{"id":90228,"date":"2020-07-30T01:42:34","date_gmt":"2020-07-29T23:42:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3"},"modified":"2020-07-30T01:42:34","modified_gmt":"2020-07-29T23:42:34","slug":"stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","title":{"rendered":"StealthWatch: analisi e investigazione degli incidenti. Parte 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/3efab47dd80ed8bd6a81dbca5bedcc72.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Cisco StealthWatch<\/a><\/noindex> \u00e8 una soluzione analitica nel campo della sicurezza informatica che fornisce un monitoraggio completo delle minacce in una rete distribuita. Alla base del funzionamento di StealthWatch c'\u00e8 la raccolta di NetFlow e IPFIX da router, switch e altri dispositivi di rete. Di conseguenza, la rete diventa un sensore sensibile e consente all'amministratore di vedere luoghi inaccessibili con i metodi tradizionali di protezione della rete, come il Next Generation Firewall.<\/p>\n<p>Nelle precedenti articoli ho gi\u00e0 parlato di StealthWatch: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/458626\/\">presentazione e possibilit\u00e0 iniziali<\/a><\/noindex>, e inoltre <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/461831\/\">implementazione e configurazione<\/a><\/noindex>. Adesso ti propongo di andare avanti e discutere di come gestire gli allarmi e indagare sugli incidenti di sicurezza generati dalla soluzione. Saranno forniti 6 esempi che, spero, daranno una buona idea dell'utilit\u00e0 del prodotto.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nInnanzitutto, va detto che in StealthWatch c'\u00e8 una certa distribuzione dei rilevamenti tra algoritmi e feed. I primi sono vari tipi di allarmi (notifiche) che, quando si attivano, possono rivelare elementi sospetti nella rete. I secondi sono gli incidenti di sicurezza. In questo articolo verranno analizzati 4 esempi di attivazione degli algoritmi e 2 esempi di feed.<\/p>\n<h2>1. Analisi delle interazioni pi\u00f9 voluminose all'interno della rete<\/h2>\n<p>\nIl passo iniziale nella configurazione di StealthWatch \u00e8 definire gli host e le reti per gruppi. Nell'interfaccia web, la scheda <i>Configure &gt; Host Group Management<\/i> deve essere utilizzata per distribuire le reti, gli host e i server nei rispettivi gruppi. \u00c8 possibile creare anche gruppi personalizzati. A proposito, l'analisi delle interazioni tra host in Cisco StealthWatch \u00e8 piuttosto comoda, in quanto \u00e8 possibile non solo salvare i filtri di ricerca per i flussi, ma anche i risultati stessi.<\/p>\n<p>Per iniziare, nell'interfaccia web, \u00e8 opportuno andare alla scheda <i>Analyze &gt; Flow Search<\/i>. Poi \u00e8 necessario impostare i seguenti parametri:<\/p>\n<ul>\n<li>Search Type \u2014 Top Conversations (le interazioni pi\u00f9 popolari)<\/li>\n<li>Time Range \u2014 24 hours (intervallo di tempo, \u00e8 possibile utilizzare un altro)<\/li>\n<li>Search Name \u2014 Top Conversations Inside-Inside (qualunque nome comprensibile)<\/li>\n<li>Subject \u2014 Host Groups \u2192 Inside Hosts (sorgente \u2014 gruppo di nodi interni)<\/li>\n<li>Connection (\u00e8 possibile specificare porte, applicazioni)<\/li>\n<li>Peer \u2014 Host Groups \u2192 Inside Hosts (destinazione \u2014 gruppo di nodi interni)<\/li>\n<li>Nelle Advanced Options \u00e8 possibile anche specificare il collettore da cui si visualizzano i dati, l'ordinamento dell'output (per byte, flussi e altro). Lascio le impostazioni di default.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/fefc6d925ab3b155aeea2536dddaf7da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDopo aver premuto il pulsante <i>Cerca <\/i>viene emesso un elenco delle interazioni, gi\u00e0 ordinate in base alla quantit\u00e0 di dati trasferiti.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/3fa739dec55bd4a564ee78adc2ae0e91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNel mio esempio, l'host <i>10.150.1.201<\/i> (server) ha trasferito solo all'interno di un singolo flusso<i> 1.5 GB<\/i> di traffico all'host <i>10.150.1.200<\/i> (cliente) tramite il protocollo <i>mysql<\/i>. Il pulsante <i>Gestisci colonne<\/i> consente di aggiungere pi\u00f9 colonne ai dati visualizzati.<\/p>\n<p>Successivamente, a discrezione dell'amministratore, \u00e8 possibile creare una regola personalizzata che si attiver\u00e0 costantemente per questo tipo di interazioni e invier\u00e0 notifiche tramite SNMP, email o Syslog. <\/p>\n<h2>2. Analisi delle interazioni client-server pi\u00f9 lente all'interno della rete per identificare i ritardi<\/h2>\n<p>\nTag <b>SRT (Server Response Time)<\/b>, <b>RTT (Round Trip Time)<\/b> permettono di determinare i ritardi dei server e i ritardi complessivi nella rete. Questo strumento \u00e8 particolarmente utile per trovare rapidamente la causa delle lamentele degli utenti riguardo alle applicazioni che funzionano lentamente.<\/p>\n<p><i>Nota<\/i>: praticamente tutti gli esportatori Netflow <b>non sono in grado di<\/b> inviando etichette SRT, RTT, spesso per vedere tali dati su FlowSensor \u00e8 necessario configurare l'invio di una copia del traffico dai dispositivi di rete. FlowSensor, a sua volta, fornisce IPFIX avanzato a FlowCollector.<\/p>\n<p>\u00c8 pi\u00f9 comodo condurre questa analisi nell'applicazione Java StealthWatch, che viene installata sul computer dell'amministratore.<\/p>\n<p>Fai clic destro su <i>Inside Hosts<\/i> e vai alla scheda <i>Tabella flusso<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/3a23cf8219fc2ad44eeab7da27d5e696.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nFacciamo clic su <i>Filter <\/i>e impostiamo i parametri necessari. Come esempio:<\/p>\n<ul>\n<li>Data\/Ora \u2014 Negli ultimi 3 giorni<\/li>\n<li>Performance \u2014 Tempo medio di round trip &gt;=50ms<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/c7c717e336dc96fce48f05bc735cd14a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/a0aad8dfa8e759f22486716221ddac82.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDopo aver visualizzato i dati, \u00e8 necessario aggiungere i campi RTT, SRT di nostro interesse. Per fare ci\u00f2, fare clic sulla colonna nello screenshot e scegliere con il pulsante destro del mouse <i>Gestisci colonne<\/i>. Successivamente fare clic sui parametri RTT, SRT.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/069660512595d149353ea98b9fb7c828.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDopo aver elaborato la richiesta, ho ordinato per RTT medio e ho visto le interazioni pi\u00f9 lente.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/669e24fabc650d607b4767c50345a12b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer approfondire le informazioni dettagliate, \u00e8 necessario fare clic destro sul flusso e scegliere <i>Visualizzazione rapida del flusso<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/6e03114b9cdbbef516d65cdc43c6b3e2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQueste informazioni indicano che l'host <i>10.201.3.59<\/i> del gruppo <i>Sales and Marketing<\/i> utilizzando il protocollo <i>NFS<\/i> si riferisce a <i>al server DNS<\/i> per un minuto e 23 secondi e presenta un ritardo davvero terribile. Nella scheda <i>Interfacce <\/i>\u00e8 possibile scoprire da quale esportatore Netflow sono state ottenute le informazioni. Nella scheda <i>Tabella <\/i> \u00e8 riportata un'informazione pi\u00f9 dettagliata sull'interazione.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/66750a2e003972cabdea60096397f8be.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSuccessivamente, bisogna scoprire quali dispositivi inviano traffico a FlowSensor e il problema \u00e8 probabilmente l\u00ec.<\/p>\n<p>Inoltre, StealthWatch \u00e8 unico in quanto esegue <b>deduplicazione<\/b> dati (unisce gli stessi flussi). Pertanto, \u00e8 possibile raccogliere praticamente da tutti i dispositivi Netflow senza temere che ci siano troppi dati duplicati. Anzi, al contrario, in questo schema aiuta a capire in quale hop ci sono le maggiori latenze.<\/p>\n<h2>3. Audit dei protocolli crittografici HTTPS<\/h2>\n<p>\n<b>ETA (Encrypted Traffic Analytics)<\/b> \u2014 una tecnologia sviluppata da Cisco che consente di rilevare connessioni dannose nel traffico crittografato senza decrittografarlo. Inoltre, questa tecnologia consente di 'analizzare' HTTPS nelle versioni TLS e nei protocolli crittografici utilizzati durante le connessioni. Questa funzionalit\u00e0 \u00e8 particolarmente utile quando \u00e8 necessario rilevare nodi di rete che utilizzano standard crittografici deboli.<\/p>\n<p><i>Nota<\/i>: in precedenza, \u00e8 necessario installare l'applicazione di rete su StealthWatch \u2014 <b>Audit crittografico ETA<\/b>.<\/p>\n<p>Passiamo alla scheda <i>Dashboards \u2192 Audit crittografico ETA<\/i> e scegliamo il gruppo di host che si intende analizzare. Per avere un quadro generale scegliamo <i>Inside Hosts<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/2cac9b02089c027cc7908ce018638a68.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSi pu\u00f2 osservare che vengono visualizzati la versione TLS e il relativo standard crittografico. Come da schema consueto, nella colonna <i>Azioni <\/i>passiamo a <i>Visualizza flussi<\/i> e inizia la ricerca in una nuova scheda.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/0b0a274b1538e58ad74a17e2a4eee160.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/ad99bdd25cd02247b6e76240fdd7edd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDall'output si vede che l'host <i>198.19.20.136<\/i> per un periodo di <i>12 ore<\/i> ha utilizzato HTTPS con TLS 1.2, dove l'algoritmo di crittografia <i>AES-256<\/i> e la funzione hash <i>SHA-384<\/i>. Pertanto, l'ETA consente di identificare algoritmi deboli nella rete.<\/p>\n<h2>4. Analisi delle anomalie nella rete<\/h2>\n<p>\nCisco StealthWatch pu\u00f2 riconoscere anomalie nel traffico di rete, utilizzando tre strumenti: <b>Core Events<\/b> (eventi di sicurezza), <b>Relationship Events<\/b> (eventi di interazione tra segmenti, nodi di rete) e <b>analisi comportamentale<\/b>.<\/p>\n<p>L'analisi comportamentale, a sua volta, consente nel tempo di costruire un modello di comportamento per uno o pi\u00f9 host o gruppi di host. Pi\u00f9 traffico passa attraverso StealthWatch, pi\u00f9 accurate saranno le attivazioni grazie a questa analisi. All'inizio il sistema genera molti falsi allarmi, quindi le regole devono essere 'regolate' manualmente. Consiglio di non prestare attenzione a questi eventi per le prime settimane, poich\u00e9 il sistema si adatter\u00e0 da solo, oppure di aggiungerli alle eccezioni.<\/p>\n<p>Di seguito \u00e8 riportato un esempio di regola preimpostata <i>Anomalia<\/i>, che afferma che l'evento verr\u00e0 attivato senza allerta, se <i>l'host nel gruppo Inside Hosts interagisce con il gruppo Inside Hosts e nel corso di 24 ore il traffico supera i 10 megabyte<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/9f13165149dfab7e6cf5cf038e1573e5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrendiamo come esempio un allerta <i>Hoarding Dati<\/i>, il che significa che un host sorgente\/destinazione ha caricato\/scaricato una quantit\u00e0 anomala di dati da un gruppo di host o da un host specifico. Clicchiamo sull'evento e accediamo alla tabella che mostra gli host problematici. Successivamente, selezioniamo l'host di nostro interesse nella colonna <i>Hoarding Dati<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/5bac3325f9f34342802d115c4a13bf39.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/5e065344005db20d276a800d8362a347.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nViene visualizzato un evento che indica che sono stati rilevati 162k \"punti\", mentre la politica consente 100k \"punti\" - queste sono metriche interne di StealthWatch. Nella colonna <i>Azioni <\/i>clicchiamo su <i>Visualizza flussi<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/352df8d925fe46246a35677482d65030.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPossiamo osservare che <i>questo host<\/i> di notte ha interagito con l'host <i>10.201.3.47<\/i> del dipartimento <i>Vendite e Marketing<\/i> utilizzando il protocollo <i>HTTPS <\/i>e ha scaricato <i>1,4 GB<\/i>. Potrebbe essere che questo esempio non sia del tutto riuscito, ma il rilevamento delle interazioni anche di alcune centinaia di gigabyte avviene esattamente allo stesso modo. Pertanto, ulteriori indagini sulle anomalie possono portare a risultati interessanti.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/923992706b36b18d2709feb444f7cf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Nota<\/i>: nell'interfaccia web di SMC, i dati nelle schede <i>Dashboard <\/i>vengono visualizzati solo per l'ultima settimana e nella scheda <i>Monitora<\/i> per le ultime 2 settimane. Per analizzare eventi pi\u00f9 risalenti e generare report, \u00e8 necessario lavorare con la console Java sul computer dell'amministratore.<\/p>\n<h2>5. Individuazione di scansioni interne della rete<\/h2>\n<p>\nOra esaminiamo alcuni esempi di feed - incidenti di sicurezza informatica. Questa funzionalit\u00e0 \u00e8 pi\u00f9 interessante per i professionisti della sicurezza.<\/p>\n<p>Ci sono diversi tipi di eventi di scansione preimpostati in StealthWatch:<\/p>\n<ul>\n<li>Scansione delle porte - la sorgente scansiona molte porte dell'host di destinazione.<\/li>\n<li>Scansione tcp Addr - la sorgente scansiona un'intera rete su una stessa porta TCP, cambiando nel frattempo l'indirizzo IP di destinazione. In questo caso, la sorgente riceve pacchetti TCP Reset o non riceve affatto risposte.<\/li>\n<li>Scansione udp Addr - la sorgente scansiona un'intera rete su una stessa porta UDP, cambiando nel frattempo l'indirizzo IP di destinazione. In questo caso, la sorgente riceve pacchetti ICMP Port Unreachable o non riceve affatto risposte.<\/li>\n<li>Scansione Ping - la sorgente invia richieste ICMP a un'intera rete per cercare risposte.<\/li>\n<li>Scansione Stealth tcp\/udp - la sorgente ha utilizzato la sua stessa porta per connettersi a molte porte dell'host di destinazione contemporaneamente.<\/li>\n<\/ul>\n<p>\nPer trovare pi\u00f9 comodamente tutti gli scanner interni, esiste un'app di rete per <i>StealthWatch - Valutazione della Visibilit\u00e0<\/i>. Accedendo alla scheda <i>Dashboard \u2192 Valutazione della Visibilit\u00e0 \u2192 Scanner di Rete Interni<\/i> vedrete incidenti di sicurezza relativi alla scansione, per le ultime 2 settimane.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/eb72d246b44752e8441afd500178fc02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCliccando sul pulsante <i>Dettagli<\/i>, sar\u00e0 visibile l'inizio della scansione di ogni rete, la tendenza del traffico e le relative allerte.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/b4ef9ec46040cdab026b83d03eda615f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSuccessivamente, \u00e8 possibile \"approfondire\" l'host dalla scheda nell'immagine precedente e vedere gli eventi di sicurezza, cos\u00ec come l'attivit\u00e0 dell'ultima settimana per questo host.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/7f8d57e2d29930fcd5febf5a44cca714.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/7ce0e489618c072958a3416e342900eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCome esempio, analizziamo l'evento <i>Scansione della porta<\/i> da un host <i>10.201.3.149<\/i> in <i>10.201.0.72<\/i>, cliccando su <i>Azioni &gt; Flussi Associati<\/i>. Si avvia la ricerca nei flussi e vengono visualizzate le informazioni pertinenti.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/07f86540fae01171c8dfea68c8451a47.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCome vediamo, questo host da una delle sue porte <i>51508\/TCP<\/i> ha scansionato 3 ore fa l'host di destinazione sulle porte<i> 22, 28, 42, 41, 36, 40 (TCP)<\/i>. Alcuni campi non mostrano informazioni, o perch\u00e9 non tutti i campi Netflow sono supportati dall'esportatore Netflow.<\/p>\n<h2>6. Analisi dei malware scaricati tramite CTA<\/h2>\n<p>\n<b>CTA (Cognitive Threat Analytics)<\/b> \u00e8 un'analisi cloud di Cisco che si integra perfettamente con Cisco StealthWatch e consente di integrare l'analisi senza firma con quella basata su firma. In questo modo \u00e8 possibile rilevare trojan, worm di rete, malware zero-day e altri tipi di malware e la loro diffusione in rete. Inoltre, la tecnologia ETA gi\u00e0 menzionata consente di analizzare tali comunicazioni malevole anche nel traffico crittografato.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/68d86dc9686e2f0c754181db73411ab8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSulla prima scheda dell'interfaccia web \u00e8 presente un widget speciale <i>Cognitive Threat Analytics<\/i>. Un riepilogo rapido mostra le minacce rilevate sugli host degli utenti: trojan, software fraudolento, adware. La parola \u201cCrittografato\u201d indica il funzionamento dell'ETA. Cliccando sull'host, si visualizza tutte le informazioni, compresi gli eventi di sicurezza e i registri relativi al CTA.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/a49a2ae655c1dfa89cdcb194c8f38c51.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/f6bbe9585060ecb46712584924125fa3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPassando a ciascuna fase del CTA, vengono visualizzate informazioni dettagliate sulle interazioni. Per un'analisi completa, \u00e8 consigliabile cliccare su <i>Visualizza Dettagli Incidenti<\/i>, e si acceder\u00e0 a una console separata. <i>Cognitive Threat Analytics<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/8737a4da2133ee4b72e830f9208f4d11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn alto a destra, un filtro consente di visualizzare gli eventi in base al livello di criticit\u00e0. Passando a un'anomalia specifica, nella parte inferiore dello schermo appaiono i registri con la relativa cronologia a destra. In questo modo, il professionista del dipartimento di sicurezza informatica comprende chiaramente quale host infetto, dopo quali azioni, ha iniziato a eseguire quali attivit\u00e0.<\/p>\n<p>Di seguito \u00e8 riportato un altro esempio: un trojan bancario che ha infettato un host <i>198.19.30.36<\/i>. Questo host ha iniziato a interagire con domini malevoli, e nei registri \u00e8 riportata l'informazione sui flussi di queste interazioni. <\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/d5faba6e8ec2addff8e18b83548e65fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analisi e investigazione degli incidenti. Parte 3\" src=\"\/wp-content\/uploads\/2020\/07\/a5f880407468b6fc62805d68c2d672cb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUna delle migliori soluzioni disponibili \u00e8 mettere l'host in quarantena grazie alla nativa <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511726\/\">integrare <\/a><\/noindex>con Cisco ISE per ulteriori riparazioni e analisi. <\/p>\n<h2>Conclusione<\/h2>\n<p>\nLa soluzione Cisco StealthWatch \u00e8 tra i leader dei prodotti di monitoraggio della rete sia per l'analisi della rete che per la sicurezza informatica. Grazie a questo, \u00e8 possibile rilevare interazioni illegittime all'interno della rete, ritardi nelle applicazioni, utenti pi\u00f9 attivi, anomalie, malware e APT. Inoltre, \u00e8 possibile scoprire attivit\u00e0 di scansione, pentester, eseguire un'auditing crittografico del traffico HTTPS. Puoi trovare ulteriori casi d'uso su <noindex><a rel=\"nofollow\" href=\"https:\/\/cisco.bravais.com\/s\/lnmF3Eowwg51t7Rj9DtD\">link<\/a><\/noindex>.<\/p>\n<p>Se desideri verificare quanto bene e in modo efficiente funzioni la tua rete, invia <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">richiesta<\/a><\/noindex>. <br \/>\nPresto prevediamo ulteriori pubblicazioni tecniche su vari prodotti di sicurezza informatica. Se ti interessa questo argomento, segui gli aggiornamenti sui nostri canali (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">Blog di TS Solution<\/a><\/noindex>)!<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/509812\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47StealthWatch: analisi e indagine sugli incidenti. Parte 3 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-29T23:42:34+00:00","article:modified_time":"2020-07-29T23:42:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:55:29","updated":"2022-10-02 06:01:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/90228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=90228"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/90228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/90229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=90228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=90228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=90228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}