{"id":37437,"date":"2019-10-31T22:17:38","date_gmt":"2019-10-31T19:17:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\/"},"modified":"2019-10-31T22:17:38","modified_gmt":"2019-10-31T19:17:38","slug":"flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","title":{"rendered":"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Lorsqu'il s'agit de surveiller la s\u00e9curit\u00e9 d'un r\u00e9seau d'entreprise ou d'administration interne, beaucoup font imm\u00e9diatement le lien avec le contr\u00f4le des fuites d'informations et l'impl\u00e9mentation de solutions DLP. Mais si l'on pr\u00e9cise la question en demandant comment vous d\u00e9tectez les attaques dans votre r\u00e9seau interne, la r\u00e9ponse fait g\u00e9n\u00e9ralement r\u00e9f\u00e9rence aux syst\u00e8mes de d\u00e9tection d'intrusions (IDS). Ce qui \u00e9tait le seul choix il y a 10 \u00e0 20 ans est aujourd'hui devenu un anachronisme. Il existe un moyen plus efficace, et parfois le seul viable, de surveiller un r\u00e9seau interne : utiliser des protocoles de flux, initialement con\u00e7us pour d\u00e9tecter des probl\u00e8mes de r\u00e9seau (troubleshooting), mais qui se sont au fil du temps transform\u00e9s en un outil de s\u00e9curit\u00e9 tr\u00e8s int\u00e9ressant. Dans cet article, nous aborderons les diff\u00e9rents types de protocoles de flux, ceux qui sont les meilleurs pour d\u00e9tecter des attaques r\u00e9seau, les meilleurs endroits pour mettre en place une surveillance par flux, les aspects \u00e0 consid\u00e9rer lors du d\u00e9ploiement d'un tel syst\u00e8me, et m\u00eame comment tout cela peut \u00eatre mis en \u0153uvre sur du mat\u00e9riel local.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Je ne vais pas m'arr\u00eater sur la question \u00ab Pourquoi a-t-on besoin de surveiller la s\u00e9curit\u00e9 de l'infrastructure interne ? \u00bb La r\u00e9ponse semble \u00e9vidente. Mais si vous souhaitez vous en assurer une fois de plus, sachez qu'aujourd'hui, cela est indispensable. <noindex><a rel=\"nofollow\" href=\"https:\/\/gblogs.cisco.com\/ru\/17attackvectors\/\">regardez<\/a><\/noindex> une petite vid\u00e9o expliquant comment il est possible de p\u00e9n\u00e9trer dans un r\u00e9seau d'entreprise prot\u00e9g\u00e9 par un pare-feu de 17 mani\u00e8res diff\u00e9rentes. Nous consid\u00e9rerons donc que nous comprenons que la surveillance interne est n\u00e9cessaire et qu'il ne reste plus qu'\u00e0 comprendre comment l'organiser.<\/p>\n<p>Je mettrais en avant trois sources de donn\u00e9es cl\u00e9s pour surveiller l'infrastructure au niveau r\u00e9seau :<\/p>\n<ul>\n<li>le trafic \u00ab brut \u00bb que nous capturons et soumettons \u00e0 des syst\u00e8mes d'analyse pour analyse,<\/li>\n<li>les \u00e9v\u00e9nements des \u00e9quipements r\u00e9seau par lesquels passe le trafic,<\/li>\n<li>les informations sur le trafic obtenues via l'un des protocoles de flux.<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/09c7087593661d5b159ecc9e9ab39d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa capture de trafic brut est l'option la plus populaire parmi les sp\u00e9cialistes de la s\u00e9curit\u00e9, car elle a historiquement \u00e9t\u00e9 la premi\u00e8re. Les syst\u00e8mes de d\u00e9tection d'intrusions r\u00e9seau (le tout premier syst\u00e8me commercial de d\u00e9tection d'intrusions \u00e9tait NetRanger de la soci\u00e9t\u00e9 Wheel Group, acquis par Cisco en 1998) se consacraient justement \u00e0 la capture de paquets (et plus tard de sessions), dans lesquels \u00e9taient recherch\u00e9es des signatures sp\u00e9cifiques (\u201cr\u00e8gles d\u00e9cisives\u201d dans la terminologie de la FSTEK), signalant des attaques. Bien s\u00fbr, il est possible d'analyser le trafic brut non seulement \u00e0 l'aide d'un IDS, mais aussi d'autres moyens (par exemple, Wireshark, tcpdump ou la fonctionnalit\u00e9 NBAR2 dans Cisco IOS), mais ces outils manquent g\u00e9n\u00e9ralement d'une base de connaissances qui distingue un outil de cybers\u00e9curit\u00e9 d'un outil informatique classique.<\/p>\n<p>Ainsi, les syst\u00e8mes de d\u00e9tection d'intrusions. La m\u00e9thode de d\u00e9tection d'attaques r\u00e9seau la plus ancienne et la plus populaire, qui s'en sort plut\u00f4t bien \u00e0 la p\u00e9riph\u00e9rie (peu importe laquelle \u2014 d'entreprise, de centre de donn\u00e9es, de segment, etc.), mais qui faiblit dans les r\u00e9seaux commut\u00e9s modernes et d\u00e9finis par logiciel. Dans le cas d'un r\u00e9seau construit sur des commutateurs ordinaires, l'infrastructure des capteurs de d\u00e9tection d'intrusions devient trop importante \u2014 vous devrez installer un capteur pour chaque connexion vers un n\u0153ud dont vous souhaitez surveiller les attaques. Tout fabricant sera bien s\u00fbr heureux de vous vendre des centaines et des milliers de capteurs, mais je pense que votre budget ne supportera pas de telles d\u00e9penses. Je peux dire qu m\u00eame chez Cisco (o\u00f9 nous d\u00e9veloppons le NGIPS), nous n'avons pas pu le faire, bien que, a priori, la question du prix ne devrait pas se poser \u2014 c'est notre propre solution. De plus, se pose la question de la fa\u00e7on de connecter le capteur dans ce cas ? En rupture ? Et si le capteur lui-m\u00eame est hors service ? Exiger la pr\u00e9sence d'un module bypass dans le capteur ? Utiliser des diviseurs (tap) ? Tout cela augmente le co\u00fbt de la solution et la rend inabordable pour une entreprise de toute taille.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/4763c13237dbe9ffa38d62075939ffba.