{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Un syst\u00e8me d'analyse du trafic sans d\u00e9cryptage. Cette m\u00e9thode est simplement appel\u00e9e \u00ab apprentissage automatique \u00bb. Il s'est av\u00e9r\u00e9 que si l'on fournit un tr\u00e8s grand volume de trafic divers \u00e0 un classificateur sp\u00e9cial, le syst\u00e8me peut d\u00e9tecter avec une tr\u00e8s haute probabilit\u00e9 les actions de code malveillant \u00e0 l'int\u00e9rieur du trafic chiffr\u00e9.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Les menaces r\u00e9seau ont \u00e9volu\u00e9 et sont devenues \u00ab plus intelligentes \u00bb. Au cours de la derni\u00e8re p\u00e9riode, le concept m\u00eame d'attaque et de protection a chang\u00e9. Le nombre d'\u00e9v\u00e9nements dans le r\u00e9seau a augment\u00e9 de mani\u00e8re exponentielle. Les attaques sont devenues plus sophistiqu\u00e9es et les hackers ont un \u00e9ventail d'attaques plus large.<\/p>\n<p><\/p>\n<p>Selon les statistiques de Cisco, les malfaiteurs ont tripl\u00e9 le nombre de programmes malveillants utilis\u00e9s pour leurs activit\u00e9s au cours de la derni\u00e8re ann\u00e9e, en particulier pour le camouflage \u2014 le chiffrement. On sait par la th\u00e9orie qu'un algorithme de chiffrement \u00ab correct \u00bb ne peut pas \u00eatre pirat\u00e9. Pour comprendre ce qui se cache \u00e0 l'int\u00e9rieur du trafic chiffr\u00e9, il faut soit le d\u00e9chiffrer en connaissant la cl\u00e9, soit essayer de le d\u00e9chiffrer par des astuces, soit par un piratage frontal, soit en utilisant certaines vuln\u00e9rabilit\u00e9s dans les protocoles cryptographiques.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Le tableau des menaces r\u00e9seau de notre \u00e9poque<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Apprentissage automatique<\/h3>\n<p><\/p>\n<p>Connaissez la technologie ! Avant de parler de comment fonctionne la technologie de d\u00e9chiffrement bas\u00e9e sur l'apprentissage automatique, il est n\u00e9cessaire d'examiner comment fonctionne la technologie des r\u00e9seaux de neurones.<\/p>\n<p><\/p>\n<p>L'apprentissage automatique (Machine Learning) est une vaste sous-discipline de l'intelligence artificielle qui \u00e9tudie les m\u00e9thodes de construction d'algorithmes capables d'apprendre. Cette science vise \u00e0 cr\u00e9er des mod\u00e8les math\u00e9matiques d'\u00ab apprentissage \u00bb pour l'ordinateur. L'objectif de l'apprentissage est de pr\u00e9dire quelque chose. Dans notre compr\u00e9hension humaine, nous appelons ce processus \u00ab sagesse \u00bb. <em>\u00ab sagesse \u00bb<\/em>La sagesse se manifeste chez les personnes ayant v\u00e9cu suffisamment d'ann\u00e9es (un enfant de 2 ans ne peut pas \u00eatre sage). En demandant conseil \u00e0 des personnes plus \u00e2g\u00e9es, nous leur fournissons une certaine information sur un \u00e9v\u00e9nement (les donn\u00e9es d'entr\u00e9e) et demandons de l'aide. En retour, ils se rem\u00e9morent toutes les situations de leur vie qui sont li\u00e9es \u00e0 votre probl\u00e8me (la base de connaissances) et, sur la base de ces connaissances (donn\u00e9es), ils nous donnent, pour ainsi dire, une pr\u00e9vision (un conseil). Ce type de conseils a \u00e9t\u00e9 appel\u00e9 pr\u00e9diction car la personne qui donne le conseil ne sait pas avec certitude ce qui va se passer, elle ne fait qu'\u00e9mettre une supposition. L'exp\u00e9rience montre qu'une personne peut avoir raison, mais aussi se tromper.<\/p>\n<p><\/p>\n<p>Il ne faut pas comparer les r\u00e9seaux neuronaux \u00e0 un algorithme de branchement (if-else). Ce sont des choses diff\u00e9rentes et il y a des diff\u00e9rences cl\u00e9s entre eux. L'algorithme de branchement a une \"compr\u00e9hension\" claire de ce qu'il faut faire. Je vais le d\u00e9montrer par des exemples.<\/p>\n<p><\/p>\n<p>T\u00e2che. D\u00e9terminer la distance de freinage d'une voiture en fonction de sa marque et de son ann\u00e9e de fabrication.<\/p>\n<p><\/p>\n<p>Exemple de fonctionnement d'un algorithme de branchement. Si la voiture est de marque 1 et a \u00e9t\u00e9 fabriqu\u00e9e en 2012, sa distance de freinage est de 10 m\u00e8tres ; sinon, si la voiture est de marque 2 et a \u00e9t\u00e9 fabriqu\u00e9e en 2011, et ainsi de suite.<\/p>\n<p><\/p>\n<p>Exemple de fonctionnement d'un r\u00e9seau neuronal. Nous rassemblons des donn\u00e9es sur les distances de freinage des voitures au cours des 20 derni\u00e8res ann\u00e9es. En fonction de la marque et de l'ann\u00e9e, nous \u00e9tablissons un tableau du type \u00ab marque-ann\u00e9e de fabrication-distance de freinage \u00bb. Nous fournissons ce tableau au r\u00e9seau neuronal et commen\u00e7ons \u00e0 l'entra\u00eener. L'apprentissage se d\u00e9roule de la mani\u00e8re suivante : nous introduisons des donn\u00e9es dans le r\u00e9seau neuronal, mais sans la distance de freinage. Le r\u00e9seau essaie de pr\u00e9dire quelle sera la distance de freinage, sur la base du tableau charg\u00e9. Il pr\u00e9dit quelque chose et pose la question \u00e0 l'utilisateur : \u00ab Ai-je raison ? \u00bb. Avant cette question, il cr\u00e9e une quatri\u00e8me colonne - la colonne des devinettes. S'il a raison, il inscrit 1 dans la quatri\u00e8me colonne, s'il s'est tromp\u00e9, 0. Le r\u00e9seau neuronal passe \u00e0 l'\u00e9v\u00e9nement suivant (m\u00eame s'il s'est tromp\u00e9). Ainsi, le r\u00e9seau apprend et lorsque l'entra\u00eenement est termin\u00e9 (crit\u00e8re de convergence atteint), nous introduisons les donn\u00e9es de la voiture qui nous int\u00e9resse et obtenons enfin la r\u00e9ponse.<\/p>\n<p><\/p>\n<p>Pour enlever l'ambigu\u00eft\u00e9 concernant le crit\u00e8re de convergence, je vais pr\u00e9ciser qu'il s'agit d'une formule math\u00e9matiquement d\u00e9riv\u00e9e pour la statistique. Un exemple frappant de deux formules de convergence diff\u00e9rentes. Rouge - convergence binaire, bleu - convergence normale.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Distribution binomiale et normale des probabilit\u00e9s<\/em><\/p>\n<p><\/p>\n<p>Pour rendre cela plus clair, posez la question \u00ab Quelle est la probabilit\u00e9 de rencontrer un dinosaure ? \u00bb. Il existe 2 r\u00e9ponses possibles. R\u00e9ponse 1 \u2013 tr\u00e8s faible (courbe bleue). R\u00e9ponse 2 \u2013 soit je rencontre, soit je ne rencontre pas (courbe rouge).<\/p>\n<p><\/p>\n<p>Bien s\u00fbr, un ordinateur n'est pas un humain et il apprend diff\u00e9remment. Il existe 2 types d'apprentissage pour ces machines \u2013 <strong>apprentissage par analogies<\/strong> et <strong>apprentissage d\u00e9ductif<\/strong>.<\/p>\n<p><\/p>\n<p>L'apprentissage par analogies est une m\u00e9thode d'apprentissage bas\u00e9e sur des lois math\u00e9matiques. Les math\u00e9maticiens compilent des tableaux statistiques, tirent des conclusions et chargent dans le r\u00e9seau de neurones le r\u00e9sultat \u2013 une formule de calcul.<\/p>\n<p><\/p>\n<p>L'apprentissage d\u00e9ductif se fait enti\u00e8rement dans le r\u00e9seau de neurones (de la collecte des donn\u00e9es \u00e0 leur analyse). Ici, un tableau est form\u00e9 sans formule, mais avec des statistiques.<\/p>\n<p><\/p>\n<p>Une vue d'ensemble \u00e9largie de la technologie prendrait encore quelques dizaines d'articles. Pour l'instant, cela suffit pour une compr\u00e9hension g\u00e9n\u00e9rale.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplasticit\u00e9<\/h3>\n<p><\/p>\n<p>En biologie, il existe un concept \u2013 la neuroplasticit\u00e9. La neuroplasticit\u00e9 est la capacit\u00e9 des neurones (cellules c\u00e9r\u00e9brales) \u00e0 agir \u00ab en fonction de la situation \u00bb. Par exemple, une personne ayant perdu la vue entend mieux les sons, per\u00e7oit les odeurs et ressent les objets. Cela est d\u00fb au fait qu'une partie du cerveau (une partie des neurones) responsable de la vision redistribue son travail \u00e0 d'autres fonctions.<\/p>\n<p><\/p>\n<p>Un exemple frappant de neuroplasticit\u00e9 dans la vie quotidienne est le dispositif BrainPort.<\/p>\n<p><\/p>\n<p>En 2009, l'Universit\u00e9 du Wisconsin \u00e0 Madison a annonc\u00e9 la sortie d'un nouvel appareil d\u00e9veloppant les id\u00e9es du \u00ab dispositif d'affichage linguistique \u00bb \u2013 il a \u00e9t\u00e9 nomm\u00e9 BrainPort. BrainPort fonctionne selon cet algorithme : le signal vid\u00e9o provenant de la cam\u00e9ra est envoy\u00e9 au processeur, qui contr\u00f4le le zoom, la luminosit\u00e9 et d'autres param\u00e8tres de l'image. Il convertit \u00e9galement les signaux num\u00e9riques en impulsions \u00e9lectriques, assumant en fait les fonctions de la r\u00e9tine.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort avec lunettes et cam\u00e9ra<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort en action<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Lire la vid\u00e9o\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Il en va de m\u00eame pour un ordinateur. Si un r\u00e9seau de neurones d\u00e9tecte un changement dans le processus, il s'ajuste en cons\u00e9quence. C'est l\u00e0 le principal avantage des r\u00e9seaux de neurones par rapport \u00e0 d'autres algorithmes \u2013 leur autonomie. Une sorte d'humanit\u00e9.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">Analyse du trafic chiffr\u00e9<\/h3>\n<p><\/p>\n<p>Encrypted Traffic Analytics est une partie du syst\u00e8me Stealthwatch. Stealthwatch est une solution de Cisco dans le domaine de la surveillance et de l'analyse de la s\u00e9curit\u00e9, utilisant les donn\u00e9es de t\u00e9l\u00e9m\u00e9trie d'entreprise provenant de l'infrastructure r\u00e9seau existante.<\/p>\n<p><\/p>\n<p>La base de Stealthwatch Enterprise est constitu\u00e9e des outils Flow Rate License, Flow Collector, Management Console et Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Interface Cisco Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Le probl\u00e8me de l'encryption est devenu particuli\u00e8rement aigu car de plus en plus de trafic est d\u00e9sormais chiffr\u00e9. Auparavant, seul le code (principalement) \u00e9tait chiffr\u00e9, tandis qu'aujourd'hui tout le trafic est s\u00e9curis\u00e9, rendant la distinction entre les donn\u00e9es \u00ab propres \u00bb et les virus beaucoup plus complexe. Un exemple marquant est WannaCry, qui a utilis\u00e9 Tor pour masquer sa pr\u00e9sence sur le r\u00e9seau.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Visualisation de l'augmentation du chiffrement du trafic sur le r\u00e9seau<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Chiffrement dans la macro\u00e9conomie<\/em><\/p>\n<p><\/p>\n<p>Le syst\u00e8me Encrypted Traffic Analytics (ETA) est justement n\u00e9cessaire pour traiter le trafic chiffr\u00e9 sans le d\u00e9chiffrer. Les cybercriminels sont astucieux et utilisent des algorithmes de chiffrement robustes, et les casser repr\u00e9sente non seulement un d\u00e9fi, mais \u00e9galement des co\u00fbts exorbitants pour les organisations.<\/p>\n<p><\/p>\n<p>Le syst\u00e8me fonctionne comme suit. Un certain trafic arrive dans l'entreprise. Il passe par TLS (transport layer security \u2014 protocole de s\u00e9curit\u00e9 du niveau de transport). Supposons que le trafic soit chiffr\u00e9. Nous essayons de r\u00e9pondre \u00e0 plusieurs questions concernant le type de connexion \u00e9tablie.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Principe de fonctionnement du syst\u00e8me Encrypted Traffic Analytics (ETA)<\/em><\/p>\n<p><\/p>\n<p>Pour r\u00e9pondre \u00e0 ces questions, nous utilisons l'apprentissage automatique dans ce syst\u00e8me. Des recherches de Cisco sont prises et sur cette base, un tableau se cr\u00e9e avec 2 r\u00e9sultats \u2013 le trafic malveillant et le trafic \u00ab bon \u00bb. Bien s\u00fbr, nous ne savons pas avec certitude quel type de trafic entre dans le syst\u00e8me \u00e0 un moment donn\u00e9, mais nous pouvons retracer l'historique du trafic \u00e0 la fois au sein de l'entreprise et \u00e0 l'ext\u00e9rieur gr\u00e2ce \u00e0 des donn\u00e9es globales. \u00c0 la sortie de cette \u00e9tape, nous obtenons un grand tableau de donn\u00e9es.<\/p>\n<p><\/p>\n<p>Les r\u00e9sultats de l'\u00e9tude r\u00e9v\u00e8lent des caract\u00e9ristiques distinctes \u2013 des r\u00e8gles sp\u00e9cifiques qui peuvent \u00eatre exprim\u00e9es sous forme math\u00e9matique. Ces r\u00e8gles varieront consid\u00e9rablement selon diff\u00e9rents crit\u00e8res \u2013 la taille des fichiers transf\u00e9r\u00e9s, le type de connexion, le pays d'origine du trafic, etc. En cons\u00e9quence, un tableau \u00e9norme s'est transform\u00e9 en un ensemble de formules. Leur nombre a diminu\u00e9, mais cela reste insuffisant pour un travail confortable.<\/p>\n<p><\/p>\n<p>Ensuite, la technologie d'apprentissage automatique est appliqu\u00e9e \u2013 la convergence de la formule et, en cons\u00e9quence, de la convergence, nous recevons un d\u00e9clencheur \u2013 un interrupteur, o\u00f9 lors de la sortie des donn\u00e9es, nous obtenons un commutateur (flag) en position lev\u00e9e ou abaiss\u00e9e.<\/p>\n<p><\/p>\n<p>L'\u00e9tape finale consiste \u00e0 obtenir un ensemble de d\u00e9clencheurs qui couvrent 99% du trafic.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>\u00c9tapes de v\u00e9rification du trafic dans l'ETA<\/em><\/p>\n<p><\/p>\n<p>En cons\u00e9quence, un autre probl\u00e8me est r\u00e9solu \u2013 une attaque de l'int\u00e9rieur. Il n'est plus n\u00e9cessaire d'avoir des personnes \u00e0 mi-chemin qui filtrent le trafic manuellement (en ce moment, je me coule moi-m\u00eame). Premi\u00e8rement, il n'est plus n\u00e9cessaire de d\u00e9penser beaucoup d'argent pour un administrateur syst\u00e8me comp\u00e9tent (je continue \u00e0 me couler). Deuxi\u00e8mement, il n'y a plus de risque de piratage de l'int\u00e9rieur (du moins, partiellement).