
Benvenuti al nostro nuovo mini-corso. Questa volta parleremo del nostro nuovo servizio — . Che cos'è? Fondamentalmente, è solo un nome di marketing per un audit gratuito del traffico di rete (sia interno che esterno). L'audit viene eseguito con un fantastico strumento come , disponibile per qualsiasi azienda, gratuitamente, per 30 giorni. Ma vi assicuro che già dopo le prime ore di test inizierete a ricevere informazioni preziose sulla vostra rete. Inoltre, queste informazioni saranno utili sia per gli amministratori di rete, sia sia per i professionisti della sicurezza.. Bene, discutiamo su quali informazioni si tratta e qual è il loro valore (alla fine dell'articolo, come sempre, un video tutorial).
Faccio una piccola digressione. Sono sicuro che molti di voi ora si stanno chiedendo: “In cosa si differenzia da ?”. Наши подписчики наверняка знают, что это (мы потратили на это очень много сил) 🙂 Не спешите с выводами, по ходу урока все встанет на свои места.
Cosa può controllare un amministratore di rete con questo audit:
- Analisi del traffico di rete — cosa caricano i canali, quali protocolli vengono utilizzati, quali server o utenti consumano la maggior parte del traffico.
- Ritardi e perdite nella rete — tempo medio di risposta dei vostri servizi, presenza di perdite su tutti i vostri canali (la possibilità di individuare un collo di bottiglia).
- Analisi del traffico degli utenti — analisi complessiva del traffico degli utenti. Volumi di traffico, applicazioni utilizzate, problemi nell'interazione con i servizi aziendali.
- Valutazione delle prestazioni delle applicazioni — identificazione delle cause dei problemi nelle applicazioni aziendali (ritardi di rete, tempo di risposta dei servizi, database, applicazioni).
- Monitoraggio SLA — determina automaticamente e comunica ritardi e perdite critiche nell'uso delle vostre applicazioni web pubbliche basate su traffico reale.
- Ricerca di anomalie di rete — spoofing DNS/DHCP, loop, server DHCP falsi, traffico DNS/SMTP anomalo e molto altro ancora.
- Problemi di configurazione — rilevamento di traffico non legittimo degli utenti o dei server, il che può indicare configurazioni errate degli switch o dei firewall.
- Rapporto complessivo — rapporto dettagliato sullo stato della vostra infrastruttura IT che consente di pianificare lavori o acquisti di attrezzature aggiuntive.
Cosa può controllare uno specialista in sicurezza informatica:
- Attività virale — rileva il traffico virale all'interno della rete, compresi malware sconosciuti (0-day) basati su analisi comportamentale.
- Diffusione di ransomware — possibilità di rilevare ransomware, anche quando la diffusione avviene tra computer vicini senza uscire dal proprio segmento.
- Attività anomala — traffico anomalo di utenti, server, applicazioni, tunneling ICMP/DNS. Rilevazione di minacce reali o potenziali.
- Attacchi di rete — scansione delle porte, attacchi bruteforce, DoS, DDoS, intercettazione del traffico (MITM).
- Fuga di dati aziendali — rilevamento di download (o caricamenti) anomali di dati aziendali dai server di file dell'azienda.
- Dispositivi non autorizzati — rilevamento di dispositivi illegittimi collegati alla rete aziendale (identificazione del produttore e del sistema operativo).
- Applicazioni indesiderate — utilizzo all'interno della rete di applicazioni vietate (Bittorent, TeamViewer, VPN, Anonimizzatori, ecc.).
- Cripto-minatori e Botnet — verifica della rete per identificare dispositivi infetti che si connettono a noti server C&C.
Reporting
Dai risultati dell'audit sarai in grado di vedere tutte le statistiche nei dashboard di Flowmon oppure nei rapporti PDF. Ecco alcuni esempi.
Analisi complessiva del traffico

Dashboard personalizzato

Attività anomala

Dispositivi rilevati

Schema di test tipico
Scenario n. 1 — un ufficio

Caratteristica chiave — puoi analizzare sia il traffico esterno che quello interno, che non viene analizzato dai dispositivi di protezione del perimetro di rete (NGFW, IPS, DPI, ecc.).
Scenario n. 2 — più uffici

Video tutorial

Riepilogo
L'audit CheckFlow è un'ottima opportunità per i responsabili IT/Sicurezza delle informazioni:
- Identificare problemi attuali e potenziali nella tua infrastruttura IT;
- Rilevare problemi di sicurezza informatica e l'efficacia dei mezzi di protezione esistenti;
- Determinare il problema chiave nel funzionamento delle applicazioni aziendali (parte di rete, server, software) e i responsabili per la sua risoluzione;
- Ridurre significativamente il tempo di risoluzione dei problemi nell'infrastruttura IT;
- Giustificare la necessità di espandere le bande, le capacità del server o l'acquisto aggiuntivo di misure di protezione.
Consiglio anche di leggere il nostro articolo precedente — .
Se questo argomento ti interessa, segui gli aggiornamenti (, , , , .
Solo gli utenti registrati possono partecipare al sondaggio. , per favore.
Usi analizzatori NetFlow/sFlow/jFlow/IPFIX?
55,6%Sì5
11,1%No, ma pianifico di utilizzarlo1
33,3%No3
9 utenti hanno votato. 1 utente si è astenuto.
Fonte: habr.com
