{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"Analisi del traffico crittografato senza decrittografarlo","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Sistema per l'analisi del traffico senza decrittografarlo. Questo metodo \u00e8 semplicemente chiamato \u00abapprendimento automatico\u00bb. \u00c8 stato riscontrato che se si alimenta un classificatore speciale con un volume molto grande di traffico eterogeneo, il sistema pu\u00f2 rilevare con un'alta probabilit\u00e0 le azioni di codice malevolo all'interno del traffico crittografato.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Le minacce informatiche sono cambiate e sono diventate \u00abpi\u00f9 intelligenti\u00bb. Negli ultimi tempi, la stessa concezione di attacco e difesa \u00e8 cambiata. Il numero di eventi in rete \u00e8 aumentato notevolmente. Gli attacchi sono diventati pi\u00f9 sofisticati e gli hacker hanno una gamma pi\u00f9 ampia di strategie di attacco.<\/p>\n<p><\/p>\n<p>Secondo le statistiche di Cisco, negli ultimi anno i malintenzionati hanno aumentato di tre volte il numero di programmi malevoli che usano per le loro attivit\u00e0, in particolare per nascondere le proprie tracce tramite la crittografia. Dalla teoria si sa che un algoritmo di crittografia \u00abcorretto\u00bb non pu\u00f2 essere violato. Per capire cosa si nasconde all'interno del traffico crittografato, \u00e8 necessario o decrittografarlo conoscendo la chiave, oppure tentare di decifrarlo con vari trucchi, o ancora attraverso un attacco diretto, o sfruttando alcune vulnerabilit\u00e0 nei protocolli crittografici.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Il panorama delle minacce informatiche del nostro tempo<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Apprendimento automatico<\/h3>\n<p><\/p>\n<p>Conosci la tecnologia a menadito! Prima di parlare di come funziona la tecnologia di decrittografia basata sull'apprendimento automatico, \u00e8 necessario esaminare come funziona la tecnologia delle reti neurali.<\/p>\n<p><\/p>\n<p>L'apprendimento automatico (Machine Learning) \u00e8 un ampio sottodominio dell'intelligenza artificiale che studia i metodi per costruire algoritmi in grado di apprendere. Questa scienza \u00e8 indirizzata alla creazione di modelli matematici per l'\u00abapprendimento\u00bb dei computer. L'obiettivo dell'apprendimento \u00e8 la previsione di qualcosa. Nella comprensione umana, chiamiamo questo processo con la parola <em>\u00absaggezza\u00bb<\/em>. La saggezza si manifesta nelle persone che hanno vissuto abbastanza anni (un bambino di 2 anni non pu\u00f2 essere saggio). Rivolgendoci ai membri pi\u00f9 anziani, forniamo loro alcune informazioni sull'evento (dati in ingresso) e chiediamo aiuto. Loro, a loro volta, ricordano tutte le situazioni della vita che sono in qualche modo collegate al tuo problema (base di conoscenza) e sulla base di quelle conoscenze (dati) ci forniscono, in un certo senso, una previsione (consiglio). Questo tipo di consigli \u00e8 stato chiamato previsione perch\u00e9 la persona che offre il consiglio non sa con certezza cosa accadr\u00e0, ma solo suppone. L'esperienza di vita dimostra che una persona pu\u00f2 avere ragione, ma pu\u00f2 anche sbagliarsi.<\/p>\n<p><\/p>\n<p>Non bisognerebbe confrontare le reti neurali con l'algoritmo di branching (if-else). Sono cose diverse e ci sono differenze chiave tra di loro. Mostrer\u00f2 con degli esempi.<\/p>\n<p><\/p>\n<p>Compito. Determinare la distanza di arresto di un'auto in base alla sua marca e anno di produzione.<\/p>\n<p><\/p>\n<p>Esempio di funzionamento dell'algoritmo di branching. Se l'auto \u00e8 di marca 1 ed \u00e8 stata prodotta nel 2012, la sua distanza di arresto \u00e8 di 10 metri; altrimenti, se l'auto \u00e8 di marca 2 ed \u00e8 stata prodotta nel 2011, e cos\u00ec via.