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVous pouvez essayer de \"brancher\" le capteur sur un port SPAN\/RSPAN\/ERSPAN et rediriger le trafic des ports n\u00e9cessaires du commutateur vers celui-ci. Cette approche soulage en partie le probl\u00e8me d\u00e9crit dans le paragraphe pr\u00e9c\u00e9dent, mais en pose un autre : le port SPAN ne peut pas accepter tout le trafic qui lui sera dirig\u00e9, sa bande passante ne suffira pas. Vous devrez faire des compromis. Soit vous laissez certains n\u0153uds sans surveillance (vous devrez alors les prioriser au pr\u00e9alable), soit vous ne dirigez pas tout le trafic d'un n\u0153ud, mais seulement un certain type. Dans tous les cas, nous risquons de manquer certaines attaques. De plus, le port SPAN peut \u00eatre utilis\u00e9 \u00e0 d'autres fins. En fin de compte, nous devrons r\u00e9examiner la topologie r\u00e9seau existante et peut-\u00eatre apporter des modifications pour couvrir au maximum votre r\u00e9seau avec le nombre de capteurs dont vous disposez (et coordonner cela avec l'IT).<\/p>\n<p>Et si votre r\u00e9seau utilise des chemins asym\u00e9triques ? Et si vous avez impl\u00e9ment\u00e9 ou envisagez de mettre en \u0153uvre une SDN ? Et si vous devez surveiller des machines virtualis\u00e9es ou des conteneurs dont le trafic ne parvient m\u00eame pas au commutateur physique ? Ces questions ne sont pas appr\u00e9ci\u00e9es par les fabricants d'IDS traditionnels, car ils ne savent pas comment y r\u00e9pondre. Ils pourraient vous inciter \u00e0 penser que toutes ces technologies \u00e0 la mode ne sont qu'un battage m\u00e9diatique et que vous n'en avez pas besoin. Ils pourraient parler de la n\u00e9cessit\u00e9 de commencer petit. Ou peut-\u00eatre diront-ils que vous devez installer un puissant moulin au centre du r\u00e9seau et rediriger tout le trafic vers lui \u00e0 l'aide de r\u00e9partiteurs de charge. Quelle que soit l'option qui vous est propos\u00e9e, vous devez d'abord comprendre clairement dans quelle mesure elle vous convient. Et ce n'est qu'apr\u00e8s cela que vous pourrez prendre une d\u00e9cision sur l'approche \u00e0 adopter pour la surveillance de la s\u00e9curit\u00e9 de l'infrastructure r\u00e9seau. En revenant \u00e0 la capture de paquets, je tiens \u00e0 dire que cette m\u00e9thode reste tr\u00e8s populaire et importante, mais son but principal est le contr\u00f4le des fronti\u00e8res : les fronti\u00e8res entre votre organisation et Internet, les fronti\u00e8res entre le centre de donn\u00e9es et le reste du r\u00e9seau, les fronti\u00e8res entre le syst\u00e8me de contr\u00f4le et le segment corporate. \u00c0 ces endroits, les IDS\/IPS classiques ont toujours leur place et s'acquittent bien des t\u00e2ches qui leur sont assign\u00e9es.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/7a5898e0aa9e3e9275dda3e2c7b75c5c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPassons \u00e0 la deuxi\u00e8me option. L'analyse des \u00e9v\u00e9nements provenant des dispositifs r\u00e9seau peut \u00e9galement \u00eatre utilis\u00e9e \u00e0 des fins de d\u00e9tection d'attaques, mais pas comme m\u00e9canisme principal, car elle ne permet de d\u00e9tecter qu'une petite classe d'intrusions. De plus, elle pr\u00e9sente une certaine r\u00e9activit\u00e9 : une attaque doit d'abord se produire, puis elle doit \u00eatre enregistr\u00e9e par le dispositif r\u00e9seau, qui signalera ensuite le probl\u00e8me de s\u00e9curit\u00e9 d'une mani\u00e8re ou d'une autre. Il existe plusieurs moyens \u00e0 cet \u00e9gard. Cela peut \u00eatre un syslog, RMON ou SNMP. Les deux derniers protocoles pour la surveillance r\u00e9seau dans le contexte de la s\u00e9curit\u00e9 sont utilis\u00e9s uniquement si nous devons d\u00e9tecter une attaque DoS sur le mat\u00e9riel r\u00e9seau lui-m\u00eame, car avec RMON et SNMP, on peut, par exemple, surveiller l'utilisation du processeur central de l'appareil ou de ses interfaces. C'est l'une des m\u00e9thodes les plus \u201c\u00e9conomiques\u201d (le syslog ou SNMP est disponible pour tous), mais aussi la moins efficace parmi toutes les m\u00e9thodes de surveillance de la s\u00e9curit\u00e9 de l'infrastructure interne - de nombreuses attaques lui \u00e9chappent. Bien s\u00fbr, elles ne doivent pas \u00eatre n\u00e9glig\u00e9es et la m\u00eame analyse des syslogs vous aide \u00e0 identifier \u00e0 temps les changements dans la configuration de l'appareil lui-m\u00eame, la compromission de celui-ci, mais elle n'est pas tr\u00e8s adapt\u00e9e pour d\u00e9tecter des attaques sur l'ensemble du r\u00e9seau.<\/p>\n<p>La troisi\u00e8me option est l'analyse des informations sur le trafic passant par un appareil supportant l'un des plusieurs protocoles de flux. Dans ce cas, quel que soit le protocole, l'infrastructure de gestion des flux se compose n\u00e9cessairement de trois composants :<\/p>\n<ul>\n<li>G\u00e9n\u00e9ration ou exportation de flux. Ce r\u00f4le est g\u00e9n\u00e9ralement confi\u00e9 \u00e0 un routeur, un commutateur ou un autre dispositif r\u00e9seau qui, en laissant passer le trafic r\u00e9seau, permet d'extraire des param\u00e8tres cl\u00e9s qui sont ensuite transmis au module de collecte. Par exemple, chez Cisco, le protocole Netflow est pris en charge non seulement sur les routeurs et commutateurs, y compris virtuels et industriels, mais aussi sur les contr\u00f4leurs sans fil, les pare-feu et m\u00eame les serveurs.<\/li>\n<li>Collecte de flux. \u00c9tant donn\u00e9 qu'il y a g\u00e9n\u00e9ralement plus d'un dispositif r\u00e9seau dans un r\u00e9seau moderne, la t\u00e2che de collecte et de consolidation des flux se pose, et elle est r\u00e9solue par ce que l'on appelle des collecteurs, qui traitent les flux re\u00e7us et les transmettent ensuite pour analyse.<\/li>\n<li>Analyse des flux. L'analyseur assume la t\u00e2che intellectuelle principale et, en appliquant divers algorithmes aux flux, tire diff\u00e9rentes conclusions. Par exemple, dans le cadre de la fonction informatique, un tel analyseur peut identifier les goulets d'\u00e9tranglement du r\u00e9seau ou analyser le profil de charge du trafic pour une optimisation ult\u00e9rieure du r\u00e9seau. Pour la s\u00e9curit\u00e9 de l'information, cet analyseur peut d\u00e9tecter les fuites de donn\u00e9es, la propagation de logiciels malveillants ou des attaques par d\u00e9ni de service (DoS). <\/li>\n<\/ul>\n<p>Il ne faut pas penser que cette architecture \u00e0 trois niveaux est trop complexe : tous les autres choix (sauf peut-\u00eatre les syst\u00e8mes de surveillance des r\u00e9seaux utilisant SNMP et RMON) fonctionnent \u00e9galement selon ce principe. Nous avons un g\u00e9n\u00e9rateur de donn\u00e9es pour l'analyse, qui peut \u00eatre un appareil r\u00e9seau ou un capteur autonome. Nous avons un syst\u00e8me de collecte des alertes et un syst\u00e8me de gestion de toute l'infrastructure de surveillance. Les deux derniers composants peuvent \u00eatre regroup\u00e9s au sein d'un m\u00eame n\u0153ud, mais dans des r\u00e9seaux de taille plus ou moins importante, ils sont g\u00e9n\u00e9ralement r\u00e9partis sur au moins deux appareils afin d'assurer la scalabilit\u00e9 et la fiabilit\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/65de74b0a7556606355f9b176ef7e19c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nContrairement \u00e0 l'analyse des paquets, qui repose sur l'examen des en-t\u00eates et des corps de donn\u00e9es de chaque paquet et des sessions qui en d\u00e9coulent, l'analyse des flux s'appuie sur la collecte de m\u00e9tadonn\u00e9es sur le trafic r\u00e9seau. Quand, combien, d'o\u00f9 et vers o\u00f9, comment... voici les questions que l'analyse de la t\u00e9l\u00e9m\u00e9trie r\u00e9seau \u00e0 l'aide des diff\u00e9rents protocoles de flux tente de r\u00e9pondre. Initialement, ils \u00e9taient utilis\u00e9s pour analyser des statistiques et identifier des probl\u00e8mes informatiques dans le r\u00e9seau, mais au fil du temps, avec le d\u00e9veloppement des m\u00e9canismes analytiques, il a \u00e9t\u00e9 possible de les appliquer \u00e0 la m\u00eame t\u00e9l\u00e9m\u00e9trie \u00e0 des fins de s\u00e9curit\u00e9. Il est important de noter que l'analyse des flux ne remplace pas la capture de paquets. Chacune de ces m\u00e9thodes a son domaine d'application. Cependant, dans le contexte de cet article, c'est l'analyse des flux qui convient le mieux pour surveiller l'infrastructure interne. Vous avez des appareils r\u00e9seau (et peu importe s'ils fonctionnent selon un paradigme d\u00e9fini par logiciel ou selon des r\u00e8gles statiques) que l'attaquant ne peut pas contourner. Un capteur IDS classique peut \u00eatre contourn\u00e9, mais un appareil r\u00e9seau prenant en charge le protocole flow ne le peut pas. C'est l\u00e0 que r\u00e9side l'avantage de cette m\u00e9thode. <\/p>\n<p>D'une autre part, si vous avez besoin de preuves pour les forces de l'ordre ou votre propre \u00e9quipe d'enqu\u00eate d'incidents, il vous faudra n\u00e9cessairement proc\u00e9der \u00e0 la capture de paquets \u2014 la t\u00e9l\u00e9m\u00e9trie r\u00e9seau n'est pas une copie du trafic pouvant \u00eatre utilis\u00e9e pour la collecte de preuves ; elle est n\u00e9cessaire pour la d\u00e9tection rapide et la prise de d\u00e9cisions en mati\u00e8re de cybers\u00e9curit\u00e9. Cela dit, en utilisant l'analyse de la t\u00e9l\u00e9m\u00e9trie, vous pouvez \"\u00e9crire\" non pas tout le trafic r\u00e9seau (pour information, Cisco et les centres de donn\u00e9es s'en occupent :-), mais seulement celui impliqu\u00e9 dans l'attaque. Les outils d'analyse de t\u00e9l\u00e9m\u00e9trie compl\u00e8tent efficacement les m\u00e9canismes traditionnels de capture de paquets en permettant une capture et un stockage s\u00e9lectifs. Dans le cas contraire, vous devrez disposer d'une infrastructure de stockage colossale.<\/p>\n<p>Imaginons un r\u00e9seau fonctionnant \u00e0 250 Mbit\/s. Si vous souhaitez conserver tout ce volume, vous aurez besoin de 31 Mo de stockage pour une seconde de transmission de trafic, 1,8 Go pour une minute, 108 Go pour une heure, et 2,6 To pour un jour complet. Pour stocker les donn\u00e9es journali\u00e8res d'un r\u00e9seau avec une bande passante de 10 Gbit\/s, vous aurez besoin de 108 To de stockage. Et certains r\u00e9gulateurs exigent que les donn\u00e9es de s\u00e9curit\u00e9 soient conserv\u00e9es pendant des ann\u00e9es... L'enregistrement \u00ab \u00e0 la demande \u00bb, que vous permet de r\u00e9aliser l'analyse des flux, aide \u00e0 r\u00e9duire ces valeurs de plusieurs ordres de grandeur. Soit dit en passant, en ce qui concerne le rapport entre le volume des donn\u00e9es enregistr\u00e9es par la t\u00e9l\u00e9m\u00e9trie r\u00e9seau et la capture compl\u00e8te des donn\u00e9es, il est d'environ 1 \u00e0 500. Pour les valeurs susmentionn\u00e9es, le stockage de l'int\u00e9gralit\u00e9 de la d\u00e9codage du trafic journalier serait respectivement de 5 et 216 Go (ce qui peut m\u00eame \u00eatre enregistr\u00e9 sur une simple cl\u00e9 USB).<\/p>\n<p>Si la m\u00e9thode de collecte des donn\u00e9es r\u00e9seau brutes ne diff\u00e8re gu\u00e8re d'un fournisseur \u00e0 l'autre pour les outils d'analyse, la situation est diff\u00e9rente avec l'analyse des flux. Il existe plusieurs variantes de protocoles de flux, dont il est n\u00e9cessaire de conna\u00eetre les diff\u00e9rences, notamment dans le contexte de la s\u00e9curit\u00e9. Le protocole le plus populaire est le Netflow, d\u00e9velopp\u00e9 par Cisco. Il existe plusieurs versions de ce protocole, qui varient par leurs fonctionnalit\u00e9s et le volume d'informations sur le trafic enregistr\u00e9es. La version actuelle est la neuvi\u00e8me (Netflow v9), sur laquelle le standard industriel Netflow v10, \u00e9galement connu sous le nom de IPFIX, a \u00e9t\u00e9 d\u00e9velopp\u00e9. Aujourd'hui, la majorit\u00e9 des fournisseurs r\u00e9seau supporte pr\u00e9cis\u00e9ment Netflow ou IPFIX dans leur mat\u00e9riel. Mais il existe \u00e9galement d'autres variantes de protocoles de flux \u2014 sFlow, jFlow, cFlow, rFlow, NetStream, etc., parmi lesquels sFlow est le plus populaire. Ce dernier est souvent pris en charge par les fabricants nationaux de mat\u00e9riel r\u00e9seau en raison de sa simplicit\u00e9 d'impl\u00e9mentation. Quels sont les principales diff\u00e9rences entre Netflow, devenu de facto un standard, et sFlow ? Je voudrais en souligner quelques-unes. Tout d'abord, Netflow propose des champs configurables par l'utilisateur, contrairement aux champs fixes dans sFlow. Deuxi\u00e8mement, et c'est le plus important dans notre cas, sFlow collecte une t\u00e9l\u00e9m\u00e9trie dite \u00e9chantillonn\u00e9e, contrairement \u00e0 la t\u00e9l\u00e9m\u00e9trie non \u00e9chantillonn\u00e9e de Netflow et IPFIX. Quelle est donc la diff\u00e9rence entre eux ?<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/96782b57ccaddd731d5084c127076d49.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nImaginez que vous avez d\u00e9cid\u00e9 de lire le livre \u201c<noindex><a rel=\"nofollow\" href=\"http:\/\/www.ciscopress.com\/store\/security-operations-center-building-operating-and-maintaining-9780134052014\">Security Operations Center: Building, Operating, and Maintaining your SOC<\/a><\/noindex>\u201d de mes coll\u00e8gues \u2014 Gary McIntyre, Joseph Muniz et Nadeem AlFardan (vous pouvez t\u00e9l\u00e9charger un extrait du livre en suivant ce lien). Vous avez trois options pour atteindre cet objectif : lire le livre dans son int\u00e9gralit\u00e9, le parcourir rapidement en s'arr\u00eatant \u00e0 chaque 10\u00e8me ou 20\u00e8me page, ou essayer de trouver un r\u00e9sum\u00e9 des concepts cl\u00e9s sur un blog ou un service comme SmartReading. Ainsi, la t\u00e9l\u00e9m\u00e9trie non \u00e9chantillonn\u00e9e correspond \u00e0 la lecture de chaque \u201cpage\u201d du trafic r\u00e9seau, c'est-\u00e0-dire l'analyse des m\u00e9tadonn\u00e9es pour chaque paquet. La t\u00e9l\u00e9m\u00e9trie \u00e9chantillonn\u00e9e consiste \u00e0 \u00e9tudier de mani\u00e8re s\u00e9lective le trafic dans l'espoir que les \u00e9chantillons choisis contiennent ce dont vous avez besoin. En fonction de la vitesse de la connexion, la t\u00e9l\u00e9m\u00e9trie \u00e9chantillonn\u00e9e renvoie pour analyse chaque 64\u00e8me, 200\u00e8me, 500\u00e8me, 1000\u00e8me, 2000\u00e8me ou m\u00eame 10000\u00e8me paquet.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/28b798498a11a5e6f72ef847ea2dbaaa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans le contexte de la surveillance de la cybers\u00e9curit\u00e9, cela signifie que la t\u00e9l\u00e9m\u00e9trie \u00e9chantillonn\u00e9e est bien adapt\u00e9e pour d\u00e9tecter les attaques DDoS, les scans, la propagation de malwares, mais peut manquer des attaques atomiques ou multipartites qui n'ont pas \u00e9t\u00e9 incluses dans l'\u00e9chantillon envoy\u00e9 pour analyse. La t\u00e9l\u00e9m\u00e9trie non \u00e9chantillonn\u00e9e n'a pas de telles limitations et permet une d\u00e9tection d'un plus large \u00e9ventail d'attaques. Voici une petite liste d'\u00e9v\u00e9nements pouvant \u00eatre d\u00e9tect\u00e9s \u00e0 l'aide des outils d'analyse de t\u00e9l\u00e9m\u00e9trie r\u00e9seau.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/be3a11d4826978d9c882074f22ee97c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBien s\u00fbr, un analyseur Netflow open source ne vous le permettra pas, car sa t\u00e2che principale est de collecter la t\u00e9l\u00e9m\u00e9trie et d'effectuer une analyse de base du point de vue informatique. Pour d\u00e9tecter des menaces en mati\u00e8re de cybers\u00e9curit\u00e9 \u00e0 partir des flux, il est n\u00e9cessaire d'\u00e9quiper l'analyseur de divers moteurs et algorithmes qui identifieront les probl\u00e8mes de cybers\u00e9curit\u00e9 en se basant sur des champs standards ou personnalis\u00e9s de Netflow, en enrichissant les donn\u00e9es standards avec des informations provenant de diverses sources de Threat Intelligence, etc.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/60e876dbfbdffd160e9899f87aa6303c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPar cons\u00e9quent, si vous avez le choix, privil\u00e9giez Netflow ou IPFIX. Mais m\u00eame si votre \u00e9quipement ne fonctionne qu'avec sFlow, comme c'est le cas pour certains fabricants nationaux, vous pouvez tout de m\u00eame en tirer un avantage en mati\u00e8re de s\u00e9curit\u00e9. <\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/ee75809ccde4f366ca5f5ead7beed58c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'\u00e9t\u00e9 2019, j'ai analys\u00e9 les capacit\u00e9s des fabricants russes de mat\u00e9riel r\u00e9seau, et tous, \u00e0 l'exception de NSG, Poligon et Kraftway, ont d\u00e9clar\u00e9 prendre en charge sFlow (au minimum, Zelax, Natex, Eltex, QTech, Rusteletech). <\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/acd1ed477af59e1439d941374c596d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa question suivante qui se posera \u00e0 vous est : o\u00f9 int\u00e9grer la prise en charge des flux pour des raisons de s\u00e9curit\u00e9 ? En r\u00e9alit\u00e9, la question est mal pos\u00e9e. Sur les \u00e9quipements modernes, la prise en charge des protocoles de flux est presque toujours pr\u00e9sente. Donc, je reformulerais la question : o\u00f9 est-il le plus efficace de collecter la t\u00e9l\u00e9m\u00e9trie du point de vue de la s\u00e9curit\u00e9 ? La r\u00e9ponse est assez \u00e9vidente : au niveau des points d'acc\u00e8s, o\u00f9 vous verrez 100 % de tout le trafic, o\u00f9 vous aurez des informations d\u00e9taill\u00e9es sur les h\u00f4tes (adresse MAC, VLAN, ID d'interface), o\u00f9 vous pourrez suivre m\u00eame le trafic P2P entre les h\u00f4tes, ce qui est critique pour la d\u00e9tection de l'exploration de r\u00e9seau et de la propagation de logiciels malveillants. Au niveau du noyau, une partie du trafic peut ne pas \u00eatre visible, et au niveau de la p\u00e9rim\u00e8tre, vous ne verrez sans doute qu'un quart de tout votre trafic r\u00e9seau. Mais si, pour une raison quelconque, des appareils non autoris\u00e9s se sont install\u00e9s sur votre r\u00e9seau, permettant aux attaquants de \u00ab entrer et sortir \u00bb, en contournant le p\u00e9rim\u00e8tre, l'analyse de la t\u00e9l\u00e9m\u00e9trie de ceux-ci ne vous sera d'aucune utilit\u00e9. Par cons\u00e9quent, pour une couverture maximale, il est recommand\u00e9 d'activer la collecte de t\u00e9l\u00e9m\u00e9trie pr\u00e9cis\u00e9ment au niveau des points d'acc\u00e8s. Il convient \u00e9galement de noter que, m\u00eame si nous parlons de virtualisation ou de conteneurs, les commutateurs virtuels modernes prennent \u00e9galement souvent en charge les flux, ce qui permet de contr\u00f4ler le trafic l\u00e0-bas.<\/p>\n<p>Mais puisque j'ai lanc\u00e9 le sujet, il faut r\u00e9pondre \u00e0 la question : que faire si l'\u00e9quipement, physique ou virtuel, ne prend pas en charge les protocoles de flux ? Ou si son activation est interdite (par exemple, dans des segments industriels pour assurer la fiabilit\u00e9) ? Ou si son activation entra\u00eene une forte charge sur le processeur central (ce qui arrive sur du mat\u00e9riel obsol\u00e8te) ? Pour r\u00e9pondre \u00e0 ce besoin, il existe des capteurs virtuels sp\u00e9cialis\u00e9s (flow sensor), qui sont en r\u00e9alit\u00e9 des commutateurs ordinaires, laissant passer le trafic et le transposant sous forme de flux vers le module de collecte. Cependant, dans ce cas, nous nous heurtons \u00e0 toute une s\u00e9rie de probl\u00e8mes que nous avons \u00e9voqu\u00e9s ci-dessus en ce qui concerne les outils de capture de paquets. Autrement dit, il faut comprendre non seulement les avantages de la technologie d'analyse des flux, mais aussi ses limitations.<\/p>\n<p>Un autre point important \u00e0 retenir lorsqu'on parle des outils d'analyse des flux. Si pour les outils classiques de g\u00e9n\u00e9ration d'\u00e9v\u00e9nements de s\u00e9curit\u00e9, nous appliquons la m\u00e9trique EPS (\u00e9v\u00e9nements par seconde), pour l'analyse de la t\u00e9l\u00e9m\u00e9trie, cette m\u00e9trique n'est pas applicable ; elle est remplac\u00e9e par le FPS (flux par seconde). Comme pour l'EPS, il n'est pas possible de calculer \u00e0 l'avance ce chiffre, mais on peut estimer le nombre approximatif de flux g\u00e9n\u00e9r\u00e9s par un appareil en fonction de sa t\u00e2che. Sur Internet, vous pouvez trouver des tableaux avec des valeurs approximatives pour diff\u00e9rents types d'appareils d'entreprise et de conditions, ce qui vous permettra d'estimer les licences dont vous avez besoin pour les outils d'analyse et quelle sera leur architecture. En effet, le capteur IDS est limit\u00e9 par une certaine capacit\u00e9 de bande passante qu'il peut <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">exploiter<\/a><\/noindex>, j'ai d\u00e9j\u00e0 mentionn\u00e9 le nombre de nos collecteurs - ils sont 21. Et cela pour un r\u00e9seau r\u00e9parti sur cinq continents et comptant environ un demi-million d'appareils actifs.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/a5935ef7f7a3511cbf291fce59e96d71.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComme syst\u00e8me de surveillance Netflow, nous utilisons notre propre solution <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch<\/a><\/noindex>, qui est sp\u00e9cialement orient\u00e9 vers la r\u00e9solution des probl\u00e8mes de s\u00e9curit\u00e9. Il dispose de nombreux moteurs int\u00e9gr\u00e9s de d\u00e9tection d'activit\u00e9s anormales, suspectes et clairement malveillantes, permettant de d\u00e9tecter un large \u00e9ventail de menaces diff\u00e9rentes \u2014 du cryptominage aux fuites d'informations, de la propagation de logiciels malveillants aux fraudes. Comme la plupart des analyseurs de flux, Stealthwatch est construit selon un sch\u00e9ma \u00e0 trois niveaux (g\u00e9n\u00e9rateur \u2014 collecteur \u2014 analyseur), mais il est compl\u00e9t\u00e9 par plusieurs caract\u00e9ristiques int\u00e9ressantes qui sont importantes dans