{"id":90228,"date":"2020-07-30T01:42:34","date_gmt":"2020-07-29T23:42:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3"},"modified":"2020-07-30T01:42:34","modified_gmt":"2020-07-29T23:42:34","slug":"stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","title":{"rendered":"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/3efab47dd80ed8bd6a81dbca5bedcc72.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Cisco StealthWatch<\/a><\/noindex> est une solution analytique dans le domaine de la cybers\u00e9curit\u00e9, qui offre une surveillance compl\u00e8te des menaces dans un r\u00e9seau distribu\u00e9. Le fonctionnement de StealthWatch repose sur la collecte de NetFlow et d'IPFIX depuis les routeurs, commutateurs et autres appareils r\u00e9seau. Par cons\u00e9quent, le r\u00e9seau devient un capteur sensible et permet \u00e0 l'administrateur de voir l\u00e0 o\u00f9 les m\u00e9thodes traditionnelles de protection du r\u00e9seau, comme le pare-feu de nouvelle g\u00e9n\u00e9ration, ne peuvent pas acc\u00e9der.<\/p>\n<p>Dans des articles pr\u00e9c\u00e9dents, j'ai d\u00e9j\u00e0 parl\u00e9 de StealthWatch : <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/458626\/\">premi\u00e8re pr\u00e9sentation et fonctionnalit\u00e9s<\/a><\/noindex>, ainsi que <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/461831\/\">d\u00e9ploiement et configuration<\/a><\/noindex>. \u00c0 pr\u00e9sent, je propose de discuter de la mani\u00e8re de traiter les alarmes et d'enqu\u00eater sur les incidents de s\u00e9curit\u00e9 g\u00e9n\u00e9r\u00e9s par la solution. Six exemples seront donn\u00e9s, qui, j'esp\u00e8re, fourniront une bonne id\u00e9e de l'utilit\u00e9 du produit.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nIl convient d'abord de dire que StealthWatch pr\u00e9sente une certaine distribution des d\u00e9clenchements entre les algorithmes et les flux. Les premiers sont des alarmes (notifications) de diff\u00e9rents types, qui, lorsqu'elles se d\u00e9clenchent, peuvent d\u00e9tecter des \u00e9l\u00e9ments suspects dans le r\u00e9seau. Les seconds sont des incidents de s\u00e9curit\u00e9. Cet article examinera 4 exemples de d\u00e9clenchements d'algorithmes et 2 exemples de flux.<\/p>\n<h2>1. Analyse des interactions les plus volumineuses dans le r\u00e9seau<\/h2>\n<p>\nLa premi\u00e8re \u00e9tape de la configuration de StealthWatch est de d\u00e9finir les h\u00f4tes et les r\u00e9seaux par groupes. Dans l'interface web, l'onglet <i>Configurer &gt; Gestion des groupes d'h\u00f4tes<\/i> permet de classer les r\u00e9seaux, h\u00f4tes, serveurs dans les groupes correspondants. Il est \u00e9galement possible de cr\u00e9er ses propres groupes. \u00c0 propos, l'analyse des interactions entre h\u00f4tes dans Cisco StealthWatch est assez pratique, car il est possible non seulement d'enregistrer les filtres de recherche par flux, mais aussi les r\u00e9sultats eux-m\u00eames.<\/p>\n<p>Pour commencer, il faut acc\u00e9der \u00e0 l'onglet de l'interface web <i>Analyser &gt; Recherche de flux<\/i>. Ensuite, il faut d\u00e9finir les param\u00e8tres suivants :<\/p>\n<ul>\n<li>Type de recherche \u2014 Conversations principales (les interactions les plus populaires)<\/li>\n<li>Plage horaire \u2014 24 heures (p\u00e9riode de temps, une autre peut \u00eatre utilis\u00e9e)<\/li>\n<li>Nom de recherche \u2014 Conversations principales \u00e0 l'int\u00e9rieur (n'importe quel nom compr\u00e9hensible)<\/li>\n<li>Sujets \u2014 Groupes d'h\u00f4tes \u2192 H\u00f4tes internes (source \u2014 groupe d'h\u00f4tes internes)<\/li>\n<li>Connexion (il est possible d'indiquer les ports, applications)<\/li>\n<li>Pair \u2014 Groupes d'h\u00f4tes \u2192 H\u00f4tes internes (destination \u2014 groupe d'h\u00f4tes internes)<\/li>\n<li>Dans les Options avanc\u00e9es, il est possible d'indiquer le collecteur \u00e0 partir duquel les donn\u00e9es sont consult\u00e9es, le tri des sorties (par bytes, flux, etc.). Je laisserai les valeurs par d\u00e9faut.