{"id":37189,"date":"2019-10-31T22:16:15","date_gmt":"2019-10-31T19:16:15","guid":{"rendered":"https:\/\/prohoster.info\/blog\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\/"},"modified":"2019-10-31T22:16:15","modified_gmt":"2019-10-31T19:16:15","slug":"setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","title":{"rendered":"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/8509341060b74259e9383af1b28c1e59.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNegli ultimi tempi, su Internet si possono trovare un'enorme quantit\u00e0 di materiali sul tema <b>analisi del traffico nel perimetro della rete<\/b>. Tuttavia, tutti sembrano aver dimenticato completamente il <b>analisi del traffico locale<\/b>, che \u00e8 altrettanto importante. Questo articolo \u00e8 dedicato proprio a questo tema. Prendendo come esempio <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/flowmon\">Flowmon Networks<\/a><\/noindex> , ricorderemo il vecchio e caro Netflow (e le sue alternative), esamineremo casi interessanti, possibili anomalie nella rete e scopriremo i vantaggi della soluzione quando <b>l'intera rete funziona come un unico sensore<\/b>. E la cosa pi\u00f9 importante \u00e8 che \u00e8 possibile effettuare un'analisi simile del traffico localmente completamente gratuitamente, nell'ambito di una licenza di prova (<b>45 giorni<\/b>). Se il tema vi interessa, benvenuti sotto il cat. Se siete pigri a leggere, potete registrarvi per il <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">prossimo webinar<\/a><\/noindex>, dove mostreremo e racconteremo tutto (l\u00e0 potrete anche scoprire informazioni sul prossimo training del prodotto).<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Che cos'\u00e8 Flowmon Networks?<\/h3>\n<p>\nPrima di tutto, Flowmon \u00e8 un fornitore IT europeo. \u00c8 un'azienda ceca, con sede a Brno (il tema delle sanzioni non \u00e8 nemmeno da considerare). Nella sua forma attuale, l'azienda \u00e8 presente sul mercato dal 2007. Prima era conosciuta con il marchio Invea-Tech. Quindi, in totale, sono stati investiti quasi 20 anni nello sviluppo di prodotti e soluzioni.<\/p>\n<p>Flowmon si posiziona come un marchio di classe A. Sviluppa soluzioni premium per clienti aziendali ed \u00e8 citato nei quadranti Gartner nel settore del Network Performance Monitoring and Diagnostics (NPMD). Interessante notare che, di tutte le aziende nel report, Flowmon \u00e8 l'unico fornitore riconosciuto da Gartner come produttore di soluzioni sia per il monitoraggio della rete che per la protezione delle informazioni (Network Behavior Analysis). Non occupa ancora il primo posto, ma nemmeno costa quanto un'ala di un Boeing.<\/p>\n<h3>Quali problemi permette di risolvere il prodotto?<\/h3>\n<p>\nGlobalmente, si possono individuare i seguenti ambiti di applicazione delle soluzioni dell'azienda:<\/p>\n<ol>\n<li>migliorare la stabilit\u00e0 del funzionamento della rete e delle risorse di rete riducendo al minimo i tempi di inattivit\u00e0 e di non disponibilit\u00e0;<\/li>\n<li>aumentare il livello generale di prestazioni della rete;<\/li>\n<li>migliorare l'efficienza del personale amministrativo, tramite:\n<ul>\n<li>l'uso di strumenti moderni di monitoraggio della rete innovativi, basati su informazioni sui flussi IP;<\/li>\n<li> fornire analisi dettagliate sul funzionamento e sulla condizione della rete \u2013 utenti e applicazioni che operano nella rete, dati trasferiti, risorse interattive, servizi e nodi;<\/li>\n<li> rispondere agli incidenti prima che si verifichino, e non dopo la perdita del servizio da parte di utenti e clienti;<\/li>\n<li> ridurre i tempi e le risorse necessarie per l'amministrazione della rete e dell'infrastruttura IT;<\/li>\n<li> semplificare i compiti di ricerca delle anomalie.<\/li>\n<\/ul>\n<\/li>\n<li>aumentare il livello di sicurezza della rete e delle risorse informative dell'impresa, attraverso l'uso di tecnologie non basate su firme per identificare attivit\u00e0 di rete anomale e dannose, cos\u00ec come attacchi di tipo \"zero-day\";<\/li>\n<li>garantire il livello SLA richiesto per le applicazioni di rete e i database.<\/li>\n<\/ol>\n<p><\/p>\n<h3>Portafoglio prodotti di Flowmon Networks<\/h3>\n<p>\nOra esaminiamo direttamente il portafoglio prodotti di Flowmon Networks e scopriamo di cosa si occupa esattamente l'azienda. Come molti gi\u00e0 hanno intuito dal nome, la specializzazione principale \u00e8 nelle soluzioni per il monitoraggio del traffico flusso, oltre a una serie di moduli aggiuntivi che espandono le funzionalit\u00e0 di base.<\/p>\n<p>Di fatto, Flowmon pu\u00f2 essere considerata un'azienda di un solo prodotto, o meglio \u2013 di una sola soluzione. Vediamo se questo \u00e8 un bene o un male.<\/p>\n<p>Il cuore del sistema \u00e8 il collector, responsabile della raccolta di dati tramite vari protocolli flow, come <b>NetFlow v5\/v9, jFlow, sFlow, NetStream, IPFIX<\/b>\u2026 \u00c8 del tutto logico che per un'azienda non affiliata a nessun produttore di hardware di rete \u2013 sia importante offrire al mercato un prodotto universale, non legato a uno specifico standard o protocollo.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/d8dddeaa90c8bc03b78282b7ca00ea86.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Collector<\/i><\/p>\n<p>Il collector \u00e8 disponibile sia come server hardware che come macchina virtuale (VMware, Hyper-V, KVM). Tra l'altro, la piattaforma hardware \u00e8 realizzata su server DELL personalizzati, il che elimina automaticamente gran parte delle domande relative alla garanzia e al RMA. L'unico componente hardware proprietario \u00e8 rappresentato da schede FPGA per la cattura del traffico, sviluppate da una societ\u00e0 controllata di Flowmon, che consentono di monitorare a velocit\u00e0 fino a 100 Gbps.<\/p>\n<p>Ma cosa fare se l'attuale hardware di rete non pu\u00f2 generare un flow di qualit\u00e0? O se il carico sull'hardware \u00e8 troppo elevato? Nessun problema:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/53dda0e4f42ddbf7a8add1064e0ab913.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Flowmon Prob<\/i><\/p>\n<p>In questo caso, Flowmon Networks offre di utilizzare i propri sensori (Flowmon Probe), che si collegano alla rete tramite la porta SPAN dello switch o utilizzando TAP passivi.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/298507c4bcb3d562f9621ff59ee6018f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Opzioni di implementazione SPAN (porta mirror) e TAP<\/i><\/p>\n<p>In questo caso, il traffico \"grezzo\" che arriva al Flowmon Probe viene convertito in IPFIX esteso, contenente pi\u00f9 di <b>240 metriche con informazioni<\/b>. Mentre nel protocollo standard NetFlow, generato dalle apparecchiature di rete, non ci sono pi\u00f9 di 80 metriche. Questo consente di garantire la visibilit\u00e0 dei protocolli non solo ai livelli 3 e 4, ma anche al livello 7 del modello ISO OSI. Di conseguenza, gli amministratori di rete possono monitorare il funzionamento di applicazioni e protocolli come e-mail, HTTP, DNS, SMB\u2026<\/p>\n<p>Concettualmente, l'architettura logica del sistema appare come segue:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/273517a6aa47726fe51c498114908c14.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl cuore dell'intera \"ecosistema\" di Flowmon Networks \u00e8 il Collector, che riceve il traffico dall'equipaggiamento di rete esistente o dai propri sensori (Probe). Ma per le soluzioni enterprise, fornire funzionalit\u00e0 esclusivamente per il monitoraggio del traffico di rete sarebbe troppo semplice. Anche le soluzioni Open Source possono farlo, sebbene non con la stessa efficienza. Il valore di Flowmon risiede nei moduli aggiuntivi, che ampliano le funzionalit\u00e0 di base:<\/p>\n<ul>\n<li>modulo <b>Anomaly Detection Security<\/b> \u2013 rilevamento di attivit\u00e0 di rete anomale, comprese le attacchi \u2018zero-day\u2019, basandosi sull'analisi euristica del traffico e del profilo di rete tipico;<\/li>\n<li>modulo <b>Application Performance Monitoring<\/b> \u2013 monitoraggio delle prestazioni delle applicazioni di rete senza l'installazione di \u2018agent\u2019 e senza impatto sui sistemi target;<\/li>\n<li>modulo <b>Traffic Recorder<\/b> \u2013 registrazione di frammenti di traffico di rete secondo un insieme di regole predefinite o tramite un trigger dal modulo ADS, per ulteriori risoluzioni di problemi e\/o indagini sugli incidenti di sicurezza delle informazioni;<\/li>\n<li>modulo <b>DDoS Protection<\/b> \u2013 protezione del perimetro di rete dagli attacchi volumetrici di denial-of-service DoS\/DDoS, inclusi gli attacchi alle applicazioni (OSI L3\/L4\/L7).<\/li>\n<\/ul>\n<p>\nIn questo articolo esamineremo come funziona tutto in tempo reale utilizzando 2 moduli \u2013 <b>Network Performance Monitoring and Diagnostics<\/b> e <b>Anomaly Detection Security<\/b>.<br \/>\nDati di origine:<\/p>\n<ul>\n<li>server Lenovo RS 140 con hypervisor VMware 6.0;<\/li>\n<li>immagine della macchina virtuale Flowmon Collector, che pu\u00f2 essere <noindex><a rel=\"nofollow\" href=\"https:\/\/www.flowmon.com\/en\/download-free-trial\">scaricata qui<\/a><\/noindex>;<\/li>\n<li>una coppia di switch che supportano i protocolli flow.<\/li>\n<\/ul>\n<p><\/p>\n<h3>Passo 1. Installazione di Flowmon Collector<\/h3>\n<p>\nIl deployment della macchina virtuale su VMware avviene in modo completamente standard da un modello OVF. Alla fine otteniamo una macchina virtuale che esegue CentOS e con software pronto all'uso. I requisiti delle risorse sono umani:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/9ae1559b01c639763e0053ee1de120ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRimane solo da eseguire l'inizializzazione di base con il comando <b>sysconfig<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/c65a47dfd025595f7256b1e30b941e42.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfiguriamo l'IP sulla porta di gestione, DNS, ora, Nome host e possiamo collegarci all'interfaccia WEB.<\/p>\n<h3>Passo 2. Installazione della licenza<\/h3>\n<p>\nUna licenza di prova di un mese e mezzo viene generata e scaricata insieme all'immagine della macchina virtuale. Viene caricata tramite <b>Configuration Center -&gt; Licenza<\/b>. Alla fine possiamo vedere:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/a5c1c99ad14cf4ca5dfb560d55fa369d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTutto \u00e8 pronto. Possiamo iniziare a lavorare.<\/p>\n<h3>Passo 3. Configurazione del ricevitore sul collector<\/h3>\n<p>\nIn questa fase \u00e8 necessario decidere come i dati saranno inviati al sistema dalle fonti. Come abbiamo detto in precedenza, pu\u00f2 trattarsi di uno dei protocolli flow o di una porta SPAN sullo switch.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/3ff1c77a58c152314a1615dd98ca92ca.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNel nostro esempio utilizzeremo la ricezione dei dati tramite i protocolli <b>NetFlow v9 e IPFIX<\/b>. In questo caso, come destinazione indichiamo l'indirizzo IP dell'interfaccia di gestione - <b>192.168.78.198<\/b>. Le interfacce eth2 ed eth3 (di tipo Monitoring interface) sono utilizzate per ricevere una copia del traffico \"grezzo\" dalla porta SPAN dello switch. Le ignoriamo, non ci interessano.<br \/>\nControlliamo quindi la porta del collector, dove deve arrivare il traffico.<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/31fff2f3bfef52b001edb39bdb3293f9.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNel nostro caso, il collector si aspetta il traffico sulla porta UDP\/2055.<\/p>\n<h3>Passo 4. Configurazione dell'hardware di rete per l'esportazione dei flow<\/h3>\n<p>\nLa configurazione di NetFlow su hardware Cisco Systems pu\u00f2 essere considerata un'attivit\u00e0 alquanto ordinaria per qualsiasi amministratore di rete. Per il nostro esempio, prenderemo qualcosa di pi\u00f9 particolare. Ad esempio, il router MikroTik RB2011UiAS-2HnD. S\u00ec, per quanto strano possa sembrare, questa soluzione economica per uffici piccoli e domestici supporta anche i protocolli NetFlow v5\/v9 e IPFIX. Nelle impostazioni specificiamo la destinazione (indirizzo del collector 192.168.78.198 e porta 2055):<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/3604b4c1c0b013a3822e99d97ab9e9cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nE aggiungiamo tutte le metriche disponibili per l'esportazione:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/f22fa921b4195b184e82c12a2b852f3c.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nA questo punto possiamo dire che la configurazione di base \u00e8 completata. Controlliamo se il traffico viene inviato al sistema.<\/p>\n<h3>Passo 5. Verifica e utilizzo del modulo di Monitoraggio e Diagnostica delle Prestazioni di rete<\/h3>\n<p>\nPossiamo controllare la presenza di traffico dalla fonte nella sezione <b>Flowmon Monitoring Center -&gt; Fonti<\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/b167ac4ba70c07d9d0fb521a1cf1a7ea.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPossiamo vedere che i dati stanno arrivando nel sistema. Dopo un certo periodo, dopo che il collector avr\u00e0 accumulato traffico, i widget inizieranno a mostrare informazioni:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/8cee4912c371366ff30ff7597f87cabc.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c8 stato costruito un sistema secondo il principio del drill down. Cio\u00e8, l'utente, selezionando il frammento di suo interesse nello schema o nel grafico, \"scende\" fino al livello di profondit\u00e0 dei dati di cui ha bisogno:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/1caa3b3c59dcd77210f690606a16740f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFino alle informazioni su ogni connessione di rete e collegamento:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/ef8c8f4d2df0ae65b94fcc3be058099b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Passo 6. Modulo di Sicurezza Rilevamento Anomalie<\/h3>\n<p>\nQuesto modulo pu\u00f2 essere considerato, forse, uno dei pi\u00f9 interessanti, grazie all'uso di metodi di rilevamento delle anomalie nel traffico di rete e nell'attivit\u00e0 di rete malevola senza firme. Ma non \u00e8 l'equivalente dei sistemi IDS\/IPS. Il lavoro con il modulo inizia con il suo \"addestramento\". Per questo, in un wizard speciale vengono indicati tutti i componenti chiave e i servizi di rete, tra cui:<\/p>\n<ul>\n<li>indirizzi dei gateway, server DNS, DHCP e NTP,<\/li>\n<li>indirizzamento nei segmenti utenti e server.<\/li>\n<\/ul>\n<p>\nDopo di ci\u00f2, il sistema passa in modalit\u00e0 di apprendimento, che dura in media da 2 settimane a 1 mese. Durante questo periodo, il sistema forma un baseline del traffico caratteristico della nostra rete. In altre parole, il sistema studia:<\/p>\n<ul>\n<li>quale comportamento \u00e8 caratteristico per i nodi della rete?<\/li>\n<li>quali volumi di dati vengono solitamente trasferiti e sono normali per la rete?<\/li>\n<li>quale \u00e8 il tempo di funzionamento tipico per gli utenti?<\/li>\n<li>quali applicazioni operano nella rete?<\/li>\n<li>e molto altro ancora..<\/li>\n<\/ul>\n<p>\nAlla fine, otteniamo uno strumento che rileva qualsiasi anomalia nella nostra rete e deviazioni dal comportamento caratteristico. Ecco un paio di esempi che il sistema consente di scoprire:<\/p>\n<ul>\n<li>la diffusione di nuovo malware nella rete, non rilevato dalle firme degli antivirus;<\/li>\n<li>la creazione di tunnel DNS, ICMP o altri e il trasferimento di dati bypassando il firewall;<\/li>\n<li>la comparsa nella rete di un nuovo computer che si spaccia per un server DHCP e\/o DNS.