le contexte consid\u00e9r\u00e9. Premi\u00e8rement, il s'int\u00e8gre \u00e0 des solutions de capture de paquets (comme le Cisco Security Packet Analyzer), ce qui permet d'enregistrer des sessions r\u00e9seau s\u00e9lectionn\u00e9es pour une enqu\u00eate et une analyse approfondies. Deuxi\u00e8mement, sp\u00e9cialement pour \u00e9tendre les t\u00e2ches de s\u00e9curit\u00e9, nous avons d\u00e9velopp\u00e9 un protocole sp\u00e9cial nvzFlow, qui permet de<\/p>\n<p>Il est \u00e9vident qu\u2019en parlant des syst\u00e8mes d\u2019analyse Netflow sous l\u2019angle de la s\u00e9curit\u00e9, le march\u00e9 n\u2019est pas limit\u00e9 \u00e0 une seule solution de Cisco. Vous pouvez utiliser des solutions tant commerciales que gratuites ou semi-gratuites. Il est un peu \u00e9trange que je mentionne les solutions de la concurrence dans le blog de Cisco, donc je vais dire quelques mots sur la mani\u00e8re dont la t\u00e9l\u00e9m\u00e9trie r\u00e9seau peut \u00eatre analys\u00e9e \u00e0 l\u2019aide de deux outils populaires, dont les noms sont similaires, mais qui restent n\u00e9anmoins diff\u00e9rents \u2014 SiLK et ELK.<\/p>\n<p>SiLK est un ensemble d'outils (le Syst\u00e8me pour la Connaissance au Niveau d'Internet) pour analyser le trafic, d\u00e9velopp\u00e9 par le CERT\/CC am\u00e9ricain. Dans le contexte de cet article, il prend en charge Netflow (versions 5 et 9, les plus populaires), IPFIX et sFlow, et utilise divers utilitaires (rwfilter, rwcount, rwflowpack, etc.) pour effectuer diverses op\u00e9rations sur la t\u00e9l\u00e9m\u00e9trie r\u00e9seau afin de d\u00e9tecter des anomalies. Cependant, il est important de noter quelques points cl\u00e9s. SiLK est un outil en ligne de commande, et pour l'analyse op\u00e9rationnelle, il faut sans cesse entrer des commandes, comme (d\u00e9tection des paquets ICMP de plus de 200 octets) :<\/p>\n<p><code>rwfilter --flowtypes=all\/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15<\/code><\/p>\n<p>ce qui n'est pas tr\u00e8s pratique. Vous pouvez utiliser l'interface graphique iSiLK, mais cela ne va pas vraiment faciliter votre travail, ne remplissant que la fonction de visualisation, et non celle de substitution \u00e0 l'analyste. C'est un second point. Contrairement aux solutions commerciales qui int\u00e8grent d\u00e9j\u00e0 une solide base analytique, des algorithmes de d\u00e9tection d'anomalies, des workflows adapt\u00e9s, etc., avec SiLK, vous devrez tout faire vous-m\u00eame, ce qui n\u00e9cessitera des comp\u00e9tences diff\u00e9rentes de celles attendues d'un outil d\u00e9j\u00e0 pr\u00eat \u00e0 l'emploi. Ce n'est ni bon ni mauvais \u2014 c'est une caract\u00e9ristique de pratiquement tout outil gratuit qui suppose que vous savez ce que vous faites, et qu'il vous aide dans cette t\u00e2che (les outils commerciaux d\u00e9pendent moins des comp\u00e9tences de leurs utilisateurs, tout en supposant que les analystes comprennent au moins les bases des enqu\u00eates r\u00e9seau et du monitoring). Mais revenons \u00e0 SiLK. Le cycle de travail d'un analyste avec cet outil se d\u00e9compose comme suit :<\/p>\n<ul>\n<li>Formulation de l'hypoth\u00e8se. Nous devons comprendre ce que nous allons chercher dans la t\u00e9l\u00e9m\u00e9trie r\u00e9seau, conna\u00eetre les attributs uniques par lesquels nous allons d\u00e9tecter certaines anomalies ou menaces.<\/li>\n<li>Construction du mod\u00e8le. Apr\u00e8s avoir formul\u00e9 l'hypoth\u00e8se, nous la programmons \u00e0 l'aide de Python, Shell ou d'autres outils non inclus dans SiLK.<\/li>\n<li>Test. Il est temps de v\u00e9rifier la validit\u00e9 de notre hypoth\u00e8se, qui est confirm\u00e9e ou infirm\u00e9e \u00e0 l'aide des utilitaires SiLK, commen\u00e7ant par 'rw', 'set', 'bag'.<\/li>\n<li>Analyse des donn\u00e9es r\u00e9elles. En exploitation industrielle, SiLK nous aide \u00e0 identifier des \u00e9l\u00e9ments, et l'analyste doit r\u00e9pondre aux questions suivantes : \u00ab Avons-nous trouv\u00e9 ce que nous attendions ? \u00bb, \u00ab Cela correspond-il \u00e0 notre hypoth\u00e8se ? \u00bb, \u00ab Comment r\u00e9duire le nombre de faux positifs ? \u00bb, \u00ab Comment am\u00e9liorer le taux de reconnaissance ? \u00bb, etc.<\/li>\n<li>Am\u00e9lioration. \u00c0 la derni\u00e8re \u00e9tape, nous am\u00e9liorons le travail effectu\u00e9 pr\u00e9c\u00e9demment : nous cr\u00e9ons des mod\u00e8les, optimisons le code, reformulons et clarifions l'hypoth\u00e8se, et plus encore.<\/li>\n<\/ul>\n<p>Ce cycle s'appliquera \u00e9galement \u00e0 Cisco Stealthwatch, mais ce dernier maximise l'automatisation de ces cinq \u00e9tapes, r\u00e9duisant ainsi les erreurs de l'analyste et am\u00e9liorant la rapidit\u00e9 de d\u00e9tection des incidents. Par exemple, dans SiLK, vous pouvez enrichir les statistiques r\u00e9seau avec des donn\u00e9es externes sur les IP malveillantes \u00e0 l'aide de scripts que vous avez \u00e9crits vous-m\u00eame, tandis que dans Cisco Stealthwatch, il s'agit d'une fonction int\u00e9gr\u00e9e qui vous alerte imm\u00e9diatement en cas d'interaction dans le trafic r\u00e9seau avec des adresses IP figurant sur une liste noire.