áá»áœááºá¯ááºááá¯á·ááá±á¬ááºááẠmini course ááŸááŒáá¯ááá¯áá«áááºá áá®áá
áºáá«áá±á¬á· áá»áœááºáá±á¬áºááá¯á·áá²á· áááºáá±á¬ááºááŸá¯á¡áá
áºá¡ááŒá±á¬ááºáž ááŒá±á¬ááŒáá±ážáá«á·áááºá
á€ááœááºá á¡áá±ážá¡ááœáŸá¬ážá¡áá±ážá
áááºáá¯ááºááŒáá·áºáá¡á±á¬ááºá áá°áá±á¬áºáá±á¬áºáá»á¬ážáá»á¬ážá âáá«á áááºááá¯ááœá¬ááŒá¬ážáá²á
á€á á¬áááºážá á áºááᯠá¡áá¯á¶ážááŒá¯á ááœááºáááºá á®áá¶ááá·áºááœá²áá°á á á áºáá±ážááá¯ááºáááº-
- ááœááºáááºá¡ááœá¬ážá¡áᬠááá¯ááºážááŒá¬ážá áááºááŒá¬áá»áẠâ áá»ááºáááºáá»á¬ážááᯠáááºááá¯á·áááºáá±á¬ááºáááºá áááºááá·áºáááá¯ááá¯áá±á¬áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯áááºá áááºááá·áºáá¬áá¬áá»á¬áž ááá¯á·ááá¯áẠá¡áá¯á¶ážááŒá¯áá°áá»á¬ážááẠá¡ááœá¬ážá¡áá¬á¡áá»á¬ážáá¯á¶ážááá¬áááᯠá á¬ážáá¯á¶ážááŒáááºá
- ááœááºáááºááŸá±á¬áá·áºááŸá±ážááŒááºážááŸáá·áº áá¯á¶ážááŸá¯á¶ážááŸá¯áá»á¬áž â ááá·áºáááºáá±á¬ááºááŸá¯áá»á¬ážá áá»ááºážáá»áŸáá¯á¶á·ááŒááºáá»áááºá ááá·áºáá»ááºáááºáá»á¬ážá¡á¬ážáá¯á¶ážááœáẠáá¯á¶ážááŸá¯á¶ážááŸá¯áá»á¬ážááŸááá±ááŒááºáž (áá áºááá¯á·ááŒááºážááá¯ááŸá¬ááœá±ááá¯ááºááŸá¯)á
- á¡áá¯á¶ážááŒá¯áá°á¡ááœá¬ážá¡áᬠááá¯ááºážááŒá¬ážá áááºááŒá¬áá»áẠ- áá¯á¶ážá áœá²áá°á¡ááœá¬ážá¡áá¬ááᯠáá»ááºáá»ááºááŒáá·áºááŒáá·áº ááœá²ááŒááºážá áááºááŒá¬ááŒááºážá áá¬ááºá¡ááœá¬ážá¡áᬠááá¬áá á¡áá¯á¶ážááŒá¯áá¬ážáá±á¬ á¡ááá®áá±ážááŸááºážáá»á¬ážá áá±á¬áºááá¯ááááºáááºáá±á¬ááºááŸá¯áá»á¬ážááŸáá·áº áá¯ááºáá±á¬ááºáá¬ááœáẠááŒá¿áá¬áá»á¬ážá
- áá»áŸá±á¬ááºááœáŸá¬á áœááºážáá±á¬ááºáááºá¡áá²ááŒááºááŒááºážá â áá±á¬áºááá¯ááááºá¡ááºááá®áá±ážááŸááºážáá»á¬ážáááºáááºááŸá¯ááœáẠááŒá¿áá¬áá»á¬ážáá¡ááŒá±á¬ááºážáááºážááᯠáá±á¬áºáá¯ááºááŒááºáž (ááœááºáááºááŸá±á¬áá·áºááŸá±ážááŸá¯á áááºáá±á¬ááºááŸá¯áá»á¬ážá áá¯á¶á·ááŒááºáá»áááºá áá±áá¬áá±á·á áºáá»á¬ážá á¡ááºááºáá®áá±ážááŸááºážáá»á¬áž)á
