{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"Analisi del traffico crittografato senza decrittazione","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Un sistema per l'analisi del traffico senza la sua decrittazione. Questo metodo \u00e8 semplicemente chiamato 'apprendimento automatico'. \u00c8 emerso che, se si alimenta un classificatore speciale con un grande volume di traffico vario, il sistema pu\u00f2 rilevare con un'alta probabilit\u00e0 le attivit\u00e0 di codice dannoso all'interno del traffico crittografato.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Le minacce informatiche sono cambiate e sono diventate 'pi\u00f9 intelligenti'. Recentemente \u00e8 cambiata la stessa concezione di attacco e difesa. Il numero di eventi in rete \u00e8 aumentato drasticamente. Gli attacchi sono diventati pi\u00f9 complessi e i criminali informatici hanno un raggio d'azione pi\u00f9 ampio.<\/p>\n<p><\/p>\n<p>Secondo le statistiche di Cisco, nel corso dell'ultimo anno i criminali hanno triplicato il numero di malware utilizzati per le loro attivit\u00e0, in particolare per la loro occultazione \u2014 la crittografia. Teoricamente, un 'corretto' algoritmo di crittografia non pu\u00f2 essere violato. Per capire cosa si nasconde all'interno del traffico crittografato, \u00e8 necessario decrittarlo conoscendo la chiave, tentare di decifrarlo con vari trucchi, o attaccarlo frontalmente, oppure sfruttare delle vulnerabilit\u00e0 nei protocolli crittografici.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Il quadro delle minacce informatiche del nostro tempo<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Machine Learning<\/h3>\n<p><\/p>\n<p>Conosci la tecnologia a menadito! Prima di discutere di come funziona la tecnologia di decodifica basata sull'apprendimento automatico, \u00e8 necessario esaminare come funziona la tecnologia delle reti neurali.<\/p>\n<p><\/p>\n<p>L'apprendimento automatico (Machine Learning) \u00e8 un ampio sottoinsieme dell'intelligenza artificiale che studia i metodi per costruire algoritmi in grado di apprendere. Questa disciplina si concentra sulla creazione di modelli matematici di 'apprendimento' per il computer. L'obiettivo dell'apprendimento \u00e8 fare previsioni su qualcosa. Nel linguaggio umano, chiamiamo questo processo <em>\u00absaggezza\u00bb<\/em>. La saggezza si manifesta nelle persone che hanno vissuto abbastanza a lungo (un bambino di 2 anni non pu\u00f2 essere saggio). Quando ci rivolgiamo a persone pi\u00f9 esperte per ricevere consigli, forniamo loro alcune informazioni sull'evento (dati in ingresso) e chiediamo aiuto. Loro, a loro volta, ricordano tutte le situazioni della vita che in qualche modo sono collegate al tuo problema (base di conoscenze) e, sulla base di queste conoscenze (dati), ci forniscono, in un certo senso, una predizione (consiglio). Questo tipo di consigli \u00e8 stato chiamato predizione perch\u00e9 la persona che d\u00e0 il consiglio non sa con certezza cosa accadr\u00e0, ma solo suppone. L'esperienza di vita dimostra che una persona pu\u00f2 avere ragione, ma pu\u00f2 anche sbagliarsi.<\/p>\n<p><\/p>\n<p>Non bisognerebbe confrontare le reti neurali con l'algoritmo di branching (if-else). Si tratta di cose diverse e hanno differenze fondamentali. L'algoritmo di branching ha una chiara \"comprensione\" di cosa fare. Lo dimostrer\u00f2 con degli esempi.<\/p>\n<p><\/p>\n<p>Compito. Determinare la distanza di frenata di un'automobile in base alla sua marca e all'anno di produzione.<\/p>\n<p><\/p>\n<p>Esempio di funzionamento dell'algoritmo di branching. Se l'automobile \u00e8 del marchio 1 e prodotta nel 2012, la sua distanza di frenata \u00e8 di 10 metri, altrimenti, se l'automobile \u00e8 del marchio 2 e prodotta nel 2011 e cos\u00ec via.<\/p>\n<p><\/p>\n<p>Esempio di funzionamento di una rete neurale. Raccogliamo dati sui percorsi di frenata delle automobili degli ultimi 20 anni. Creiamo una tabella del tipo \"marca-anno di produzione-percorso di frenata\" in base alla marca e all'anno. Forniamo questa tabella alla rete neurale e iniziamo a insegnarle. L'addestramento avviene nel seguente modo: fornendo dati alla rete neurale, ma senza il percorso di frenata. La rete neurale cerca di prevedere quale sar\u00e0 il percorso di frenata, sulla base della tabella caricata. Fa una previsione e pone la domanda all'utente: \"Ho ragione?\". Prima della domanda, crea una quarta colonna - la colonna delle previsioni. Se ha ragione, inserisce 1 nella quarta colonna, se sbaglia, 0. La rete neurale passa quindi al prossimo evento (anche se ha sbagliato). Cos\u00ec la rete impara e quando l'addestramento \u00e8 completo (raggiunto un certo criterio di convergenza), forniamo i dati dell'automobile di nostro interesse e alla fine otteniamo una risposta.<\/p>\n<p><\/p>\n<p>Per chiarire la questione del criterio di convergenza, spiego che si tratta di una formula matematicamente derivata per la statistica. Un esempio lampante di 2 diverse formule di convergenza. La rossa rappresenta la convergenza binaria, la blu rappresenta la convergenza normale.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Distribuzioni binomiale e normale della probabilit\u00e0<\/em><\/p>\n<p><\/p>\n<p>Per chiarire, poniti la domanda: \u00abQual \u00e8 la probabilit\u00e0 di incontrare un dinosauro?\u00bb Ci sono 2 possibili risposte. Risposta 1 \u2013 molto bassa (grafico blu). Risposta 2 \u2013 o incontro, o non incontro (grafico rosso).<\/p>\n<p><\/p>\n<p>Certo, il computer non \u00e8 un essere umano e apprende in modo diverso. Si distinguono 2 tipi di apprendimento per la macchina: <strong>apprendimento per casi<\/strong> e <strong>apprendimento deduttivo<\/strong>.<\/p>\n<p><\/p>\n<p>L'apprendimento per casi \u00e8 un metodo di apprendimento basato su leggi matematiche. I matematici raccolgono tabelle statistiche, traggono conclusioni e caricano nella rete neurale il risultato \u2013 una formula per il calcolo.<\/p>\n<p><\/p>\n<p>L'apprendimento deduttivo avviene interamente nella rete neurale (dalla raccolta dei dati fino alla loro analisi). Qui si forma una tabella senza formula, ma con statistica.<\/p>\n<p><\/p>\n<p>Una panoramica dettagliata della tecnologia richiederebbe altre decine di articoli. Per ora, questo \u00e8 sufficiente per una comprensione generale.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplasticit\u00e0<\/h3>\n<p><\/p>\n<p>In biologia c'\u00e8 un concetto chiamato neuroplasticit\u00e0. La neuroplasticit\u00e0 \u00e8 la capacit\u00e0 dei neuroni (cellule cerebrali) di agire \"in base alla situazione\". Ad esempio, una persona che ha perso la vista sente meglio i suoni, percepisce gli odori e tocca gli oggetti. Questo avviene perch\u00e9 una parte del cervello (una parte dei neuroni) dedicata alla vista ridistribuisce le sue funzioni su altre abilit\u00e0.<\/p>\n<p><\/p>\n<p>Un esempio chiaro di neuroplasticit\u00e0 nella vita \u00e8 il lecca-lecca BrainPort.<\/p>\n<p><\/p>\n<p>Nel 2009, l'Universit\u00e0 del Wisconsin-Madison ha annunciato l'uscita di un nuovo dispositivo che sviluppa le idee del \"display linguistico\", chiamato BrainPort. BrainPort funziona secondo un algoritmo: il segnale video viene inviato da una telecamera a un processore, che gestisce lo zoom, la luminosit\u00e0 e altri parametri dell'immagine. Trasforma inoltre segnali digitali in impulsi elettrici, assumendo di fatto le funzioni della retina.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Lecca-lecca BrainPort con occhiali e telecamera<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort in azione<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Riproduci video\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Lo stesso vale per i computer. Se la rete neurale percepisce un cambiamento nel processo, si adatta ad esso. Questo \u00e8 il vantaggio chiave delle reti neurali rispetto ad altri algoritmi: l'autonomia. Una sorta di umanit\u00e0.