumas anahrooniliseks. On olemas t\u00f5husam ja m\u00f5nes osas ainus v\u00f5imalik variant sisev\u00f5rgu j\u00e4lgimiseks \u2014 kasutada flow-protokolle, mis algselt olid m\u00f5eldud v\u00f5rguprobleemide leidmiseks (troubleshooting), kuid on aja jooksul muutunud v\u00e4ga huvitavaks turvaks. R\u00e4\u00e4gime selles artiklis, millised flow-protokollid on olemas ja millised neist aitavad paremini avastada v\u00f5rgur\u00fcnnakuid, kus on parim koht flow-monitooringu rakendamiseks, millele t\u00e4helepanu p\u00f6\u00f6rata sellise skeemi juurutamisel ja isegi, kuidas seda kodumaisel varustusel \u201e\u00fcles t\u00f5sta\u201c.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Ma ei pea vajalikuks peatuda k\u00fcsimusel \u201eMiks on siseinfrastruktuuri turvamonitorimine vajalik?\u201c Vastus sellele on nagu ka nii selge. Kuid kui soovite veelkord veenduda, et t\u00e4nap\u00e4eval on see v\u00e4ltimatu, <noindex><a rel=\"nofollow\" href=\"https:\/\/gblogs.cisco.com\/ru\/17attackvectors\/\">vaadake<\/a><\/noindex> v\u00e4ike video 17 viisi kohta, kuidas siseneda ettev\u00f5tte v\u00f5rku, mida kaitseb tulem\u00fc\u00fcr. Seet\u00f5ttu v\u00f5ime \u00f6elda, et m\u00f5istame, et sisemine j\u00e4lgimine on vajalik ning n\u00fc\u00fcd j\u00e4\u00e4b vaid m\u00f5ista, kuidas seda korraldada.<\/p>\n<p>Kiineldaks kolme peamist andmeallikat v\u00f5rgu tasandi infrastruktuuri j\u00e4lgimiseks:<\/p>\n<ul>\n<li>\u201etoores\u201c liiklus, mille me salvestame ja suuname anal\u00fc\u00fcsidesse mingitesse anal\u00fc\u00fcsis\u00fcsteemidesse,<\/li>\n<li>s\u00fcndmused v\u00f5rgu seadmetest, mille kaudu liiklus l\u00e4bib,<\/li>\n<li>teave liikluse kohta, saadud \u00fche flow-protokolli kaudu.<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/09c7087593661d5b159ecc9e9ab39d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nToores liikluse j\u00e4\u00e4dvustamine on turvateenuste seas k\u00f5ige populaarsem variant, kuna see ilmus ajalooliselt k\u00f5ige esimesena. Tavalised r\u00fcnnakute tuvastamise v\u00f5rgus\u00fcsteemid (esimene kommertss\u00fcsteem r\u00fcnnakute tuvastamiseks oli NetRanger ettev\u00f5ttelt Wheel Group, mille Cisco ostis 1998. aastal) tegelesid just pakettide (ja hiljem seansside) j\u00e4\u00e4dvustamisega, milles otsiti teatud allkirju (\"otsustavad reeglid\" FSTEK-i terminoloogias), mis andsid m\u00e4rku r\u00fcnnakutest. Loomulikult saab toore liiklust anal\u00fc\u00fcsida mitte ainult IDS-i abil, vaid ka teiste vahendite, nagu Wireshark, tcpdump v\u00f5i NBAR2 funktsionaalsus Cisco IOS, abil, kuid neil puudub tavaliselt teadmistebaas, mis eristab infoturbe vahendit tavalistest IT-t\u00f6\u00f6riistadest.<\/p>\n<p>Nii et, r\u00fcnnakute tuvastamiss\u00fcsteemid. K\u00f5ige vanem ja k\u00f5ige populaarsem meetod v\u00f5rgur\u00fcnnakute tuvastamiseks, mis t\u00e4idab oma \u00fclesannet perimeetril (olgu see siis ettev\u00f5tte, andmekeskuse, segmendi jne), kuid j\u00e4\u00e4b h\u00e4tta kaasaegsete l\u00fclitite ja programmiga m\u00e4\u00e4ratletud v\u00f5rkude puhul. Kui v\u00f5rgu ehitus p\u00f5hineb tavalistel l\u00fclititel, muutub r\u00fcnnakute tuvastamise sensorite infrastruktuur liiga suureks - peate igas \u00fchenduses, mida soovite j\u00e4lgida, paigaldama \u00fche sensori. Igatelt tootjatelt, loomulikult, v\u00f5etakse r\u00f5\u00f5muga vastu, et m\u00fc\u00fca teile sadu ja tuhandeid sensoreid, kuid arvan, et teie eelarve ei kesta selliseid kulusid. V\u00f5in \u00f6elda, et isegi Cisco (ja me oleme NGIPS-i arendajad), ei suutnud me seda teha, kuigi hind ei tohiks olla meie ees. Lisaks tekib k\u00fcsimus, kuidas sellises variandis sensorit \u00fchendada? Katkestuses? Kui sensor ise rikki l\u00e4heb? Kas sensor peab olema bypass-mooduliga varustatud? Kas kasutada jagureid (tap)? K\u00f5ik see t\u00f5stab lahenduse hinda ja muudab selle mis tahes suurusega ettev\u00f5ttele \u00fcletamatuks.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/4763c13237dbe9ffa38d62075939ffba.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSaate proovida \"riputada\" anduri SPAN\/RSPAN\/ERSPAN-porti ja suunata selle kaudu liiklust vajalike l\u00fclitite portidelt. See variant leevendab osaliselt probleemi, millest r\u00e4\u00e4giti eelnevas l\u00f5igus, kuid tekitab teise \u2014 SPAN-port ei suuda vastu v\u00f5tta kogu liiklust, mis sinna suunatakse \u2014 tal ei piisa l\u00e4bilaskev\u00f5imest. Peab millelegi loobuma. V\u00f5ite kas j\u00e4tta osa s\u00f5lmedest j\u00e4lgimata (enne tuleb teha prioriseerimine) v\u00f5i suunata mitte kogu liiklust s\u00f5lmest, vaid ainult kindlat t\u00fc\u00fcpi. Igal juhul v\u00f5ime teatud r\u00fcnnakud lihtsalt vahele j\u00e4tta. Lisaks v\u00f5ib SPAN-port olla h\u00f5ivatud muude vajaduste jaoks. Seega peame \u00fcle vaatama olemasoleva v\u00f5rgu topoloogia ja v\u00f5ib-olla tegema sellele muudatusi, et maksimaalselt katab teie v\u00f5rgus olemasolevate andurite arvu (ja kokku leppima IT-ga).