<\/p>\n<p>Si l'on monte dans la pyramide \u00ab des co\u00fbts \u00bb des logiciels d'analyse de flux, le SiLK totalement gratuit est suivi de l'ELK conditionnellement gratuit, qui se compose de trois composants cl\u00e9s : Elasticsearch (indexation, recherche et analyse des donn\u00e9es), Logstash (entr\u00e9es\/sorties de donn\u00e9es) et Kibana (visualisation). Contrairement \u00e0 SiLK, o\u00f9 tout doit \u00eatre \u00e9crit manuellement, l'ELK dispose d\u00e9j\u00e0 de nombreuses biblioth\u00e8ques\/modules pr\u00eats \u00e0 l'emploi (certains payants, d'autres non) qui automatisent l'analyse de la t\u00e9l\u00e9m\u00e9trie r\u00e9seau. Par exemple, le filtre GeoIP dans Logstash permet d'associer les adresses IP observ\u00e9es \u00e0 leur emplacement g\u00e9ographique (c'est une fonction int\u00e9gr\u00e9e dans Stealthwatch).<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/addd9d9656f64f81d86a0cce8ee0810b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'ELK dispose \u00e9galement d'une grande communaut\u00e9 qui d\u00e9veloppe des composants manquants pour cette solution de surveillance. Par exemple, pour travailler avec Netflow, IPFIX et sFlow, vous pouvez utiliser le module <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/robcowart\/elastiflow\">elastiflow<\/a><\/noindex>, si le module Logstash Netflow ne vous convient pas, car il ne prend en charge que Netflow.<\/p>\n<p>Bien qu'il offre plus de rapidit\u00e9 pour la collecte et la recherche de flux, l'ELK ne dispose actuellement pas d'une richesse d'analytique int\u00e9gr\u00e9e pour la d\u00e9tection d'anomalies et de menaces dans la t\u00e9l\u00e9m\u00e9trie r\u00e9seau. En suivant le cycle de vie d\u00e9crit ci-dessus, vous devrez donc d\u00e9crire vous-m\u00eame des mod\u00e8les de d\u00e9viations et les utiliser dans le syst\u00e8me de production (il n'existe pas de mod\u00e8les int\u00e9gr\u00e9s).<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/6d8368f4c130c3a5770890cb6c5fe5ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl existe bien s\u00fbr des extensions plus avanc\u00e9es pour ELK, qui int\u00e8grent d\u00e9j\u00e0 certains mod\u00e8les de d\u00e9tection des anomalies dans la t\u00e9l\u00e9m\u00e9trie r\u00e9seau, mais ces extensions sont payantes et la question se pose alors de savoir s'il vaut vraiment la peine de cr\u00e9er un mod\u00e8le similaire soi-m\u00eame, d'acheter sa mise en \u0153uvre pour son outil de surveillance, ou d'opter pour une solution cl\u00e9 en main de type Analyse du Trafic R\u00e9seau.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/d938ebb4271c4dfb73a1e4b6e94c91d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJe ne veux pas vraiment entrer dans le d\u00e9bat sur ce qu'il est pr\u00e9f\u00e9rable de faire : d\u00e9penser de l'argent pour acheter une solution pr\u00eate \u00e0 l'emploi pour le suivi des anomalies et des menaces dans la t\u00e9l\u00e9m\u00e9trie r\u00e9seau (par exemple, Cisco Stealthwatch) ou se d\u00e9brouiller seul et adapter des outils comme SiLK, ELK, nfdump ou OSU Flow Tools (je parle des deux derniers cit\u00e9s dans cette phrase). <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">a racont\u00e9<\/a><\/noindex> Chacun fait ses choix et a ses propres motivations pour opter pour l'une ou l'autre des deux options. Je voulais simplement montrer que la t\u00e9l\u00e9m\u00e9trie r\u00e9seau est un outil tr\u00e8s important pour assurer la s\u00e9curit\u00e9 r\u00e9seau de sa propre infrastructure et qu'il ne faut pas la n\u00e9gliger, afin de ne pas rejoindre la liste des entreprises dont le nom est mentionn\u00e9 dans les m\u00e9dias avec des \u00e9pith\u00e8tes telles que \u00ab pirat\u00e9e \u00bb, \u00ab ne respectant pas les exigences en mati\u00e8re de s\u00e9curit\u00e9 de l'information \u00bb, \u00ab ne se pr\u00e9occupant pas de la s\u00e9curit\u00e9 de ses donn\u00e9es et des donn\u00e9es de ses clients \u00bb.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/de7df67df66b7abe89170c7f92fcefca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn r\u00e9sum\u00e9, j'aimerais \u00e9num\u00e9rer les conseils cl\u00e9s \u00e0 suivre lors de la mise en place d'une surveillance de la s\u00e9curit\u00e9 de votre infrastructure interne :<\/p>\n<ol>\n<li>Ne vous limitez pas uniquement au p\u00e9rim\u00e8tre ! Utilisez (et choisissez) votre infrastructure r\u00e9seau non seulement pour transmettre le trafic d'un point A \u00e0 un point B, mais aussi pour traiter les questions de cybers\u00e9curit\u00e9.<\/li>\n<li>\u00c9tudiez les m\u00e9canismes existants de surveillance de la s\u00e9curit\u00e9 de l'information dans votre mat\u00e9riel r\u00e9seau et int\u00e9grez-les.<\/li>\n<li>Pour la surveillance interne, privil\u00e9giez l'analyse de la t\u00e9l\u00e9m\u00e9trie \u2014 elle permet de d\u00e9tecter jusqu'\u00e0 80-90 % de tous les incidents de s\u00e9curit\u00e9 r\u00e9seau, tout en accomplissant ce qui est impossible lors de la capture des paquets r\u00e9seau et en \u00e9conomisant de l'espace de stockage pour tous les \u00e9v\u00e9nements de s\u00e9curit\u00e9.<\/li>\n<li>Pour la surveillance des flux, utilisez Netflow v9 ou IPFIX \u2013 ils fournissent plus d'informations dans le contexte de la s\u00e9curit\u00e9 et permettent de surveiller non seulement l'IPv4, mais aussi l'IPv6, MPLS, etc.<\/li>\n<li>Utilisez un protocole de flux non \u00e9chantillonn\u00e9 \u2013 il fournit plus d'informations pour la d\u00e9tection des menaces. Par exemple, Netflow ou IPFIX.<\/li>\n<li>V\u00e9rifiez le chargement de votre \u00e9quipement r\u00e9seau : peut-\u00eatre qu'il ne peut pas traiter le protocole de flux. Dans ce cas, envisagez d'utiliser des capteurs virtuels ou un dispositif de g\u00e9n\u00e9ration de Netflow.<\/li>\n<li>Mettez en \u0153uvre le contr\u00f4le principalement au niveau de l'acc\u00e8s \u2013 cela vous permettra de voir 100 % de tout le trafic.<\/li>\n<li>Si vous n'avez pas le choix et que vous utilisez un \u00e9quipement r\u00e9seau russe, choisissez celui qui prend en charge les protocoles de flux ou qui dispose de ports SPAN\/RSPAN.<\/li>\n<li>Combinez les syst\u00e8mes de d\u00e9tection\/pr\u00e9vention d'intrusions en p\u00e9riph\u00e9rie et les syst\u00e8mes d'analyse de flux dans le r\u00e9seau interne (y compris dans le cloud).<\/li>\n<\/ol>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/c54e4b02a906f470bbfb617f48cdd216.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn ce qui concerne le dernier conseil, je voudrais donner une illustration que j'ai d\u00e9j\u00e0 utilis\u00e9e auparavant. Vous voyez que si auparavant le service de s\u00e9curit\u00e9 Cisco construisait presque enti\u00e8rement son syst\u00e8me de surveillance de la s\u00e9curit\u00e9 bas\u00e9 sur des syst\u00e8mes de d\u00e9tection d'intrusion et des m\u00e9thodes par signature, maintenant cela ne repr\u00e9sente plus que 20 % des incidents. Un autre 20 % est attribu\u00e9 aux syst\u00e8mes d'analyse de flux, ce qui indique que ces solutions ne sont pas un luxe, mais un outil r\u00e9el dans l'activit\u00e9 des services de s\u00e9curit\u00e9 des entreprises modernes. D'autant plus que vous avez ce qu'il faut pour leur mise en \u0153uvre : l'infrastructure r\u00e9seau, dont vous pouvez \u00e9galement prot\u00e9ger les investissements en lui confiant des fonctions de surveillance de la s\u00e9curit\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"Les protocoles de flux comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne\" src=\"\/wp-content\/uploads\/2019\/08\/2166f265222c43b0b2cbbcf4091c1f8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJe n'ai pas abord\u00e9 le sujet de la r\u00e9ponse aux anomalies ou menaces d\u00e9tect\u00e9es dans les flux r\u00e9seau, mais je pense qu'il est clair que la surveillance ne doit pas s'arr\u00eater \u00e0 la seule d\u00e9tection de la menace. Il doit y avoir une r\u00e9ponse, de pr\u00e9f\u00e9rence de mani\u00e8re automatique ou automatis\u00e9e. Mais c'est d\u00e9j\u00e0 le sujet d'un autre article.<\/p>\n<p>Informations compl\u00e9mentaires :<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/ios-nx-os-software\/ios-netflow\/index.html\">Description de Cisco IOS Netflow<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/netflow-support-matrix\/ta-p\/3644638\">Matrice de prise en charge de Netflow dans diverses solutions Cisco<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/td\/docs\/security\/stealthwatch\/netflow\/Cisco_NetFlow_Configuration.pdf\">Guide de configuration de Netflow sur diff\u00e9rentes plateformes Cisco<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/sflow.org\">Communaut\u00e9 sFlow<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ciscolive.com\/c\/dam\/r\/ciscolive\/us\/docs\/2015\/pdf\/LTRSEC-3336.pdf\">Laboratoire sur l'utilisation de Stealthwatch, SiLK et ELK pour l'analyse de Netflow en mati\u00e8re de s\u00e9curit\u00e9<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/\">Site de SiLK<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/analysis-handbook.pdf\">Guide de trois cents pages sur l'utilisation de SiLK avec de nombreux exemples<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.elastic.co\/guide\/en\/logstash\/current\/netflow-module.html\">Module Netflow de Logstash<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.cisco.com\/security\/step-by-step-setup-of-elk-for-netflow-analytics\">Guide \u00e9tape par \u00e9tape de Cisco sur l'analyse de Netflow dans ELK<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/307528\/\">Analyse de NetFlow v.9 Cisco ASA avec Logstash (ELK)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Solution Cisco Stealthwatch<\/a><\/noindex><\/li>\n<\/ul>\n<p>PS. Si vous pr\u00e9f\u00e9rez entendre tout ce qui a \u00e9t\u00e9 \u00e9crit ci-dessus, vous pouvez regarder une pr\u00e9sentation d'une heure qui a servi de base \u00e0 cet article.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"ncDRZsueETo\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/ncDRZsueETo\/hqdefault.jpg\" alt=\"Lire la vid\u00e9o\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/464601\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28091,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Les protocoles Flow comme outil de surveillance de la s\u00e9curit\u00e9 du r\u00e9seau interne | ProHoster","description":"Lorsqu'il s'agit de surveiller la s\u00e9curit\u00e9 d'un r\u00e9seau corporatif ou gouvernemental interne, beaucoup de gens associent cela au contr\u00f4le des fuites d'informations et \u00e0 la mise en \u0153uvre de solutions DLP.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster","og:description":"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:17:38+00:00","article:modified_time":"2019-10-31T19:17:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37437","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 17:49:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:26:28","updated":"2026-01-23 17:49:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=37437"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/37437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/28091"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=37437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=37437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=37437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}