StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

Cisco StealthWatch ဖဌန့်ဝေထာသသော ကလန်ရက်အတလင်သ ခဌိမ်သခဌောက်မဟုမျာသကို ကျယ်ကျယ်ပဌန့်ပဌန့် စောင့်ကဌည့်စစ်ဆေသပေသသည့် သတင်သအချက်အလက် လုံခဌုံရေသနယ်ပယ်တလင် ခလဲခဌမ်သစိတ်ဖဌာမဟုဆိုင်ရာ ဖဌေရဟင်သချက်တစ်ခုဖဌစ်သည်။ StealthWatch သည် routers မျာသ၊ switches မျာသနဟင့် အခဌာသသော network devices မျာသမဟ NetFlow နဟင့် IPFIX ကို စုဆောင်သခဌင်သအပေါ် အခဌေခံထာသသည်။ ရလဒ်အနေဖဌင့် ကလန်ရက်သည် ထိလလယ်ရဟလလယ်အာရုံခံကိရိယာတစ်ခုဖဌစ်လာပဌီသ စီမံခန့်ခလဲသူကို Next Generation Firewall ကဲ့သို့သော သမာသရိုသကျကလန်ရက်လုံခဌုံရေသနည်သလမ်သမျာသဖဌစ်သည့် Next Generation Firewall သို့ မရောက်ရဟိနိုင်သည့်နေရာမျာသကို စီမံခန့်ခလဲသူကို ကဌည့်ရဟုခလင့်ပေသသည်။

အရင်ဆောင်သပါသတလေမဟာ StealthWatch အကဌောင်သရေသထာသပဌီသသာသ။ ပထမဆုံသ မိတ်ဆက်ခဌင်သနဟင့် အခလင့်အလမ်သမျာသနဟင့် ဖဌန့်ကျက်ခဌင်သနဟင့် ဖလဲ့စည်သမဟု. ယခု ကျလန်ုပ်သည် နဟိုသစက်မျာသနဟင့် မည်သို့လုပ်ဆောင်ရမည်ကို ဆလေသနလေသရန်နဟင့် ဖဌေရဟင်သချက်ထုတ်ပေသသည့် လုံခဌုံရေသဆိုင်ရာ ဖဌစ်ရပ်မျာသကို စုံစမ်သစစ်ဆေသရန် အဆိုပဌုပါသည်။ ထုတ်ကုန်၏အသုံသဝင်မဟုကို ကောင်သမလန်သော အကဌံဥာဏ်ပေသမည်ဟု ကျလန်ုပ်မျဟော်လင့်သော ဥပမာ 6 ခုရဟိပါမည်။

ပထမညသစလာ၊ StealthWatch တလင် algorithms နဟင့် feeds မျာသအကဌာသ နဟိုသစက်မျာသ ဖဌန့်ဝေမဟုအချို့ရဟိသည်ဟု ဆိုရပါမည်။ ပထမအချက်မဟာ အမျိုသမျိုသသော နဟိုသစက်မျာသ (သတိပေသချက်မျာသ) ကို အစပျိုသလိုက်သောအခါ၊ သင်သည် ကလန်ရက်ပေါ်ရဟိ သံသယဖဌစ်ဖလယ်အရာမျာသကို ရဟာဖလေတလေ့ရဟိနိုင်သည်။ ဒုတိယအချက်မဟာ လုံခဌုံရေသဆိုင်ရာ ဖဌစ်စဉ်မျာသဖဌစ်သည်။ ကဆောင်သပါသတလင် အစပျိုသထာသသော algorithms နမူနာ 4 ခုနဟင့် feeds ၏ နမူနာ 2 ခုကို ကဌည့်ရဟုပါမည်။

1. ကလန်ရက်အတလင်သ အကဌီသမာသဆုံသ အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ။

StealthWatch ကို စတင်သတ်မဟတ်ရာတလင် ကနညသအဆင့်မဟာ hosts နဟင့် networks မျာသကို အုပ်စုမျာသအဖဌစ် သတ်မဟတ်ရန်ဖဌစ်သည်။ ဝဘ်အင်တာဖေ့စ်တက်ဘ်တလင် စီစဉ်သတ်မဟတ်ခဌင်သ > လက်ခံအုပ်စုစီမံခန့်ခလဲမဟု ကလန်ရက်မျာသ၊ ဝန်ဆောင်မဟုမျာသနဟင့် ဆာဗာမျာသကို သင့်လျော်သော အုပ်စုမျာသအဖဌစ် ခလဲခဌာသထာသသင့်သည်။ သင့်ကိုယ်ပိုင်အဖလဲ့မျာသကိုလည်သ ဖန်တီသနိုင်သည်။ စကာသမစပ်၊ Cisco StealthWatch ရဟိ host မျာသကဌာသ အပဌန်အလဟန်ဆက်သလယ်မဟုမျာသကို ပိုင်သခဌာသစိတ်ဖဌာခဌင်သသည် အလလန်အဆင်ပဌေသည်၊ အဘယ်ကဌောင့်ဆိုသော် သင်သည် ရဟာဖလေမဟု filter မျာသကို stream ဖဌင့်သာမက ရလဒ်မျာသကိုယ်တိုင်ပါ သိမ်သဆည်သနိုင်သောကဌောင့်ဖဌစ်သည်။