<\/p>\n<p>Ent kui teie v\u00f5rk kasutab as\u00fcmmeetrilisi marsruute? Ent kui teil on rakendatud v\u00f5i kavatsetakse rakendada SDN-i? Ent kui peate j\u00e4lgima virtualiseeritud masinaid v\u00f5i konteinerite liiklust, mis ei j\u00f5ua f\u00fc\u00fcsilise l\u00fclitini? Need k\u00fcsimused ei meeldi traditsiooniliste IDS-i tootjatele, sest nad ei tea, kuidas neile vastata. V\u00f5ib-olla \u00fcritavad nad suunata teid uskumisele, et k\u00f5ik need moodsad tehnoloogiad on hype ja et neid ei ole vaja. V\u00f5ib-olla r\u00e4\u00e4givad nad vajalikkusest alustada v\u00e4ikeselt. V\u00f5ib-olla \u00fctlevad nad, et peate paigaldama v\u00f5imsa Purustaja v\u00f5rgu keskmesse ja suunama kogu liikluse sinna kaudu tasakaalustajate abil. Milline variant iganes teile ette pannakse, peate ise selgelt aru saama, kui sobiv see teile on. Ja ainult seej\u00e4rel v\u00f5tma vastu otsuse, kuidas l\u00e4heneda v\u00f5rgu infrastruktuuri turvamonitorimisele. Tagasi j\u00e4\u00e4kide p\u00fc\u00fcdmise juurde \u2014 tahan \u00f6elda, et see meetod j\u00e4\u00e4b endiselt v\u00e4ga populaarseks ja oluliseks, kuid selle peamine eesm\u00e4rk on kontrollida piire; piire teie organisatsiooni ja interneti vahel, piire andmekeskuse ja \u00fclej\u00e4\u00e4nud v\u00f5rgu vahel, piire automaatikaseadmete ja ettev\u00f5tte segmendi vahel. Nendes kohtades on klassikalised IDS\/IPS endiselt \u00f5igustatud ja teevad oma \u00fclesandeid h\u00e4sti.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/7a5898e0aa9e3e9275dda3e2c7b75c5c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLiigume teise variandi juurde. V\u00f5rgu seadmetelt saadud s\u00fcndmuste anal\u00fc\u00fcsi saab samuti kasutada r\u00fcnnakute avastamise eesm\u00e4rkidel, kuid mitte peamise mehhanismina, kuna see v\u00f5imaldab tuvastada vaid v\u00e4ikest klassi sissetungi. Lisaks on sellele iseloomulik teatav reaktiivsus \u2014 r\u00fcnnak peab esmalt toimuma, seej\u00e4rel peab see olema fikseeritud v\u00f5rgu seadmega, mis mingil viisil signaalib probleemist IBe. Selliseid meetodeid on mitmeid. See v\u00f5ib olla syslog, RMON v\u00f5i SNMP. Viimased kaks protokolli v\u00f5rgu j\u00e4lgimiseks kontekstis IBe kasutatakse ainult siis, kui meil on vaja tuvastada DoS-r\u00fcnnak v\u00f5rgu varustusele, kuna RMONi ja SNMP abil on v\u00f5imalik n\u00e4iteks j\u00e4lgida seadme keskprotsessori v\u00f5i selle liideste koormust. See on \u00fcks \u201codavamaid\u201d (syslog v\u00f5i SNMP on k\u00f5igil), kuid ka k\u00f5ige ebaefektiivsem viiside seas IBe sisemise infrastruktuuri j\u00e4lgimiseks \u2014 paljud r\u00fcnnakud j\u00e4\u00e4vad sellest lihtsalt varjatuks. Loomulikult ei tohi neist k\u00f5rvale hiilida ja sama syslogi anal\u00fc\u00fcs aitab teil \u00f5igeaegselt tuvastada seadme konfiguratsiooni muutusi v\u00f5i selle kompromiteerimist, kuid r\u00fcnnakute avastamine kogu v\u00f5rku selle meetodiga ei sobi h\u00e4sti.<\/p>\n<p>Kolmas variant on liikluse teabe anal\u00fc\u00fcs, mis l\u00e4bib seadmeid, mis toetavad \u00fchte mitmest voolu-protokollist. Antud juhul, olenemata protokollist, koosneb voolu t\u00f6\u00f6tlemise infrastruktuur tingimata kolmest komponendist:<\/p>\n<ul>\n<li>Voolu genereerimine v\u00f5i eksport. See roll lasub tavaliselt ruuteril, l\u00fclitil v\u00f5i muul v\u00f5rgu seadmel, mis, laskudes l\u00e4bi v\u00f5rguliiklusest, v\u00f5imaldab eristada v\u00f5tmeparameetreid, mis edastatakse seej\u00e4rel kogumoodulile. N\u00e4iteks Cisco toetab Netflow protokolli mitte ainult ruuterites ja l\u00fclitites, sealhulgas virtuaalsetes ja t\u00f6\u00f6stuslikes seadmetes, vaid ka traadita kontrollerites, tulem\u00fc\u00fcrites ja isegi serverites.<\/li>\n<li>Voolu kogumine. Arvestades, et kaasaegses v\u00f5rgus on tavaliselt rohkem kui \u00fcks v\u00f5rgu seade, tekib voolu kogumise ja konsolideerimise \u00fclesanne, mille lahendab nn kollektsioon, mis t\u00f6\u00f6tleb saadud vooge ja edastab neid seej\u00e4rel anal\u00fc\u00fcsimiseks.