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/fefc6d925ab3b155aeea2536dddaf7da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nApr\u00e8s avoir cliqu\u00e9 sur le bouton <i>Recherche <\/i>une liste d'interactions class\u00e9e par volume de donn\u00e9es transf\u00e9r\u00e9es est fournie.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/3fa739dec55bd4a564ee78adc2ae0e91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans mon exemple, l'h\u00f4te <i>10.150.1.201<\/i> (serveur) a transmis<i> 1.5 Go<\/i> du trafic \u00e0 l'h\u00f4te <i>10.150.1.200<\/i> (client) via le protocole <i>mysql<\/i>. Le bouton <i>G\u00e9rer les colonnes<\/i> permet d'ajouter plus de colonnes aux donn\u00e9es affich\u00e9es.<\/p>\n<p>Ensuite, \u00e0 la discr\u00e9tion de l'administrateur, il est possible de cr\u00e9er une r\u00e8gle personnalis\u00e9e qui sera d\u00e9clench\u00e9e en permanence pour ce type d'interactions et notifiera par SNMP, email ou Syslog. <\/p>\n<h2>2. Analyse des interactions client-serveur les plus lentes sur le r\u00e9seau pour d\u00e9tecter des retards.<\/h2>\n<p>\n\u00c9tiquettes <b>SRT (Temps de R\u00e9ponse du Serveur)<\/b>, <b>RTT (Temps de D\u00e9placement Aller-Retour)<\/b> permettent d'identifier les retards des serveurs et les retards g\u00e9n\u00e9raux sur le r\u00e9seau. Cet outil est particuli\u00e8rement utile pour trouver rapidement la cause des plaintes des utilisateurs concernant une application qui fonctionne lentement.<\/p>\n<p><i>Remarque<\/i>: presque tous les exportateurs Netflow <b>ne savent pas<\/b> envoient des balises SRT, RTT, donc souvent, pour voir de telles donn\u00e9es sur FlowSensor, il faut configurer l'envoi d'une copie du trafic depuis les appareils r\u00e9seau. FlowSensor en retour fournit un IPFIX \u00e9tendu au FlowCollector.<\/p>\n<p>Cette analyse est plus facilement r\u00e9alis\u00e9e dans l'application Java StealthWatch, qui s'installe sur l'ordinateur de l'administrateur.<\/p>\n<p>Cliquez avec le bouton droit de la souris sur <i>H\u00f4tes Internes<\/i> et allez \u00e0 l'onglet <i>Tableau de Flux<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/3a23cf8219fc2ad44eeab7da27d5e696.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCliquez sur <i>Filter <\/i>et d\u00e9finissez les param\u00e8tres n\u00e9cessaires. Par exemple :<\/p>\n<ul>\n<li>Date\/Heure \u2014 Pour les 3 derniers jours<\/li>\n<li>Performance \u2014 Temps de D\u00e9placement Aller-Retour moyen &gt;=50ms<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/c7c717e336dc96fce48f05bc735cd14a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/a0aad8dfa8e759f22486716221ddac82.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nApr\u00e8s l'affichage des donn\u00e9es, il convient d'ajouter les champs RTT, SRT qui nous int\u00e9ressent. Pour ce faire, cliquez sur la colonne sur la capture d'\u00e9cran et s\u00e9lectionnez avec le bouton droit de la souris <i>G\u00e9rer les colonnes<\/i>. Ensuite, cochez les param\u00e8tres RTT, SRT.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/069660512595d149353ea98b9fb7c828.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nApr\u00e8s le traitement de la demande, j'ai tri\u00e9 par RTT moyen et vu les interactions les plus lentes.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/669e24fabc650d607b4767c50345a12b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPour plonger dans les d\u00e9tails, il faut cliquer avec le bouton droit de la souris sur le flux et choisir <i>Vue Rapide pour le Flux<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/6e03114b9cdbbef516d65cdc43c6b3e2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCette information indique que l'h\u00f4te <i>10.201.3.59<\/i> du groupe <i>Ventes et Marketing<\/i> via le protocole <i>NFS<\/i> accesse \u00e0 <i>au serveur DNS<\/i> pendant une minute et 23 secondes et pr\u00e9sente un retard terrible. Dans l'onglet <i>Interfaces <\/i>vous pouvez d\u00e9couvrir de quel exportateur Netflow l'information a \u00e9t\u00e9 obtenue. Dans l'onglet <i>Table <\/i> une information plus d\u00e9taill\u00e9e sur l'interaction est pr\u00e9sent\u00e9e.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/66750a2e003972cabdea60096397f8be.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEnsuite, il faut identifier quels appareils envoient le trafic \u00e0 FlowSensor et le probl\u00e8me se trouve probablement l\u00e0.<\/p>\n<p>De plus, StealthWatch est unique en ce qu'il effectue <b>une d\u00e9duplication.<\/b> donn\u00e9es (qui unifie les m\u00eames flux). Par cons\u00e9quent, il est possible de collecter pratiquement depuis tous les appareils Netflow sans craindre d'avoir trop de donn\u00e9es redondantes. Au contraire, ce sch\u00e9ma aide \u00e0 comprendre \u00e0 quel saut se produisent les plus grands d\u00e9lais.<\/p>\n<h2>3. Audit des protocoles cryptographiques HTTPS<\/h2>\n<p>\n<b>ETA (Encrypted Traffic Analytics)<\/b> \u2014 une technologie d\u00e9velopp\u00e9e par Cisco, permettant de d\u00e9tecter des connexions malveillantes dans le trafic chiffr\u00e9 sans le d\u00e9chiffrer. De plus, cette technologie permet de \u00ab d\u00e9composer \u00bb HTTPS en versions TLS et en protocoles cryptographiques utilis\u00e9s lors des connexions. Cette fonctionnalit\u00e9 est particuli\u00e8rement utile lorsqu'il s'agit de d\u00e9tecter des n\u0153uds r\u00e9seau utilisant des standards cryptographiques faibles.<\/p>\n<p><i>Remarque<\/i>: il est d'abord n\u00e9cessaire d'installer l'application r\u00e9seau sur StealthWatch \u2014 <b>Audit Cryptographique ETA<\/b>.<\/p>\n<p>Nous allons dans l'onglet <i>Tableaux de bord \u2192 Audit Cryptographique ETA<\/i> et nous choisissons le groupe d'h\u00f4tes que nous pr\u00e9voyons d'analyser. Pour avoir une vue d'ensemble, s\u00e9lectionnons <i>H\u00f4tes Internes<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/2cac9b02089c027cc7908ce018638a68.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOn peut observer que la version TLS et le standard cryptographique correspondant sont affich\u00e9s. Selon le sch\u00e9ma habituel dans la colonne <i>Actions <\/i>nous passons \u00e0 <i>Afficher les Flux<\/i> et une recherche est lanc\u00e9e dans un nouvel onglet.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/0b0a274b1538e58ad74a17e2a4eee160.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/ad99bdd25cd02247b6e76240fdd7edd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe la sortie, il appara\u00eet que l'h\u00f4te <i>198.19.20.136<\/i> durant <i>12 heures<\/i> a utilis\u00e9 HTTPS avec TLS 1.2, o\u00f9 l'algorithme de chiffrement <i>AES-256<\/i> et la fonction de hachage <i>SHA-384<\/i>. Ainsi, l'ETA permet de trouver des algorithmes faibles dans le r\u00e9seau.<\/p>\n<h2>4. Analyse des anomalies dans le r\u00e9seau<\/h2>\n<p>\nCisco StealthWatch peut reconna\u00eetre les anomalies de trafic dans le r\u00e9seau, en utilisant trois outils : <b>\u00c9v\u00e9nements Principaux<\/b> (\u00e9v\u00e9nements de s\u00e9curit\u00e9), <b>\u00c9v\u00e9nements de Relation<\/b> (\u00e9v\u00e9nements d'interaction entre segments, n\u0153uds du r\u00e9seau) et <b>analyse comportementale<\/b>.<\/p>\n<p>L'analyse comportementale, \u00e0 son tour, permet de construire au fil du temps un mod\u00e8le de comportement pour h\u00f4te ou groupe d'h\u00f4tes donn\u00e9. Plus le trafic passe par StealthWatch, plus les d\u00e9clenchements seront pr\u00e9cis gr\u00e2ce \u00e0 cette analyse. Au d\u00e9but, le syst\u00e8me g\u00e9n\u00e8re beaucoup de faux positifs, il est donc n\u00e9cessaire d'ajuster les r\u00e8gles manuellement. Je recommande de ne pas pr\u00eater attention \u00e0 ces \u00e9v\u00e9nements pendant les premi\u00e8res semaines, car le syst\u00e8me s'adaptera tout seul, ou d'ajouter \u00e0 des exceptions.