<\/p>\n<p><\/p>\n<p>Esempio di funzionamento di una rete neurale. Raccolgliamo dati sulle distanze di arresto delle auto negli ultimi 20 anni. Creiamo una tabella del tipo \"marca-anno di produzione-distanza di arresto\" in base alla marca e all'anno. Forniamo questa tabella alla rete neurale e iniziamo a insegnarle. L'addestramento avviene nel seguente modo: forniamo dati alla rete neurale, ma senza la distanza di arresto. La rete cerca di prevedere quale sar\u00e0 la distanza di arresto, sulla base della tabella caricata. Prevede qualcosa e pone la domanda all'utente \"Ho ragione?\". Prima della domanda, crea una quarta colonna - la colonna delle congetture. Se ha ragione, inserisce 1 nella quarta colonna, se ha sbagliato, 0. La rete neurale passa all'evento successivo (anche se ha sbagliato). Cos\u00ec la rete si allena e quando l'addestramento \u00e8 completo (raggiunto un certo criterio di convergenza), forniamo dati sull'auto che ci interessa e infine otteniamo la risposta.<\/p>\n<p><\/p>\n<p>Per chiarire la questione del criterio di convergenza, spiegher\u00f2 che si tratta di una formula matematicamente derivata per la statistica. Un esempio evidente di 2 formule di convergenza diverse. Rossa - convergenza binaria, blu - convergenza normale.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Distribuzioni di probabilit\u00e0 binomiale e normale<\/em><\/p>\n<p><\/p>\n<p>Per rendere tutto pi\u00f9 chiaro, ponete la domanda \"Qual \u00e8 la probabilit\u00e0 di incontrare un dinosauro?\". Ci sono 2 risposte possibili. Risposta 1 \u2013 molto bassa (grafico blu). Risposta 2 \u2013 o lo incontro o no (grafico rosso).<\/p>\n<p><\/p>\n<p>Certo, un computer non \u00e8 un essere umano e apprende in modo diverso. Si distinguono 2 tipi di apprendimento del \"cavallo di ferro\" \u2013 <strong>apprendimento per precedenti<\/strong> e <strong>apprendimento deduttivo<\/strong>.<\/p>\n<p><\/p>\n<p>L'apprendimento per precedenti \u00e8 un metodo di apprendimento basato su leggi matematiche. I matematici raccolgono tabelle statistiche, formulano conclusioni e caricano nella rete neurale il risultato \u2013 una formula per il calcolo.<\/p>\n<p><\/p>\n<p>L'apprendimento deduttivo \u2013 l'apprendimento avviene esclusivamente nella rete neurale (dalla raccolta dei dati fino alla loro analisi). Qui si forma una tabella senza formula, ma con statistiche.<\/p>\n<p><\/p>\n<p>Una panoramica ampia della tecnologia richiederebbe ancora un paio di decine di articoli. Per ora, ci\u00f2 \u00e8 sufficiente per una comprensione generale.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplasticit\u00e0<\/h3>\n<p><\/p>\n<p>In biologia esiste un concetto chiamato neuroplasticit\u00e0. La neuroplasticit\u00e0 \u00e8 la capacit\u00e0 dei neuroni (cellule cerebrali) di agire \"in base alla situazione\". Ad esempio, una persona che ha perso la vista sente meglio i suoni, percepisce gli odori e riconosce gli oggetti. Questo avviene perch\u00e9 una parte del cervello (una parte dei neuroni) responsabile della vista ridistribuisce il proprio lavoro su un'altra funzionalit\u00e0.<\/p>\n<p><\/p>\n<p>Un esempio vivido di neuroplasticit\u00e0 nella vita \u00e8 il lecca-lecca BrainPort.<\/p>\n<p><\/p>\n<p>Nel 2009, l'Universit\u00e0 del Wisconsin a Madison ha annunciato l'uscita di un nuovo dispositivo che sviluppa le idee del \"display linguistico\", chiamato BrainPort. BrainPort funziona secondo questo algoritmo: il segnale video arriva dalla telecamera al processore, che gestisce lo zoom, la luminosit\u00e0 e altri parametri dell'immagine. Trasforma anche i segnali digitali in impulsi elettrici, assumendo di fatto le funzioni della retina.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Lecca-lecca BrainPort con occhiali e telecamera<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort in azione<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Guarda il video\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Lo stesso vale per un computer. Se la rete neurale percepisce un cambiamento nel processo, si adatta ad esso. Questo \u00e8 uno dei principali vantaggi delle reti neurali rispetto ad altri algoritmi: l'autonomia. Una sorta di umanit\u00e0.