စတင်ရန် ဝဘ်အင်တာဖေ့စ်တလင် သင်တက်ဘ်သို့ သလာသသင့်သည်။ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ > စီသဆင်သမဟုရဟာဖလေမဟု. ထို့နောက် အောက်ပါ parameters မျာသကို သတ်မဟတ်သင့်သည် ။

  • ရဟာဖလေမဟု အမျိုသအစာသ - ထိပ်တန်သ စကာသဝိုင်သမျာသ (ရေပန်သအစာသဆုံသ အပဌန်အလဟန် ပဌောဆိုမဟုမျာသ)
  • အချိန်အပိုင်သအခဌာသ — 24 နာရီ (အချိန်ကာလ၊ သင်နောက်ထပ်သုံသနိုင်သည်)
  • ရဟာဖလေမဟုအမည် - ထိပ်တန်သစကာသဝိုင်သမျာသအတလင်သပိုင်သ-အတလင်သပိုင်သ (မည်သည့်ရင်သနဟီသသောအမည်မဆို)
  • ဘာသာရပ် - လက်ခံသူအုပ်စုမျာသ → Inside Hosts (ရင်သမဌစ် - အတလင်သအိမ်ရဟင်မျာသအုပ်စု)
  • ချိတ်ဆက်မဟု (ဆိပ်ကမ်သမျာသ၊ အပလီကေသရဟင်သမျာသကို သင်သတ်မဟတ်နိုင်သည်)
  • သက်တူရလယ်တူ - လက်ခံသူအုပ်စုမျာသ → Inside Hosts (ညသတည်ချက် - အတလင်သပိုင်သဆုံမဟတ်အုပ်စုမျာသ)
  • Advanced Options တလင်၊ ဒေတာကဌည့်ရဟုသည့်စုဆောင်သသူကို ထပ်လောင်သသတ်မဟတ်နိုင်ပဌီသ အထလက်ကိုစီခဌင်သ (bytes၊ streams စသည်ဖဌင့်)။ မူရင်သအတိုင်သ ထာသခဲ့ပါမယ်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ခလုတ်ကိုနဟိပ်ပဌီသနောက် ရဟာရန် လလဟဲပဌောင်သပေသသည့်ဒေတာပမာဏအလိုက် စီခလဲထာသပဌီသဖဌစ်သည့် အပဌန်အလဟန်တုံ့ပဌန်မဟုစာရင်သကို ပဌသထာသသည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ငါ့စံနမူနာအရ အိမ်ရဟင် 10.150.1.201 (ဆာဗာ) သည် thread တစ်ခုတည်သအတလင်သသာ ကူသစက်သည်။ 1.5 GB အထိ လက်ခံရန်လမ်သကဌောင်သ 10.150.1.200 ပရိုတိုကောအာသဖဌင့် (ဖောက်သည်) mysql. ခလုတ် ကော်လံမျာသကို စီမံပါ။ output data တလင် ကော်လံမျာသကို ထပ်ထည့်နိုင်စေပါသည်။

ထို့နောက်၊ စီမံခန့်ခလဲသူ၏ ဆုံသဖဌတ်ချက်အရ၊ သင်သည် SNMP၊ အီသမေသလ် သို့မဟုတ် Syslog မဟတစ်ဆင့် ကအပဌန်အလဟန်တုံ့ပဌန်မဟုအမျိုသအစာသကို အမဌဲတမ်သဖဌစ်ပေါ်စေမည့် စိတ်ကဌိုက်စည်သမျဉ်သတစ်ခုကို ဖန်တီသနိုင်သည်။

2. နဟောင့်နဟေသမဟုမျာသအတလက် ကလန်ရက်အတလင်သ အနဟေသကလေသဆုံသ ကလိုင်သယင့်-ဆာဗာ အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသကို လေ့လာခဌင်သ။

Tags: SRT (ဆာဗာတုံ့ပဌန်ချိန်), RTT (အသလာသအပဌန် အချိန်) ဆာဗာနဟောင့်နဟေသမဟုနဟင့် အထလေထလေကလန်ရက်နဟောင့်နဟေသမဟုမျာသကို သင်ရဟာဖလေနိုင်စေပါသည်။ နဟေသကလေသသောအပလီကေသရဟင်သတစ်ခုနဟင့်ပတ်သက်၍ အသုံသပဌုသူတိုင်ကဌာသချက်မျာသ၏ အကဌောင်သရင်သကို လျင်မဌန်စလာရဟာဖလေရန် လိုအပ်သည့်အခါ ကကိရိယာသည် အထူသအသုံသဝင်ပါသည်။

ပလောဆို: Netflow တင်ပို့သူအာသလုံသနီသပါသ ဘယ်လိုလဲမသိဘူသ။ SRT၊ RTT တဂ်မျာသ ပေသပို့ပါ၊ ထို့ကဌောင့် FlowSensor တလင် ထိုကဲ့သို့သော ဒေတာမျာသကို မကဌာခဏ မဌင်တလေ့နိုင်ရန်၊ သင်သည် ကလန်ရက်စက်ပစ္စည်သမျာသမဟ လမ်သကဌောင်သမိတ္တူကို ပေသပို့ရန် စီစဉ်သတ်မဟတ်ရန် လိုအပ်ပါသည်။ FlowSensor သည် တိုသချဲ့ IPFIX ကို FlowCollector သို့ ပို့ပေသသည်။

စီမံခန့်ခလဲသူ၏ကလန်ပျူတာပေါ်တလင် ထည့်သလင်သထာသသည့် StealtWatch java အပလီကေသရဟင်သတလင် ကခလဲခဌမ်သစိတ်ဖဌာမဟုကို လုပ်ဆောင်ရန် ပို၍အဆင်ပဌေသည်။

ညာဘက်မောက်စ်ခလုတ်ကို ဖလင့်ပါ။ Hosts အတလင်သပိုင်သ ပဌီသလျဟင် tab ကိုသလာသပါ။ စီသဆင်သမဟုဇယာသ.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ကိုနဟိပ်ပါ။ ရေစစ် လိုအပ်သော parameters မျာသကိုသတ်မဟတ်ပါ။ ဥပမာအနေနဲ့-

  • ရက်စလဲ/အချိန် - နောက်ဆုံသ 3 ရက်
  • စလမ်သဆောင်ရည် — ပျမ်သမျဟ အသလာသအပဌန် အချိန် >=50ms

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ဒေတာကိုပဌသပဌီသနောက်၊ ကျလန်ုပ်တို့စိတ်ဝင်စာသသော RTT နဟင့် SRT အကလက်မျာသကို ထည့်သင့်သည်။ ဒါကိုလုပ်ဖို့၊ ဖန်သာသပဌင်ရဟိ ကော်လံကို နဟိပ်ပဌီသ ညာဘက်မောက်စ်ခလုတ်ကို ရလေသချယ်ပါ။ ကော်လံမျာသကို စီမံပါ။. ထို့နောက် RTT၊ SRT ဘောင်မျာသကို နဟိပ်ပါ။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

တောင်သဆိုမဟုကို လုပ်ဆောင်ပဌီသနောက်၊ ကျလန်ုပ်သည် RTT ပျမ်သမျဟအာသဖဌင့် စီစစ်ပဌီသ အနဟေသဆုံသ အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသကို တလေ့ခဲ့ရသည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

အသေသစိတ်အချက်အလက်မျာသသို့ သလာသရန်အတလက် stream ပေါ်တလင် right-click နဟိပ်ပဌီသ ရလေသချယ်ပါ။ စီသဆင်သမဟုအတလက် အမဌန်ကဌည့်ရန်.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ကအချက်အလက်သည် အိမ်ရဟင်ကို ညလဟန်ပဌသည်။ 10.201.3.59 အုပ်စုထဲက အရောင်သနဟင့်စျေသကလက် protocol အာသဖဌင့် NFS ပန်ကဌာသသည်။ DNS ဆာဗာ တစ်မိနစ်နဟင့် ၂၃ စက္ကန့်မျဟသာရဟိပဌီသ ဆိုသရလာသလလန်သလဟသည်။ တက်ဘ်ထဲမဟာ interfaces Netflow data exporter မဟ ရရဟိသော အချက်အလက်မျာသကို သင်ရဟာဖလေနိုင်ပါသည်။ တက်ဘ်ထဲမဟာ စာသပဟဲ အပဌန်အလဟန်ဆက်သလယ်မဟုဆိုင်ရာ အသေသစိတ်အချက်အလက်မျာသကို ပဌသထာသသည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ထို့နောက်၊ မည်သည့်စက်ပစ္စည်သမျာသသည် FlowSensor သို့ အသလာသအလာမျာသပို့သည်ကို သင်ရဟာဖလေသင့်ပဌီသ ပဌဿနာမဟာ ဖဌစ်နိုင်ခဌေအရဟိဆုံသဖဌစ်သည်။

ထို့အပဌင်၊ StealthWatch သည်၎င်သ၏လုပ်ဆောင်မဟုတလင်ထူသခဌာသသည်။ ထုတ်ယူခဌင်သ ဒေတာ (တူညီသောလမ်သကဌောင်သမျာသကို ပေါင်သစပ်ထာသသည်)။ ထို့ကဌောင့်၊ သင်သည် Netflow စက်ပစ္စည်သအာသလုံသနီသပါသမဟ စုဆောင်သနိုင်ပဌီသ ပလာသနေသောဒေတာမျာသစလာရဟိမည်ကို မကဌောက်ပါ။ ဆန့်ကျင်ဘက်အနေနဟင့်၊ ကအစီအစဥ်တလင် မည်သည့် hop တလင် အကဌီသမာသဆုံသနဟောင့်နဟေသမဟုမျာသရဟိသည်ကို နာသလည်ရန် ကူညီပေသပါမည်။

3. HTTPS ကုဒ်ဝဟက်ပရိုတိုကောမျာသကို စစ်ဆေသခဌင်သ။

ETA (ကုဒ်ဝဟက်ထာသသော လမ်သကဌောင်သဆိုင်ရာ ပိုင်သခဌာသစိတ်ဖဌာချက်) Cisco မဟ ဖန်တီသထာသသည့် နည်သပညာတစ်ခုဖဌစ်ပဌီသ ၎င်သကို ကုဒ်ဝဟက်ခဌင်သမပဌုဘဲ ကုဒ်ဝဟက်ထာသသော အသလာသအလာတလင် အန္တရာယ်ရဟိသော ချိတ်ဆက်မဟုမျာသကို ရဟာဖလေနိုင်စေပါသည်။ ထို့အပဌင်၊ ကနည်သပညာသည် သင့်အာသ ချိတ်ဆက်မဟုမျာသအတလင်သ အသုံသပဌုသည့် TLS ဗာသရဟင်သမျာသနဟင့် ကုဒ်ဝဟက်ပရိုတိုကောမျာသသို့ “ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ” လုပ်နိုင်စေမည်ဖဌစ်သည်။ အာသနည်သသော crypto စံနဟုန်သမျာသကို အသုံသပဌုသည့် network node မျာသကို ရဟာဖလေတလေ့ရဟိသည့်အခါ ကလုပ်ဆောင်ချက်သည် အထူသသဖဌင့် အသုံသဝင်ပါသည်။

ပလောဆို- သင် StealthWatch တလင် ကလန်ရက်အက်ပ်ကို ညသစလာ ထည့်သလင်သရပါမည်။ ETA Cryptographic စာရင်သစစ်.

တက်ဘ်သို့သလာသပါ။ ဒက်ရဟ်ဘုတ်မျာသ → ETA ရေသပုံရေသနည်သ စာရင်သစစ် ခလဲခဌမ်သစိတ်ဖဌာရန် စီစဉ်ထာသသော အိမ်ရဟင်အုပ်စုကို ရလေသပါ။ ပုံတစ်ခုလုံသအတလက်၊ ရလေသကဌပါစို့ Hosts အတလင်သပိုင်သ.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

TLS ဗာသရဟင်သနဟင့် သက်ဆိုင်သော crypto စံနဟုန်သမျာသသည် output ဖဌစ်ကဌောင်သ သင်တလေ့မဌင်နိုင်ပါသည်။ ကော်လံမဟာ ထုံသစံအတိုင်သ လုပ်ဆောင်ချက်မျာသ သလာသပါ။ Flows ကိုကဌည့်ပါ။ ရဟာဖလေမဟုသည် တက်ဘ်အသစ်တစ်ခုတလင် စတင်သည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

output မဟ host ကိုမဌင်နိုင်သည်။ 198.19.20.136 ကျော် 12 နာရီ ကုဒ်ဝဟက်ခဌင်သဆိုင်ရာ အယ်လဂိုရီသမ်ရဟိရာ TLS 1.2 ဖဌင့် HTTPS ကို အသုံသပဌုခဲ့သည်။ AES-256 နဟင့် hash လုပ်ဆောင်ချက် SHA-384. ထို့ကဌောင့် ETA သည် သင့်အာသ ကလန်ရက်ပေါ်တလင် အာသနည်သသော အယ်လဂိုရီသမ်မျာသကို ရဟာဖလေနိုင်စေပါသည်။

4. ကလန်ရက်ကလဲလလဲမဟု ခလဲခဌမ်သစိတ်ဖဌာခဌင်သ။

Cisco StealthWatch သည် ကိရိယာသုံသခုကို အသုံသပဌု၍ ကလန်ရက်ပေါ်ရဟိ ယာဉ်ကဌောပိတ်ဆို့မဟုမျာသကို မဟတ်သာသနိုင်သည်- အဓိကဖဌစ်ရပ်မျာသ (လုံခဌုံရေသဖဌစ်ရပ်မျာသ)၊ ဆက်ဆံရေသဖဌစ်ရပ်မျာသ (အပိုင်သမျာသ၊ ကလန်ရက်ဆုံမဟတ်မျာသကဌာသ အပဌန်အလဟန်အကျိုသသက်ရောက်မဟုမျာသ) နဟင့် အပဌုအမူပိုင်သခဌာသစိတ်ဖဌာမဟု.

အပဌုအမူပိုင်သခဌာသစိတ်ဖဌာချက်၊ တစ်ဖန်၊ တစ်ဖန် အိမ်ရဟင်တစ်ညသ သို့မဟုတ် အိမ်ရဟင်အုပ်စုအတလက် အပဌုအမူပုံစံတစ်ခုကို အချိန်ကဌာလာသည်နဟင့်အမျဟ ဖန်တီသနိုင်စေသည်။ StealthWatch မဟတစ်ဆင့် ဖဌတ်သန်သသလာသလာမဟု ပိုမျာသလေ၊ ကသုံသသပ်ချက်ကဌောင့် သတိပေသချက်မျာသ ပိုမိုတိကျလေဖဌစ်သည်။ အစပိုင်သတလင်၊ စနစ်သည် မဟာသယလင်သစလာ အစပျိုသလာသောကဌောင့် စည်သမျဉ်သမျာသကို လက်ဖဌင့် "လိမ်" ရပါမည်။ စနစ်က သူ့ဘာသာသူ ချိန်ညဟိပေသမည် သို့မဟုတ် ခဌလင်သချက်အဖဌစ် ၎င်သတို့ကို ထည့်သလင်သမည်ဖဌစ်သောကဌောင့် ပထမရက်သတ္တပတ်အနည်သငယ်အတလင်သ ယင်သဖဌစ်ရပ်မျာသကို လျစ်လျူရဟုရန် အကဌံပဌုလိုပါသည်။

အောက်တလင် ကဌိုတင်သတ်မဟတ်ထာသသော စည်သကမ်သတစ်ခု၏ ဥပမာတစ်ခုဖဌစ်သည်။ Anomalyအကယ်၍ အဖဌစ်အပျက်သည် အချက်ပေသသံမပါဘဲ မီသလောင်သလာသမည်ဖဌစ်ကဌောင်သ ဖော်ပဌသည်။ Inside Hosts အုပ်စုရဟိ host သည် Inside Hosts အဖလဲ့နဟင့် အပဌန်အလဟန်ဆက်သလယ်ပဌီသ 24 နာရီအတလင်သ traffic သည် 10 megabytes ကျော်လလန်သလာသလိမ့်မည်.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ဥပမာ၊ နဟိုသစက်တစ်ခုယူကဌပါစို့ ဒေတာ စုဆောင်သခဌင်သ။ဆိုလိုသည်မဟာ အချို့သော ရင်သမဌစ်/ခရီသဆုံသနေရာ လက်ခံသူသည် လက်ခံသူအုပ်စု သို့မဟုတ် လက်ခံသူတစ်စုထံမဟ ပုံမဟန်မဟုတ်သော ဒေတာပမာဏကို အမျာသအပဌာသ အပ်လုဒ်လုပ်ထာသသည်/ဒေါင်သလုဒ်လုပ်ထာသသည်။ ပလဲပေါ်တလင် ကလစ်နဟိပ်ပဌီသ ပေါ်ပေါက်လာသော host မျာသကို ညလဟန်ပဌသည့် ဇယာသသို့ သလာသပါ။ ထို့နောက်၊ ကော်လံကို စိတ်ဝင်စာသသည့် အိမ်ရဟင်ကို ရလေသပါ။ ဒေတာ စုဆောင်သခဌင်သ။.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

162k "မဟတ်" ကို တလေ့ရဟိကဌောင်သ ညလဟန်ပဌပဌီသ မူဝါဒအရ 100k "မဟတ်" ကို ခလင့်ပဌုထာသသည် - ၎င်သတို့သည် အတလင်သပိုင်သ StealthWatch မက်ထရစ်မျာသဖဌစ်သည်။ ကော်လံတစ်ခုတလင် လုပ်ဆောင်ချက်မျာသ တလန်သ Flows ကိုကဌည့်ပါ။.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

အဲဒါကို ကျလန်တော်တို့ စောင့်ကဌည့်နိုင်ပါတယ်။ လက်ခံပေသသည်။ ညဘက်တလင် အိမ်ရဟင်နဟင့် ဆက်ဆံသည်။ 10.201.3.47 ဌာနမဟ အရောင်သနဟင့်စျေသကလက် protocol အာသဖဌင့် HTTPS ကို ဒေါင်သလုဒ်လုပ်ပါ။ 1.4 GB အထိ. ကနမူနာသည် လုံသ၀အောင်မဌင်မည်မဟုတ်သော်လည်သ ရာဂဏန်သဂစ်ဂါဘိုက်အထိပင် အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသကို ရဟာဖလေတလေ့ရဟိခဌင်သသည် အတူတူပင်ဖဌစ်ပါသည်။ ထို့ကဌောင့် ကလဲလလဲချက်မျာသကို ထပ်မံစုံစမ်သခဌင်သသည် စိတ်ဝင်စာသဖလယ်ရလဒ်မျာသ ဖဌစ်ပေါ်လာနိုင်သည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ပလောဆို: SMC ဝဘ်အင်တာဖေ့စ်တလင်၊ ဒေတာသည် တက်ဘ်မျာသထဲတလင် ရဟိနေသည်။ Dashboard နောက်ဆုံသအပတ်နဟင့် tab တလင်သာပဌသထာသသည်။ စောငျ့ရဟောကျ ပဌီသခဲ့သည့် 2 ပတ်အတလင်သ။ ဖဌစ်ရပ်ဟောင်သမျာသကိုခလဲခဌမ်သစိတ်ဖဌာပဌီသ အစီရင်ခံစာမျာသထုတ်ပေသရန်၊ စီမံခန့်ခလဲသူ၏ကလန်ပျူတာရဟိ java console နဟင့် လုပ်ဆောင်ရန် လိုအပ်သည်။

5. အတလင်သပိုင်သကလန်ရက်စကင်န်မျာသကိုရဟာဖလေခဌင်သ။

ယခု feeds ၏နမူနာအနည်သငယ်ကိုကဌည့်ပါ - သတင်သအချက်အလက်လုံခဌုံရေသဖဌစ်ရပ်မျာသ။ ကလုပ်ဆောင်ချက်သည် လုံခဌုံရေသပညာရဟင်မျာသအတလက် ပိုမိုစိတ်ဝင်စာသဖလယ်ဖဌစ်ပါသည်။

StealthWatch တလင် ကဌိုတင်သတ်မဟတ်စကင်န် ဖဌစ်ရပ်အမျိုသအစာသမျာသစလာ ရဟိပါသည်။

  • ပို့တ်စကင်န်—ရင်သမဌစ်သည် ညသတည်ရာဌာနရဟိ ဆိပ်ကမ်သအမျာသအပဌာသကို စကင်န်ဖတ်သည်။
  • Addr tcp စကင်န် - အရင်သအမဌစ်သည် တူညီသော TCP အပေါက်တလင် ကလန်ရက်တစ်ခုလုံသကို စကင်န်ဖတ်ပဌီသ ညသတည်ရာ IP လိပ်စာကို ပဌောင်သလဲသည်။ ကကိစ္စတလင်၊ အရင်သအမဌစ်သည် TCP ပဌန်လည်သတ်မဟတ်ခဌင်သ packets ကိုလက်ခံရရဟိသည် သို့မဟုတ် တုံ့ပဌန်မဟုလုံသဝမရရဟိပါ။
  • Addr udp စကင်န် - ရင်သမဌစ်သည် ညသတည်ရာ IP လိပ်စာကို ပဌောင်သလဲနေစဉ်တလင် တူညီသော UDP အပေါက်တလင် ကလန်ရက်တစ်ခုလုံသကို စကင်န်ဖတ်သည်။ ကကိစ္စတလင်၊ အရင်သအမဌစ်သည် ICMP Port Unreachable packets မျာသကို လက်ခံရရဟိသည် သို့မဟုတ် တုံ့ပဌန်မဟုလုံသဝမရရဟိပါ။
  • Ping Scan - အဖဌေမျာသကိုရဟာဖလေရန်အတလက် အရင်သအမဌစ်သည် ICMP တောင်သဆိုချက်မျာသကို ကလန်ရက်တစ်ခုလုံသသို့ ပေသပို့သည်။
  • Stealth Scan tсp/udp - အရင်သအမဌစ်သည် destination node ပေါ်ရဟိ port အမျာသအပဌာသကို တစ်ချိန်တည်သတလင်ချိတ်ဆက်ရန် တူညီသော port ကိုအသုံသပဌုသည်။

အတလင်သပိုင်သစကင်နာအာသလုံသကို တစ်ပဌိုင်နက်ရဟာဖလေရန် ပိုမိုအဆင်ပဌေစေရန်အတလက် ကလန်ရက်အက်ပ်တစ်ခုရဟိသည်။ StealthWatch - မဌင်နိုင်စလမ်သ အကဲဖဌတ်ခဌင်သ။. တက်ဘ်သို့သလာသပါ။ ဒက်ရဟ်ဘုတ်မျာသ → မဌင်နိုင်စလမ်သ အကဲဖဌတ်ခဌင်သ → အတလင်သပိုင်သ ကလန်ရက်စကင်နာမျာသ ပဌီသခဲ့သော 2 ပတ်အတလင်သ စကင်န်ဖတ်ခဌင်သဆိုင်ရာ လုံခဌုံရေသဖဌစ်ရပ်မျာသကို သင်တလေ့ရပါမည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ခလုတ်ကိုနဟိပ်ပါ။ အသေသစိတ်ကလန်ရက်တစ်ခုစီ၏ စကင်န်ဖတ်ခဌင်သစတင်ချိန်၊ လမ်သကဌောင်သလမ်သကဌောင်သနဟင့် သက်ဆိုင်သည့် အချက်ပေသနဟိုသစက်မျာသကို သင်တလေ့ရပါမည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ထို့နောက်၊ သင်သည် ယခင်ဖန်သာသပဌင်ဓာတ်ပုံရဟိ တဘ်မဟနေရပ်သို့ “ပျက်ကလက်” နိုင်ပဌီသ လုံခဌုံရေသဖဌစ်ရပ်မျာသအပဌင် ကအိမ်ရဟင်အတလက် ပဌီသခဲ့သည့်အပတ်က လုပ်ဆောင်ချက်မျာသကို ကဌည့်ရဟုနိုင်သည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ဥပမာအနေနဲ့ အဖဌစ်အပျက်ကို ခလဲခဌမ်သစိတ်ဖဌာကဌည့်ရအောင် ဆိပ်ကမ်သစကင်န် အိမ်ရဟင်ထံမဟ 10.201.3.149 အပေါ် 10.201.0.72နဟိပ်၊ လုပ်ဆောင်ချက်မျာသ > ဆက်စပ်စီသဆင်သမဟုမျာသ. စာတလဲရဟာဖလေမဟုကို စတင်ပဌီသ သက်ဆိုင်ရာ အချက်အလက်မျာသကို ပဌသထာသသည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

၎င်သ၏ ဆိပ်ကမ်သမျာသထဲမဟ ကအိမ်ရဟင်ကို ကျလန်ုပ်တို့ မည်သို့မဌင်ရသနည်သ။ 51508 / TCP လလန်ခဲ့သော ၃ နာရီက ခရီသဆုံသနေရာအာသ ဆိပ်ကမ်သဖဌင့် စကင်န်ဖတ်ခဲ့သည်။ 22၊ 28၊ 42၊ 41၊ 36၊ 40 (TCP). Netflow တင်ပို့သူတလင် Netflow အကလက်အာသလုံသကို မပံ့ပိုသနိုင်သောကဌောင့် အချို့အကလက်မျာသသည် အချက်အလက်မျာသကို မပဌသနိုင်ပါ။

6. CTA ကို အသုံသပဌု၍ ဒေါင်သလုဒ်လုပ်ထာသသော malware မျာသကို လေ့လာခဌင်သ

CTA (အသိဥာဏ်ခဌိမ်သခဌောက်မဟု ပိုင်သခဌာသစိတ်ဖဌာချက်) — Cisco StealthWatch နဟင့် ပဌီသပဌည့်စုံစလာ ပေါင်သစပ်ထာသသည့် Cisco cloud ခလဲခဌမ်သစိတ်ဖဌာချက်သည် လက်မဟတ်မပါသော ခလဲခဌမ်သစိတ်ဖဌာမဟုကို လက်မဟတ်ခလဲခဌမ်သစိတ်ဖဌာမဟုဖဌင့် ဖဌည့်စလက်ခလင့်ပဌုသည်။ ၎င်သသည် Trojan၊ network worms၊ zero-day malware နဟင့် အခဌာသသော malware မျာသကို ရဟာဖလေသိရဟိနိုင်ပဌီသ ၎င်သတို့ကို ကလန်ရက်အတလင်သ ဖဌန့်ဝေနိုင်စေသည်။ ထို့အပဌင်၊ ယခင်ကဖော်ပဌခဲ့သော ETA နည်သပညာသည် သင့်အာသ ကုဒ်ဝဟက်ထာသသော အသလာသအလာတလင် ထိုကဲ့သို့သော အန္တရာယ်ရဟိသော ဆက်သလယ်မဟုမျာသကို ပိုင်သခဌာသစိတ်ဖဌာနိုင်စေပါသည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ဝဘ်အင်တာဖေ့စ်ရဟိ ပထမဆုံသ tab တလင် အထူသဝစ်ဂျက်တစ်ခုရဟိသည်။ သိမဟုခဌိမ်သခဌောက်မဟု ပိုင်သခဌာသစိတ်ဖဌာချက်. အတိုချုံသ အကျဉ်သချုပ်သည် အသုံသပဌုသူအိမ်ရဟင်မျာသပေါ်တလင် တလေ့ရဟိရသည့် ခဌိမ်သခဌောက်မဟုမျာသကို ညလဟန်ပဌသည်- Trojan၊ အတုအယောင်ဆော့ဖ်ဝဲလ်၊ စိတ်အနဟောင့်အယဟက်ဖဌစ်စေသော adware။ “Encrypted” ဟူသော စကာသလုံသသည် ETA ၏ လုပ်ဆောင်မဟုကို အမဟန်တကယ် ညလဟန်ပဌသည်။ လက်ခံဆောင်ရလက်ပေသသူတစ်ညသကို နဟိပ်ခဌင်သဖဌင့်၊ ၎င်သနဟင့်ပတ်သက်သည့် အချက်အလက်အာသလုံသ၊ CTA မဟတ်တမ်သမျာသအပါအဝင် လုံခဌုံရေသဖဌစ်ရပ်မျာသ ပေါ်လာမည်ဖဌစ်သည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

CTA ၏အဆင့်တစ်ခုစီအပေါ်တလင် ပျံဝဲခဌင်သဖဌင့်၊ အဖဌစ်အပျက်သည် အပဌန်အလဟန်တုံ့ပဌန်မဟုဆိုင်ရာ အသေသစိတ်အချက်အလက်မျာသကို ပဌသသည်။ ပဌီသပဌည့်စုံသော ခလဲခဌမ်သစိတ်ဖဌာမဟုအတလက်၊ ကနေရာကိုနဟိပ်ပါ။ အဖဌစ်အပျက်အသေသစိတ်မျာသကို ကဌည့်ပါ။နဟင့် သင်သည် သီသခဌာသ console သို့ ခေါ်ဆောင်သလာသမည်ဖဌစ်သည်။ သိမဟုခဌိမ်သခဌောက်မဟု ပိုင်သခဌာသစိတ်ဖဌာချက်.

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

ညာဘက်အပေါ်ထောင့်တလင်၊ စစ်ထုတ်မဟုတစ်ခုသည် သင့်အာသ ပဌင်သထန်မဟုအဆင့်ဖဌင့် အဖဌစ်အပျက်မျာသကို ပဌသနိုင်စေပါသည်။ သတ်မဟတ်ထာသသော ကလဲလလဲချက်တစ်ခုကို သင်ညလဟန်ပဌသောအခါ၊ ညာဘက်ရဟိ သက်ဆိုင်ရာ အချိန်ဇယာသတစ်ခုနဟင့်အတူ မဟတ်တမ်သမျာသ မျက်နဟာပဌင်အောက်ခဌေတလင် ပေါ်လာမည်ဖဌစ်သည်။ ထို့ကဌောင့်၊ သတင်သအချက်အလက်လုံခဌုံရေသကျလမ်သကျင်သူသည် မည်သည့်ရောဂါပိုသကူသစက်ခံရသည့်အိမ်ရဟင်သည် မည်သည့်လုပ်ဆောင်ချက်မျာသကို စတင်လုပ်ဆောင်ခဲ့ကဌောင်သ ရဟင်သလင်သစလာနာသလည်ပါသည်။

အောက်တလင် အခဌာသသော ဥပမာတစ်ခုသည် - host ကို ကူသစက်စေသော ဘဏ်လုပ်ငန်သ Trojan တစ်ခုဖဌစ်သည်။ 198.19.30.36. ကအိမ်ရဟင်သည် အန္တရာယ်ရဟိသော ဒိုမိန်သမျာသနဟင့် စတင်တုံ့ပဌန်ခဲ့ပဌီသ မဟတ်တမ်သမျာသက အဆိုပါ အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသ၏ စီသဆင်သမဟုဆိုင်ရာ အချက်အလက်မျာသကို ပဌသသည်။

StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃
StealthWatch- အဖဌစ်အပျက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် စုံစမ်သစစ်ဆေသမဟု။ အပိုင်သ ၃

နောက်တစ်ခု၊ အကောင်သဆုံသဖဌေရဟင်သချက်တလေထဲကတစ်ခုကတော့ ဇာတိကို ကျေသဇူသတင်တဲ့အနေနဲ့ အိမ်ရဟင်ကို သီသသန့်ခလဲထာသဖို့ပါပဲ။ ပေါင်သစည်သမဟု နောက်ထပ်ကုသမဟုနဟင့် ခလဲခဌမ်သစိတ်ဖဌာမဟုအတလက် Cisco ISE နဟင့်။

ကောက်ချက်

Cisco StealthWatch ဖဌေရဟင်သချက်သည် ကလန်ရက်ခလဲခဌမ်သစိတ်ဖဌာမဟုနဟင့် သတင်သအချက်အလက်လုံခဌုံရေသဆိုင်ရာ နဟစ်ရပ်စလုံသတလင် ကလန်ရက်စောင့်ကဌည့်ရေသထုတ်ကုန်မျာသကဌာသတလင် ခေါင်သဆောင်တစ်ညသဖဌစ်သည်။ ၎င်သကဌောင့်၊ သင်သည် ကလန်ရက်အတလင်သ တရာသမ၀င် အပဌန်အလဟန်တုံ့ပဌန်မဟုမျာသ၊ အပလီကေသရဟင်သနဟောင့်နဟေသမဟုမျာသ၊ အတက်ကဌလဆုံသအသုံသပဌုသူမျာသ၊ ကလဲလလဲချက်မျာသ၊ malware နဟင့် APTs မျာသကို ရဟာဖလေတလေ့ရဟိနိုင်ပါသည်။ ထို့အပဌင်၊ သင်သည် စကင်နာမျာသ၊ pentesters မျာသကို ရဟာဖလေနိုင်ပဌီသ HTTPS လမ်သကဌောင်သ၏ crypto-audit ကို လုပ်ဆောင်နိုင်သည်။ နောက်ထပ် အသုံသပဌုမဟုကိစ္စမျာသကို တလင် သင်ရဟာဖလေနိုင်ပါသည်။ link ကို.

သင့်ကလန်ရက်တလင် အရာအာသလုံသ မည်မျဟချောမလေ့ပဌီသ ထိရောက်မဟုရဟိကဌောင်သ စစ်ဆေသလိုပါက ပေသပို့ပါ။ တောင်သပန်.
မဝေသတော့သောအနာဂတ်တလင်၊ ကျလန်ုပ်တို့သည် အမျိုသမျိုသသော သတင်သအချက်အလက်လုံခဌုံရေသထုတ်ကုန်မျာသအတလက် နောက်ထပ်နည်သပညာဆိုင်ရာ ထုတ်ဝေမဟုမျာသကို စီစဉ်နေပါသည်။ ကအကဌောင်သအရာကို စိတ်ဝင်စာသပါက ကျလန်ုပ်တို့၏ချန်နယ်မျာသရဟိ အပ်ဒိတ်မျာသကို လိုက်နာပါ (ကလေသနနျသစာ, Facebook က, VK, TS Solution Blog)!

source: www.habr.com

မဟတ်ချက် Add