Opzioni di utilizzo delle soluzioni per la visibilità della rete (visibility)
Che cos'è la visibilità della rete (Network Visibility)?
La visibilità (Visibility) è definita dal dizionario Webster come "la capacità di essere facilmente notato" o "il grado di chiarezza". Con visibilità della rete o dell'applicazione si intende la rimozione delle zone cieche che ostacolano la capacità di osservare (o quantificare) con facilità ciò che avviene nella rete e/o nelle applicazioni in rete. Questa visibilità consente ai team IT di isolare rapidamente le minacce alla sicurezza e affrontare i problemi di prestazioni, garantendo infine la migliore esperienza per l'utente finale.
Un altro modo di vedere è che consente ai team IT di monitorare e ottimizzare la rete insieme alle applicazioni e ai servizi IT. Ecco perché la visibilità della rete, delle applicazioni e della sicurezza è assolutamente necessaria per qualsiasi organizzazione IT.
Il modo più semplice per ottenere visibilità di rete è implementare un'architettura di visibilità, che rappresenta un'infrastruttura end-to-end completa, garantendo la visibilità della rete fisica e virtuale, delle applicazioni e della sicurezza.
Gettare le basi per la visibilità della rete
Una volta creata l'architettura di visibilità, saranno disponibili molteplici casi d'uso. Come mostrato di seguito, l'architettura di visibilità comprende tre livelli principali: livello di accesso, livello di gestione e livello di monitoraggio.

Utilizzando gli elementi mostrati, i professionisti IT possono affrontare diverse problematiche di rete e applicazioni. Ci sono due categorie di casi d'uso:
- Soluzioni principali per la visibilità
- Visibilità totale della rete
Le soluzioni principali per la visibilità si concentrano sulla sicurezza della rete, sul risparmio dei costi e sulla risoluzione dei problemi. Questi sono tre fattori che influenzano l'IT mensilmente, se non quotidianamente. La visibilità totale della rete è progettata per fornire una comprensione più profonda delle aree cieche, delle prestazioni e della conformità alle normative.
Cosa si può realmente fare con la visibilità della rete?
Ci sono sei diverse applicazioni della visibilità della rete che possono chiaramente dimostrare il valore. Esse sono:
— Miglioramento della sicurezza della rete
— Offrire opportunità di contenimento e riduzione dei costi
— Accelerazione del troubleshooting e aumento dell'affidabilità della rete
— Eliminazione delle zone cieche della rete
— Ottimizzazione delle prestazioni della rete e delle applicazioni
— Rafforzamento della conformità alle normative
Di seguito alcuni esempi specifici di utilizzo.
Esempio n. 1 – La filtrazione dei dati per le soluzioni di sicurezza che operano in linea aumenta l'efficacia di queste soluzioni.
L'obiettivo di questa opzione è utilizzare un broker di pacchetti di rete (NPB - Network Packet Broker) per filtrare i dati a basso rischio (come video e voce), in modo da escluderli dai controlli di sicurezza (sistema di prevenzione delle intrusioni (IPS), prevenzione della perdita di dati (DLP), firewall per applicazioni web (WAF), ecc.). Questo traffico "non interessante" può essere identificato e reindirizzato a uno switch di bypass e inviato ulteriormente nella rete. Il vantaggio di questa soluzione è che WAF o IPS non devono utilizzare risorse della CPU per analizzare dati non necessari. Se il tuo traffico di rete include un volume significativo di dati di questo tipo, puoi implementare questa funzione e ridurre il carico sui tuoi strumenti di sicurezza.

In alcune aziende, si sono verificati casi in cui fino al 35% del traffico di rete a basso rischio è stato escluso dal controllo IPS. Questo aumenta automaticamente la banda utile dell'IPS del 35% e significa che puoi rimandare l'acquisto di ulteriori IPS o di un upgrade. Sappiamo tutti che il traffico di rete sta aumentando, quindi a un certo punto avrai bisogno di un IPS più performante. È davvero una questione di voler minimizzare i costi o meno.
Esempio n. 2 – il bilanciamento del carico prolunga la vita degli dispositivi da 1-10 Gbit/s in una rete da 40 Gbit/s.
Il secondo esempio di utilizzo riguarda la riduzione dei costi di possesso delle apparecchiature di rete. Questo viene realizzato attraverso broker di pacchetti (NPB) per equilibrare il traffico verso strumenti di sicurezza e monitoraggio. In che modo il bilanciamento del carico può aiutare la maggior parte delle aziende? Innanzitutto, l'aumento del traffico di rete è un fenomeno molto comune. Ma cosa dire del monitoraggio degli effetti della crescita della capacità? Ad esempio, se si aggiorna il nucleo della rete da 1 Gbit/s a 10 Gbit/s, sarà necessario utilizzare strumenti da 10 Gbit/s per un monitoraggio adeguato. Se si aumenta la velocità a 40 Gbit/s o 100 Gbit/s, il numero di strumenti di monitoraggio disponibili sarà notevolmente ridotto e i costi saranno molto elevati.
I pacchetti broker offrono le funzionalità necessarie per l'aggregazione e il bilanciamento del carico. Ad esempio, il bilanciamento del traffico di 40 Gbit/s consente di distribuire il traffico di monitoraggio tra più strumenti da 10 Gbit/s. In questo modo, potrete prolungare la vita utile degli strumenti da 10 Gbit/s fino a quando non avrete sufficienti fondi per acquistare strumenti più costosi, in grado di gestire velocità di trasferimento dati più elevate.

Un altro esempio è quello di unire gli strumenti in un'unica posizione e fornire loro i dati necessari dal broker dei pacchetti. A volte vengono utilizzate soluzioni separate distribuite su rete. I dati di un'indagine condotta da Enterprise Management Associates (EMA) mostrano che il 32% delle soluzioni aziendali è sottoutilizzato, ovvero meno del 50%. Centralizzare gli strumenti e bilanciare il carico consente di unire le risorse e aumentare l'utilizzo, utilizzando meno dispositivi. Spesso potete rimandare l'acquisto di ulteriori strumenti fino a quando il tasso di utilizzo non diventa sufficientemente alto.
Esempio n. 3 – risoluzione dei problemi per ridurre/eliminare la necessità di ottenere permessi per le modifiche (permessi del Change Board)
Una volta che l'attrezzatura per la visibilità (TAP, NPB, ecc.) è installata nella rete, raramente sarà necessario apportare modifiche alla rete. Ciò consente di ottimizzare alcuni processi di risoluzione dei problemi per aumentare l'efficienza.
Ad esempio, una volta che il TAP è installato («installato e dimenticato»), trasmette passivamente una copia di tutto il traffico al NPB. Questo offre un enorme vantaggio, poiché elimina gran parte delle complicazioni burocratiche – ottenere approvazioni per apportare modifiche alla rete. Se si installa anche un broker di pacchetti, si avrà accesso immediato a quasi tutti i dati necessari per la risoluzione dei problemi.

Se non è necessaria alcuna modifica, è possibile saltare le fasi di approvazione delle modifiche e passare direttamente al debug. Questo nuovo processo ha un grande impatto sulla riduzione del tempo medio di ripristino (MTTR – Mean Time to Repair). Le ricerche mostrano che è possibile ridurre l'MTTR fino all'80%.
Esempio n. 4 – Intelligenza delle applicazioni: utilizzo della filtrazione delle applicazioni e mascheramento dei dati per migliorare l'efficacia della sicurezza
Che cos'è l'intelligenza delle applicazioni? È una tecnologia disponibile presso broker di pacchetti (NPB) IXIA. Questa funzionalità avanzata consente di andare oltre la filtrazione dei pacchetti di livello 2–4 (modello OSI) e di passare completamente al livello 7 (livello applicativo). Il vantaggio è che i dati sul comportamento e sulla posizione di utenti e applicazioni possono essere creati ed esportati in qualsiasi formato necessario: pacchetti grezzi, pacchetti filtrati o informazioni NetFlow (IxFlow). I reparti IT possono identificare applicazioni di rete nascoste, ridurre le minacce alla sicurezza della rete e/o diminuire i tempi di inattività della rete e migliorare le prestazioni della rete. Le caratteristiche distintive delle applicazioni note e sconosciute possono essere identificate, catturate e trasferite a strumenti specializzati di monitoraggio e sicurezza.

- identificazione di applicazioni sospette o sconosciute
- rilevamento di comportamenti sospetti basati sulla geolocalizzazione, ad esempio, un utente dalla Corea del Nord si connette al tuo FTP server e trasmette dati
- decodifica SSL per la verifica e l'analisi di potenziali minacce
- analisi delle anomalie delle applicazioni
- analisi della quantità e crescita del traffico per una gestione attiva delle risorse e previsione dell'espansione
- mascheramento dei dati sensibili (carte di credito, credenziali…) prima dell'invio
La funzionalità Visibility Intelligence è disponibile sia per broker fisici e virtuali (Cloud Lens Private) che in 'cloud' pubblici — Cloud Lens Public:

Oltre alle funzionalità standard di NetStack, PacketStack e AppStack:

Recentemente è stata aggiunta anche la funzionalità di sicurezza SecureStack (per ottimizzare l'elaborazione del traffico riservato), MobileStack (per operatori di telefonia mobile) e TradeStack (per il monitoraggio e la filtrazione dei dati del trading finanziario):



Conclusioni
Le soluzioni per la visibilità di rete sono uno strumento potente in grado di ottimizzare l'architettura del monitoraggio e della sicurezza della rete, creando una base fondamentale per la raccolta e lo scambio dei dati necessari.
I casi d'uso consentono:
- fornire accesso ai dati specifici necessari per diagnosi e risoluzione di problemi
- aggiungere/rimuovere soluzioni di sicurezza e monitoraggio sia in-line che out-of-band
- ridurre il MTTR
- garantire una risposta rapida ai problemi
- condurre un'analisi avanzata delle minacce
- eliminare la maggior parte delle approvazioni burocratiche
- ridurre le conseguenze finanziarie di un attacco, connettendo rapidamente le soluzioni necessarie alla rete e riducendo il MTTR
- ridurre i costi e il lavoro per la configurazione della porta SPAN
Fonte: habr.com