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">Analisi del traffico crittografato<\/h3>\n<p><\/p>\n<p>Encrypted Traffic Analytics \u00e8 parte del sistema Stealthwatch. Stealthwatch \u00e8 una soluzione sviluppata dalla Cisco nel campo del monitoraggio e dell'analisi della sicurezza, che utilizza i dati di telemetria aziendale provenienti dall'infrastruttura di rete esistente.<\/p>\n<p><\/p>\n<p>La base di Stealthwatch Enterprise \u00e8 composta dagli strumenti Flow Rate License, Flow Collector, Management Console e Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Interfaccia Cisco Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Il problema della crittografia si \u00e8 fatto particolarmente sentire poich\u00e9 \u00e8 aumentato notevolmente il traffico crittografato. In passato veniva crittografato solo il codice (principalmente), mentre ora viene crittografato tutto il traffico, rendendo molto pi\u00f9 difficile separare i dati \"puliti\" dai virus. Un chiaro esempio \u00e8 WannaCry, che ha utilizzato Tor per nascondere la propria presenza sulla rete.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Visualizzazione della crescita della crittografia del traffico in rete<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Crittografia in macroeconomia<\/em><\/p>\n<p><\/p>\n<p>Il sistema Encrypted Traffic Analytics (ETA) \u00e8 necessario proprio per gestire il traffico crittografato senza doverlo decifrare. I criminali informatici sono intelligenti e utilizzano algoritmi di crittografia resistenti, e violarli non \u00e8 solo un problema, ma comporta anche enormi costi per le organizzazioni.<\/p>\n<p><\/p>\n<p>Il sistema funziona come segue. In azienda arriva un certo traffico. Esso entra nel TLS (transport layer security \u2014 protocollo di protezione del livello di trasporto). Supponiamo che il traffico sia crittografato. Cerchiamo di rispondere a una serie di domande su quale connessione sia stata stabilita.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Principio di funzionamento del sistema Encrypted Traffic Analytics (ETA)<\/em><\/p>\n<p><\/p>\n<p>Per rispondere a queste domande utilizziamo l'apprendimento automatico in questo sistema. Vengono utilizzati gli studi della Cisco per creare una tabella con 2 risultati - traffico malevolo e \"buono\". Certamente, non possiamo sapere con certezza quale traffico sia finito nel sistema in questo preciso momento, ma possiamo tracciare la storia del traffico sia all'interno che all'esterno dell'azienda ricorrendo ai dati provenienti dal panorama mondiale. Alla fine di questo passaggio, otteniamo un'enorme tabella con i dati.<\/p>\n<p><\/p>\n<p>Sulla base dei risultati della ricerca si identificano tratti caratteristici: determinate regole che possono essere espresse in forma matematica. Queste regole varieranno notevolmente in base a diversi criteri: dimensione dei file trasferiti, tipo di connessione, paese da cui proviene il traffico e cos\u00ec via. Di conseguenza, una tabella enorme si \u00e8 trasformata in un insieme di formule. Sono diventate meno, ma questo non \u00e8 sufficiente per un lavoro confortevole.<\/p>\n<p><\/p>\n<p>In seguito, viene applicata la tecnologia di apprendimento automatico: la convergenza della formula e, in base al risultato di tale convergenza, otteniamo un trigger: un interruttore, dove al verificarsi dei dati riceviamo un interruttore (flag) in posizione alzata o abbassata.<\/p>\n<p><\/p>\n<p>L'ultima fase \u00e8 la generazione di un insieme di trigger che coprono il 99% del traffico.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Fasi di controllo del traffico in ETA<\/em><\/p>\n<p><\/p>\n<p>Di conseguenza, viene risolta un'altra problematica: l'attacco dall'interno. Non sono pi\u00f9 necessarie persone nel mezzo che filtrano il traffico manualmente (in questo momento mi sto sabotando). In primo luogo, non \u00e8 pi\u00f9 necessario spendere molti soldi per un sistemista esperto (continuo a sabotarmi). In secondo luogo, non c'\u00e8 pi\u00f9 il pericolo di intrusioni interne (almeno parzialmente).