
Benvenuti al nostro nuovo mini corso. Questa volta parleremo del nostro nuovo servizio — . Che cos'è? Fondamentalmente, è solo un nome di marketing per un audit gratuito del traffico di rete (sia interno che esterno). L'audit viene effettuato utilizzando un meraviglioso strumento chiamato , che può essere utilizzato da qualsiasi azienda, gratuitamente, per 30 giorni. Ma, vi assicuro che già dopo le prime ore di test, inizierete a ricevere informazioni preziose sulla vostra rete. Inoltre, queste informazioni saranno utili sia per gli amministratori di rete, sia per i responsabili della sicurezza. Bene, discutiamo di quali informazioni si tratta e qual è il loro valore (Alla fine dell'articolo come al solito troverete un video tutorial).
Faccio subito una breve digressione. Sono certo che molti di voi avranno pensato: “E in cosa si differenzia da ?”. Наши подписчики наверняка знают, что это (мы потратили на это очень много сил) 🙂 Не спешите с выводами, по ходу урока все встанет на свои места.
Cosa potrà verificare un amministratore di rete utilizzando questo audit:
- Analisi del traffico di rete — quali canali sono saturi, quali protocolli sono utilizzati, quali server o utenti consumano il maggior numero di dati.
- Ritardi e perdite nella rete — tempo medio di risposta dei vostri servizi, presenza di perdite su tutti i vostri canali (possibilità di individuare il bottleneck).
- Analisi del traffico degli utenti — analisi complessiva del traffico degli utenti. Volumi di traffico, applicazioni utilizzate, problemi con i servizi aziendali.
- Valutazione delle prestazioni delle applicazioni — identificazione delle cause dei problemi nelle applicazioni aziendali (ritardi di rete, tempi di risposta dei servizi, banche dati, applicazioni).
- Monitoraggio SLA — identifica automaticamente e segnala ritardi critici e perdite nell'utilizzo delle vostre applicazioni web pubbliche basato sul traffico reale.
- Ricerca di anomalie di rete — spoofing DNS/DHCP, loop, server DHCP falsi, traffico DNS/SNTP anomalo e molto altro.
- Problemi di configurazione — rilevamento di traffico non legittimo da parte di utenti o server, il che potrebbe indicare configurazioni errate di switch o firewall.
- Report completo — report dettagliato sulla salute della vostra infrastruttura IT che consente di pianificare il lavoro o l'acquisto di attrezzature aggiuntive.
Cosa può verificare uno specialista di sicurezza informatica:
- Attività virale — rileva il traffico virale all'interno della rete, compresi i malware sconosciuti (0-day) sulla base di analisi comportamentale.
- Diffusione di ransomware — possibilità di rilevare i ransomware, anche se la diffusione avviene tra computer vicini senza uscire dal proprio segmento.
- Attività anomala — traffico anomalo degli utenti, server, applicazioni, tunneling ICMP/DNS. Rilevamento di minacce reali o potenziali.
- Attacchi di rete — scansione delle porte, attacchi bruteforce, DoS, DDoS, intercettazione del traffico (MITM).
- Fuga di dati aziendali — rilevamento di download (o upload) anomali di dati aziendali dai server di file dell'azienda.
- Dispositivi non autorizzati — rilevamento di dispositivi illegittimi connessi alla rete aziendale (identificazione del produttore e del sistema operativo).
- Applicazioni indesiderate — utilizzo all'interno della rete di applicazioni vietate (Bittorrent, TeamViewer, VPN, anonymizer, ecc.).
- Crypto-miner e Botnets — verifica della rete per la presenza di dispositivi infetti connessi a noti server C&C.
Reportistica
In base ai risultati dell'audit, potrai vedere tutte le analisi sui dashboard di Flowmon, oppure nei report PDF. Di seguito alcuni esempi.
Analisi generale del traffico

Dashboard personalizzato

Attività anomala

Dispositivi rilevati

Schema tipico di test
Scenario n.1 — un ufficio

Caratteristica principale — puoi analizzare sia il traffico esterno che quello interno, che non viene analizzato dai dispositivi di protezione perimetrale della rete (NGFW, IPS, DPI, ecc.).
Scenario n.2 — più uffici

Video tutorial

Riepilogo
L'audit CheckFlow è un'ottima opportunità per i manager IT/Sicurezza:
- Identificare problemi attuali e potenziali nella tua infrastruttura IT;
- Scoprire problemi di sicurezza informatica e dell'efficacia dei mezzi di protezione esistenti;
- Determinare il problema principale nel funzionamento delle applicazioni aziendali (parte di rete, server, software) e i responsabili per la sua risoluzione;
- Ridurre significativamente il tempo di risoluzione dei problemi nell'infrastruttura IT;
- Giustificare la necessità di ampliare le bande, la potenza dei server o l'acquisto aggiuntivo di mezzi di protezione.
Consiglio anche di leggere il nostro articolo precedente — .
Se ti interessa questo tema, segui gli aggiornamenti (, , , , .
Solo gli utenti registrati possono partecipare al sondaggio. , per favore.
Utilizzi analizzatori NetFlow/sFlow/jFlow/IPFIX?
55,6%Sì5
11,1%No, ma prevedo di utilizzarne uno.
33,3%No3
Hanno votato 9 utenti. 1 utente si è astenuto.
Fonte: habr.com