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Conception obsol\u00e8te de Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Maintenant, voyons sur quoi repose le syst\u00e8me.<\/p>\n<p><\/p>\n<p>Le syst\u00e8me fonctionne sur 4 protocoles de communication : TCP\/IP \u2013 protocole de transfert de donn\u00e9es sur Internet, DNS \u2013 serveur de noms de domaine, TLS \u2013 protocole de protection de la couche de transport, SPLT (SpaceWire Physical Layer Tester) \u2013 testeur de la couche physique de communication.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protocoles fonctionnant avec l'ETA<\/em><\/p>\n<p><\/p>\n<p>La comparaison se fait en associant les donn\u00e9es. Gr\u00e2ce aux protocoles TCP\/IP, nous v\u00e9rifions la r\u00e9putation des sites (historique des visites, objectif de cr\u00e9ation du site, etc.), gr\u00e2ce au protocole DNS, nous pouvons \u00e9liminer les \u00ab mauvais \u00bb adresses de sites. Le protocole TLS travaille avec les \u00ab empreintes \u00bb du site (fingerprint) et v\u00e9rifie le site \u00e0 partir de la base d'une \u00e9quipe de r\u00e9ponse aux urgences informatiques (cert). La derni\u00e8re \u00e9tape de v\u00e9rification de la connexion \u2013 v\u00e9rification au niveau physique. Les d\u00e9tails de cette \u00e9tape ne sont pas sp\u00e9cifi\u00e9s, mais le sens est le suivant : v\u00e9rification des sinuso\u00efdes et cosinuso\u00efdes des courbes de transmission de donn\u00e9es sur des installations oscillographiques, c'est-\u00e0-dire qu'en raison de la structure de la demande au niveau physique, nous d\u00e9terminons l'objectif de la connexion.<\/p>\n<p><\/p>\n<p>\u00c0 la suite du fonctionnement du syst\u00e8me, nous pouvons extraire des donn\u00e9es du trafic chiffr\u00e9. Gr\u00e2ce \u00e0 l'analyse des paquets, nous pouvons lire un maximum d'informations \u00e0 partir des champs non chiffr\u00e9s dans le paquet lui-m\u00eame. En inspectant le paquet au niveau physique, nous d\u00e9couvrons les caract\u00e9ristiques du paquet (partiellement ou totalement). Il ne faut pas oublier la r\u00e9putation des sites. Si la demande provient d'une source .onion, il ne faut pas lui faire confiance. Pour faciliter le travail avec ce type de donn\u00e9es, une carte des risques a \u00e9t\u00e9 cr\u00e9\u00e9e.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>R\u00e9sultat du fonctionnement d'ETA<\/em><\/p>\n<p><\/p>\n<p>Tout semblait aller pour le mieux, mais parlons du d\u00e9ploiement du r\u00e9seau.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">R\u00e9alisation physique d'ETA<\/h3>\n<p><\/p>\n<p>Ici surgissent plusieurs nuances et subtilit\u00e9s. Premi\u00e8rement, lors de la cr\u00e9ation d'un tel<br \/>\nr\u00e9seau avec un logiciel de haut niveau, une collecte de donn\u00e9es est n\u00e9cessaire. Recueillir les donn\u00e9es manuellement est compl\u00e8tement<br \/>\nfrustrant, tandis que la mise en place d'un syst\u00e8me de r\u00e9ponse \u2013 c'est d\u00e9j\u00e0 plus int\u00e9ressant. Deuxi\u00e8mement, il doit y avoir beaucoup de donn\u00e9es, ce qui signifie que les capteurs du r\u00e9seau doivent fonctionner<br \/>\nnon seulement de mani\u00e8re autonome, mais aussi en mode finement r\u00e9gl\u00e9, ce qui pose plusieurs difficult\u00e9s.<br \/>\nCapteurs et syst\u00e8me Stealthwatch<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Installer un capteur \u2013 c'est une chose, mais le configurer \u2013 c'est une t\u00e2che compl\u00e8tement diff\u00e9rente. Pour configurer les capteurs, il existe un ensemble fonctionnant selon la topologie suivante \u2013 ISR = routeur avec int\u00e9gration de services Cisco (Cisco Integrated Services Router); ASR = routeur avec agr\u00e9gation de services Cisco (Cisco Aggregation Services Router); CSR = routeur de services cloud Cisco (Cisco Cloud Services Router); WLC = contr\u00f4leur de r\u00e9seaux locaux sans fil Cisco (Cisco Wireless LAN Controller); IE = commutateur Ethernet industriel Cisco (Cisco Industrial Ethernet); ASA = dispositif de protection adaptatif Cisco (Cisco Adaptive Security Appliance); FTD = solution de protection contre les menaces Cisco Firepower Threat Defense; WSA = dispositif de protection du trafic web (Web Security Appliance); ISE = module de services d'identification (Identity Services Engine)<\/em><\/p>\n<p><\/p>\n<p>Surveillance compl\u00e8te prenant en compte toutes les donn\u00e9es t\u00e9l\u00e9m\u00e9triques<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Les administrateurs r\u00e9seau ressentent une arythmie \u00e0 cause du nombre de mots \u00ab Cisco \u00bb dans le paragraphe pr\u00e9c\u00e9dent. Le prix de ce miracle est assez \u00e9lev\u00e9, mais ce n'est pas le sujet d'aujourd'hui\u2026<\/em><\/p>\n<p><\/p>\n<p>Le prix de ce miracle est assez \u00e9lev\u00e9, mais ce n'est pas le sujet d'aujourd'hui\u2026<\/p>\n<p><\/p>\n<p>La mod\u00e9lisation du comportement du hacker se d\u00e9roulera comme suit. Stealthwatch suit de pr\u00e8s l'activit\u00e9 de chaque appareil sur le r\u00e9seau et est capable de cr\u00e9er un mod\u00e8le de comportement normal. De plus, cette solution offre une compr\u00e9hension approfondie des comportements inappropri\u00e9s connus. Dans le cadre de cette solution, environ 100 algorithmes d'analyse ou r\u00e8gles heuristiques sont utilis\u00e9s, concernant diff\u00e9rents types de comportements du trafic, tels que l'exploration, la transmission de trames d'alerte \u00e0 partir d'un n\u0153ud, la tentative de connexion par bruteforce, la capture pr\u00e9sum\u00e9e de donn\u00e9es, la fuite pr\u00e9sum\u00e9e de donn\u00e9es, etc. Les \u00e9v\u00e9nements de s\u00e9curit\u00e9 \u00e9num\u00e9r\u00e9s tombent sous la cat\u00e9gorie des alertes logiques de haut niveau. Certains \u00e9v\u00e9nements de s\u00e9curit\u00e9 peuvent \u00e9galement d\u00e9clencher une alarme \u00e0 eux seuls. Ainsi, le syst\u00e8me est capable de corr\u00e9ler de nombreux incidents anormaux isol\u00e9s et de les rassembler afin de d\u00e9terminer le type possible d'attaque, ainsi que de l'associer \u00e0 un appareil et un utilisateur sp\u00e9cifiques (figure 2). L'incident peut ensuite \u00eatre examin\u00e9 dans la dynamique et en tenant compte des donn\u00e9es de t\u00e9l\u00e9m\u00e9trie associ\u00e9es. Cela constitue l'information contextuelle \u00e0 son meilleur. Les m\u00e9decins, lorsqu'ils examinent un patient pour comprendre ce qui s'est pass\u00e9, ne consid\u00e8rent pas les sympt\u00f4mes de mani\u00e8re isol\u00e9e. Ils examinent l'image dans son ensemble pour \u00e9tablir un diagnostic. De mani\u00e8re similaire, Stealthwatch enregistre chaque activit\u00e9 anormale sur le r\u00e9seau et l'\u00e9tudie dans un ensemble pour envoyer des alertes en tenant compte du contexte, aidant ainsi les sp\u00e9cialistes de la s\u00e9curit\u00e9 \u00e0 \u00e9tablir des priorit\u00e9s pour les risques.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>D\u00e9tection des anomalies par mod\u00e9lisation du comportement<\/em><\/p>\n<p><\/p>\n<p>Le d\u00e9ploiement physique du r\u00e9seau se pr\u00e9sente comme suit :<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Option de d\u00e9ploiement d'un r\u00e9seau de succursale (simplifi\u00e9)<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Option de d\u00e9ploiement d'un r\u00e9seau de succursale<\/em><\/p>\n<p><\/p>\n<p>Le r\u00e9seau est d\u00e9ploy\u00e9, mais une question subsiste concernant le r\u00e9seau neuronal. Un r\u00e9seau de transmission de donn\u00e9es a \u00e9t\u00e9 organis\u00e9, des capteurs ont \u00e9t\u00e9 install\u00e9s sur les seuils, et le syst\u00e8me de collecte d'informations a \u00e9t\u00e9 lanc\u00e9, mais le r\u00e9seau neuronal n'a pas encore pris part. Pour l'instant.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">R\u00e9seau neuronal multicouche<\/h3>\n<p><\/p>\n<p>Le syst\u00e8me analyse le comportement des utilisateurs et des appareils pour d\u00e9tecter les infections malveillantes, les communications avec des serveurs de commande, les fuites de donn\u00e9es, ainsi que les applications potentiellement ind\u00e9sirables fonctionnant dans l'infrastructure de l'organisation. Il existe plusieurs niveaux de traitement des donn\u00e9es, o\u00f9 une combinaison de m\u00e9thodes d'intelligence artificielle, d'apprentissage automatique et de statistiques math\u00e9matiques aide le r\u00e9seau \u00e0 apprendre de mani\u00e8re autonome son activit\u00e9 normale, afin de pouvoir identifier l'activit\u00e9 malveillante.<\/p>\n<p><\/p>\n<p>Le pipeline d'analyse de la s\u00e9curit\u00e9 du r\u00e9seau, qui collecte des donn\u00e9es de t\u00e9l\u00e9m\u00e9trie de toutes les parties du r\u00e9seau \u00e9tendu, y compris le trafic chiffr\u00e9, est une caract\u00e9ristique unique de Stealthwatch. Il construit progressivement une compr\u00e9hension de ce qui est \u00ab anormal \u00bb, puis classe les \u00e9l\u00e9ments individuels de \u00ab l'activit\u00e9 mena\u00e7ante \u00bb et enfin rend une d\u00e9cision finale quant \u00e0 savoir si l'appareil ou l'utilisateur a r\u00e9ellement \u00e9t\u00e9 compromis. La capacit\u00e9 \u00e0 rassembler de petites pi\u00e8ces, constituant ensemble une preuve pour prendre une d\u00e9cision finale sur la compromission d'un objet, se fait gr\u00e2ce \u00e0 une analyse et une corr\u00e9lation tr\u00e8s minutieuses.<\/p>\n<p><\/p>\n<p>Cette capacit\u00e9 est cruciale, car une entreprise standard peut recevoir un grand nombre d'alertes chaque jour, et il est impossible d'enqu\u00eater sur chacune d'entre elles \u2014 les ressources des sp\u00e9cialistes de la s\u00e9curit\u00e9 sont limit\u00e9es. Le module d'apprentissage automatique traite une \u00e9norme quantit\u00e9 d'informations presque en temps r\u00e9el pour identifier des incidents critiques avec un niveau de confiance \u00e9lev\u00e9, et est \u00e9galement capable de proposer un ordre d'action clair pour une r\u00e9solution rapide.<\/p>\n<p><\/p>\n<p>Explorons plus en d\u00e9tail les nombreuses m\u00e9thodes d'apprentissage automatique utilis\u00e9es par Stealthwatch. Lorsqu'un incident est transmis au module d'apprentissage automatique de Stealthwatch, il traverse un entonnoir d'analyse de s\u00e9curit\u00e9, au sein duquel une combinaison de m\u00e9thodes d'apprentissage supervis\u00e9 et non supervis\u00e9 est utilis\u00e9e.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Capacit\u00e9s d'apprentissage automatique multi-niveaux<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">Niveau 1. D\u00e9tection des anomalies et mod\u00e9lisation de la confiance<\/h3>\n<p><\/p>\n<p>\u00c0 ce niveau, 99 % du trafic est rejet\u00e9 gr\u00e2ce \u00e0 des d\u00e9tecteurs d'anomalies statistiques. Ces capteurs forment ensemble des mod\u00e8les complexes de ce qui est normal et de ce qui est anormal. Cependant, l'anormal n'est pas n\u00e9cessairement malveillant. Beaucoup de ce qui se passe dans votre r\u00e9seau n'est pas li\u00e9 \u00e0 une menace \u2014 c'est juste \u00e9trange. Il est donc important de classer de tels processus ind\u00e9pendamment des comportements mena\u00e7ants. Pour cette raison, les r\u00e9sultats de ces d\u00e9tecteurs font l'objet d'une analyse plus approfondie afin de cerner les comportements \u00e9tranges qui peuvent \u00eatre expliqu\u00e9s et auxquels on peut faire confiance. En fin de compte, seule une petite fraction des flux et requ\u00eates les plus importants passent aux niveaux 2 et 3. Sans ces m\u00e9thodes d'apprentissage automatique, les co\u00fbts op\u00e9rationnels pour s\u00e9parer le signal du bruit seraient trop \u00e9lev\u00e9s.<\/p>\n<p><\/p>\n<p><strong>D\u00e9tection des anomalies.<\/strong> Au premier stade de la d\u00e9tection des anomalies, des m\u00e9thodes statistiques d'apprentissage automatique sont utilis\u00e9es pour s\u00e9parer le trafic statistiquement normal du trafic anormal. Plus de 70 d\u00e9tecteurs distincts traitent les donn\u00e9es de t\u00e9l\u00e9m\u00e9trie collect\u00e9es par Stealthwatch sur le trafic qui passe par le p\u00e9rim\u00e8tre de votre r\u00e9seau, s\u00e9parant le trafic interne du syst\u00e8me de noms de domaine (DNS) et les donn\u00e9es du serveur proxy, le cas \u00e9ch\u00e9ant. Chaque requ\u00eate est trait\u00e9e par plus de 70 d\u00e9tecteurs, chacun utilisant son propre algorithme statistique pour \u00e9valuer les anomalies d\u00e9tect\u00e9es. Ces \u00e9valuations sont combin\u00e9es, et gr\u00e2ce \u00e0 l'application de plusieurs m\u00e9thodes statistiques, une \u00e9valuation unique est produite pour chaque requ\u00eate individuelle. Ensuite, cette \u00e9valuation collective est utilis\u00e9e pour s\u00e9parer le trafic normal du trafic anormal.<\/p>\n<p><\/p>\n<p><strong>Mod\u00e9lisation de la confiance.<\/strong> Les requ\u00eates similaires sont ensuite regroup\u00e9es, et l'\u00e9valuation cumulative des anomalies pour ces groupes est d\u00e9termin\u00e9e comme \u00e9tant la moyenne \u00e0 long terme. Au fil du temps, un plus grand nombre de requ\u00eates sont soumises \u00e0 l'analyse et \u00e0 la d\u00e9termination de la moyenne \u00e0 long terme, ce qui permet de r\u00e9duire les alertes faussement positives et faussement n\u00e9gatives. Les r\u00e9sultats de la mod\u00e9lisation de confiance sont utilis\u00e9s pour s\u00e9lectionner un sous-ensemble de trafic dont l'\u00e9valuation des anomalies d\u00e9passe un certain seuil dynamique d\u00e9termin\u00e9, afin de le d\u00e9placer vers le niveau suivant de traitement.