1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Bienvenue à notre nouveau mini-cours. Cette fois-ci, nous allons parler de notre nouveau service — CheckFlow. Qu'est-ce que c'est ? En somme, c'est simplement un nom marketing pour un audit gratuit du trafic réseau (à la fois interne et externe). L'audit lui-même est réalisé à l'aide d'un outil remarquable appelé Flowmon, que toute entreprise peut utiliser gratuitement pendant 30 jours. Mais, je vous assure qu'après seulement quelques heures d'essai, vous commencerez à obtenir des informations précieuses sur votre réseau. De plus, ces informations seront utiles tant pour les administrateurs réseau, et via que pour les spécialistes en sécurité. Eh bien, discutons de ce que sont ces informations et de leur valeur (À la fin de l'article, comme d'habitude, un tutoriel vidéo).

Juste un petit détour. Je suis certain que beaucoup d'entre vous se demandent maintenant : “En quoi cela diffère-t-il de Check Point Security CheckUP?”. Наши подписчики наверняка знают, что это (мы потратили на это очень много сил) 🙂 Не спешите с выводами, по ходу урока все встанет на свои места.

Qu'est-ce que l'administrateur réseau pourra vérifier grâce à cet audit :

  • Analyse du trafic réseau — quelle est la charge des canaux, quels protocoles sont utilisés, quels serveurs ou utilisateurs consomment le plus de trafic.
  • Retards et pertes dans le réseau — temps moyen de réponse de vos services, présence de pertes sur tous vos canaux (possibilité de trouver un goulet d'étranglement).
  • Analyse du trafic des utilisateurs — analyse complète du trafic des utilisateurs. Volumes de trafic, applications utilisées, problèmes d'accès aux services d'entreprise.
  • Évaluation du fonctionnement des applications — identification des causes des problèmes de fonctionnement des applications d'entreprise (retards réseau, temps de réponse des services, bases de données, applications).
  • Suivi du SLA — identifie automatiquement et signale des retards et des pertes critiques lors de l'utilisation de vos applications web publiques sur la base d'un trafic réel.
  • Recherche d'anomalies réseau — spoofing DNS/DHCP, boucles, faux serveurs DHCP, trafic DNS/SMTP anormal et bien plus encore.
  • Problèmes de configuration — détection de trafic illégitime des utilisateurs ou des serveurs, ce qui peut indiquer des réglages incorrects des commutateurs ou des pare-feux.
  • Rapport complet — rapport détaillé sur l'état de votre infrastructure informatique permettant de planifier les travaux ou l'achat d'équipements supplémentaires.

Que pourra vérifier un spécialiste en cybersécurité :

  • Activité virale — détecte le trafic viral au sein du réseau, y compris les malwares inconnus (0-day) sur la base d'une analyse comportementale.
  • Propagation des ransomwares — capacité à détecter des ransomwares même si la propagation se fait entre des ordinateurs voisins sans sortir de leur segment.
  • Activité anormale — trafic anormal des utilisateurs, des serveurs, des applications, tunneling ICMP/DNS. Identification des menaces réelles ou potentielles.
  • Attaques réseau — scanning de ports, attaques par bruteforce, DoS, DDoS, interception de trafic (MITM).
  • Fuite de données d'entreprise — détection de téléchargements (ou exports) anormaux de données d'entreprise depuis les serveurs de fichiers de la société.
  • Appareils non autorisés — détection d'appareils non légitimes connectés au réseau d'entreprise (détermination du fabricant et du système d'exploitation).
  • Applications indésirables — utilisation à l'intérieur du réseau d'applications interdites (Bittorrent, TeamViewer, VPN, Anonymiseurs, etc.).
  • Crypto-miners et Botnets — vérification du réseau pour détecter des appareils infectés se connectant à des serveurs C&C connus.

Rapport

À la suite de l'audit, vous pourrez voir toutes les analyses sur les tableaux de bord Flowmon, ou dans des rapports PDF. Voici quelques exemples.

Analyse générale du trafic

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Tableau de bord personnalisé

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Activité anormale

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Appareils détectés

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Schéma typique de test

Scénario n°1 — un bureau

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Caractéristique clé — vous pouvez analyser à la fois le trafic externe et interne, qui n'est pas pris en compte par les dispositifs de protection du périmètre réseau (NGFW, IPS, DPI, etc.).

Scénario n°2 — plusieurs bureaux

1. CheckFlow — un audit interne rapide et gratuit du trafic réseau via Flowmon

Tutoriel vidéo

Lire la vidéo

Résumé

L'audit CheckFlow est une excellente opportunité pour les responsables IT/Sécu :

  1. Identifier les problèmes actuels et potentiels dans votre infrastructure IT ;
  2. Détecter les problèmes de sécurité de l'information et l'efficacité des moyens de protection existants ;
  3. Déterminer le problème clé dans le fonctionnement des applications métier (partie réseau, serveur, logiciel) et les responsables de sa résolution ;
  4. Réduire considérablement le temps de résolution des dysfonctionnements dans l'infrastructure IT ;
  5. Justifier la nécessité d'étendre les canaux, les capacités serveurs ou d'acheter des moyens de protection supplémentaires.

Je recommande également de lire notre article précédent — 9 problèmes typiques dans le réseau pouvant être détectés par l'analyse NetFlow (exemple Flowmon).
Si ce sujet vous intéresse, suivez les mises à jour (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Seuls les utilisateurs enregistrés peuvent participer au sondage. Connectez-vous, s'il vous plaît.

Utilisez-vous des analyseurs NetFlow/sFlow/jFlow/IPFIX ?

  • 55,6%Oui5

  • 11,1%Non, mais j'envisage de l'utiliser1

  • 33,3%Non3

9 utilisateurs ont voté. 1 utilisateur s'est abstenu.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster