StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Cisco StealthWatch est une solution analytique dans le domaine de la cybersĂ©curitĂ©, qui offre une surveillance complĂšte des menaces dans un rĂ©seau distribuĂ©. Le fonctionnement de StealthWatch repose sur la collecte de NetFlow et d'IPFIX depuis les routeurs, commutateurs et autres appareils rĂ©seau. Par consĂ©quent, le rĂ©seau devient un capteur sensible et permet Ă  l'administrateur de voir lĂ  oĂč les mĂ©thodes traditionnelles de protection du rĂ©seau, comme le pare-feu de nouvelle gĂ©nĂ©ration, ne peuvent pas accĂ©der.

Dans des articles prĂ©cĂ©dents, j'ai dĂ©jĂ  parlĂ© de StealthWatch : premiĂšre prĂ©sentation et fonctionnalitĂ©s, ainsi que dĂ©ploiement et configuration. À prĂ©sent, je propose de discuter de la maniĂšre de traiter les alarmes et d'enquĂȘter sur les incidents de sĂ©curitĂ© gĂ©nĂ©rĂ©s par la solution. Six exemples seront donnĂ©s, qui, j'espĂšre, fourniront une bonne idĂ©e de l'utilitĂ© du produit.

Il convient d'abord de dire que StealthWatch présente une certaine distribution des déclenchements entre les algorithmes et les flux. Les premiers sont des alarmes (notifications) de différents types, qui, lorsqu'elles se déclenchent, peuvent détecter des éléments suspects dans le réseau. Les seconds sont des incidents de sécurité. Cet article examinera 4 exemples de déclenchements d'algorithmes et 2 exemples de flux.

1. Analyse des interactions les plus volumineuses dans le réseau

La premiĂšre Ă©tape de la configuration de StealthWatch est de dĂ©finir les hĂŽtes et les rĂ©seaux par groupes. Dans l'interface web, l'onglet Configurer > Gestion des groupes d'hĂŽtes permet de classer les rĂ©seaux, hĂŽtes, serveurs dans les groupes correspondants. Il est Ă©galement possible de crĂ©er ses propres groupes. À propos, l'analyse des interactions entre hĂŽtes dans Cisco StealthWatch est assez pratique, car il est possible non seulement d'enregistrer les filtres de recherche par flux, mais aussi les rĂ©sultats eux-mĂȘmes.

Pour commencer, il faut accéder à l'onglet de l'interface web Analyser > Recherche de flux. Ensuite, il faut définir les paramÚtres suivants :

  • Type de recherche — Conversations principales (les interactions les plus populaires)
  • Plage horaire — 24 heures (pĂ©riode de temps, une autre peut ĂȘtre utilisĂ©e)
  • Nom de recherche — Conversations principales Ă  l'intĂ©rieur (n'importe quel nom comprĂ©hensible)
  • Sujets — Groupes d'hĂŽtes → HĂŽtes internes (source — groupe d'hĂŽtes internes)
  • Connexion (il est possible d'indiquer les ports, applications)
  • Pair — Groupes d'hĂŽtes → HĂŽtes internes (destination — groupe d'hĂŽtes internes)
  • Dans les Options avancĂ©es, il est possible d'indiquer le collecteur Ă  partir duquel les donnĂ©es sont consultĂ©es, le tri des sorties (par bytes, flux, etc.). Je laisserai les valeurs par dĂ©faut.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

AprÚs avoir cliqué sur le bouton Recherche une liste d'interactions classée par volume de données transférées est fournie.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Dans mon exemple, l'hÎte 10.150.1.201 (serveur) a transmis 1.5 Go du trafic à l'hÎte 10.150.1.200 (client) via le protocole mysql. Le bouton Gérer les colonnes permet d'ajouter plus de colonnes aux données affichées.

Ensuite, à la discrétion de l'administrateur, il est possible de créer une rÚgle personnalisée qui sera déclenchée en permanence pour ce type d'interactions et notifiera par SNMP, email ou Syslog.

2. Analyse des interactions client-serveur les plus lentes sur le réseau pour détecter des retards.

Étiquettes SRT (Temps de RĂ©ponse du Serveur), RTT (Temps de DĂ©placement Aller-Retour) permettent d'identifier les retards des serveurs et les retards gĂ©nĂ©raux sur le rĂ©seau. Cet outil est particuliĂšrement utile pour trouver rapidement la cause des plaintes des utilisateurs concernant une application qui fonctionne lentement.

Remarque: presque tous les exportateurs Netflow ne savent pas envoient des balises SRT, RTT, donc souvent, pour voir de telles données sur FlowSensor, il faut configurer l'envoi d'une copie du trafic depuis les appareils réseau. FlowSensor en retour fournit un IPFIX étendu au FlowCollector.

Cette analyse est plus facilement réalisée dans l'application Java StealthWatch, qui s'installe sur l'ordinateur de l'administrateur.

Cliquez avec le bouton droit de la souris sur HĂŽtes Internes et allez Ă  l'onglet Tableau de Flux.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Cliquez sur Filter et définissez les paramÚtres nécessaires. Par exemple :

  • Date/Heure — Pour les 3 derniers jours
  • Performance — Temps de DĂ©placement Aller-Retour moyen >=50ms

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

AprÚs l'affichage des données, il convient d'ajouter les champs RTT, SRT qui nous intéressent. Pour ce faire, cliquez sur la colonne sur la capture d'écran et sélectionnez avec le bouton droit de la souris Gérer les colonnes. Ensuite, cochez les paramÚtres RTT, SRT.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

AprÚs le traitement de la demande, j'ai trié par RTT moyen et vu les interactions les plus lentes.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Pour plonger dans les détails, il faut cliquer avec le bouton droit de la souris sur le flux et choisir Vue Rapide pour le Flux.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Cette information indique que l'hÎte 10.201.3.59 du groupe Ventes et Marketing via le protocole NFS accesse à au serveur DNS pendant une minute et 23 secondes et présente un retard terrible. Dans l'onglet Interfaces vous pouvez découvrir de quel exportateur Netflow l'information a été obtenue. Dans l'onglet Table une information plus détaillée sur l'interaction est présentée.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Ensuite, il faut identifier quels appareils envoient le trafic Ă  FlowSensor et le problĂšme se trouve probablement lĂ .

De plus, StealthWatch est unique en ce qu'il effectue une dĂ©duplication. donnĂ©es (qui unifie les mĂȘmes flux). Par consĂ©quent, il est possible de collecter pratiquement depuis tous les appareils Netflow sans craindre d'avoir trop de donnĂ©es redondantes. Au contraire, ce schĂ©ma aide Ă  comprendre Ă  quel saut se produisent les plus grands dĂ©lais.

3. Audit des protocoles cryptographiques HTTPS

ETA (Encrypted Traffic Analytics) — une technologie dĂ©veloppĂ©e par Cisco, permettant de dĂ©tecter des connexions malveillantes dans le trafic chiffrĂ© sans le dĂ©chiffrer. De plus, cette technologie permet de « dĂ©composer » HTTPS en versions TLS et en protocoles cryptographiques utilisĂ©s lors des connexions. Cette fonctionnalitĂ© est particuliĂšrement utile lorsqu'il s'agit de dĂ©tecter des nƓuds rĂ©seau utilisant des standards cryptographiques faibles.

Remarque: il est d'abord nĂ©cessaire d'installer l'application rĂ©seau sur StealthWatch — Audit Cryptographique ETA.

Nous allons dans l'onglet Tableaux de bord → Audit Cryptographique ETA et nous choisissons le groupe d'hĂŽtes que nous prĂ©voyons d'analyser. Pour avoir une vue d'ensemble, sĂ©lectionnons HĂŽtes Internes.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

On peut observer que la version TLS et le standard cryptographique correspondant sont affichés. Selon le schéma habituel dans la colonne Actions nous passons à Afficher les Flux et une recherche est lancée dans un nouvel onglet.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

De la sortie, il apparaĂźt que l'hĂŽte 198.19.20.136 durant 12 heures a utilisĂ© HTTPS avec TLS 1.2, oĂč l'algorithme de chiffrement AES-256 et la fonction de hachage SHA-384. Ainsi, l'ETA permet de trouver des algorithmes faibles dans le rĂ©seau.

4. Analyse des anomalies dans le réseau

Cisco StealthWatch peut reconnaĂźtre les anomalies de trafic dans le rĂ©seau, en utilisant trois outils : ÉvĂ©nements Principaux (Ă©vĂ©nements de sĂ©curitĂ©), ÉvĂ©nements de Relation (Ă©vĂ©nements d'interaction entre segments, nƓuds du rĂ©seau) et analyse comportementale.