<\/li>\n<\/ul>\n<p>\nVediamo come si presenta in tempo reale. Dopo che il tuo sistema ha completato l'addestramento e ha costruito il baseline del traffico di rete, inizia a rilevare incidenti:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/e4d7d168716fc9f703dd9f14faf5816f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa pagina principale del modulo \u00e8 un grafico temporale che mostra gli incidenti rilevati. Nel nostro esempio vediamo un chiaro picco, circa tra le 9 e le 16. Lo evidenziamo e approfondiamo. <\/p>\n<p>Si percepisce chiaramente un comportamento anomalo di un aggressore nella rete. Tutto inizia con un host con indirizzo 192.168.3.225 che ha iniziato a scansionare orizzontalmente la rete sulla porta 3389 (servizio Microsoft RDP) e trova 14 potenziali \"vittime\":<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/5844fab428bd7adedbc694bf7dc7f19e.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\ne<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/566cb37c28eb803d404e06a8d61372c3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl prossimo incidente registrato \u00e8 l'host 192.168.3.225 che inizia un attacco di brute force per la ricerca delle password sul servizio RDP (porta 3389) sugli indirizzi precedentemente identificati:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/18c97646b3982c5a9db86901cae9f5a7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nA seguito dell'attacco, si registra un'anomalia SMTP su uno degli host compromessi. In altre parole, \u00e8 iniziato l'invio di SPAM:<\/p>\n<p><img decoding=\"async\" alt=\"Monitoraggio della rete e rilevamento di attivit\u00e0 di rete anomale tramite soluzioni Flowmon Networks\" src=\"\/wp-content\/uploads\/2019\/08\/fd1fce3c9bb23903a3c54d270924c5fe.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesto esempio \u00e8 una dimostrazione visiva delle capacit\u00e0 del sistema e del modulo Anomaly Detection Security, in particolare. Giudicate voi stessi l'efficacia. Con questo concludiamo la revisione funzionale della soluzione.<\/p>\n<h3>Conclusione<\/h3>\n<p>\nRiepiloghiamo quali conclusioni possiamo trarre su Flowmon:<\/p>\n<ul>\n<li>Flowmon \u00e8 una soluzione di livello premium per i clienti aziendali;<\/li>\n<li>Grazie alla sua versatilit\u00e0 e compatibilit\u00e0, la raccolta dati \u00e8 disponibile da qualsiasi fonte: apparecchiature di rete (Cisco, Juniper, HPE, Huawei\u2026) o dai propri sensori (Flowmon Probe);<\/li>\n<li>Le capacit\u00e0 di scalabilit\u00e0 della soluzione consentono di ampliare le funzionalit\u00e0 del sistema mediante l'aggiunta di nuovi moduli, oltre a migliorare le prestazioni grazie a un approccio flessibile alla licenza;<\/li>\n<li>Grazie all'uso di tecnologie di analisi senza firma, il sistema consente di rilevare attacchi zero-day anche sconosciuti ai software antivirus e ai sistemi IDS\/IPS;<\/li>\n<li>Grazie alla completa \"trasparenza\" in termini di installazione e presenza del sistema nella rete, la soluzione non influisce sul funzionamento di altri nodi e componenti della tua infrastruttura IT;<\/li>\n<li>Flowmon \u00e8 l'unica soluzione sul mercato che supporta il monitoraggio del traffico a velocit\u00e0 fino a 100 Gbit\/s;<\/li>\n<li>Flowmon \u00e8 una soluzione per reti di qualsiasi dimensione;<\/li>\n<li>miglior rapporto qualit\u00e0\/prezzo tra soluzioni simili.<\/li>\n<\/ul>\n<p>\nIn questa recensione abbiamo esaminato meno del 10% delle funzionalit\u00e0 complessive della soluzione. Nella prossima articolo parleremo degli altri moduli di Flowmon Networks. Utilizzando il modulo Application Performance Monitoring, mostreremo come gli amministratori delle applicazioni aziendali possano garantire la disponibilit\u00e0 a un livello SLA prestabilito e diagnosticare problemi il pi\u00f9 rapidamente possibile.<\/p>\n<p>Inoltre, desideriamo invitarti al nostro webinar (10.09.2019) dedicato alle soluzioni del fornitore Flowmon Networks. Per la registrazione anticipata, ti chiediamo di <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/events\/vebinari_flowmon\">registrarti qui<\/a><\/noindex>.<br \/>\nPer ora \u00e8 tutto, grazie per il tuo interesse!<\/p>\n<p class=\"for_users_only_msg\">Solo gli utenti registrati possono partecipare al sondaggio. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/auth\/login\/\">Accedi<\/a><\/noindex>, per favore.<\/p>\n<h2 class=\"default-block__polling-title\">Utilizzi Netflow per monitorare la rete?<\/h2>\n<ul class=\"content-list content-list_polling\">\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    S\u00ec<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    No, ma lo sto pianificando<\/p>\n<\/li>\n<li class=\"content-list__item content-list__item_polling\">\n<p>                    No<\/p>\n<\/li>\n<\/ul>\n<p>    Hanno votato 9 utenti. Si sono astenuti 3 utenti.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/463625\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0432 \u0418\u043d\u0442\u0435\u0440\u043d\u0435\u0442\u0435 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u043e\u0433\u0440\u043e\u043c\u043d\u043e\u0435 \u043a\u043e\u043b-\u0432\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u0442\u0435\u043c\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u043d\u0430 \u043f\u0435\u0440\u0438\u043c\u0435\u0442\u0440\u0435 \u0441\u0435\u0442\u0438. \u041f\u0440\u0438 \u044d\u0442\u043e\u043c \u0432\u0441\u0435 \u043f\u043e\u0447\u0435\u043c\u0443-\u0442\u043e \u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u043d\u043e \u0437\u0430\u0431\u044b\u043b\u0438 \u043e\u0431 \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u043b\u043e\u043a\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u0435 \u043c\u0435\u043d\u0435\u0435 \u0432\u0430\u0436\u043d\u044b\u043c. \u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043a\u0430\u043a \u0440\u0430\u0437 \u0438 \u043f\u043e\u0441\u0435\u0449\u0435\u043d\u0430 \u044d\u0442\u043e\u0439 \u0442\u0435\u043c\u0435. \u041d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 Flowmon Networks \u043c\u044b \u0432\u0441\u043f\u043e\u043c\u043d\u0438\u043c \u0441\u0442\u0430\u0440\u044b\u0439 \u0434\u043e\u0431\u0440\u044b\u0439 Netflow (\u0438 \u0435\u0433\u043e \u0430\u043b\u044c\u0442\u0435\u0440\u043d\u0430\u0442\u0438\u0432\u044b), \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0435 \u043a\u0435\u0439\u0441\u044b, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27883,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37189","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:16:15+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Monitoraggio della rete e identificazione dell'attivit\u00e0 di rete anomala con le soluzioni Flowmon Networks | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0435\u0442\u0435\u0432\u043e\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0438 \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043d\u043e\u043c\u0430\u043b\u044c\u043d\u043e\u0439 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0440\u0435\u0448\u0435\u043d\u0438\u0439 Flowmon Networks | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/setevoj-monitoring-i-vyyavleniya-anomalnoj-setevoj-aktivnosti-s-pomoshhyu-reshenij-flowmon-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:16:15+00:00","article:modified_time":"2019-10-31T19:16:15+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37189","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 16:39:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:32:13","updated":"2026-01-23 16:39:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/37189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=37189"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/37189\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/27883"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=37189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=37189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=37189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}