{"id":90228,"date":"2020-07-30T01:42:34","date_gmt":"2020-07-29T23:42:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3"},"modified":"2020-07-30T01:42:34","modified_gmt":"2020-07-29T23:42:34","slug":"stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","title":{"rendered":"StealthWatch: analyse en onderzoek van incidenten. Deel 3","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/3efab47dd80ed8bd6a81dbca5bedcc72.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">Cisco StealthWatch<\/a><\/noindex> is een analytische oplossing op het gebied van informatiebeveiliging die uitgebreide bedreigingsmonitoring biedt in een gedistribueerd netwerk. De werking van StealthWatch is gebaseerd op het verzamelen van NetFlow en IPFIX van routers, switches en andere netwerkapparaten. Hierdoor wordt het netwerk een gevoelige sensor en kan de beheerder kijken waar traditionele netwerkbeveiligingsmethoden, zoals een Next Generation Firewall, niet bij kunnen.<\/p>\n<p>In eerdere artikelen heb ik al over StealthWatch geschreven: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/458626\/\">eerste presentatie en mogelijkheden<\/a><\/noindex>, evenals <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/461831\/\">implementatie en configuratie<\/a><\/noindex>. Nu wil ik verder gaan en bespreken hoe te werken met alarmen en het onderzoeken van beveiligingsincidenten die de oplossing genereert. Er zullen 6 voorbeelden worden gegeven die, hopelijk, een goed beeld geven van de nuttigheid van het product.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nAllereerst moet worden vermeld dat StealthWatch een zekere verdeling van alarmen heeft over algoritmen en feeds. De eerste zijn verschillende soorten alarmen (meldingen) die kunnen helpen om verdachte zaken in het netwerk te detecteren. De tweede zijn beveiligingsincidenten. In dit artikel zullen 4 voorbeelden van algoritmen alarmen en 2 voorbeelden van feeds worden besproken.<\/p>\n<h2>1. Analyse van de grootste interacties binnen het netwerk<\/h2>\n<p>\nEen eerste stap in de configuratie van StealthWatch is het defini\u00ebren van hosts en netwerken per groep. In de webinterface gaat u naar het tabblad <i>Configure &gt; Host Group Management<\/i> waar netwerken, hosts en servers in de juiste groepen moeten worden verdeeld. Groepen kunnen ook zelf worden aangemaakt. Overigens is de analyse van interacties tussen hosts in Cisco StealthWatch vrij handig, omdat je niet alleen zoekfilters op flows kunt opslaan, maar ook de resultaten zelf.<\/p>\n<p>Om te beginnen dient u in de webinterface naar het tabblad <i>Analyze &gt; Flow Search<\/i>. Vervolgens moeten de volgende parameters worden ingesteld:<\/p>\n<ul>\n<li>Search Type \u2014 Top Conversations (de populairste interacties)<\/li>\n<li>Time Range \u2014 24 hours (tijdsinterval, u kunt een ander gebruiken)<\/li>\n<li>Search Name \u2014 Top Conversations Inside-Inside (elke begrijpelijke naam)<\/li>\n<li>Subject \u2014 Host Groups \u2192 Inside Hosts (bron \u2014 groep interne nodes)<\/li>\n<li>Connection (u kunt poorten, applicaties opgeven)<\/li>\n<li>Peer \u2014 Host Groups \u2192 Inside Hosts (doel \u2014 groep interne nodes)<\/li>\n<li>Bij Advanced Options kunt u aanvullend de verzamelaar opgeven waarvan de gegevens worden bekeken, evenals de sortering van de uitvoer (op bytes, flows, etc.). Ik laat het op de standaardinstellingen.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/fefc6d925ab3b155aeea2536dddaf7da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa het klikken op de knop <i>Zoeken <\/i>een lijst met interacties die al zijn gesorteerd op de hoeveelheid verzonden gegevens.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/3fa739dec55bd4a564ee78adc2ae0e91.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn mijn voorbeeld is de host <i>10.150.1.201<\/i> (server) binnen slechts \u00e9\u00e9n stroom overgedragen<i> 1.5 GB<\/i> verkeer naar de host <i>10.150.1.200<\/i> (client) via het protocol <i>mysql<\/i>. De knop <i>Beheer Kolommen<\/i> maakt het mogelijk om meer kolommen aan de weergegeven gegevens toe te voegen.<\/p>\n<p>Vervolgens kan de beheerder naar eigen inzicht een aangepast regel maken die steeds van toepassing is op dit soort interacties en waarschuwt via SNMP, e-mail of Syslog. <\/p>\n<h2>2. Analyse van de traagste client-server interacties binnen het netwerk op vertragingen<\/h2>\n<p>\nTags <b>SRT (Server Response Time)<\/b>, <b>RTT (Round Trip Time)<\/b> kunnen vertragingen van servers en algemene vertragingen in het netwerk vaststellen. Deze tool is bijzonder handig wanneer je snel de oorzaak van gebruikersklachten over traag werkende applicaties wilt vinden.<\/p>\n<p><i>Opmerking<\/i>: bijna alle Netflow-exporteurs <b>kunnen niet<\/b> sturen SRT, RTT-labels, daarom moet vaak om deze gegevens op FlowSensor te zien, de verzending van een kopie van het verkeer van netwerkapparaten worden ingesteld. FlowSensor geeft op zijn beurt uitgebreide IPFIX aan FlowCollector.<\/p>\n<p>Deze analyse is handiger om uit te voeren in de Java-applicatie StealthWatch, die op de computer van de beheerder wordt ge\u00efnstalleerd.<\/p>\n<p>Met de rechtermuisknop op <i>Inside Hosts<\/i> gaan we naar het tabblad <i>Flow Tabel<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/3a23cf8219fc2ad44eeab7da27d5e696.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWe klikken op <i>Filter <\/i>en stellen de nodige parameters in. Bijvoorbeeld:<\/p>\n<ul>\n<li>Datum\/Tijd \u2014 Voor de afgelopen 3 dagen<\/li>\n<li>Prestaties \u2014 Gemiddelde Round Trip Time &gt;=50ms<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/c7c717e336dc96fce48f05bc735cd14a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/a0aad8dfa8e759f22486716221ddac82.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa het weergeven van de gegevens, moeten we de relevante RTT, SRT-velden toevoegen. Hiervoor klik je op de kolom op de screenshot en kies je met de rechtermuisknop <i>Beheer Kolommen<\/i>. Vervolgens de RTT, SRT-parameters aanvinken.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/069660512595d149353ea98b9fb7c828.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa de verwerking van de aanvraag heb ik gesorteerd op gemiddelde RTT en de traagste interacties gezien.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/669e24fabc650d607b4767c50345a12b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOm in detailinformatie te duiken, moet je met de rechtermuisknop op de stroom klikken en kiezen <i>Snelle Weergave voor Flow<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/6e03114b9cdbbef516d65cdc43c6b3e2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDeze informatie geeft aan dat de host <i>10.201.3.59<\/i> uit de groep <i>Sales and Marketing<\/i> via het protocol <i>NFS<\/i> accesses <i>aan de DNS-server<\/i> gedurende \u00e9\u00e9n minuut en 23 seconden en heeft een vreselijke vertraging. Op het tabblad <i>Interfaces <\/i>kun je zien van welke Netflow-exporteur de informatie afkomstig is. Op het tabblad <i>Table <\/i> is meer gedetailleerde informatie over de interactie weergegeven.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/66750a2e003972cabdea60096397f8be.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDaarna moet je nagaan welke apparaten verkeer naar FlowSensor verzenden en het probleem ligt waarschijnlijk daar.<\/p>\n<p>Bovendien is StealthWatch uniek omdat het <b>deduplicatie uitvoert.<\/b> gegevens (voegt dezelfde stromen samen). Hierdoor kunnen we bijna vanuit alle Netflow-apparaten gegevens verzamelen zonder bang te zijn voor veel dubbele gegevens. Integendeel, in dit schema helpt dit te begrijpen waar precies de grootste vertragingen zijn.<\/p>\n<h2>3. Audit van cryptografische protocollen HTTPS<\/h2>\n<p>\n<b>ETA (Encrypted Traffic Analytics)<\/b> \u2014 een technologie ontwikkeld door Cisco die kwaadaardige verbindingen in versleuteld verkeer kan detecteren zonder het te ontsleutelen. Bovendien stelt deze technologie ons in staat om HTTPS op te splitsen in TLS-versies en cryptografische protocollen die worden gebruikt bij verbindingen. Deze functionaliteit is vooral nuttig wanneer we netwerknodes moeten identificeren die zwakke cryptostandaarden gebruiken.<\/p>\n<p><i>Opmerking<\/i>: vooraf dient de netwerkapp op StealthWatch te worden ge\u00efnstalleerd \u2014 <b>ETA Cryptografische Audit<\/b>.<\/p>\n<p>Ga naar het tabblad <i>Dashboards \u2192 ETA Cryptografische Audit<\/i> en selecteer de groep hosts die geanalyseerd moet worden. Voor een algemeen beeld kiezen we <i>Inside Hosts<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/2cac9b02089c027cc7908ce018638a68.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWe kunnen zien dat de TLS-versie en de bijbehorende cryptostandaard worden weergegeven. Volgens de gebruikelijke indeling in de kolom <i>Acties <\/i>gaan we naar <i>View Flows<\/i> en de zoekopdracht wordt in een nieuw tabblad gestart.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/0b0a274b1538e58ad74a17e2a4eee160.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/ad99bdd25cd02247b6e76240fdd7edd6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUit de output blijkt dat de host <i>198.19.20.136<\/i> in de afgelopen <i>12 uur<\/i> HTTPS met TLS 1.2 heeft gebruikt, waarbij het versleutelingsalgoritme <i>AES-256<\/i> en de hashfunctie <i>SHA-384<\/i>. Op deze manier stelt ETA ons in staat om zwakke algoritmen in het netwerk te vinden.<\/p>\n<h2>4. Analyse van netwerkafwijkingen<\/h2>\n<p>\nCisco StealthWatch kan afwijkingen in het netwerkverkeer herkennen, gebruikmakend van drie hulpmiddelen: <b>Core Events<\/b> (beveiligingsgebeurtenissen), <b>Relationship Events<\/b> (interactie-evenementen tussen segmenten, netwerknodes) en <b>gedragsanalyse<\/b>.<\/p>\n<p>Gedragsanalyse stelt ons op zijn beurt in staat om in de loop van de tijd een gedragsmodel voor een bepaalde host of groep hosts op te bouwen. Hoe meer verkeer StealthWatch verwerkt, hoe nauwkeuriger de triggers worden dankzij deze analyse. In het begin zal het systeem vaak onterecht triggeren, dus de regels moeten handmatig 'bijgesteld' worden. Ik raad aan om de eerste paar weken geen aandacht te besteden aan dergelijke gebeurtenissen, omdat het systeem zichzelf aanpast, of voeg ze toe aan de uitzonderingen.<\/p>\n<p>Hieronder is een voorbeeld van een voorgeconfigureerde regel <i>Anomaly<\/i>, waarin staat dat het evenement zonder alarm wordt geactiveerd als <i>de host in de groep Inside Hosts interactie heeft met de groep Inside Hosts en het verkeer gedurende 24 uur meer dan 10 megabyte overschrijdt.<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/9f13165149dfab7e6cf5cf038e1573e5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLaten we voor het voorbeeld een alarm nemen. <i>Data Hoarding<\/i>, wat betekent dat een bepaalde bron-\/doelhost een abnormaal grote hoeveelheid gegevens heeft ge\u00fcpload\/download van een groep hosts of een host. We klikken op het evenement en duiken in de tabel waar triggerende hosts worden vermeld. Vervolgens kiezen we de host die we interessant vinden in de kolom <i>Data Hoarding<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/5bac3325f9f34342802d115c4a13bf39.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/5e065344005db20d276a800d8362a347.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEr verschijnt een gebeurtenis die aangeeft dat er 162k 'punten' zijn gedetecteerd, terwijl het beleid 100k 'punten' toestaat \u2014 dit zijn interne metrics van StealthWatch. In de kolom <i>Acties <\/i>en drukken we op <i>View Flows<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/352df8d925fe46246a35677482d65030.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nkunnen we zien dat <i>deze host<\/i> s nachts contact heeft gehad met de host <i>10.201.3.47<\/i> van de afdeling <i>Sales &amp; Marketing<\/i> via het protocol <i>HTTPS <\/i>en gedownload heeft <i>1,4 GB<\/i>. Dit voorbeeld is misschien niet helemaal representatief, maar het detecteren van interacties in de grootteorde van enkele honderden gigabytes gebeurt op exact dezelfde manier. Verdere onderzoeken naar anomalie\u00ebn kunnen daarom interessante resultaten opleveren.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/923992706b36b18d2709feb444f7cf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i>Opmerking<\/i>: in de webinterface van SMC worden de gegevens in de tabbladen <i>Dashboards <\/i>alleen voor de afgelopen week weergegeven en in het tabblad <i>Monitor<\/i> voor de laatste 2 weken. Om gebeurtenissen van oudere datum te analyseren en rapporten te genereren, moet er met de Java-console op de computer van de administrator gewerkt worden.<\/p>\n<h2>5. Het vinden van interne netwerk scans<\/h2>\n<p>\nLaten we nu eens kijken naar enkele voorbeelden van feeds \u2014 incidenten van informatiebeveiliging. Deze functionaliteit is vooral interessant voor beveiligingsprofessionals.<\/p>\n<p>Er zijn verschillende vooraf ingestelde typen scan-evenementen in StealthWatch:<\/p>\n<ul>\n<li>Port Scan \u2014 de bron scant meerdere poorten van de bestemmingshost.<\/li>\n<li>Addr tcp scan \u2014 de bron scant een heel netwerk op dezelfde TCP-poort, terwijl het IP-adres van de bestemming verandert. Daarbij ontvangt de bron TCP Reset-pakketten of ontvangt helemaal geen antwoorden.<\/li>\n<li>Addr udp scan \u2014 de bron scant een heel netwerk op dezelfde UDP-poort, terwijl het IP-adres van de bestemming verandert. Daarbij ontvangt de bron ICMP Port Unreachable-pakketten of ontvangt helemaal geen antwoorden.<\/li>\n<li>Ping Scan \u2014 de bron stuurt ICMP-verzoeken naar een heel netwerk met als doel antwoorden te vinden.<\/li>\n<li>Stealth Scan tcp\/udp \u2014 de bron heeft zijn eigen poort gebruikt om tegelijkertijd verbinding te maken met meerdere poorten op de bestemmingshost.<\/li>\n<\/ul>\n<p>\nOm gemakkelijker alle interne scanners te vinden, is er een netwerkapp voor <i>StealthWatch \u2014 Visibility Assessment<\/i>. Ga naar het tabblad <i>Dashboards \u2192 Visibility Assessment \u2192 Internal Network Scanners<\/i> en je zult veiligheidsincidenten zien die betrekking hebben op scannen van de afgelopen 2 weken.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/eb72d246b44752e8441afd500178fc02.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDoor op de knop <i>Details<\/i>, het begin van de scan van elk netwerk, de verkeers trending en de bijbehorende alarmen zullen zichtbaar zijn.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/b4ef9ec46040cdab026b83d03eda615f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVervolgens kun je vanuit het tabblad op de vorige screenshot 'doordringen' in de host en de beveiligingsgebeurtenissen, evenals de activiteit van de afgelopen week voor deze host bekijken.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/7f8d57e2d29930fcd5febf5a44cca714.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/7ce0e489618c072958a3416e342900eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAls voorbeeld analyseren we het evenement <i>Port Scan<\/i> van de host <i>10.201.3.149<\/i> en een werkende opdracht krijgen. <i>10.201.0.72<\/i>, door te klikken op <i>Acties &gt; Geassocieerde Stromen<\/i>. Een zoekopdracht naar stromen wordt gestart en relevante informatie wordt weergegeven.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/07f86540fae01171c8dfea68c8451a47.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nZoals we zien, heeft deze host vanaf zijn poort <i>51508\/TCP<\/i> 3 uur geleden de bestemmingshost gescand op poorten<i> 22, 28, 42, 41, 36, 40 (TCP)<\/i>. Sommige velden tonen geen informatie of omdat niet alle Netflow-velden worden ondersteund door de Netflow-exporteur.<\/p>\n<h2>6. Analyse van gedownloade malware met behulp van CTA<\/h2>\n<p>\n<b>CTA (Cognitive Threat Analytics)<\/b> is cloudanalyse van Cisco die perfect integreert met Cisco StealthWatch en een handtekeningloze analyse aanvult met een handtekeninggebaseerde. Dit maakt het mogelijk om trojans, netwerkwormen, zero-day malware en andere malware en hun verspreiding binnen het netwerk te detecteren. De eerder genoemde technologie ETA maakt ook analyse van dergelijke kwaadaardige communicatie mogelijk, zelfs in versleuteld verkeer.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/68d86dc9686e2f0c754181db73411ab8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOp het eerste tabblad in de webinterface is er een speciaal widget <i>Cognitive Threat Analytics<\/i>. De korte samenvatting geeft informatie over ontdekte bedreigingen op gebruikershosts: trojan, frauduleuze software, ongewenste reclame-software. Het woord 'Encrypted' geeft precies de werking van ETA aan. Door op de host te klikken, wordt alle informatie, inclusief beveiligingsgebeurtenissen en logs van CTA, weergegeven.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/a49a2ae655c1dfa89cdcb194c8f38c51.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/f6bbe9585060ecb46712584924125fa3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBij het aanwijzen van elke stap van CTA, wordt gedetailleerde informatie over de interacties weergegeven. Voor volledige analyse is het de moeite waard om op te drukken <i>Bekijk Incidentdetails<\/i>, en je komt in een aparte console terecht. <i>Cognitive Threat Analytics<\/i>.<\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/8737a4da2133ee4b72e830f9208f4d11.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRechtsboven geeft een filter de mogelijkheid om evenementen op basis van kritikaliteit weer te geven. Wanneer je met de muis over een specifieke anomalie beweegt, verschijnen de logs met de bijbehorende tijdlijn aan de rechterkant van het scherm. Hierdoor begrijpt de specialist van de IT-beveiligingsafdeling duidelijk welke ge\u00efnfecteerde host na welke acties bepaalde handelingen begon uit te voeren.<\/p>\n<p>Hieronder is nog een voorbeeld afgebeeld - een bancaire trojan waarmee de host was ge\u00efnfecteerd <i>198.19.30.36<\/i>. Deze host begon interactie te hebben met schadelijke domeinen, en in de logs wordt informatie weergegeven over de stromen van deze interacties. <\/p>\n<p><img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/d5faba6e8ec2addff8e18b83548e65fe.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"StealthWatch: analyse en onderzoek van incidenten. Deel 3\" src=\"\/wp-content\/uploads\/2020\/07\/a5f880407468b6fc62805d68c2d672cb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEen van de beste oplossingen die er kan zijn, is om de host in quarantaine te plaatsen met behulp van de native <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511726\/\">integratie <\/a><\/noindex>Cisco ISE voor verdere behandeling en analyse. <\/p>\n<h2>Conclusie<\/h2>\n<p>\nDe Cisco StealthWatch-oplossing is een van de leiders onder netwerkbewakingproducten, zowel op het gebied van netwerk- als informatiebeveiliging. Hiermee kunnen illegitieme interacties binnen het netwerk, applicatietraagheid, de meest actieve gebruikers, anomalie\u00ebn, malware en APT worden gedetecteerd. Bovendien kunnen scans, pentesters worden opgespoord en kan een cryptoaudit van HTTPS-verkeer worden uitgevoerd. U kunt nog meer use cases vinden op <noindex><a rel=\"nofollow\" href=\"https:\/\/cisco.bravais.com\/s\/lnmF3Eowwg51t7Rj9DtD\">de link<\/a><\/noindex>.<\/p>\n<p>Als u de wens heeft om te controleren of uw netwerk soepel en effici\u00ebnt functioneert, stuur dan <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/cisco-stealthwatch\">aanvraag<\/a><\/noindex>. <br \/>\nBinnenkort plannen we nog enkele technische publicaties over verschillende IB-producten. Als u ge\u00efnteresseerd bent in dit onderwerp, houd dan onze kanalen in de gaten (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">TS Solution Blog<\/a><\/noindex>)!<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/509812\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>Cisco StealthWatch \u2014 \u044d\u0442\u043e \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0435\u0448\u0435\u043d\u0438\u0435 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u0418\u0411, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0432\u0430\u0435\u0442 \u0432\u0441\u0435\u0441\u0442\u043e\u0440\u043e\u043d\u043d\u0438\u0439 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433 \u0443\u0433\u0440\u043e\u0437 \u0432 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438. \u0412 \u043e\u0441\u043d\u043e\u0432\u0435 \u0440\u0430\u0431\u043e\u0442\u044b StealthWatch \u043b\u0435\u0436\u0438\u0442 \u0441\u0431\u043e\u0440 NetFlow \u0438 IPFIX \u0441 \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u043e\u0432, \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u043e\u0432 \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0441\u0435\u0442\u044c \u0441\u0442\u0430\u043d\u043e\u0432\u0438\u0442\u0441\u044f \u0447\u0443\u0432\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u043c \u0441\u0435\u043d\u0441\u043e\u0440\u043e\u043c \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u0430\u0434\u043c\u0438\u043d\u0438\u0441\u0442\u0440\u0430\u0442\u043e\u0440\u0443 \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u0442\u0443\u0434\u0430, \u043a\u0443\u0434\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443\u0442 \u0434\u043e\u0431\u0440\u0430\u0442\u044c\u0441\u044f \u0442\u0440\u0430\u0434\u0438\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u043c\u0435\u0442\u043e\u0434\u044b \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0435\u0442\u0438, \u043d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, Next Generation [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90229,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-29T23:42:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47StealthWatch: analyse en onderzoek van incidenten. Deel 3 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47StealthWatch: \u0430\u043d\u0430\u043b\u0438\u0437 \u0438 \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u043e\u0432. \u0427\u0430\u0441\u0442\u044c 3 | ProHoster","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/stealthwatch-analiz-i-rassledovanie-inczidentov-chast-3","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-29T23:42:34+00:00","article:modified_time":"2020-07-29T23:42:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90228","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:55:29","updated":"2022-10-02 06:01:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/90228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=90228"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/90228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/90229"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=90228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=90228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=90228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}