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Concetto obsoleto di Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Ora, analizziamo su cosa si basa il sistema.<\/p>\n<p><\/p>\n<p>Il sistema funziona su 4 protocolli di comunicazione: TCP\/IP \u2013 protocollo di trasmissione dei dati su internet, DNS \u2013 server dei nomi di dominio, TLS \u2013 protocollo di protezione a livello di trasporto, SPLT (SpaceWire Physical Layer Tester) \u2013 tester del livello fisico di comunicazione.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protocolli che lavorano con ETA<\/em><\/p>\n<p><\/p>\n<p>Il confronto avviene attraverso un abbinamento dei dati. Per i protocolli TCP\/IP viene controllata la reputazione dei siti (storia delle visite, obiettivo della creazione del sito, ecc.), grazie al protocollo DNS possiamo escludere gli indirizzi di siti \"cattivi\". Il protocollo TLS lavora con le \"impronte\" del sito (fingerprint) e verifica il sito sulla base del gruppo di risposta agli incidenti informatici (cert). L'ultima fase di controllo della connessione \u00e8 la verifica a livello fisico. I dettagli del funzionamento di questa fase non vengono specificati, ma il concetto \u00e8 il seguente: verifica delle sinusoidi e cosinusoidi delle curve di trasmissione dei dati su impianti oscillografici, cio\u00e8, grazie alla struttura della richiesta a livello fisico, definiamo l'obiettivo della connessione.<\/p>\n<p><\/p>\n<p>A seguito del funzionamento del sistema, possiamo estrarre dati dal traffico crittografato. Grazie allo studio dei pacchetti, possiamo leggere il massimo delle informazioni dai campi non crittografati all'interno del pacchetto. Attraverso l'ispezione del pacchetto a livello fisico, apprendiamo le caratteristiche del pacchetto (parzialmente o completamente). Inoltre, non dobbiamo dimenticare la reputazione dei siti. Se la richiesta proviene da una sorgente .onion, non dobbiamo fidarci. Per facilitare il lavoro con questo tipo di dati, \u00e8 stata creata una mappa dei rischi.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Risultato del funzionamento di ETA<\/em><\/p>\n<p><\/p>\n<p>E tutto sembra andare bene, ma parliamo del dispiegamento della rete.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">Realizzazione fisica di ETA<\/h3>\n<p><\/p>\n<p>Qui sorgono una serie di sfumature e sottigliezze. In primo luogo, nella creazione di questo tipo di<br \/>\nrete con software di alto livello, \u00e8 necessaria la raccolta dei dati. Raccogliere dati manualmente \u00e8 del tutto<br \/>\ncomplicato, mentre implementare un sistema di risposta \u00e8 gi\u00e0 pi\u00f9 interessante. In secondo luogo, i dati<br \/>\ndevono essere numerosi, il che significa che i sensori installati nella rete devono operare<br \/>\nnon solo in modo autonomo, ma anche in modalit\u00e0 finemente sintonizzata, il che comporta una serie di complessit\u00e0.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Sensori e sistema Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Installare un sensore \u00e8 una cosa, ma configurarlo \u00e8 completamente un'altra questione. Per la configurazione dei sensori, esiste un complesso che funziona secondo la seguente topologia \u2013 ISR = router con integrazione servizi Cisco (Cisco Integrated Services Router); ASR = router con aggregazione servizi Cisco (Cisco Aggregation Services Router); CSR = router per servizi cloud Cisco (Cisco Cloud Services Router); WLC = controller per reti locali wireless Cisco (Cisco Wireless LAN Controller); IE = switch Ethernet industriale Cisco (Cisco Industrial Ethernet); ASA = dispositivo di protezione adattiva Cisco (Cisco Adaptive Security Appliance); FTD = soluzione per la protezione dalle minacce Cisco Firepower Threat Defense; WSA = dispositivo di protezione del traffico web (Web Security Appliance); ISE = modulo per servizi di identificazione (Identity Services Engine)<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Monitoraggio complessivo tenendo conto di qualsiasi dato di telemetria<\/em><\/p>\n<p><\/p>\n<p>Ai network administrator inizia a venire l'aritmia per il numero di volte che ho detto \"Cisco\" nel paragrafo precedente. Il prezzo di questa meraviglia \u00e8 piuttosto elevato, ma non \u00e8 questo il tema di oggi...