<\/p>\n<p>Voici un exemple de r\u00e8gle pr\u00e9\u00e9tablie <i>Anomalie<\/i>, qui indique que l'\u00e9v\u00e9nement se d\u00e9clenchera sans alarme si <i>l'h\u00f4te dans le groupe Inside Hosts interagit avec le groupe Inside Hosts et que, dans les 24 heures, le trafic d\u00e9passe 10 m\u00e9gaoctets.<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/9f13165149dfab7e6cf5cf038e1573e5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrenons comme exemple l'alarme <i>Data Hoarding<\/i>, ce qui signifie qu'un h\u00f4te source\/destination a t\u00e9l\u00e9charg\u00e9\/t\u00e9l\u00e9vers\u00e9 une quantit\u00e9 anormalement \u00e9lev\u00e9e de donn\u00e9es \u00e0 partir d'un groupe d'h\u00f4tes ou d'un h\u00f4te. Cliquez sur l'\u00e9v\u00e9nement pour acc\u00e9der au tableau o\u00f9 sont mentionn\u00e9s les h\u00f4tes d\u00e9clencheurs. Ensuite, s\u00e9lectionnez l'h\u00f4te qui nous int\u00e9resse dans la colonne <i>Data Hoarding<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/5bac3325f9f34342802d115c4a13bf39.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/5e065344005db20d276a800d8362a347.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUn \u00e9v\u00e9nement est affich\u00e9, indiquant que 162k \u00ab points \u00bb ont \u00e9t\u00e9 d\u00e9tect\u00e9s, tandis que la politique autorise 100k \u00ab points \u00bb \u2014 ce sont des m\u00e9triques internes de StealthWatch. Dans la colonne <i>Actions <\/i>cliquez sur <i>Afficher les Flux<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/352df8d925fe46246a35677482d65030.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNous pouvons observer que <i>cet h\u00f4te<\/i> a interagi la nuit avec l'h\u00f4te <i>10.201.3.47<\/i> du d\u00e9partement <i>Ventes &amp; Marketing<\/i> via le protocole <i>HTTPS <\/i>et a t\u00e9l\u00e9charg\u00e9 <i>1,4 Go<\/i>. Ce cas est peut-\u00eatre un peu mal choisi, mais la d\u00e9tection des interactions, m\u00eame sur plusieurs centaines de gigaoctets, se fait de la m\u00eame mani\u00e8re. Par cons\u00e9quent, une enqu\u00eate plus approfondie sur les anomalies peut conduire \u00e0 des r\u00e9sultats int\u00e9ressants.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/923992706b36b18d2709feb444f7cf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Remarque<\/i>: dans l'interface web SMC, les donn\u00e9es dans les onglets <i>Tableaux de bord <\/i>sont affich\u00e9es uniquement pour la derni\u00e8re semaine et dans l'onglet <i>Surveillance<\/i> pour les 2 derni\u00e8res semaines. Pour analyser des \u00e9v\u00e9nements plus anciens et g\u00e9n\u00e9rer des rapports, il faut travailler avec la console java sur l'ordinateur de l'administrateur.<\/p>\n<h2>5. Identification des scans internes du r\u00e9seau<\/h2>\n<p>\nVoyons maintenant quelques exemples de flux \u2014 incidents de s\u00e9curit\u00e9. Cette fonctionnalit\u00e9 int\u00e9resse davantage les responsables de la s\u00e9curit\u00e9.<\/p>\n<p>Il existe plusieurs types d'\u00e9v\u00e9nements de scan pr\u00e9d\u00e9finis dans StealthWatch :<\/p>\n<ul>\n<li>Scan de port \u2014 la source scanne de nombreux ports de l'h\u00f4te de destination.<\/li>\n<li>Scan tcp Addr \u2014 la source scanne un r\u00e9seau entier sur le m\u00eame port TCP, en changeant l'adresse IP de destination. Dans ce cas, la source re\u00e7oit des paquets TCP Reset ou ne re\u00e7oit pas de r\u00e9ponses du tout.<\/li>\n<li>Scan udp Addr \u2014 la source scanne un r\u00e9seau entier sur le m\u00eame port UDP, en changeant l'adresse IP de destination. Dans ce cas, la source re\u00e7oit des paquets ICMP Port Unreachable ou ne re\u00e7oit pas de r\u00e9ponses du tout.