<\/li>\n<li>Flow anal\u00fc\u00fcs. Anal\u00fcsaator v\u00f5tab enda peale peamise intellektuaalse \u00fclesande ja rakendab voogudele erinevaid algoritme, tehes \u00fcht v\u00f5i teist j\u00e4reldust. N\u00e4iteks IT-funktsiooni raames v\u00f5ib selline anal\u00fcsaator paljastada v\u00f5rgu kitsaskohti v\u00f5i anal\u00fc\u00fcsida liikluskoormuse profiili edasiseks v\u00f5rgu optimeerimiseks. Infotehnoloogia jaoks v\u00f5ib anal\u00fcsaator tuvastada andmelekkeid, kahjulike koodide levikut v\u00f5i DoS-r\u00fcnnakuid. <\/li>\n<\/ul>\n<p>Ei tasu arvata, et see kolmeastmeline arhitektuur on liiga keeruline \u2014 k\u00f5ik muud variandid (v\u00e4lja arvatud v\u00f5ib-olla v\u00f5rgu j\u00e4lgimisseadmed, mis t\u00f6\u00f6tavad SNMP ja RMON-i alusel) toimivad samuti selle j\u00e4rgi. Meil on andme genereerimise seade anal\u00fc\u00fcsi jaoks, milleks on v\u00f5rguseade v\u00f5i eraldiseisev sensor. Meil on h\u00e4iresignaale kogumise s\u00fcsteem ning kogu j\u00e4lgimisinfrastruktuuri juhtimise s\u00fcsteem. Viimased kaks komponenti v\u00f5ivad olla \u00fchendatud \u00fchte s\u00f5lme, kuid enam-v\u00e4hem suurtes v\u00f5rkedes on need tavaliselt hajutatud v\u00e4hemalt kahe seadme vahel, et tagada skaleeritavus ja usaldusv\u00e4\u00e4rsus.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/65de74b0a7556606355f9b176ef7e19c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTeistsugune kui pakettide anal\u00fc\u00fcs, mis p\u00f5hineb iga paketi pealkirja ja kehas oleva teabe uurimisel ning neist koosnevate sessioonide anal\u00fc\u00fcsil, toetub voogude anal\u00fc\u00fcs v\u00f5rgu liikluse metateabe kogumisele. Millal, kui palju, kust ja kuhu, kuidas... need on k\u00fcsimused, millele vastab v\u00f5rgu telemeetriate anal\u00fc\u00fcs erinevate voogude protokollide abil. Alguses kasutati neid statistika anal\u00fc\u00fcsimiseks ja IT-probleemide leidmiseks v\u00f5rgus, kuid hiljem, anal\u00fc\u00fctiliste mehhanismide arendamisega, on neid v\u00f5imalik rakendada ka sama telemeetriaga ja turvakaalutlusteks. Siinkohal tasub veel kord m\u00e4rkida, et voogude anal\u00fc\u00fcs ei asenda ega t\u00fchista pakettide j\u00e4\u00e4dvustamist. Igal neist meetoditest on oma rakendusvaldkond. Kuid k\u00e4esoleva artikli kontekstis sobib voogude anal\u00fc\u00fcs k\u00f5ige paremini sisemise infrastruktuuri j\u00e4lgimiseks. Teil on v\u00f5rgu seadmed (ja ei ole oluline, kas need t\u00f6\u00f6tavad tarkvara m\u00e4\u00e4ratletud paradigma alusel v\u00f5i staatiliste reeglite alusel), mida r\u00fcnnak ei suuda v\u00e4ltida. Klassikalise IDS sensori v\u00f5ib r\u00fcnnak m\u00f6\u00f6da p\u00e4\u00e4seda, kuid voogu toetav v\u00f5rgu seade ei saa. See on selle meetodi eelis. <\/p>\n<p>Teiselt poolt, kui vajate t\u00f5endusmaterjali \u00f5iguskaitseasutustele v\u00f5i enda uurimisgrupile, ei saa te ilma pakettide p\u00fc\u00fcdmiseta hakkama \u2014 v\u00f5rgu telemeetrian\u00e4idud ei ole liikluskoopia, mida saab kasutada t\u00f5endite kogumiseks; neid on vaja operatiivseks avastamiseks ja otsuste tegemiseks IT-valdkonnas. Samas, kasutades telemeetriat, saate \"salvestada\" mitte kogu v\u00f5rgu liiklust (kui nii on, tegeleb Cisco ja andmekeskustega :-), vaid ainult seda, mis osaleb r\u00fcnnakus. Telemeetria anal\u00fc\u00fcsivahendid t\u00e4iustavad traditsioonilisi pakettide p\u00fc\u00fcdmismehhanisme, v\u00f5imaldades meeskonnal valida sihitud p\u00fc\u00fcdmist ja salvestamist. Vastasel juhul peate omama tohutut salvestusstruktuuri.<\/p>\n<p>Kujutage ette v\u00f5rku, mis t\u00f6\u00f6tab kiirusel 250 Mbit\/s. Kui soovite salvestada kogu selle mahu, vajate \u00fchte sekundit andmete edastamiseks 31 MB salvestust, 1,8 GB \u00fche minuti jaoks, 108 GB \u00fche tunni jaoks ja 2,6 TB \u00fche p\u00e4eva jaoks. 10 Gbit\/s l\u00e4bilaskev\u00f5imega v\u00f5rgu p\u00e4evaandmete salvestamiseks vajate 108 TB salvestust. Ja m\u00f5ned reguleerivad asutused n\u00f5uavad andmete s\u00e4ilitamist aastate viisi... N\u00f5udmisel salvestamine, mida aitab realiseerida voogude anal\u00fc\u00fcs, aitab neid v\u00e4\u00e4rtusi j\u00e4rsult v\u00e4hendada. \u00dcksikasjalikult r\u00e4\u00e4kides, v\u00f5rgu telemeetria salvestatavate andmete ja t\u00e4ieliku andmeosade salvestamise suhe on umbes 1:500. \u00dclaltoodud v\u00e4\u00e4rtuste jaoks v\u00e4ljatoodud t\u00e4ieliku p\u00e4evase liikluse de\u0161ifreerimise salvestamine oleks vastavalt 5 ja 216 GB (isegi tavalisele m\u00e4lupulgale saab salvestada).<\/p>\n<p>Kui toore v\u00f5rgud\u00fcnaamika anal\u00fc\u00fcsimise meetodite puhul ei erine nende p\u00fc\u00fcdmisviis peaaegu \u00fcldse tarnijate vahel, siis voogude anal\u00fc\u00fcsi puhul on olukord teine. On olemas mitmeid voogude protokolle, millest on oluline teada erinevusi just turvaseisukohalt. K\u00f5ige populaarsem on protokoll Netflow, mille on v\u00e4lja t\u00f6\u00f6tanud ettev\u00f5te Cisco. Sellel protokollil on erinevad versioonid, mis varieeruvad oma v\u00f5imaluste ja salvestatava liiklusinfo mahutavuse poolest. Praegune versioon on \u00fcheksas (Netflow v9), mille alusel on v\u00e4lja t\u00f6\u00f6tatud t\u00f6\u00f6stusstandard Netflow v10, tuntud ka kui IPFIX. T\u00e4nap\u00e4eval toetab enamik v\u00f5rgutarnijaid just Netflow v\u00f5i IPFIX oma seadmetes. Aga on ka mitmeid teisi voogude protokollide variante \u2014 sFlow, jFlow, cFlow, rFlow, NetStream jne., millest sFlow on k\u00f5ige populaarsem. Just tema toetust leidub k\u00f5ige sagedamini kodumaiste v\u00f5rguseadmete tootjate seas, kuna selle rakendamine on lihtne. Millised on peamised erinevused Netflow vahel, mis de facto on standardiks saanud, ja sFlow vahel? Peamised erinevused on mitmed. Esiteks, Netflow'il on kohandatavad kasutaja v\u00e4ljad, erinevalt sFlow fikseeritud v\u00e4ljadest. Teiseks, ja see on meie kontekstis k\u00f5ige olulisem, kogub sFlow nn proovitud telemeetria; erinevalt Netflow ja IPFIX mitteproovitud telemeetriast. Mis on nende vahe?<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/96782b57ccaddd731d5084c127076d49.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKujutage ette, et otsustasite tutvuda raamatu \u201c<noindex><a rel=\"nofollow\" href=\"http:\/\/www.ciscopress.com\/store\/security-operations-center-building-operating-and-maintaining-9780134052014\">Security Operations Center: Building, Operating, and Maintaining your SOC<\/a><\/noindex>\u201d minu kolleegide \u2014 Gary MacIntyre, Joseph Munizza ja Nadem Alfardan \u2014 teosega (linki kl\u00f5psates saate alla laadida raamatu osa). Teil on kolm v\u00f5imalust seatud eesm\u00e4rgi saavutamiseks \u2014 lugeda raamatut tervikuna, sirvida seda, peatudes iga 10. v\u00f5i 20. lehe juures, v\u00f5i proovida leida \u00f6eldud p\u00f5him\u00f5tete kokkuv\u00f5tte m\u00f5nest blogist v\u00f5i teenusest nagu SmartReading. Nii et mitteproovitud telemeetria on iga \u201elehe\u201d lugemine v\u00f5rgu liiklusest, st andmete anal\u00fc\u00fcs iga paketi kohta. Proovitud telemeetria on liikluse valikuline uurimine lootuses, et valitud proovides on see, mis teil vaja on. S\u00f5ltuvalt kanali kiirusest annab proovitud telemeetria anal\u00fc\u00fcsi jaoks iga 64., 200., 500., 1000., 2000. v\u00f5i isegi 10000. paketi.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/28b798498a11a5e6f72ef847ea2dbaaa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInformatsiooni turbe j\u00e4lgimise kontekstis t\u00e4hendab see, et proovitellimus on h\u00e4sti sobiv DDoS-r\u00fcnnakute, skaneerimise, pahavara levitamise tuvastamiseks, kuid v\u00f5ib m\u00f6\u00f6da lasta aatom- v\u00f5i mitme paketi r\u00fcnnakutest, mis ei j\u00f5udnud anal\u00fc\u00fcsi jaoks saadetud proovidesse. Proovitellimustel puuduvad sellised puudused ja nende abiga on tuvastatavate r\u00fcnnakute spekter palju laiem. Siin on v\u00e4ike loetelu s\u00fcndmustest, mida saab tuvastada v\u00f5rgu telemeetria anal\u00fc\u00fcsivahendite abil.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/be3a11d4826978d9c882074f22ee97c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMuidugi ei luba mingisugune avatud l\u00e4htekoodiga Netflow anal\u00fcsaator seda, kuna tema peamine \u00fclesanne on koguda telemeetriat ja viia l\u00e4bi selle p\u00f5hianal\u00fc\u00fcs IT seisukohalt. Turbeohte leidmiseks flow baasil on vajalik varustada anal\u00fcsaator erinevate mootorite ja algoritmidega, mis suudavad standardsete v\u00f5i kohandatud Netflow v\u00e4ljade p\u00f5hjal tuvastada k\u00fcberturbeprobleeme, rikastada standardandmeid v\u00e4liste andmetega erinevatest Threat Intelligence allikatest jne.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/60e876dbfbdffd160e9899f87aa6303c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSeega, kui teil on valik, siis valige Netflow v\u00f5i IPFIX. Kuid isegi kui teie seadmed t\u00f6\u00f6tavad ainult sFlow'ga, nagu kodumaiste tootjate puhul, saate isegi sel juhul turvalisuse kontekstis sellest kasu. <\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/ee75809ccde4f366ca5f5ead7beed58c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSuvel 2019. aastal tegin anal\u00fc\u00fcsi v\u00f5imaluste kohta, mis on Venemaa v\u00f5rgu riistvara tootjatel, ja k\u00f5ik nad, v\u00e4lja arvatud NSG, Poligon ja Kraftway, teatasid sFlow toe olemasolust (v\u00e4hemalt Zelaks, Natex, Eltex, QTech, Rusteletech). <\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/acd1ed477af59e1439d941374c596d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJ\u00e4rgmine k\u00fcsimus, mis teie ees t\u00f5useb, on see, kus rakendada flow-tugede toetust turvalisuse eesm\u00e4rkidel? Tegelikult ei ole k\u00fcsimus t\u00e4iesti korrektne. Kaasaegse riistvara puhul on flow-protokollide tugi peaaegu alati olemas. Seet\u00f5ttu ma reformuleeriksin k\u00fcsimuse teisiti \u2014 kus on k\u00f5ige t\u00f5husam koguda telemeetriat turvalisuse vaatenurgast? Vastus on piisavalt ilmselge \u2014 juurdep\u00e4\u00e4su tasandil, kus n\u00e4ete 100% kogu liiklust, kus teil on \u00fcksikasjalik teave hostide kohta (MAC, VLAN, liidese ID), kus te saate j\u00e4lgida isegi P2P-liiklust hostide vahel, mis on kriitiline