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">Niveau 2. Classification des \u00e9v\u00e9nements et mod\u00e9lisation de l'objet<\/h3>\n<p><\/p>\n<p>\u00c0 ce niveau, les r\u00e9sultats obtenus lors des \u00e9tapes pr\u00e9c\u00e9dentes sont class\u00e9s, en attribuant des \u00e9v\u00e9nements malveillants sp\u00e9cifiques. La classification des \u00e9v\u00e9nements est effectu\u00e9e selon la valeur attribu\u00e9e par les classificateurs d'apprentissage automatique, afin de garantir un taux de pr\u00e9cision constant sup\u00e9rieur \u00e0 90 %. Parmi eux, on trouve :<\/p>\n<p><\/p>\n<ul>\n<li>des mod\u00e8les lin\u00e9aires bas\u00e9s sur le lemme de Neyman-Pearson (loi de la distribution normale tir\u00e9e du graphique au d\u00e9but de l'article)<\/li>\n<li>des machines \u00e0 vecteurs de support utilisant un apprentissage multivari\u00e9<\/li>\n<li>des r\u00e9seaux neuronaux et l'algorithme \u00ab for\u00eat al\u00e9atoire \u00bb.<\/li>\n<\/ul>\n<p><\/p>\n<p>Ensuite, ces \u00e9v\u00e9nements de s\u00e9curit\u00e9 isol\u00e9s sont li\u00e9s dans le temps \u00e0 un terminal unique. C'est \u00e0 ce stade qu'une description de la menace est form\u00e9e, sur la base de laquelle une image compl\u00e8te est \u00e9labor\u00e9e concernant la fa\u00e7on dont l'agresseur concern\u00e9 a r\u00e9ussi \u00e0 atteindre certains r\u00e9sultats.<\/p>\n<p><\/p>\n<p><strong>Classification des \u00e9v\u00e9nements.<\/strong> Un sous-ensemble statistiquement anormal de l'\u00e9tape pr\u00e9c\u00e9dente est r\u00e9parti sur 100 cat\u00e9gories ou plus \u00e0 l'aide de classificateurs. La plupart des classificateurs sont bas\u00e9s sur le comportement individuel, les relations de groupe ou le comportement \u00e0 l'\u00e9chelle mondiale ou locale, tandis que d'autres peuvent \u00eatre tr\u00e8s sp\u00e9cifiques. Par exemple, un classificateur peut indiquer un trafic de serveurs de commande, une extension suspecte ou une mise \u00e0 jour logicielle non autoris\u00e9e. \u00c0 l'issue de cette \u00e9tape, un ensemble d'\u00e9v\u00e9nements anormaux dans le syst\u00e8me de s\u00e9curit\u00e9 est \u00e9tabli, class\u00e9 dans des cat\u00e9gories sp\u00e9cifiques.<\/p>\n<p><\/p>\n<p><strong>Mod\u00e9lisation de l'objet.<\/strong> Si la quantit\u00e9 de preuves soutenant l'hypoth\u00e8se de la nocivit\u00e9 d'un objet sp\u00e9cifique d\u00e9passe le seuil de signifiance, une menace est d\u00e9termin\u00e9e. Les \u00e9v\u00e9nements pertinents ayant influenc\u00e9 la d\u00e9termination de la menace sont li\u00e9s \u00e0 celle-ci et deviennent partie d'un mod\u00e8le discret \u00e0 long terme de l'objet. Au fur et \u00e0 mesure que les preuves s'accumulent dans le temps, le syst\u00e8me d\u00e9termine de nouvelles menaces lorsque le seuil de signifiance est atteint. Ce seuil est dynamique et fait l'objet d'un ajustement intelligent bas\u00e9 sur le niveau de risque de la menace et d'autres facteurs. Ensuite, la menace appara\u00eet sur le tableau de bord de l'interface web et est port\u00e9e au niveau suivant.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">Niveau 3. Mod\u00e9lisation des relations<\/h3>\n<p><\/p>\n<p>L'objectif de la mod\u00e9lisation des relations est de synth\u00e9tiser les r\u00e9sultats obtenus aux niveaux pr\u00e9c\u00e9dents, en tenant compte non seulement du contexte local mais aussi du contexte global de l'incident concern\u00e9. C'est \u00e0 cette \u00e9tape que vous pouvez d\u00e9terminer combien d'organisations ont \u00e9t\u00e9 confront\u00e9es \u00e0 une telle attaque, afin de comprendre si elle vous \u00e9tait sp\u00e9cifiquement destin\u00e9e ou si elle fait partie d'une campagne globale dans laquelle vous avez simplement \u00e9t\u00e9 pris \"dans le feu crois\u00e9\".<\/p>\n<p><\/p>\n<p>Les incidents sont confirm\u00e9s ou d\u00e9tect\u00e9s. Un incident confirm\u00e9 implique une certitude de 99 \u00e0 100 %, car les m\u00e9thodes et outils concern\u00e9s ont \u00e9t\u00e9 observ\u00e9s pr\u00e9c\u00e9demment en action \u00e0 une \u00e9chelle plus vaste (globale). Les incidents d\u00e9tect\u00e9s sont uniques pour vous et font partie d'une campagne cibl\u00e9e. Les r\u00e9sultats obtenus dans le pass\u00e9 sont transmis en indiquant un ordre d'action connu, ce qui permet d'\u00e9conomiser votre temps et vos ressources lors de la r\u00e9ponse. Ils sont fournis avec les outils d'enqu\u00eate dont vous aurez besoin pour comprendre qui vous a attaqu\u00e9 et quel est le degr\u00e9 de ciblage de la campagne sur votre entreprise num\u00e9rique. Comme vous pouvez l'imaginer, le nombre d'incidents confirm\u00e9s d\u00e9passe de loin le nombre d'incidents d\u00e9tect\u00e9s, pour la simple raison que les incidents confirm\u00e9s ne sont pas co\u00fbteux pour les attaquants, tandis que les incidents d\u00e9tect\u00e9s engendrent des co\u00fbts.<br \/>\ncher, car ils doivent \u00eatre nouveaux et personnalis\u00e9s. Gr\u00e2ce \u00e0 la cr\u00e9ation d'opportunit\u00e9s pour identifier les incidents confirm\u00e9s, l'\u00e9conomie du jeu a enfin bascul\u00e9 en faveur des d\u00e9fenseurs, leur donnant un certain avantage.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Apprentissage multi-niveaux du syst\u00e8me de r\u00e9seaux neuronaux bas\u00e9 sur ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Carte globale des risques<\/h3>\n<p><\/p>\n<p>La carte globale des risques est cr\u00e9\u00e9e \u00e0 partir de l'analyse appliqu\u00e9e par des algorithmes d'apprentissage automatique \u00e0 l'un des plus grands ensembles de donn\u00e9es de l'industrie. Elle fournit des donn\u00e9es statistiques \u00e9tendues sur le comportement des serveurs en ligne, m\u00eame s'ils sont inconnus. Ces serveurs sont li\u00e9s \u00e0 des attaques, peuvent \u00eatre impliqu\u00e9s ou utilis\u00e9s dans le cadre d'attaques futures. Ce n'est pas une \u00ab liste noire \u00bb, mais une image compl\u00e8te du serveur en question du point de vue de la s\u00e9curit\u00e9. De telles informations sur l'activit\u00e9 des serveurs sp\u00e9cifi\u00e9s, pr\u00e9par\u00e9es en tenant compte du contexte, permettent aux d\u00e9tecteurs et classificateurs d'apprentissage automatique Stealthwatch de pr\u00e9dire avec pr\u00e9cision le niveau de risque associ\u00e9 aux communications avec ces serveurs.<\/p>\n<p><\/p>\n<p>Vous pouvez consulter les cartes disponibles <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">ici<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analyse du trafic chiffr\u00e9 sans le d\u00e9chiffrer\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Carte du monde montrant 460 millions <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/lir\/ipv4\/\"   title=\"adresses IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">adresses IP<\/a><\/em><\/p>\n<p><\/p>\n<p>Maintenant, le r\u00e9seau s'entra\u00eene et prot\u00e8ge votre r\u00e9seau.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">Enfin, a-t-on trouv\u00e9 la panac\u00e9e ?<\/h3>\n<p><\/p>\n<p>Malheureusement, <strong>non<\/strong>. D'apr\u00e8s l'exp\u00e9rience avec le syst\u00e8me, je peux dire qu'il y a 2 probl\u00e8mes globaux.<\/p>\n<p><\/p>\n<p>Probl\u00e8me 1. Prix. L'ensemble du r\u00e9seau est d\u00e9ploy\u00e9 sur un syst\u00e8me Cisco. C'est \u00e0 la fois bon et mauvais. Le bon c\u00f4t\u00e9, c'est que vous n'avez pas \u00e0 vous soucier de mettre en place des dispositifs comme D-Link, MikroTik, etc. Le point n\u00e9gatif \u2013 le co\u00fbt exorbitant du syst\u00e8me. Compte tenu de l'\u00e9tat \u00e9conomique des entreprises russes, \u00e0 l'heure actuelle, seule un propri\u00e9taire fortun\u00e9 d'une grande entreprise ou d'une banque peut se permettre cette merveille.<\/p>\n<p><\/p>\n<p>Probl\u00e8me 2. Formation. Je n'ai pas mentionn\u00e9 dans l'article la dur\u00e9e d'apprentissage du r\u00e9seau neuronal, non pas parce qu'il n'y en a pas, mais parce qu'il s'entra\u00eene constamment et que nous ne pouvons pas pr\u00e9dire quand il apprendra. Bien s\u00fbr, il existe des outils de statistique math\u00e9matique (comme la formulation du crit\u00e8re de convergence de Pearson), mais ce n'est qu'une solution temporaire. Nous obtenons une probabilit\u00e9 de filtration du trafic, et encore avec l'hypoth\u00e8se que l'attaque est d\u00e9j\u00e0 ma\u00eetris\u00e9e et connue.<\/p>\n<p><\/p>\n<p>Malgr\u00e9 ces deux probl\u00e8mes, nous avons fait un grand pas en avant dans le d\u00e9veloppement de la s\u00e9curit\u00e9 de l'information en g\u00e9n\u00e9ral et de la protection des r\u00e9seaux en particulier. Ce fait peut \u00eatre une source de motivation pour explorer les technologies r\u00e9seau et les r\u00e9seaux neuronaux, qui sont actuellement un domaine tr\u00e8s prometteur.<\/p>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analyse du trafic chiffr\u00e9 sans d\u00e9cryptage | ProHoster","description":"Syst\u00e8me d'analyse du trafic sans d\u00e9cryptage. Cette m\u00e9thode est simplement appel\u00e9e \u00ab apprentissage automatique \u00bb.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}