- SLA á á±á¬áá·áºááŒáá·áºáá±áž â áááºá á¡áá»á¬ážáá°ááŸá¬ áááºá¡ááºááá®áá±ážááŸááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá·áºá¡áá« á¡ááŸááºáááẠáááºážááŒá±á¬ááºážááŸááºáá±á«áº áá°áááºá á¡áá±ážááŒá®ážáá±á¬ ááŸá±á¬áá·áºááŸá±ážááŸá¯áá»á¬ážááŸáá·áº áá¯á¶ážááŸá¯á¶ážááŸá¯áá»á¬ážááᯠá¡ááá¯á¡áá»á±á¬áẠááááŸáááŒá®áž á¡á á®áááºáá¶áá«áááºá
- ááœááºáááºááœá²ááœá²áá»ááºáá»á¬ážááᯠááŸá¬ááœá±áá«á - DNS/DHCP ááááºáááºááŸáá·áºááŒá¬ážááŒááºážá ááŸáá·áºááœááºáá»á¬ážá ááŸá¬ážááœááºážáá±á¬ DHCP áá¬áá¬áá»á¬ážá áááŸááºáá±á¬ DNS/SMTP á¡ááœá¬ážá¡áá¬ááŸáá·áº á¡ááŒá¬ážá¡áá¬áá»á¬ážá
- ááœá²á·á ááºážááŸá¯ááá¯ááºáᬠááŒá¿áá¬áá»á¬áž â ááá¯ááºáá»á¬áž ááá¯á·ááá¯áẠfirewalls áá»á¬ážá áááŸááºáááºáá±á¬ áááºáááºáá»á¬ážááᯠááœáŸááºááŒááá¯ááºááá·áº ááá¬ážááááºá¡áá¯á¶ážááŒá¯áá° ááá¯á·ááá¯áẠáá¬áá¬á¡ááœá¬ážá¡áá¬ááᯠáá±á¬ááºááŸááºážááŒááºážá
- ááŒáá·áºá á¯á¶áá±á¬á¡á á®áááºáá¶á ᬠâ ááá·áºá¡á¬áž á¡áá¯ááºá¡á á®á¡á ááºááœá²ááẠááá¯á·ááá¯áẠá¡ááá¯áá á¹á ááºážáá»á¬ážááᯠáááºáá°ááá¯ááºá á±ááá·áº áááºá IT á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶á¡ááŒá±á¡áá±ááá¯ááºáᬠá¡áá±ážá áááºá¡á á®áááºáá¶á á¬á
ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±áž á¡áá°ážáá»áœááºážáá»ááºáá°á á á áºáá±ážááá¯ááºáááº-
- ááá¯ááºážáááºá áºááŸá¯ááºááŸá¬ážááŸá¯ â á¡ááŒá¯á¡áá°ááá¯ááºáᬠááœá²ááŒááºážá áááºááŒá¬ááŸá¯á¡áá±á«áº á¡ááŒá±áá¶á á¡áááºááá malware (0-áááº) á¡áá«á¡ááẠááœááºáááºá¡ááœááºáž ááá¯ááºážáááºá áºá¡ááœá¬ážá¡áá¬ááᯠáá±á¬ááºááŸááºážáááºá
- Ransomware ááŒáá·áºáá±ááŒááºážá â áááºážáááá¯ááºááá¯ááºá¡ááá¯ááºážááᯠááá»ááºáá¬ážáá² á¡áááºáá®ážáá»ááºážááœááºááŒá°áá¬áá»á¬ážááŒá¬ážááœáẠáá»á¶á·ááŸá¶á·ááœá¬ážááá·áºááá¯áẠransomware ááᯠáá±á¬ááºááŸááºážááá¯ááºááŸá¯á
- áá¯á¶ááŸááºááá¯ááºáá±á¬ áá¯ááºáá±á¬ááºáá»áẠ- á¡áá¯á¶ážááŒá¯áá°áá»á¬ážá áá¬áá¬áá»á¬ážá á¡ááá®áá±ážááŸááºážáá»á¬ážá ICMP/DNS á¥áááºááŸáá¯ááºáá±á«ááºážáá»á¬ážá áá¯á¶ááŸááºááá¯ááºáá±á¬ á¡ááœá¬ážá¡áá¬á á¡ááŸááºáááẠááá¯á·ááá¯áẠááŒá áºááá¯ááºáá»á±ááŸááá±á¬ ááŒáááºážááŒá±á¬ááºááŸá¯áá»á¬ážááᯠáá±á¬áºáá¯ááºááŒááºážá
- ááœááºáááºááá¯ááºááá¯ááºááŸá¯áá»á¬áž â ááááºáááºážá áááºááºáááºááŒááºážá áááºá ááºááŒááºážááŒá¯ááºáá±á¬ááá¯ááºááá¯ááºááŸá¯áá»á¬ážá DoSá DDoSá á¡ááœá¬ážá¡áá¬ááŒá¬ážááŒááºááŒááºáž (MITM)á
- áá±á¬áºááá¯ááááºáá±áá¬áá±á«ááºááŒá¬áž â áá¯áá¹ááá®ááá¯ááºáá¬áá¬áá»á¬ážá០áá±á¬áºááá¯ááááºáá±áá¬áá»á¬áž áá¯á¶ááŸááºááá¯ááºáá±á¬ áá±á«ááºážáá¯ááºááœá²ááŒááºáž (ááá¯á·ááá¯áẠá¡ááºáá¯ááºáááºááŒááºáž) ááᯠááŸá¬ááœá±ááœá±á·ááŸáááŒááºážá
- ááœáá·áºááŒá¯áá»ááºáááŸááá² á ááºáá»á¬áž â áá±á¬áºááá¯ááááºááœááºáááºááá¯á· áá»áááºáááºáá¬ážáá±á¬ ááá¬ážááááºá ááºáá á¹á ááºážáá»á¬ážááᯠáá±á¬ááºááŸááºážááŒááºáž (áá¯ááºáá¯ááºáá°ááŸáá·áº áááºáááºááŸá¯á áá áºááᯠáá¯á¶ážááŒááºááŒááºáž)á
- áááá¯áá¬ážá¡ááºáá±á¬ application áá»á¬áž - ááœááºáááºá¡ááœááºáž áá¬ážááŒá áºáá¬ážáá±á¬ á¡ááºááºáá®áá±ážááŸááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááŒááºáž (Bittorentá TeamViewerá VPNá á¡áááºááááá°áá»á¬ážá á áááºááŒáá·áº)á
- Cryptominers ááŸáá·áº Botnets â áá°áááá»á¬ážáá±á¬ C&C áá¬áá¬áá»á¬ážááŸáá·áº áá»áááºáááºáá¬ážáá±á¬ áá°ážá ááºáá¶áá¬ážááá±á¬ á ááºáá á¹á ááºážáá»á¬ážá¡ááœáẠááœááºáááºááᯠá á áºáá±ážááŒááºážá
ááááºážááá¯á·ááŒááºáž
á á¬áááºážá á áºááááºáá»á¬ážá¡áá±á«áº á¡ááŒá±áá¶á Flowmon áááºááŸáºáá¯ááºáá»á¬áž ááá¯á·ááá¯áẠPDF á¡á á®áááºáá¶á á¬áá»á¬ážááœáẠááœá²ááŒááºážá áááºááŒá¬ááŸá¯á¡á¬ážáá¯á¶ážááᯠáááºááœá±á·ááŒááºááá¯ááºáááºááŒá áºáááºá á¡á±á¬ááºááœáẠá¥ááá¬á¡áá»áá¯á·ááŸááá«áááºá
á¡ááœá±ááœá±á¡ááœá¬ážá¡áᬠááá¯ááºážááŒá¬ážá áááºááŒá¬áá»ááº
á
áááºááŒáá¯ááºááá¯ááºááœááº
áá¯á¶ááŸááºááá¯ááºáá±á¬ áá¯ááºáá±á¬ááºáá»ááº
áááááá¬áá»á¬áž
ááá¯ážááá¯ážá ááºážáááºááŸá¯á¡á á®á¡á ááº
áá¬ááºáááºáž áá¶áá«áẠá - áá áºáá¯á¶áž
á¡áááá¡ááºá¹áá«áááºááŸá¬ ááœááºáááºáááºáááºážáá»ááºáá¬ááœááºáá±ážáááááá¬áá»á¬áž (NGFWá IPSá DPI á
áááºááŒáá·áº) ááŸááœá²ááŒááºážá
áááºááŒá¬ááŒááºážáááŒá¯áá±á¬ ááŒááºáááŸáá·áºá¡ááœááºážááá¯ááºážá¡ááœá¬ážá¡áá¬áá»á¬ážááᯠááá¯ááºážááŒá¬ážá
áááºááŒá¬ááá¯ááºáááºá
áá¬ááºáááºáž áá¶áá«áẠá - áá¯á¶ážáá±á¬áºáá±á¬áºáá»á¬ážáá»á¬áž
áá®áá®ááá¯áááºáááºážá á¬
á¡áá»ááºážáá»á¯ááº
CheckFlow á á¬áááºážá á áºááẠIT/IS áááºáá±áá»á¬áá»á¬ážá¡ááœáẠá¡áá±á¬ááºážáá¯á¶ážá¡ááœáá·áºá¡áá±ážááŒá áºáááº-
- áááºá IT á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááœáẠáááºááŸáááŸáá·áº ááŒá áºááá¯ááºááŒá±ááŸááá±á¬ ááŒá¿áá¬áá»á¬ážááᯠááœá²ááŒá¬ážáááºááŸááºáá«á
- ááááºážá¡áá»ááºá¡ááẠáá¯á¶ááŒá¯á¶áá±ážááŸáá·áº ááŸáááŒá®ážáá¬áž áá¯á¶ááŒá¯á¶áá±ážá¡á á®á¡áá¶áá»á¬ážá áááá±á¬ááºááŸá¯ááŸáá·áº áááºáááºáá±á¬ ááŒá¿áá¬áá»á¬ážááᯠááŸá¬ááœá±áá±á¬áºáá¯ááºáá«á
- áá¯ááºáááºážá¡ááá®áá±ážááŸááºážáá»á¬ážáááºáááºáá¬ááœáẠá¡áááááŒá¿áᬠ(ááœááºáááºá¡ááá¯ááºážá áá¬áá¬á¡ááá¯ááºážá áá±á¬á·ááºáá²) ááŸáá·áº áááºážááá¯ááŒá±ááŸááºážááẠáá¬áááºááŸááá°áá»á¬ážááᯠááœá²ááŒá¬ážáááºááŸááºáá«á
- IT á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶ááá¯ááºáᬠááŒá¿áá¬áá»á¬ážááᯠááŒá±ááŸááºážááẠá¡áá»áááºááᯠáááááá¬áᬠáá»áŸá±á¬á·áá»áá«á
- áá»ááºáááºáá»á¬ážáá»á²á·ááœááºáááºá áá¬áá¬á áœááºážááẠááá¯á·ááá¯áẠá¡áá¬á¡ááœááºáá á¹á ááºážáá»á¬áž áááºáá±á¬ááºážáááºáá°ááẠááá¯á¡ááºááŒá±á¬ááºáž á¡ááŒá±á¬ááºážááŒáá«á
áá»áœááºá¯ááºááá¯á·áááááºáá±á¬ááºážáá«ážááá¯áááºáááºáááºážá¡ááŒá¶ááŒá¯áá«áááºá
áá®á¡ááŒá±á¬ááºážá¡áá¬ááᯠá
áááºáááºá
á¬ážáááºááá¯áááºáá±á¬á· á
á±á¬áá·áºáá»áŸá±á¬áºááŒáá·áºááŸá¯ááá¯ááºáá«á
á
á¬áááºážááœááºážá¡áá¯á¶ážááŒá¯áá°áá»á¬ážáᬠá
á
áºáááºážááœáẠáá«áááºááá¯ááºáá«áááºá
áááºááẠNetFlow/sFlow/jFlow/IPFIX ááœá²ááŒááºážá áááºááŒá¬ááŸá¯áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯áá«ááá¬ážá
-
55,6%áá¯ááºáááº5
-
11,1%ááá¯ááºáá°ážá áá«áá±ááá·áº áá« á ááá¯áá¯á¶ážááá¯á·á á®á ááºáá¬ážáááºá
-
33,3%áá¶áá«áẠááá
á¡áá¯á¶ážááŒá¯áá° áá áŠáž áá²áá±ážáá²á·áááºá á¡áá¯á¶ážááŒá¯áá° 9 áŠáž ááŸá±á¬ááºáá²á·áááºá
source: www.habr.com