skaneerimise ja kahjuliku koodi leviku tuvastamise jaoks. S\u00fcdametasandil v\u00f5ite osa liiklusest lihtsalt mitte n\u00e4ha, ja perimeetri tasandil n\u00e4ete h\u00e4sti, kui veerandi kogu teie v\u00f5rguliiklust. Kuid kui mingil p\u00f5hjusel on teie v\u00f5rgus tekkimas k\u00f5rvaliseadmed, mis v\u00f5imaldavad r\u00fcndajatel \u201esisse ja v\u00e4lja\u201c liikuda, m\u00f6\u00f6da minnes perimeetrist, siis ei too telemeetriaanal\u00fc\u00fcs sellest teile mitte midagi. Seet\u00f5ttu on maksimaalse katvuse tagamiseks soovitatav alustada telemeetriakogumist just juurdep\u00e4\u00e4su tasandil. Samas on oluline m\u00e4rkida, et isegi kui r\u00e4\u00e4gime virtualiseerimisest v\u00f5i konteineritest, siis kaasaegsetes virtuaalsetes l\u00fclitites esineb samuti sageli flow-toe, mis v\u00f5imaldab seal liiklust kontrollida.<\/p>\n<p>Aga kuna t\u00f5stsin teema esile, tuleb vastata k\u00fcsimusele, mis siis, kui riistvara, olgu see f\u00fc\u00fcsiline v\u00f5i virtuaalne, ei toeta flow-protokolle? V\u00f5i selle aktiveerimine on keelatud (n\u00e4iteks t\u00f6\u00f6stussektorites usaldusv\u00e4\u00e4rsuse tagamiseks)? V\u00f5i selle aktiveerimine p\u00f5hjustab suure koormuse keskseks protsessoriks (selline juhtub vananenud varustuses)? Selle \u00fclesande lahendamiseks on olemas spetsialiseeritud virtuaalsed sensorid (flow sensor), mis on sisuliselt tavalised jaoturid, mis lasevad l\u00e4bi liikluse ja edastavad selle flow-vormingus kogumoodulisse. T\u00f5si, sel juhul saame meil kogu hulga probleeme, millest me r\u00e4\u00e4kisime \u00fclal pakettide p\u00fc\u00fcgivahendite osas. Ehk tuleb m\u00f5ista mitte ainult voogude anal\u00fc\u00fcsi tehnoloogia eeliseid, vaid ka selle piiranguid.<\/p>\n<p>Siin on veel \u00fcks oluline aspekt, mida meeles pidada voogude anal\u00fc\u00fcsimise t\u00f6\u00f6riistade kohta. Kui tavap\u00e4raste turvaseisundite genereerimise t\u00f6\u00f6riistade puhul rakendame EPS (event per second, s\u00fcndmused sekundis) m\u00f5\u00f5dikut, siis telemeetriat anal\u00fc\u00fcsimisel see m\u00f5\u00f5dik ei kehti; see asendatakse FPS-iga (flow per second, voog sekundis). Nagu EPS-i puhul, ei saa me seda eelnevalt arvutada, kuid saame ligikaudu hinnata voogude arvu, mida erinev seade genereerib s\u00f5ltuvalt oma \u00fclesandest. Internetis on saadaval tabelid ligikaudsete v\u00e4\u00e4rtustega erinevat t\u00fc\u00fcpi ettev\u00f5tte seadmete kohta, mis aitab teil hinnata, kui palju litsentse vajate anal\u00fc\u00fcsit\u00f6\u00f6riistade jaoks ja milline saab olema nende arhitektuur. Probleem on selles, et IDS-anduris on teatud l\u00e4bilaskev\u00f5ime, mida ta \u201et\u00f5mbab\u201c, ja voogude kollektsion\u00e4\u00e4ril on oma piirangud, mida tuleb m\u00f5ista. Seet\u00f5ttu on suurtes, territoriaalselt jaotatud v\u00f5rkudes tavaliselt mitu kollektsion\u00e4\u00e4ri. Kui ma kirjeldasin, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">kuidas Cisco v\u00f5rku j\u00e4lgib<\/a><\/noindex>, nimetasime meie kollektsion\u00e4\u00e4ride arvu \u2014 neid on 21. Ja see on v\u00f5rk, mis on hajutatud viiele mandrile ja milles on umbes pool miljonit aktiivset seadet).<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/a5935ef7f7a3511cbf291fce59e96d71.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNetflow j\u00e4lgimiss\u00fcsteemina kasutame meie enda lahendust <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch<\/a><\/noindex>, mis on spetsiaalselt suunatud turbeprobleemide lahendamisele. Sellel on palju sisseehitatud mootoreid, mis avastavad ebanormaalset, kahtlast ja selgelt kahjulikku tegevust, v\u00f5imaldades tuvastada laia valiku erinevaid ohte \u2014 alates kr\u00fcptoraha kaevandamisest kuni teabe lekke, kahjulike koodide levitamise ja pettusteni. Nagu enamik Stealthwatchi voogude anal\u00fcsaatoritest, on ka see \u00fcles ehitatud kolmekihilisele skeemile (generaator \u2014 koguja \u2014 anal\u00fcsaator), kuid sellega on kaasas mitmed huvitavad omadused, mis on olulised k\u00e4sitletava materjali kontekstis. Esiteks, see integreerub pakettide h\u00f5ivamise lahendustega (n\u00e4iteks Cisco Security Packet Analyzer), mis v\u00f5imaldab j\u00e4\u00e4dvustada valitud v\u00f5rgu sessioone edasise s\u00fcvaanal\u00fc\u00fcsi ja uurimise jaoks. Teiseks, turbelahenduste laienemise nimel oleme v\u00e4lja t\u00f6\u00f6tanud spetsiaalse protokolli nvzFlow, mis v\u00f5imaldab<\/p>\n<p>Jah, on selge, et r\u00e4\u00e4kides Netflow anal\u00fc\u00fcsimise s\u00fcsteemidest turvalisuse vaatenurgast, ei piirdu turg ainult Cisco lahendusega. Saate kasutada nii kommertslike kui ka tasuta v\u00f5i tingimuslikult tasuta lahendusi. On \u00fcsna kummaline, kui ma Cisco blogis toodan n\u00e4iteid konkurentide lahendustest, seega \u00fctlen paar s\u00f5na sellest, kuidas v\u00f5rgu telemeetria v\u00f5ib olla anal\u00fc\u00fcsitud kahe populaarse, sarnase nimega, kuid siiski erineva t\u00f6\u00f6riista \u2014 SiLK ja ELK \u2014 abil.