L'analyse comportementale, Ă  son tour, permet de construire au fil du temps un modĂšle de comportement pour hĂŽte ou groupe d'hĂŽtes donnĂ©. Plus le trafic passe par StealthWatch, plus les dĂ©clenchements seront prĂ©cis grĂące Ă  cette analyse. Au dĂ©but, le systĂšme gĂ©nĂšre beaucoup de faux positifs, il est donc nĂ©cessaire d'ajuster les rĂšgles manuellement. Je recommande de ne pas prĂȘter attention Ă  ces Ă©vĂ©nements pendant les premiĂšres semaines, car le systĂšme s'adaptera tout seul, ou d'ajouter Ă  des exceptions.

Voici un exemple de rÚgle préétablie Anomalie, qui indique que l'événement se déclenchera sans alarme si l'hÎte dans le groupe Inside Hosts interagit avec le groupe Inside Hosts et que, dans les 24 heures, le trafic dépasse 10 mégaoctets..

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Prenons comme exemple l'alarme Data Hoarding, ce qui signifie qu'un hĂŽte source/destination a tĂ©lĂ©chargĂ©/tĂ©lĂ©versĂ© une quantitĂ© anormalement Ă©levĂ©e de donnĂ©es Ă  partir d'un groupe d'hĂŽtes ou d'un hĂŽte. Cliquez sur l'Ă©vĂ©nement pour accĂ©der au tableau oĂč sont mentionnĂ©s les hĂŽtes dĂ©clencheurs. Ensuite, sĂ©lectionnez l'hĂŽte qui nous intĂ©resse dans la colonne Data Hoarding.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Un Ă©vĂ©nement est affichĂ©, indiquant que 162k « points » ont Ă©tĂ© dĂ©tectĂ©s, tandis que la politique autorise 100k « points » — ce sont des mĂ©triques internes de StealthWatch. Dans la colonne Actions cliquez sur Afficher les Flux.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Nous pouvons observer que cet hĂŽte a interagi la nuit avec l'hĂŽte 10.201.3.47 du dĂ©partement Ventes & Marketing via le protocole HTTPS et a tĂ©lĂ©chargĂ© 1,4 Go. Ce cas est peut-ĂȘtre un peu mal choisi, mais la dĂ©tection des interactions, mĂȘme sur plusieurs centaines de gigaoctets, se fait de la mĂȘme maniĂšre. Par consĂ©quent, une enquĂȘte plus approfondie sur les anomalies peut conduire Ă  des rĂ©sultats intĂ©ressants.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Remarque: dans l'interface web SMC, les données dans les onglets Tableaux de bord sont affichées uniquement pour la derniÚre semaine et dans l'onglet Surveillance pour les 2 derniÚres semaines. Pour analyser des événements plus anciens et générer des rapports, il faut travailler avec la console java sur l'ordinateur de l'administrateur.

5. Identification des scans internes du réseau

Voyons maintenant quelques exemples de flux — incidents de sĂ©curitĂ©. Cette fonctionnalitĂ© intĂ©resse davantage les responsables de la sĂ©curitĂ©.

Il existe plusieurs types d'événements de scan prédéfinis dans StealthWatch :

  • Scan de port — la source scanne de nombreux ports de l'hĂŽte de destination.
  • Scan tcp Addr — la source scanne un rĂ©seau entier sur le mĂȘme port TCP, en changeant l'adresse IP de destination. Dans ce cas, la source reçoit des paquets TCP Reset ou ne reçoit pas de rĂ©ponses du tout.
  • Scan udp Addr — la source scanne un rĂ©seau entier sur le mĂȘme port UDP, en changeant l'adresse IP de destination. Dans ce cas, la source reçoit des paquets ICMP Port Unreachable ou ne reçoit pas de rĂ©ponses du tout.
  • Scan Ping — la source envoie des requĂȘtes ICMP sur un rĂ©seau entier pour rechercher des rĂ©ponses.
  • Scan Stealth tcp/udp — la source utilise le mĂȘme port pour se connecter Ă  de nombreux ports de l'hĂŽte de destination en mĂȘme temps.