<\/li>\n<li>Scan Ping \u2014 la source envoie des requ\u00eates ICMP sur un r\u00e9seau entier pour rechercher des r\u00e9ponses.<\/li>\n<li>Scan Stealth tcp\/udp \u2014 la source utilise le m\u00eame port pour se connecter \u00e0 de nombreux ports de l'h\u00f4te de destination en m\u00eame temps.<\/li>\n<\/ul>\n<p>\nPour localiser plus facilement tous les scanners internes, il existe une application r\u00e9seau pour <i>StealthWatch \u2014 \u00c9valuation de la visibilit\u00e9<\/i>. En acc\u00e9dant \u00e0 l'onglet <i>Tableaux de bord \u2192 \u00c9valuation de la visibilit\u00e9 \u2192 Scanners internes du r\u00e9seau<\/i> , vous verrez les incidents de s\u00e9curit\u00e9 li\u00e9s aux scans des deux derni\u00e8res semaines.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/eb72d246b44752e8441afd500178fc02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn cliquant sur le bouton <i>D\u00e9tails<\/i>, on peut voir le d\u00e9but de l'analyse de chaque r\u00e9seau, la tendance du trafic et les alarmes correspondantes.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/b4ef9ec46040cdab026b83d03eda615f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEnsuite, on peut \u00ab plonger \u00bb dans l'h\u00f4te \u00e0 partir de l'onglet de la capture d'\u00e9cran pr\u00e9c\u00e9dente et voir les \u00e9v\u00e9nements de s\u00e9curit\u00e9 ainsi que l'activit\u00e9 de la derni\u00e8re semaine pour cet h\u00f4te.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/7f8d57e2d29930fcd5febf5a44cca714.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/7ce0e489618c072958a3416e342900eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrenons comme exemple l'analyse de l'\u00e9v\u00e9nement <i>Scan de port<\/i> depuis l'h\u00f4te <i>10.201.3.149<\/i> sur <i>10.201.0.72<\/i>, en cliquant sur <i>Actions &gt; Flux associ\u00e9s<\/i>. Une recherche sur les flux est lanc\u00e9e et les informations pertinentes sont affich\u00e9es.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/07f86540fae01171c8dfea68c8451a47.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComme nous le voyons, cet h\u00f4te a scann\u00e9 un de ses ports <i>51508\/TCP<\/i> il y a 3 heures vers un h\u00f4te de destination sur les ports<i> 22, 28, 42, 41, 36, 40 (TCP)<\/i>. Certains champs n'affichent pas d'informations soit parce que tous les champs Netflow ne sont pas pris en charge par l'exportateur Netflow.<\/p>\n<h2>6. Analyse des malwares t\u00e9l\u00e9charg\u00e9s gr\u00e2ce \u00e0 CTA<\/h2>\n<p>\n<b>CTA (Cognitive Threat Analytics)<\/b> est une analyse cloud de Cisco qui s'int\u00e8gre parfaitement avec Cisco StealthWatch et permet de compl\u00e9ter l'analyse sans signature par une analyse par signature. Cela rend possible la d\u00e9tection de chevaux de Troie, de vers r\u00e9seau, de malwares de jour z\u00e9ro et d'autres malwares ainsi que leur propagation au sein du r\u00e9seau. De plus, la technologie mentionn\u00e9e pr\u00e9c\u00e9demment, ETA, permet d'analyser ces communications malveillantes m\u00eame dans le trafic chiffr\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/68d86dc9686e2f0c754181db73411ab8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nD\u00e8s le premier onglet de l'interface Web, il y a un widget sp\u00e9cial <i>Cognitive Threat Analytics<\/i>. Un r\u00e9sum\u00e9 bref indique les menaces d\u00e9tect\u00e9es sur les h\u00f4tes utilisateurs : cheval de Troie, logiciel malveillant, adware. Le mot \u00ab Encrypted \u00bb souligne le fonctionnement de l'ETA. En cliquant sur l'h\u00f4te, toutes les informations, y compris les \u00e9v\u00e9nements de s\u00e9curit\u00e9, sont affich\u00e9es avec les journaux de la CTA.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/a49a2ae655c1dfa89cdcb194c8f38c51.