<\/p>\n<p>SiLK \u2014 on t\u00f6\u00f6riistade komplekt (System for Internet-Level Knowledge), mis on loodud liikluse anal\u00fc\u00fcsimiseks USA CERT\/CC poolt. Artikli kontekstis toetab see Netflow\u2019d (5. ja 9. versioon, k\u00f5ige populaarsemad), IPFIX ja sFlow. Erinevate utiliitide (rwfilter, rwcount, rwflowpack jms) abil v\u00f5imaldab see teostada erinevaid toiminguid v\u00f5rgutelemeetria \u00fcle, eesm\u00e4rgiga tuvastada selles volitamata tegevuse m\u00e4rke. Tuleb siiski m\u00e4rkida paar olulist punkti. SiLK on k\u00e4surea t\u00f6\u00f6riist ja operatiivse anal\u00fc\u00fcsi tegemine eeldab, et sisestate k\u00e4ske n\u00e4iteks (ICMP-paketid, mille suurus on \u00fcle 200 bait):<\/p>\n<p><code>rwfilter --flowtypes=all\/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15<\/code><\/p>\n<p>ei ole eriti mugav. Saate kasutada graafilist liidest iSiLK, kuid see ei h\u00f5lbusta teie elu, t\u00e4ites vaid visualiseerimise funktsiooni, mitte anal\u00fc\u00fctiku asendamist. See on teine punkt. Erinevalt kommertslahendustest, mille sisse on ehitatud tugev anal\u00fc\u00fcsibaas, anomaaliate tuvastamise algoritmid ja vastavad t\u00f6\u00f6vood jne, peate SiLK-i kasutades k\u00f5ik need sammud ise l\u00e4bi viima, mis n\u00f5uab teilt veidi erinevaid p\u00e4devusi v\u00f5rreldes juba valmis t\u00f6\u00f6riistade kasutamisega. See ei ole mitte hea ega halb \u2014 see on peaaegu iga tasuta t\u00f6\u00f6riista omadus, mis eeldab, et te teate, mida teha, ning see aitab teid ainult selles. (Kommertsinstrumendid ei s\u00f5ltu nii palju kasutajate p\u00e4devustest, kuigi nad eeldavad, et anal\u00fc\u00fctikud m\u00f5istavad v\u00e4hemalt v\u00f5rguraportite ja j\u00e4lgimise p\u00f5hialuseid.) Aga naaseme SiLK-i juurde. Anal\u00fc\u00fctiku t\u00f6\u00f6ts\u00fckkel SiLK-iga n\u00e4eb v\u00e4lja j\u00e4rgmine:<\/p>\n<ul>\n<li>H\u00fcpoteesi s\u00f5nastamine. Me peame m\u00f5istma, mida me v\u00f5rgutelemeetriast otsime, teadma unikaalseid atribuute, mille p\u00f5hjal tuvastame erinevad anomaaliad v\u00f5i ohud.<\/li>\n<li>Mudeli loomine. H\u00fcpoteesi s\u00f5nastamisel programmeerime selle Python\u2019i, shell\u2019i v\u00f5i muude t\u00f6\u00f6riistade abil, mis ei kuulu SiLK-i.<\/li>\n<li>\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435. \u041d\u0430\u0441\u0442\u0443\u043f\u0430\u0435\u0442 \u0447\u0435\u0440\u0435\u0434 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043f\u0440\u0430\u0432\u0438\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0448\u0435\u0439 \u0433\u0438\u043f\u043e\u0442\u0435\u0437\u044b, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f \u0438\u043b\u0438 \u043e\u043f\u0440\u043e\u0432\u0435\u0440\u0433\u0430\u0435\u0442\u0441\u044f \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0443\u0442\u0438\u043b\u0438\u0442 SiLK, \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0441 &#8216;rw&#8217;, &#8216;set&#8217;, &#8216;bag&#8217;.<\/li>\n<li>Reaalsete andmete anal\u00fc\u00fcs. SiLK-i t\u00f6\u00f6stuslikus kasutuses aitab meil tuvastada midagi ning anal\u00fc\u00fctik peab vastama k\u00fcsimustele nagu \"Kas me leidsime selle, mida eeldasime?\", \"Kas see vastab meie h\u00fcpoteesile?\", \"Kuidas v\u00e4hendada valeh\u00e4irete arvu?\", \"Kuidas parandada tuvastamise taset?\" jne.<\/li>\n<li>Parendamine. L\u00f5ppfaasis t\u00e4iustame eelnevalt tehtut \u2014 loome malle, parendame ja optimeerime koodi, s\u00f5nastame ja t\u00e4psustame h\u00fcpoteesi jne.<\/li>\n<\/ul>\n<p>See ts\u00fckkel rakendub ka Cisco Stealthwatchile, kus viies etapp automatiseeritakse maksimaalselt, v\u00e4hendades anal\u00fc\u00fctiku vigu ning suurendades intsidentide tuvastamise operatiivsust. N\u00e4iteks SiLK-is saate v\u00f5rgustiku statistikat rikastada pahatahtlike IP-de v\u00e4liste andmetega enda kirjutatud skriptide abil, kuid Cisco Stealthwatchis on see sisseehitatud funktsioon, mis hoiatab teid kohe, kui v\u00f5rguliiklus sisaldab musta nimekirja kuuluvaid IP-aadresse.<\/p>\n<p>Kui liikuda k\u00f5rgemale voogude anal\u00fc\u00fcsi tarkvara \"tasude\" p\u00fcramiidis, siis t\u00e4iesti tasuta SiLK-i k\u00f5rval on tinglikult tasuta ELK, mis koosneb kolmest peamisest komponendist \u2014 Elasticsearch (andmete indekseerimine, otsimine ja anal\u00fc\u00fcs), Logstash (andmete sisend\/v\u00e4ljund) ja Kibana (visualiseerimine). Erinevalt SiLK-ist, kus tuleb k\u00f5ik ise kirjutada, on ELK-il juba palju valmis raamatukogusid\/moduule (m\u00f5ned tasulised, m\u00f5ned tasuta), mis automatiseerivad v\u00f5rgutelemtrite anal\u00fc\u00fcsi. N\u00e4iteks Logstashis olev GeoIP filter v\u00f5imaldab siduda j\u00e4lgitavaid IP-aadresse nende geograafilise asukohaga (Stealthwatchil on see sisseehitatud funktsioon).<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/addd9d9656f64f81d86a0cce8ee0810b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nELK-il on ka \u00fcsna suur kogukond, kes kirjutab puuduvaid komponente selle j\u00e4lgimise lahenduse jaoks. N\u00e4iteks v\u00f5ite kasutada Netflow, IPFIX ja sFlow t\u00f6\u00f6tlemiseks moodulit <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/robcowart\/elastiflow\">elastiflow<\/a><\/noindex>, kui Logstash Netflow moodul, mis toetab ainult Netflow, ei rahulda teid.<\/p>\n<p>ELK-l, mis pakub rohkem operatiivsust voogude kogumisel ja otsimisel, puudub praegu sisseehitatud rikkalik anal\u00fc\u00fctika anomaaliate ja ohtude tuvastamiseks v\u00f5rgutelemtrites. See t\u00e4hendab, et j\u00e4rgides \u00fclalkirjeldatud elu ts\u00fcklit, peate ise kirjeldama rikkumise mudeleid ja seej\u00e4rel neid rakendama aktiivs\u00fcsteemis (seal ei ole sisseehitatud mudeleid).<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/6d8368f4c130c3a5770890cb6c5fe5ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMuidugi on olemas ka keerukamaid laiendusi ELK jaoks, kus on juba sisse ehitatud m\u00f5ned mudelid v\u00f5rgu telemeetria anomalioone tuvastamiseks, kuid sellised laiendused maksavad raha ja siin on k\u00fcsimus, kas tasub see vaeva \u2014 kirjutada samalaadne mudel ise, osta selle teostus oma j\u00e4lgimisvahendile v\u00f5i osta valmis lahendus, mis kuulub v\u00f5rgu liikluse anal\u00fc\u00fcsi klassi.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/d938ebb4271c4dfb73a1e4b6e94c91d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMa ei taha \u00fcldse arutellu laskuda, et kas on parem raha investeerida ja osta valmis lahendus v\u00f5rgu telemeetria anomalioonte ja ohtude j\u00e4lgimiseks (n\u00e4iteks Cisco Stealthwatch) v\u00f5i \u00fcritada ise selgeks saada ja arendada samad SiLK, ELK v\u00f5i nfdump v\u00f5i OSU Flow Tools (ma r\u00e4\u00e4gin kahest viimastest, mida mainisin eelmisel korral). <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">sellest,<\/a><\/noindex> Iga\u00fcks valib endale sobiva variandi ja iga\u00fchel on omad motiivid, miks valida kumbki variant. Ma tahtsin lihtsalt n\u00e4idata, et v\u00f5rgu telemeetria on v\u00e4ga oluline t\u00f6\u00f6riist, et tagada oma siseinfrastruktuuri v\u00f5rgu turvalisus, ja sellest ei tasu m\u00f6\u00f6da vaadata, et mitte liituda ettev\u00f5tete nimekirjaga, kelle nimi kajab meedias koos omadustega nagu \u201er\u00fcndetud\u201c, \u201ejulgeoleku n\u00f5udeid eiranud\u201c, \u201eturvalisusele ja klientide andmete kaitsele mitte m\u00f5tleva\u201d.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/de7df67df66b7abe89170c7f92fcefca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKokkuv\u00f5tteks tahaksin loetleda peamised soovitused, mida j\u00e4rgida oma siseinfrastruktuuri julgeoleku j\u00e4lgimise \u00fclesehitamisel:<\/p>\n<ol>\n<li>\u00c4rge piirduge ainult perimeetriga! Kasutage (ja valige) v\u00f5rguinfrastruktuuri mitte ainult liikluse edastamiseks punktist A punkti B, vaid ka k\u00fcberjulgeoleku k\u00fcsimuste lahendamiseks.<\/li>\n<li>Uurige olemasolevaid IPS-julgeoleku j\u00e4lgimise mehhanisme oma v\u00f5rgu seadmetes ja rakendage neid.<\/li>\n<li>Sisej\u00e4lgimiseks eelistage telemeetria anal\u00fc\u00fcsi \u2014 see v\u00f5imaldab avastada kuni 80\u201390% k\u00f5ikidest v\u00f5rgu IPS-juhudest, tehes seda, mis ei ole v\u00f5imalik v\u00f5rgu pakettide p\u00fc\u00fcdmisel, ning s\u00e4\u00e4stes IPS-s\u00fcndmuste salvestamisele ruumi.<\/li>\n<li>Liiklusvoogude j\u00e4lgimiseks kasutage Netflow v9 v\u00f5i IPFIX \u2014 need pakuvad rohkem teavet turvalisuse kontekstis ja v\u00f5imaldavad j\u00e4lgida mitte ainult IPv4, vaid ka IPv6, MPLS jne.<\/li>\n<li>Kasutage mitte-s\u00e4mpleeritud voogude protokolli \u2014 see annab rohkem teavet ohtude avastamiseks. N\u00e4iteks Netflow v\u00f5i IPFIX.<\/li>\n<li>Kontrollige oma v\u00f5rguseadmete koormust \u2013 v\u00f5ib-olla ei suuda need t\u00e4iendavat flow-protokolli t\u00f6\u00f6delda. Siis m\u00f5elge virtuaalsete sensorite v\u00f5i Netflow Generation Appliance'i kasutusele.<\/li>\n<li>Rakendage kontrolli esmalt juurdep\u00e4\u00e4su tasandil \u2013 see annab teile v\u00f5imaluse n\u00e4ha 100% kogu liiklust.<\/li>\n<li>Kui teil pole valikut ja kasutate Venemaa v\u00f5rguseadmeid, valige need, mis toetavad flow-protokolle v\u00f5i omavad SPAN\/RSPAN porte.<\/li>\n<li>Kombineerige sissetungi-\/r\u00fcnnakute avastamise s\u00fcsteeme \u00e4\u00e4rel ja voogude anal\u00fc\u00fcsi s\u00fcsteeme sisev\u00f5rgus (sealhulgas ka pilves).