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">Analisi del Traffico Crittografato<\/h3>\n<p><\/p>\n<p>L'Analisi del Traffico Crittografato fa parte del sistema Stealthwatch. Stealthwatch \u00e8 una soluzione sviluppata da Cisco nel settore del monitoraggio e dell'analisi della sicurezza, che utilizza i dati di telemetria aziendale provenienti dall'infrastruttura di rete esistente.<\/p>\n<p><\/p>\n<p>La base di Stealthwatch Enterprise \u00e8 costituita dagli strumenti Flow Rate License, Flow Collector, Management Console e Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Interfaccia Cisco Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Il problema della crittografia \u00e8 diventato molto serio, poich\u00e9 una quantit\u00e0 significativamente maggiore di traffico \u00e8 stata crittografata. In passato si crittografavano solo i codici (principalmente), mentre ora viene crittografato l'intero traffico e separare i dati 'puliti' dai virus \u00e8 diventato di gran lunga pi\u00f9 difficile. Un esempio lampante \u00e8 WannaCry, che ha utilizzato Tor per nascondere la propria presenza in rete.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Visualizzazione della crescita della criptazione del traffico in rete<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Crittografia nella macroeconomia<\/em><\/p>\n<p><\/p>\n<p>Il sistema Encrypted Traffic Analytics (ETA) \u00e8 necessario per gestire il traffico crittografato senza doverlo decriptare. Gli aggressori sono astuti e utilizzano algoritmi di crittografia robusti, e violarli non \u00e8 solo un problema, ma comporta anche costi enormi per le organizzazioni.<\/p>\n<p><\/p>\n<p>Il sistema funziona nel seguente modo. Un certo tipo di traffico arriva all'azienda. Questo traffico entra nel TLS (transport layer security \u2014 protocollo di sicurezza del trasporto). Supponiamo che il traffico sia crittografato. Cerchiamo di rispondere a una serie di domande su quale tipo di connessione sia stata stabilita.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Il principio di funzionamento del sistema Encrypted Traffic Analytics (ETA)<\/em><\/p>\n<p><\/p>\n<p>Per rispondere a queste domande, utilizziamo l'apprendimento automatico in questo sistema. Vengono utilizzati studi della Cisco e, basandosi su questi studi, viene creata una tabella con due risultati: traffico dannoso e \"buono\". Certamente, non sappiamo con certezza quale traffico sia entrato nel sistema in quel momento specifico, ma possiamo tracciare la cronologia del traffico sia all'interno dell'azienda sia a livello globale, utilizzando dati provenienti da tutto il mondo. Alla fine di questa fase, otteniamo una tabella enorme con i dati.<\/p>\n<p><\/p>\n<p>Dallo studio emergono segni distintivi \u2013 regole specifiche che possono essere espresse in forma matematica. Queste regole variano notevolmente in base a vari criteri: dimensioni dei file trasferiti, tipo di connessione, paese da cui proviene il traffico, e cos\u00ec via. Cos\u00ec, un'ampia tabella si \u00e8 trasformata in un insieme di formule. Sono diminuite, ma non \u00e8 sufficiente per un funzionamento ottimale.<\/p>\n<p><\/p>\n<p>Successivamente, viene applicata la tecnologia del machine learning \u2013 la convergenza della formula e, in base ai risultati di questa convergenza, otteniamo un trigger \u2013 un interruttore che, al verificarsi di determinati dati, attiva un flag che pu\u00f2 essere alzato o abbassato.<\/p>\n<p><\/p>\n<p>Il risultato finale \u00e8 un insieme di trigger che coprono il 99% del traffico.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Fasi di verifica del traffico in ETA<\/em><\/p>\n<p><\/p>\n<p>Grazie al nostro lavoro, affrontiamo anche un altro problema: l'attacco dall'interno. Non sono pi\u00f9 necessarie persone in mezzo che filtrano manualmente il traffico (in questo momento mi contraddico). In primo luogo, non \u00e8 pi\u00f9 necessario spendere molti soldi per un abile amministratore di sistema (continuo a contraddirmi). In secondo luogo, non c'\u00e8 pi\u00f9 il rischio di hacking dall'interno (almeno, in parte).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Concetto obsoleto del Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Ora, vediamo su cosa si basa il sistema.<\/p>\n<p><\/p>\n<p>Il sistema si basa su 4 protocolli di comunicazione: TCP\/IP \u2013 protocollo di trasmissione dei dati su internet, DNS \u2013 server dei nomi di dominio, TLS \u2013 protocollo di sicurezza del livello di trasporto, SPLT (SpaceWire Physical Layer Tester) \u2013 tester del livello fisico della comunicazione.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protocolli che lavorano con l'ETA<\/em><\/p>\n<p><\/p>\n<p>Il confronto avviene attraverso il confronto dei dati. I protocolli TCP\/IP controllano la reputazione dei siti (storia delle visite, obiettivo della creazione del sito, ecc.), grazie al protocollo DNS possiamo escludere gli indirizzi \u00abcattivi\u00bb dei siti. Il protocollo TLS lavora con le \u00abimpronte\u00bb del sito (fingerprint) e verifica il sito attraverso il database del Computer Emergency Response Team (cert). L'ultima fase del controllo della connessione \u00e8 la verifica a livello fisico. I dettagli di funzionalit\u00e0 di questa fase non sono specificati, ma il concetto \u00e8 il seguente: controllo delle sinusoide e cosinusoide delle curve di trasmissione dati su impianti oscillografici, cio\u00e8 grazie alla struttura della richiesta a livello fisico, definiamo l'obiettivo della connessione.<\/p>\n<p><\/p>\n<p>Grazie al funzionamento del sistema, possiamo estrarre dati dal traffico crittografato. Analizzando i pacchetti, possiamo leggere il massimo delle informazioni dai campi non crittografati all'interno del pacchetto. Attraverso l'ispezione del pacchetto a livello fisico, scopriamo le caratteristiche del pacchetto (parzialmente o completamente). Inoltre, non dobbiamo dimenticare la reputazione dei siti. Se la richiesta proviene da una fonte .onion, non \u00e8 saggio fidarsi. Per facilitare il lavoro con questo tipo di dati, \u00e8 stata creata una mappa dei rischi.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Risultato del lavoro ETA<\/em><\/p>\n<p><\/p>\n<p>E tutto sembrerebbe a posto, ma parliamo del dispiegamento della rete.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">Realizzazione fisica dell'ETA<\/h3>\n<p><\/p>\n<p>Qui sorgono diversi dettagli e sfumature. In primo luogo, nella creazione di questo tipo di<br \/>\nrete con software di alto livello, \u00e8 necessaria la raccolta dei dati. Raccogliere dati manualmente \u00e8 del tutto<br \/>\ninsensato, mentre implementare un sistema di risposta diventa gi\u00e0 pi\u00f9 interessante. In secondo luogo, i dati<br \/>\ndevono essere abbondanti, il che significa che i sensori installati nella rete devono funzionare<br \/>\nnon solo autonomamente, ma anche in modalit\u00e0 finemente sintonizzata, il che presenta diverse complessit\u00e0.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Sensori e sistema Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Installare un sensore \u00e8 una cosa, ma configurarlo \u00e8 un'altra questione del tutto diversa. Per la configurazione dei sensori, esiste un insieme che opera sulla seguente topologia: ISR = router con integrazione dei servizi Cisco (Cisco Integrated Services Router); ASR = router con aggregazione dei servizi Cisco (Cisco Aggregation Services Router); CSR = router per servizi cloud Cisco (Cisco Cloud Services Router); WLC = controller delle reti locali wireless Cisco (Cisco Wireless LAN Controller); IE = switch Ethernet industriale Cisco (Cisco Industrial Ethernet); ASA = dispositivo di sicurezza adattativa Cisco (Cisco Adaptive Security Appliance); FTD = soluzione di difesa dalle minacce Cisco Firepower Threat Defense; WSA = dispositivo di protezione del traffico web (Web Security Appliance); ISE = modulo di servizi di identificazione (Identity Services Engine)<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Monitoraggio completo considerando qualsiasi dato di telemetria<\/em><\/p>\n<p><\/p>\n<p>Ai network administrator viene l'aritmia per il numero di volte che appare la parola \"Cisco\" nel paragrafo precedente. Il prezzo di questa meraviglia non \u00e8 trascurabile, ma non \u00e8 di questo che parleremo oggi...<\/p>\n<p><\/p>\n<p>La modellazione del comportamento degli hacker avverr\u00e0 come segue. Stealthwatch monitora attentamente l'attivit\u00e0 di ogni dispositivo in rete e riesce a creare un modello di comportamento normale. Inoltre, questa soluzione offre una comprensione approfondita dei comportamenti scorretti noti. A supporto di questa soluzione vengono utilizzati circa 100 diversi algoritmi di analisi o regole euristiche che riguardano diversi tipi di comportamento del traffico, come la scansione, il trasferimento di frame di allerta da un nodo, il tentativo di accesso tramite brute force, la presunta cattura di dati, la presunta fuga di dati, e cos\u00ec via. Gli eventi di sicurezza elencati rientrano nella categoria delle allerte logiche di alto livello. Alcuni eventi di sicurezza possono anche attivare l'allerta autonomamente. In questo modo, il sistema \u00e8 in grado di correlare numerosi incidenti anomali isolati e raccoglierli insieme per determinare il possibile tipo di attacco, nonch\u00e9 collegarlo a un dispositivo e a un utente specifico (figura 2). L'incidente pu\u00f2 poi essere analizzato dinamicamente e considerando i dati telemetrici correlati. Questo costituisce le informazioni contestuali nel loro migliore aspetto. I medici esaminano un paziente per capire cosa sia successo, non considerano i sintomi in isolamento. Studiano l'immagine complessiva per formulare una diagnosi. Analogamente, Stealthwatch registra ogni attivit\u00e0 anomala in rete e la analizza nel suo insieme per inviare allerte tenendo conto del contesto, aiutando cos\u00ec gli esperti di sicurezza a dare priorit\u00e0 ai rischi.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Rilevamento delle anomalie tramite modellazione del comportamento<\/em><\/p>\n<p><\/p>\n<p>La distribuzione fisica della rete appare cos\u00ec:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opzione di distribuzione della rete per una rete filiale (semplificata)<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opzione di distribuzione della rete per una rete filiale<\/em><\/p>\n<p><\/p>\n<p>La rete \u00e8 distribuita, ma rimane un dubbio sulla rete neurale. Abbiamo organizzato una rete di trasmissione dei dati, installato sensori sui portali e avviato un sistema di raccolta delle informazioni, ma la rete neurale non \u00e8 stata coinvolta. Per ora.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">Rete neurale multilivello<\/h3>\n<p><\/p>\n<p>Il sistema analizza il comportamento dell'utente e del dispositivo per identificare infezioni dannose, comunicazioni con server di comando, perdite di dati e potenziali applicazioni indesiderate che operano all'interno dell'infrastruttura dell'organizzazione. Ci sono diversi livelli di elaborazione dei dati, nei quali un insieme di metodi di intelligenza artificiale, apprendimento automatico e statistica matematica aiuta la rete a imparare autonomamente la propria attivit\u00e0 normale, in modo da poter riconoscere l'attivit\u00e0 dannosa.<\/p>\n<p><\/p>\n<p>Il sistema di analisi della sicurezza della rete, che raccoglie dati di telemetria da tutte le parti dell'estesa rete, incluso il traffico crittografato, \u00e8 una caratteristica unica di Stealthwatch. Esso sviluppa gradualmente una comprensione di ci\u00f2 che \u00e8 considerato \"anomalo\", classificando quindi i singoli elementi di \"attivit\u00e0 minacciosa\" e, infine, prendendo una decisione definitiva sulla possibile compromissione di un dispositivo o di un utente. La capacit\u00e0 di assemblare piccoli pezzi che insieme forniscono la prova per una decisione finale sulla compromissione dell'entit\u00e0 \u00e8 garantita da un'analisi e correlazione molto approfondite.<\/p>\n<p><\/p>\n<p>Questa capacit\u00e0 \u00e8 di grande importanza, poich\u00e9 un'azienda standard pu\u00f2 ricevere ogni giorno un'enorme quantit\u00e0 di segnali di allerta, e non \u00e8 possibile indagare su ognuno di essi \u2014 le risorse degli esperti di sicurezza sono limitate. Il modulo di machine learning elabora un'enorme quantit\u00e0 di informazioni praticamente in tempo reale per identificare incidenti critici con un alto grado di fiducia e pu\u00f2 anche suggerire un chiaro ordine di azioni per una rapida risoluzione.<\/p>\n<p><\/p>\n<p>Esaminiamo pi\u00f9 nel dettaglio i numerosi metodi di machine learning utilizzati da Stealthwatch. Quando un incidente viene inviato al modulo di machine learning di Stealthwatch, passa attraverso un funnel di analisi della sicurezza, dove viene utilizzata una combinazione di metodi di machine learning supervisionati e non supervisionati.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Capacit\u00e0 di machine learning multilivello<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">Livello 1. Rilevamento delle anomalie e modellazione della fiducia<\/h3>\n<p><\/p>\n<p>A questo livello il 99% del traffico viene filtrato utilizzando rilevatori di anomalie statistici. Questi sensori lavorano insieme per creare modelli complessi di ci\u00f2 che \u00e8 considerato normale e ci\u00f2 che, al contrario, \u00e8 anomalo. Tuttavia, l'anomalia non \u00e8 necessariamente malevola. Molti eventi nella vostra rete non sono legati a minacce \u2014 sono semplicemente strani. \u00c8 importante quindi classificare tali processi indipendentemente dal comportamento minaccioso. Per questo motivo, i risultati del lavoro di tali rilevatori vengono sottoposti ad ulteriori analisi, per registrare comportamenti strani che possono essere spiegati e ai quali ci si pu\u00f2 fidare. Alla fine, solo una piccola parte dei flussi e delle richieste pi\u00f9 significativi passa ai livelli 2 e 3. Senza l'uso di tecniche di apprendimento automatico, i costi operativi per separare il segnale dal rumore sarebbero troppo elevati.<\/p>\n<p><\/p>\n<p><strong>Rilevamento delle anomalie.<\/strong> Nella fase iniziale, quando vengono individuate anomalie, vengono utilizzati metodi statistici di machine learning per separare il traffico statisticamente normale da quello anomalo. Oltre 70 rilevatori separati elaborano i dati di telemetria raccolti da Stealthwatch riguardo al traffico che attraversa il perimetro della tua rete, isolando il traffico interno del sistema dei nomi a dominio (DNS) e i dati del proxy, se presenti. Ogni richiesta viene elaborata da pi\u00f9 di 70 rilevatori, ognuno dei quali utilizza il proprio algoritmo statistico, formando una valutazione delle anomalie rilevate. Tali valutazioni vengono integrate e, grazie all'applicazione di diversi metodi statistici, si ottiene un'unica valutazione per ogni singola richiesta. Questa valutazione totale viene poi utilizzata per distinguere il traffico normale da quello anomalo.<\/p>\n<p><\/p>\n<p><strong>Modellazione della fiducia.<\/strong> Successivamente, le richieste simili vengono raggruppate e la valutazione complessiva delle anomalie per tali gruppi \u00e8 definita come media a lungo termine. Nel tempo, pi\u00f9 richieste vengono sottoposte ad analisi con successiva determinazione della media a lungo termine, consentendo di ridurre i falsi positivi e i falsi negativi. I risultati della modellazione della fiducia vengono utilizzati per selezionare un sottoinsieme di traffico, la cui valutazione delle anomalie supera una certa soglia dinamicamente definita, per il suo spostamento al livello successivo di elaborazione.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">Livello 2. Classificazione degli eventi e modellazione dell'oggetto<\/h3>\n<p><\/p>\n<p>A questo livello avviene la classificazione dei risultati ottenuti nelle fasi precedenti, associando a eventi dannosi specifici. La classificazione degli eventi viene effettuata in base al valore assegnato dai classificatori di machine learning, con l'obiettivo di garantire un tasso di accuratezza costante superiore al 90%. Tra questi:<\/p>\n<p><\/p>\n<ul>\n<li>modelli lineari basati sul lemma di Neyman-Pearson (legge della distribuzione normale mostrata nel grafico all'inizio dell'articolo)<\/li>\n<li>macchine a vettori di supporto che utilizzano l'apprendimento multimodale<\/li>\n<li>reti neurali e algoritmo 'foresta casuale'.<\/li>\n<\/ul>\n<p><\/p>\n<p>Successivamente, tali eventi di sicurezza isolati vengono collegati nel tempo a un singolo dispositivo finale. \u00c8 in questa fase che viene formulata la descrizione della minaccia, sulla base della quale si crea un quadro completo di come l'aggressore abbia ottenuto determinati risultati.<\/p>\n<p><\/p>\n<p><strong>Classificazione degli eventi.<\/strong> Un sottoinsieme statisticamente anomalo del livello precedente viene distribuito in oltre 100 categorie utilizzando classificatori. La maggior parte dei classificatori si basa su comportamenti individuali, relazioni di gruppo o comportamenti su scala globale o locale, mentre altri possono essere abbastanza specifici. Ad esempio, un classificatore pu\u00f2 indicare il traffico dei server di comando, un'estensione sospetta o un aggiornamento software non autorizzato. Alla fine di questa fase, si forma un insieme di eventi anomali nel sistema di sicurezza, classificati in determinate categorie.<\/p>\n<p><\/p>\n<p><strong>Modellazione dell'oggetto.<\/strong> Se la quantit\u00e0 di prove a sostegno dell'ipotesi sulla pericolosit\u00e0 di un determinato oggetto supera la soglia di significativit\u00e0, viene definita una minaccia. Gli eventi pertinenti che hanno influenzato la definizione della minaccia vengono associati a tale minaccia e diventano parte di un modello discreto a lungo termine dell'oggetto. Con il passare del tempo, man mano che le prove si accumulano, il sistema identifica nuove minacce al raggiungimento della soglia di significativit\u00e0. Questa soglia \u00e8 dinamica e viene corretta in modo intelligente in base al livello di rischio di insorgenza della minaccia e ad altri fattori. Dopodich\u00e9, la minaccia appare nel pannello informativo dell'interfaccia web e viene spostata al livello successivo.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">3 livello. Modellazione delle relazioni<\/h3>\n<p><\/p>\n<p>L'obiettivo della modellazione delle relazioni \u00e8 sintetizzare i risultati ottenuti nei livelli precedenti, considerando sia il contesto locale che quello globale dell'incidente in questione. Proprio in questa fase puoi determinare quante organizzazioni hanno affrontato un attacco simile, per capire se fosse diretto specificamente verso di te o se fosse parte di una campagna globale, e tu sia stato solo un \"danno collaterale\".<\/p>\n<p><\/p>\n<p>Gli incidenti vengono confermati o rilevati. Un incidente confermato implica una certezza dal 99 al 100%, poich\u00e9 le metodologie e gli strumenti pertinenti sono stati osservati in azione in un contesto pi\u00f9 ampio (globale). Gli incidenti rilevati sono unici per te e fanno parte di una campagna mirata. I risultati ottenuti in passato vengono forniti con un ordine di azione conosciuto, il che consente di risparmiare tempo e risorse nella risposta. Vengono forniti insieme agli strumenti di indagine necessari per comprendere chi ti ha attaccato e quale sia il grado di focalizzazione della campagna sul tuo business digitale. Come puoi immaginare, il numero di incidenti confermati supera di gran lunga quello degli incidenti rilevati, semplicemente perch\u00e9 gli incidenti confermati non comportano grandi costi per gli aggressori, mentre gli incidenti rilevati comportano costi.<br \/>\ncostoso, poich\u00e9 devono essere nuovi e personalizzati. Creando la possibilit\u00e0 di identificare incidenti confermati, l'economia del gioco si \u00e8 finalmente spostata a favore dei difensori, fornendo loro un certo vantaggio.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Apprendimento multilivello del sistema delle reti neurali basato su ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Mappa globale dei rischi<\/h3>\n<p><\/p>\n<p>La mappa globale dei rischi viene creata attraverso l'analisi effettuata dagli algoritmi di apprendimento automatico su uno dei maggiori set di dati del settore. Fornisce ampie statistiche sul comportamento dei server online, anche se non sono noti. Questi server possono essere collegati ad attacchi, potenzialmente sfruttati o utilizzati in future aggressioni. Non \u00e8 una 'lista nera', ma una visione complessiva del server in esame dal punto di vista della sicurezza. Tali informazioni sull'attivit\u00e0 dei server indicati, contestualizzate, permettono ai rilevatori e ai classificatori di apprendimento automatico Stealthwatch di prevedere con precisione il livello di rischio associato alle comunicazioni con tali server.<\/p>\n<p><\/p>\n<p>Puoi visualizzare le mappe disponibili <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">qui<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analisi del traffico crittografato senza decrittazione\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Mappa del mondo che mostra 460 milioni <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\"   title=\"IP addresses\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">IP addresses<\/a><\/em><\/p>\n<p><\/p>\n<p>Ora la rete si sta formando e si prepara a proteggere la tua rete.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">Finalmente, \u00e8 stata trovata la panacea?<\/h3>\n<p><\/p>\n<p>Sfortunatamente, <strong>no<\/strong>. Dall'esperienza con il sistema, posso dire che ci sono 2 problemi principali.<\/p>\n<p><\/p>\n<p>Problema 1. Prezzo. L'intera rete \u00e8 implementata su un sistema Cisco. Questo ha aspetti sia positivi che negativi. Il lato positivo \u00e8 che non devi preoccuparti e non devi installare un sacco di dispositivi di tipo D-Link, MikroTik, ecc. Il difetto \u00e8 il costo elevato del sistema. Considerando la situazione economica delle imprese in Russia, attualmente solo un proprietario benestante di una grande azienda o banca pu\u00f2 permettersi questa meraviglia.<\/p>\n<p><\/p>\n<p>Problema 2. Formazione. Non ho scritto nell'articolo il tempo di addestramento della rete neurale, ma non perch\u00e9 non ci sia, ma perch\u00e9 essa \u00e8 in costante apprendimento e non possiamo prevedere quando apprender\u00e0. Certo, ci sono strumenti di statistica matematica (prendiamo la stessa formulazione del criterio di convergenza di Pearson), ma sono solo misure temporanee. Otteniamo la probabilit\u00e0 di filtrazione del traffico, e solo se l'attacco \u00e8 gi\u00e0 noto e conosciuto.<\/p>\n<p><\/p>\n<p>Nonostante questi 2 problemi, abbiamo compiuto un grande passo avanti nello sviluppo della sicurezza informatica in generale e nella protezione della rete in particolare. Questo fatto pu\u00f2 essere motivante per esplorare le tecnologie di rete e le reti neurali, che attualmente rappresentano un'area molto promettente.<\/p>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analisi del traffico crittografato senza la sua decrittazione | ProHoster","description":"Sistema per l'analisi del traffico senza la sua decrittazione. Questo metodo \u00e8 semplicemente chiamato 'apprendimento automatico'. Si \u00e8 scoperto che, se un classificatore speciale riceve un volume molto elevato di traffico vario, il sistema riesce con un'alta probabilit\u00e0 a rilevare le azioni di codici dannosi all'interno del traffico crittografato. Le minacce di rete sono cambiate e sono diventate 'pi\u00f9 intelligenti'. Recentemente, il concetto stesso di attacco e difesa \u00e8 cambiato.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}