Pour localiser plus facilement tous les scanners internes, il existe une application rĂ©seau pour StealthWatch — Évaluation de la visibilitĂ©. En accĂ©dant Ă  l'onglet Tableaux de bord → Évaluation de la visibilitĂ© → Scanners internes du rĂ©seau , vous verrez les incidents de sĂ©curitĂ© liĂ©s aux scans des deux derniĂšres semaines.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

En cliquant sur le bouton Détails, on peut voir le début de l'analyse de chaque réseau, la tendance du trafic et les alarmes correspondantes.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Ensuite, on peut « plonger » dans l'hÎte à partir de l'onglet de la capture d'écran précédente et voir les événements de sécurité ainsi que l'activité de la derniÚre semaine pour cet hÎte.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Prenons comme exemple l'analyse de l'événement Scan de port depuis l'hÎte 10.201.3.149 sur 10.201.0.72, en cliquant sur Actions > Flux associés. Une recherche sur les flux est lancée et les informations pertinentes sont affichées.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Comme nous le voyons, cet hÎte a scanné un de ses ports 51508/TCP il y a 3 heures vers un hÎte de destination sur les ports 22, 28, 42, 41, 36, 40 (TCP). Certains champs n'affichent pas d'informations soit parce que tous les champs Netflow ne sont pas pris en charge par l'exportateur Netflow.

6. Analyse des malwares téléchargés grùce à CTA

CTA (Cognitive Threat Analytics) est une analyse cloud de Cisco qui s'intĂšgre parfaitement avec Cisco StealthWatch et permet de complĂ©ter l'analyse sans signature par une analyse par signature. Cela rend possible la dĂ©tection de chevaux de Troie, de vers rĂ©seau, de malwares de jour zĂ©ro et d'autres malwares ainsi que leur propagation au sein du rĂ©seau. De plus, la technologie mentionnĂ©e prĂ©cĂ©demment, ETA, permet d'analyser ces communications malveillantes mĂȘme dans le trafic chiffrĂ©.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

DÚs le premier onglet de l'interface Web, il y a un widget spécial Cognitive Threat Analytics. Un résumé bref indique les menaces détectées sur les hÎtes utilisateurs : cheval de Troie, logiciel malveillant, adware. Le mot « Encrypted » souligne le fonctionnement de l'ETA. En cliquant sur l'hÎte, toutes les informations, y compris les événements de sécurité, sont affichées avec les journaux de la CTA.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

En passant la souris sur chaque étape de la CTA, des informations détaillées sur les interactions apparaissent. Pour une analyse complÚte, il vaut mieux cliquer sur Voir les détails de l'incident, et vous accéderez à une console séparée. Cognitive Threat Analytics.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

En haut à droite, un filtre permet d'afficher les événements par niveau de criticité. En survolant une anomalie particuliÚre, des journaux avec un chronologie correspondante apparaissent en bas de l'écran à droite. Ainsi, le spécialiste de la sécurité informatique comprend clairement quel hÎte infecté a commencé à effectuer quelles actions aprÚs certaines opérations.

Ci-dessous est un autre exemple — un cheval de Troie bancaire qui a infectĂ© l'hĂŽte 198.19.30.36. Cet hĂŽte a commencĂ© Ă  interagir avec des domaines malveillants, et les journaux affichent les informations sur les flux de ces interactions.

StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3
StealthWatch : analyse et enquĂȘte sur les incidents. Partie 3

Ensuite, l'une des meilleures solutions qui existe est de mettre l'hÎte en quarantaine grùce à un natif d'intégrer avec Cisco ISE pour des soins et une analyse ultérieurs.

Conclusion

La solution Cisco StealthWatch est l'un des leaders parmi les produits de surveillance réseau tant en matiÚre d'analyse réseau que de sécurité de l'information. Grùce à elle, il est possible de détecter des interactions non légitimes au sein du réseau, des retards d'applications, les utilisateurs les plus actifs, des anomalies, des malwares et des APT. De plus, on peut identifier les scans, les pentesters, et effectuer des audits cryptographiques du trafic HTTPS. Vous pouvez trouver encore plus de cas d'utilisation sur le lien.

Si vous souhaitez vérifier à quel point votre réseau fonctionne sans accroc et efficacement, envoyez demande.
Dans un avenir proche, nous prĂ©voyons encore plusieurs publications techniques sur divers produits de sĂ©curitĂ© de l'information. Si vous ĂȘtes intĂ©ressĂ© par ce sujet, suivez nos mises Ă  jour sur nos canaux (Telegram, Facebook, VK, Blog de solutions TS)!

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster