
Witamy na naszym kolejnym kursie mini. Tym razem porozmawiamy o naszej nowej usłudze — . Co to takiego? W zasadzie to po prostu marketingowa nazwa darmowego audytu ruchu sieciowego (zarówno wewnętrznego, jak i zewnętrznego). Audyt ten przeprowadzany jest za pomocą wspaniałego narzędzia, jakim jest , z którego może skorzystać absolutnie każda firma, bezpłatnie, przez 30 dni. Jednak zapewniam, że już po pierwszych godzinach testowania zaczniecie otrzymywać cenne informacje o swojej sieci. Informacje te będą cenne zarówno dla administratorów sieci, jak i dla specjalistów ds. bezpieczeństwa. Cóż, omówmy, jakie to informacje i jaka jest ich wartość (na końcu artykułu, jak zwykle, wideo).
Zróbmy małe odroczenie. Jestem pewien, że wielu z was pomyślało teraz: „Czym to się różni od ?”. Наши подписчики наверняка знают, что это (мы потратили на это очень много сил) 🙂 Не спешите с выводами, по ходу урока все встанет на свои места.
Co może sprawdzić administrator sieci za pomocą tego audytu:
- Analiza ruchu sieciowego — jakie są obciążenie kanałów, jakie protokoły są używane, które serwery lub użytkownicy konsumują najwięcej ruchu.
- Opóźnienia i straty w sieci — średni czas odpowiedzi twoich usług, obecność strat na wszystkich twoich kanałach (możliwość znalezienia wąskiego gardła).
- Analiza ruchu użytkowników — kompleksowa analiza ruchu użytkowników. Ilości ruchu, używane aplikacje, problemy w pracy z korporacyjnymi usługami.
- Ocena działania aplikacji — identyfikacja przyczyn problemów w działaniu aplikacji korporacyjnych (opóźnienia sieciowe, czas odpowiedzi usług, baz danych i aplikacji).
- Monitoring SLA — automatyczne określanie i informowanie o krytycznych opóźnieniach i stratach podczas korzystania z twoich publicznych aplikacji webowych na podstawie rzeczywistego ruchu.
- Wyszukiwanie anomalii sieciowych — spoofing DNS/DHCP, pętle, fałszywe serwery DHCP, anormalny ruch DNS/SMTP i wiele więcej.
- Problemy z konfiguracjami — wykrywanie nielegalnego ruchu użytkowników lub serwerów, co może wskazywać na nieprawidłowe ustawienia przełączników lub zapór sieciowych.
- Kompleksowy raport — szczegółowy raport o stanie twojej infrastruktury IT, pozwalający zaplanować prace lub zakupy dodatkowego sprzętu.
Co może sprawdzić specjalista ds. bezpieczeństwa:
- Aktywność wirusów — wykrywa złośliwy ruch wewnątrz sieci, w tym nieznane złośliwe oprogramowanie (0-day) na podstawie analizy behawioralnej.
- Rozprzestrzenianie ransomware'a — możliwość wykrywania ransomware'a, nawet jeśli rozprzestrzenianie odbywa się między sąsiadującymi komputerami bez wychodzenia z własnego segmentu.
- Anomalna aktywność — anormalny ruch użytkowników, serwerów, aplikacji, tunelowanie ICMP/DNS. Wykrywanie rzeczywistych lub potencjalnych zagrożeń.
- Ataki sieciowe — skanowanie portów, ataki brute-force, DoS, DDoS, przechwytywanie ruchu (MITM).
- Wycieki danych korporacyjnych — wykrywanie anormalnych pobrań (lub wyładowań) danych korporacyjnych z serwerów plików firmy.
- Nieautoryzowane urządzenia — wykrywanie nielegitnych urządzeń podłączonych do sieci korporacyjnej (identyfikacja producenta i systemu operacyjnego).
- Niepożądane aplikacje — korzystanie w sieci z zabronionych aplikacji (Bittorent, TeamViewer, VPN, Anonimizery itp.).
- Kryptominery i botnety — sprawdzanie sieci pod kątem zainfekowanych urządzeń łączących się z znanymi serwerami C&C.
Raportowanie
Na podstawie audytu będziesz mógł zobaczyć wszystkie analizy na pulpitach Flowmon lub w raportach PDF. Oto kilka przykładów.
Ogólna analiza ruchu

Własny pulpit

Anomalna aktywność

Wykryte urządzenia

Standardowy schemat testowania
Scenariusz nr 1 — jedno biuro

Kluczowa cecha — możesz analizować zarówno ruch zewnętrzny, jak i wewnętrzny, który nie jest analizowany przez urządzenia ochrony perymetru sieci (NGFW, IPS, DPI itp.).
Scenariusz nr 2 — kilka biur

Wideo szkoleniowe

Podsumowanie
Audyt CheckFlow to doskonała okazja dla kierowników IT/IS:
- Identyfikacja aktualnych i potencjalnych problemów w twojej infrastrukturze IT;
- Wykrycie problemów z bezpieczeństwem informacji i efektywnością istniejących środków ochrony;
- Określenie kluczowego problemu w funkcjonowaniu aplikacji biznesowych (część sieciowa, serwerowa, oprogramowanie) oraz odpowiedzialnych za jego rozwiązanie;
- Znaczące skrócenie czasu usuwania usterek w infrastrukturze IT;
- Uzasadnienie potrzeby rozszerzenia kanałów, mocy serwerów lub dodatkowego zakupu środków ochrony.
Zalecam również przeczytanie naszego wcześniejszego artykułu — .
Jeśli interesuje Cię ten temat, śledź aktualizacje (, , , , .
Tylko zarejestrowani użytkownicy mogą brać udział w ankiecie. , proszę.
Czy korzystasz z analizatorów NetFlow/sFlow/jFlow/IPFIX?
55,6%Tak5
11,1%Nie, ale planuję to zrobić
33,3%Nie3
Zagłosowało 9 użytkowników. 1 użytkownik wstrzymał się.
Źródło: habr.com