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/f6bbe9585060ecb46712584924125fa3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn passant la souris sur chaque \u00e9tape de la CTA, des informations d\u00e9taill\u00e9es sur les interactions apparaissent. Pour une analyse compl\u00e8te, il vaut mieux cliquer sur <i>Voir les d\u00e9tails de l'incident<\/i>, et vous acc\u00e9derez \u00e0 une console s\u00e9par\u00e9e. <i>Cognitive Threat Analytics<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/8737a4da2133ee4b72e830f9208f4d11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn haut \u00e0 droite, un filtre permet d'afficher les \u00e9v\u00e9nements par niveau de criticit\u00e9. En survolant une anomalie particuli\u00e8re, des journaux avec un chronologie correspondante apparaissent en bas de l'\u00e9cran \u00e0 droite. Ainsi, le sp\u00e9cialiste de la s\u00e9curit\u00e9 informatique comprend clairement quel h\u00f4te infect\u00e9 a commenc\u00e9 \u00e0 effectuer quelles actions apr\u00e8s certaines op\u00e9rations.<\/p>\n<p>Ci-dessous est un autre exemple \u2014 un cheval de Troie bancaire qui a infect\u00e9 l'h\u00f4te <i>198.19.30.36<\/i>. Cet h\u00f4te a commenc\u00e9 \u00e0 interagir avec des domaines malveillants, et les journaux affichent les informations sur les flux de ces interactions. <\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/d5faba6e8ec2addff8e18b83548e65fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3\" src=\"\/wp-content\/uploads\/2020\/07\/a5f880407468b6fc62805d68c2d672cb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEnsuite, l'une des meilleures solutions qui existe est de mettre l'h\u00f4te en quarantaine gr\u00e2ce \u00e0 un natif <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511726\/\">d'int\u00e9grer <\/a><\/noindex>avec Cisco ISE pour des soins et une analyse ult\u00e9rieurs. <\/p>\n<h2>Conclusion<\/h2>\n<p>\nLa solution Cisco StealthWatch est l'un des leaders parmi les produits de surveillance r\u00e9seau tant en mati\u00e8re d'analyse r\u00e9seau que de s\u00e9curit\u00e9 de l'information. Gr\u00e2ce \u00e0 elle, il est possible de d\u00e9tecter des interactions non l\u00e9gitimes au sein du r\u00e9seau, des retards d'applications, les utilisateurs les plus actifs, des anomalies, des malwares et des APT. De plus, on peut identifier les scans, les pentesters, et effectuer des audits cryptographiques du trafic HTTPS. Vous pouvez trouver encore plus de cas d'utilisation sur <noindex><a rel=\"nofollow\" href=\"https:\/\/cisco.bravais.com\/s\/lnmF3Eowwg51t7Rj9DtD\">le lien<\/a><\/noindex>.<\/p>\n<p>Si vous souhaitez v\u00e9rifier \u00e0 quel point votre r\u00e9seau fonctionne sans accroc et efficacement, envoyez <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">demande<\/a><\/noindex>. <br \/>\nDans un avenir proche, nous pr\u00e9voyons encore plusieurs publications techniques sur divers produits de s\u00e9curit\u00e9 de l'information. Si vous \u00eates int\u00e9ress\u00e9 par ce sujet, suivez nos mises \u00e0 jour sur nos canaux (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">Blog de solutions TS<\/a><\/noindex>)!<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/509812\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47StealthWatch : analyse et enqu\u00eate sur les incidents. Partie 3 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-29T23:42:34+00:00","article:modified_time":"2020-07-29T23:42:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:55:29","updated":"2022-10-02 06:01:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/90228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=90228"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/90228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/90229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=90228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=90228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=90228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}