<\/p>\n<p><\/p>\n<p>La modellazione del comportamento degli hacker avverr\u00e0 nel seguente modo. Stealthwatch monitora attentamente l'attivit\u00e0 di ogni dispositivo nella rete e pu\u00f2 creare un modello di comportamento normale. Inoltre, questa soluzione fornisce una comprensione profonda dei comportamenti inappropriati noti. Nell'ambito di questa soluzione vengono utilizzati circa 100 diversi algoritmi di analisi o regole euristiche che riguardano diversi tipi di comportamento del traffico, come la scansione, la trasmissione di allarmi da un nodo, l'accesso al sistema tramite brute force, la presunta cattura di dati, la presunta perdita di dati, ecc. Gli eventi di sicurezza elencati rientrano nella categoria delle allerte logiche ad alto livello. Alcuni eventi di sicurezza possono attivare un allarme anche da soli. Cos\u00ec, il sistema \u00e8 in grado di correlare numerosi incidenti anomali isolati e riunirli per determinare un possibile tipo di attacco, oltre a collegarlo a un dispositivo e un utente specifici (figura 2). Successivamente, l'incidente pu\u00f2 essere analizzato nel tempo e tenendo conto dei dati di telemetria correlati. Questo costituisce informazioni contestuali nella loro migliore espressione. I medici, esaminando un paziente per capire cosa \u00e8 successo, non considerano i sintomi separatamente. Esaminano il quadro generale per formulare una diagnosi. Allo stesso modo, Stealthwatch registra ogni attivit\u00e0 anomala nella rete e la studia nel complesso, per inviare segnali di allerta tenendo conto del contesto, aiutando cos\u00ec gli esperti di sicurezza a stabilire priorit\u00e0 per i rischi.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Rilevamento delle anomalie tramite modellazione del comportamento<\/em><\/p>\n<p><\/p>\n<p>Il dispiegamento fisico della rete appare cos\u00ec:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opzione di dispiegamento della rete della filiale (semplificata)<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opzione di dispiegamento della rete della filiale<\/em><\/p>\n<p><\/p>\n<p>La rete \u00e8 dispiegata, ma rimane aperta la questione sulla rete neurale. \u00c8 stata organizzata una rete di trasmissione dati, installati sensori sui limiti e avviato un sistema di raccolta informazioni, ma la rete neurale non ha partecipato. Al momento.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">Rete neurale multilivello<\/h3>\n<p><\/p>\n<p>Il sistema analizza il comportamento dell'utente e del dispositivo per identificare infezioni dannose, comunicazioni con server di comando, perdite di dati e potenziali applicazioni indesiderate che operano nell'infrastruttura dell'organizzazione. Esistono diversi livelli di elaborazione dei dati, nei quali una combinazione di metodi di intelligenza artificiale, apprendimento automatico e statistica matematica aiuta la rete ad autoapprendere la sua attivit\u00e0 normale, in modo che possa identificare l'attivit\u00e0 dannosa.<\/p>\n<p><\/p>\n<p>Il pipeline di analisi della sicurezza della rete, che raccoglie dati di telemetria da tutte le parti della rete estesa, inclusi i dati di traffico crittografato, \u00e8 una caratteristica unica di Stealthwatch. Forma gradualmente una comprensione di ci\u00f2 che \u00e8 \"anomalo\", quindi classifica i singoli elementi di \"attivit\u00e0 minacciosa\" e, infine, emette una decisione finale riguardo se il dispositivo o l'utente siano stati realmente compromessi. La capacit\u00e0 di raccogliere insieme piccoli frammenti, che formano la prova per prendere una decisione finale sulla compromissione dell'oggetto, \u00e8 garantita da un'analisi e correlazione molto accurata.<\/p>\n<p><\/p>\n<p>Questa capacit\u00e0 \u00e8 fondamentale, poich\u00e9 un'impresa standard pu\u00f2 ricevere ogni giorno un'enorme quantit\u00e0 di allarmi, e condurre un'indagine su ciascuno di essi \u00e8 impossibile poich\u00e9 le risorse degli specialisti della sicurezza sono limitate. Il modulo di apprendimento automatico elabora un'enorme quantit\u00e0 di informazioni praticamente in tempo reale per identificare incidenti critici con un alto grado di certezza, ed \u00e8 anche in grado di suggerire un chiaro ordine di azioni per una pronta risoluzione.<\/p>\n<p><\/p>\n<p>Analizziamo pi\u00f9 a fondo i numerosi metodi di apprendimento automatico utilizzati da Stealthwatch. Quando un incidente viene consegnato al modulo di apprendimento automatico di Stealthwatch, passa attraverso un imbuto di analisi della sicurezza, nel quale si utilizza una combinazione di metodi di apprendimento automatico supervisionato e non supervisionato.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Le capacit\u00e0 di apprendimento automatico multilivello<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">Livello 1. Rilevamento delle anomalie e modellizzazione della fiducia<\/h3>\n<p><\/p>\n<p>A questo livello, il 99% del traffico viene scartato grazie a rilevatori statistici di anomalie. I sensori sopra menzionati formano modelli complessi di ci\u00f2 che \u00e8 normale e di ci\u00f2 che, al contrario, \u00e8 anomalo. Tuttavia, ci\u00f2 che \u00e8 anomalo non \u00e8 necessariamente malevolo. Molti degli eventi che accadono nella vostra rete non hanno alcuna correlazione con una minaccia: sono semplicemente strani. \u00c8 importante classificare tali processi senza considerare il comportamento minaccioso. Per questo motivo, i risultati dell'attivit\u00e0 di tali rilevatori vengono sottoposti a un'analisi successiva per registrare comportamenti strani che possano essere spiegati e ai quali si possa dare fiducia. Alla fine, solo una piccola quota dei flussi e delle richieste pi\u00f9 importanti passa ai livelli 2 e 3. Senza l'utilizzo di tali metodi di apprendimento automatico, i costi operativi per separare il segnale dal rumore sarebbero troppo elevati.<\/p>\n<p><\/p>\n<p><strong>Rilevamento delle anomalie.<\/strong> Nella prima fase del rilevamento delle anomalie, si utilizzano metodi statistici di apprendimento automatico per separare il traffico statisticamente normale da quello anomalo. Oltre 70 rilevatori distinti elaborano i dati di telemetria raccolti da Stealthwatch sul traffico che attraversa il perimetro della vostra rete, separando il traffico interno del sistema di nomi a dominio (DNS) e i dati del server proxy, se presenti. Ogni richiesta viene elaborata da pi\u00f9 di 70 rilevatori, ognuno dei quali utilizza il proprio algoritmo statistico per formulare una valutazione delle anomalie rilevate. Tali valutazioni vengono unite e, grazie all'applicazione di diversi metodi statistici, si ottiene una valutazione unitaria per ciascuna richiesta. Successivamente, tale valutazione aggregata viene utilizzata per separare il traffico normale da quello anomalo.<\/p>\n<p><\/p>\n<p><strong>Modellazione della fiducia.<\/strong> Successivi richieste simili vengono raggruppate e la valutazione complessiva delle anomalie per tali gruppi \u00e8 determinata come media a lungo termine. Con il passare del tempo, pi\u00f9 richieste vengono sottoposte ad analisi con successiva determinazione della media a lungo termine, consentendo cos\u00ec di ridurre i falsi positivi e i falsi negativi. I risultati della simulazione della fiducia vengono utilizzati per selezionare un sottogruppo di traffico, la cui valutazione delle anomalie supera una certa soglia definita dinamicamente, per il suo spostamento al livello successivo di elaborazione.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">Livello 2. Classificazione degli eventi e modellazione dell'oggetto<\/h3>\n<p><\/p>\n<p>A questo livello avviene la classificazione dei risultati ottenuti nelle fasi precedenti, assegnandoli a specifici eventi dannosi. La classificazione degli eventi \u00e8 effettuata in base ai valori assegnati dai classificatori di machine learning per garantire un costante tasso di precisione superiore al 90%. Questi includono:<\/p>\n<p><\/p>\n<ul>\n<li>modelli lineari basati sul lemma di Neyman-Pearson (legge della distribuzione normale dal grafico all'inizio dell'articolo)<\/li>\n<li>macchine a vettori di supporto, che utilizzano apprendimento multivariato<\/li>\n<li>reti neuronali e l'algoritmo \"foresta casuale\".<\/li>\n<\/ul>\n<p><\/p>\n<p>Successivamente, questi eventi di sicurezza isolati vengono collegati nel tempo a un singolo dispositivo finale. \u00c8 proprio in questa fase che viene formulata la descrizione della minaccia, sulla base della quale viene creata un'immagine completa di come l'attaccante pertinente sia riuscito a raggiungere determinati risultati.<\/p>\n<p><\/p>\n<p><strong>Classificazione degli eventi.<\/strong> Un sottoinsieme statisticamente anomalo del livello precedente viene distribuito in oltre 100 categorie tramite classificatori. La maggior parte dei classificatori si basa su comportamenti individuali, relazioni di gruppo o comportamenti su scala globale o locale, mentre altri possono essere piuttosto specifici. Ad esempio, un classificatore pu\u00f2 indicare il traffico dei server di comando, un'estensione sospetta o un aggiornamento software non autorizzato. Al termine di questa fase, viene creato un insieme di eventi anomali nel sistema di sicurezza, assegnati a determinate categorie.<\/p>\n<p><\/p>\n<p><strong>Modellazione dell'oggetto.<\/strong> Se la quantit\u00e0 di prove a sostegno dell'ipotesi sulla dannosit\u00e0 di un determinato oggetto supera la soglia di significativit\u00e0, viene determinata la minaccia. Gli eventi corrispondenti che hanno influito sulla determinazione della minaccia sono collegati a tale minaccia e diventano parte di un modello discreto a lungo termine dell'oggetto. Con l'accumularsi delle prove nel tempo, il sistema identifica nuove minacce al raggiungimento della soglia di significativit\u00e0. Questa soglia ha un carattere dinamico e subisce un aggiustamento intellettuale basato sul livello di rischio di insorgenza della minaccia e su altri fattori. Dopo di che, la minaccia appare nel pannello informativo dell'interfaccia web e viene tradotta al livello successivo.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">3 livello. Modello delle relazioni<\/h3>\n<p><\/p>\n<p>L'obiettivo del modello delle relazioni \u00e8 sintetizzare i risultati ottenuti nei livelli precedenti, con una prospettiva globale, tenendo conto non solo del contesto locale ma anche di quello globale dell'incidente in questione. \u00c8 proprio in questa fase che \u00e8 possibile determinare quante organizzazioni hanno affrontato tale attacco, per comprendere se fosse indirizzato specificamente a voi o facesse parte di una campagna globale, e voi siate stati semplicemente colpiti \"per caso\".<\/p>\n<p><\/p>\n<p>Gli incidenti vengono confermati o scoperti. Un incidente confermato implica una fiducia dal 99 al 100%, poich\u00e9 i metodi e gli strumenti pertinenti sono stati osservati in azione in un contesto pi\u00f9 ampio (globale) in precedenza. Gli incidenti scoperti sono unici per voi e fanno parte di una campagna mirata. I risultati ottenuti in passato vengono trasmessi con una nota sul noto ordine delle azioni, consentendo di risparmiare tempo e risorse nella risposta. Vengono forniti insieme agli strumenti di indagine che vi serviranno per capire chi vi ha attaccato e quale sia il grado di orientamento della campagna sul vostro business digitale. Come puoi immaginare, il numero di incidenti confermati \u00e8 di gran lunga superiore a quello degli incidenti scoperti per il semplice motivo che gli incidenti confermati non comportano grandi costi per gli malintenzionati, mentre gli incidenti scoperti sono costosi.<br \/>\ncostoso, poich\u00e9 devono essere nuovi e personalizzati. Creando la possibilit\u00e0 di identificare incidenti confermati, l'economia del gioco si \u00e8 finalmente spostata a favore degli attaccanti, offrendo loro un vantaggio distintivo.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Apprendimento multi-livello del sistema di reti neurali basato su ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Mappa globale dei rischi<\/h3>\n<p><\/p>\n<p>La mappa globale dei rischi viene creata attraverso un'analisi applicata dagli algoritmi di apprendimento automatico su uno dei pi\u00f9 grandi dataset del settore. Fornisce ampie statistiche sul comportamento dei server online, anche se non sono conosciuti. Questi server possono essere associati ad attacchi, utilizzati o attivati in futuro. Non si tratta di una \"blacklist\", ma di una rappresentazione complessiva considerata del server in termini di sicurezza. Informazioni contestualizzate sulle attivit\u00e0 di tali server consentono ai rilevatori e ai classificatori di apprendimento automatico di Stealthwatch di prevedere con precisione il livello di rischio associato alle comunicazioni con tali server.<\/p>\n<p><\/p>\n<p>Puoi visualizzare le mappe disponibili <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">qui<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittografarlo\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Mappa del mondo che mostra 460 milioni <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\"   title=\"indirizzi IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">indirizzi IP<\/a><\/em><\/p>\n<p><\/p>\n<p>Ora la rete si sta preparando e si sta proteggendo per la tua rete.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">Finalmente trovato il rimedio?<\/h3>\n<p><\/p>\n<p>Purtroppo, <strong>no<\/strong>. Dall'esperienza con il sistema, posso dire che ci sono 2 problemi globali.<\/p>\n<p><\/p>\n<p>Problema 1. Prezzo. L'intera rete \u00e8 implementata su un sistema Cisco. Questo \u00e8 sia un vantaggio che uno svantaggio. Il vantaggio \u00e8 che non devi preoccuparti di installare una miriade di dispositivi come D-Link, MikroTik, ecc. Lo svantaggio \u00e8 il costo elevato del sistema. Considerando lo stato economico delle imprese russe, al momento attuale, solo i proprietari benestanti di grandi aziende o banche possono permettersi questa meraviglia.<\/p>\n<p><\/p>\n<p>Problema 2. Formazione. Non ho scritto nell'articolo il tempo di apprendimento della rete neurale, non perch\u00e9 non ci sia, ma perch\u00e9 essa continua ad apprendere e non possiamo prevedere quando arriver\u00e0 a imparare. Certamente, ci sono strumenti di statistica matematica (come la formulazione del criterio di convergenza di Pearson), ma sono solo misure temporanee. Otteniamo una probabilit\u00e0 di filtraggio del traffico, ma solo se l'attacco \u00e8 gi\u00e0 conosciuto e compreso.<\/p>\n<p><\/p>\n<p>Nonostante questi 2 problemi, abbiamo fatto un grande salto nello sviluppo della sicurezza informatica in generale e della protezione della rete in particolare. Questo fatto potrebbe essere motivante per studiare le tecnologie di rete e le reti neurali, che rappresentano attualmente una direzione molto promettente.<\/p>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analisi del traffico crittografato senza la sua decrittazione | ProHoster","description":"Sistema per l'analisi del traffico senza la sua decrittazione. Questo metodo \u00e8 semplicemente chiamato - \u00abapprendimento automatico\u00bb.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}