<\/li>\n<\/ol>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/c54e4b02a906f470bbfb617f48cdd216.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMis puutub viimasesse n\u00f5uandesse, siis tahaksin tuua n\u00e4ite, mida olen juba varem maininud. N\u00e4ete, et kui varem rajas Cisco kyberjulgeoleku teenistus oma monitorimiss\u00fcsteemi peamiselt sissetungi avastamise ja allkirjameetodite p\u00f5hjal, siis praegu moodustavad need vaid 20% juhtumitest. Veel 20% kuulub voogude anal\u00fc\u00fcsis\u00fcsteemidele, mis n\u00e4itab, et need lahendused ei ole luksus, vaid reaalsed t\u00f6\u00f6riistad kaasaegse ettev\u00f5tte turvameetmete tegevuses. Eriti kuna teil on nende rakendamiseks olemas k\u00f5ige olulisem \u2013 v\u00f5rguinfrastruktuur, mille investeeringuid saab veelgi kaitsta, m\u00e4\u00e4rates v\u00f5rgule ka k\u00fcberjulgeoleku j\u00e4lgimise funktsioonid.<\/p>\n<p><img decoding=\"async\" alt=\"Flow-protokollid kui sisemiste v\u00f5rgusekretide turvamonitorimise t\u00f6\u00f6riist\" src=\"\/wp-content\/uploads\/2019\/08\/2166f265222c43b0b2cbbcf4091c1f8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMa ei puudutanud tahtlikult n\u00e4htud ebanormaalsuste v\u00f5i ohtude reageerimise teemat, kuid arvan, et on selge, et j\u00e4lgimine ei tohiks l\u00f5ppeda ainult ohu tuvastamisega. Sellele peaks j\u00e4rgima reageerimine ja soovitatavalt automaatne v\u00f5i automatiseeritud re\u017eiim. Kuid see on juba eraldi teema.<\/p>\n<p>Lisainfo:<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/ios-nx-os-software\/ios-netflow\/index.html\">Cisco IOS Netflow kirjeldus<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/netflow-support-matrix\/ta-p\/3644638\">Netflow toetamismatriis erinevates Cisco lahendustes<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/td\/docs\/security\/stealthwatch\/netflow\/Cisco_NetFlow_Configuration.pdf\">Netflow seadistamise juhend erinevates Cisco platvormides<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/sflow.org\">sFlow kogukond<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ciscolive.com\/c\/dam\/r\/ciscolive\/us\/docs\/2015\/pdf\/LTRSEC-3336.pdf\">Laborit\u00f6\u00f6 Stealthwatch'i, SiLK-i ja ELK-i kasutamisel Netflow anal\u00fc\u00fcsimiseks turvalisuse aspektist<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/\">SiLK veebisait<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/analysis-handbook.pdf\">Kolmesajalehek\u00fcljeline juhend SiLK-i kasutamiseks rohkete n\u00e4idistega<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.elastic.co\/guide\/en\/logstash\/current\/netflow-module.html\">Logstash Netflow moodul<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.cisco.com\/security\/step-by-step-setup-of-elk-for-netflow-analytics\">Cisco samm-sammuline juhend Netflow anal\u00fc\u00fcsimiseks ELK-is<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/307528\/\">NetFlow v.9 Cisco ASA anal\u00fc\u00fcs Logstash'i (ELK) abil<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch lahendus<\/a><\/noindex><\/li>\n<\/ul>\n<p>P.S. Kui te peate kergemaks kuulda v\u00f5tta seda, mis \u00fclal kirjutatud, siis v\u00f5ite vaadata tunni pikkust esitlust, mis oli p\u00f5hialuseks sellele m\u00e4rkmele.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"ncDRZsueETo\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/ncDRZsueETo\/hqdefault.jpg\" alt=\"M\u00e4ngi videot\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/464601\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28091,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Flow-protokollid sisev\u00f5rgu turvamonitooringu t\u00f6\u00f6riistana | ProHoster","description":"Kui r\u00e4\u00e4gitakse ettev\u00f5tte v\u00f5i ametiasutuse sisev\u00f5rgu turvamonitooringust, seostatakse see sageli teabe lekkimise kontrollimise ja DLP-lahenduste rakendamisega.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster","og:description":"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:17:38+00:00","article:modified_time":"2019-10-31T19:17:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37437","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 17:49:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:26:28","updated":"2026-01-23 17:49:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/37437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=37437"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/37437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/28091"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=37437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=37437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=37437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}