
jest rozwiązaniem analitycznym w dziedzinie bezpieczeństwa, które zapewnia kompleksowe monitorowanie zagrożeń w rozproszonej sieci. StealthWatch opiera się na zbieraniu NetFlow oraz IPFIX z routerów, switchów i innych urządzeń sieciowych. W rezultacie sieć staje się czujnym sensorem, umożliwiając administratorowi wgląd w obszary, do których tradycyjne metody zabezpieczeń, takie jak Next Generation Firewall, nie mają dostępu.
W poprzednich artykułach pisałem już o StealthWatch: , a także . Teraz proponuję przejść dalej i omówić, jak należy pracować z alarmami oraz jak prowadzić dochodzenia w sprawach dotyczących bezpieczeństwa, które generuje to rozwiązanie. Przedstawię 6 przykładów, które, mam nadzieję, dadzą dobre wyobrażenie o użyteczności produktu.
Na początku warto zaznaczyć, że w StealthWatch występuje pewne rozdzielenie alarmów na algorytmy i feedy. Pierwsze to różnego rodzaju alarmy (powiadomienia), które mogą pomóc w wykryciu podejrzanych aktywności w sieci. Drugie to incydenty bezpieczeństwa. W artykule zostaną omówione 4 przykłady alarmów algorytmicznych oraz 2 przykłady feedów.
1. Analiza największych interakcji w sieci
Pierwszym krokiem w konfiguracji StealthWatch jest zdefiniowanie hostów i sieci według grup. W interfejsie internetowym zakładka Configure > Host Group Management powinna być użyta do podziału sieci, hostów i serwerów na odpowiednie grupy. Można również tworzyć własne grupy. Analiza interakcji między hostami w Cisco StealthWatch jest dość wygodna, ponieważ można nie tylko zapisywać filtry wyszukiwania po strumieniach, ale i same wyniki.
Na początek warto przejść do zakładki Analyze > Flow Search. Następnie należy ustawić następujące parametry:
- Search Type — Top Conversations (najpopularniejsze interakcje)
- Time Range — 24 hours (zakres czasu, można użyć innego)
- Search Name — Top Conversations Inside-Inside (dowolna zrozumiała nazwa)
- Subject — Host Groups → Inside Hosts (źródło — grupa wewnętrznych hostów)
- Connection (można podać porty, aplikacje)
- Peer — Host Groups → Inside Hosts (cel — grupa wewnętrznych hostów)
- W Advanced Options można dodatkowo określić kolektor, z którego są pobierane dane, oraz sortowanie wyników (według bajtów, strumieni itp.). Pozostawię domyślne ustawienia.

Po naciśnięciu przycisku Szukaj Wyświetla listę interakcji, które są już posortowane według objętości przesyłanych danych.

W moim przykładzie host 10.150.1.201 (serwer) w ramach tylko jednego strumienia przesłał 1.5 GB ruch do hosta 10.150.1.200 (klienta) za pomocą protokołu mysql. Przycisk Zarządzaj kolumnami umożliwia dodanie większej liczby kolumn do wyświetlanych danych.
Następnie, według uznania administratora, można stworzyć niestandardową zasadę, która będzie działać stale dla tego rodzaju interakcji i powiadamiać przez SNMP, email lub Syslog.
2. Analiza najwolniejszych interakcji klient-serwer w sieci pod kątem opóźnień
Tagi SRT (Czas odpowiedzi serwera), RTT (Czas powrotu) umożliwiają ustalenie opóźnień serwerów i ogólnych opóźnień w sieci. To narzędzie jest szczególnie użyteczne, gdy należy szybko znaleźć przyczynę skarg użytkowników na wolno działające aplikacje.
Uwaga: praktycznie wszyscy eksporterzy Netflow nie potrafią wysyłają wskaźniki SRT, RTT, dlatego często, aby zobaczyć takie dane na FlowSensor, trzeba skonfigurować wysyłanie kopii ruchu z urządzeń sieciowych. FlowSensor z kolei zwraca rozszerzony IPFIX do FlowCollector.
Tę analizę wygodniej przeprowadzać w aplikacji java StealthWatch, która jest instalowana na komputerze administratora.
Klikamy prawym przyciskiem myszy na Hosty wewnętrzne i przechodzimy do zakładki Tabela przepływu.

Klikamy na Filter i ustawiamy niezbędne parametry. Jako przykład:
- Data/Czas — Ostatnie 3 dni
- Wydajność — Średni czas powrotu >=50ms


Po wyświetleniu danych należy dodać interesujące nas pola RTT, SRT. W tym celu należy kliknąć na kolumnę na zrzucie ekranu i prawym przyciskiem myszy wybrać Zarządzaj kolumnami. Następnie zaznaczyć parametry RTT, SRT.

Po przetworzeniu zapytania posortowałem według średniego RTT i zobaczyłem najwolniejsze interakcje.

Aby przejść do szczegółowych informacji, należy kliknąć prawym przyciskiem myszy na strumień i wybrać Szybki podgląd przepływu.

Te informacje wskazują, że host 10.201.3.59 z grupy Sprzedaż i marketing za pomocą protokołu NFS odnosi się do do serwera DNS przez minutę i 23 sekundy i ma po prostu okropne opóźnienie. W zakładce Interfejsy można uzyskać informacje, z którego exportera Netflow dane zostały uzyskane. W zakładce Tabela przedstawione są bardziej szczegółowe informacje o interakcji.

Następnie należy ustalić, które urządzenia wysyłają ruch do FlowSensor, a problem prawdopodobnie tkwi tam.
Co więcej, StealthWatch jest wyjątkowy tym, że przeprowadza deduplikację danych (łączy te same przepływy). Dlatego można zbierać dane praktycznie ze wszystkich urządzeń Netflow, nie obawiając się dużej ilości powtarzających się danych. Wręcz przeciwnie, w tej schemacie pomoże to zrozumieć, na którym hopie występują największe opóźnienia.
3. Audyt protokołów kryptograficznych HTTPS
ETA (Encrypted Traffic Analytics) — technologia opracowana przez Cisco, pozwalająca na wykrywanie złośliwych połączeń w zaszyfrowanym ruchu bez jego deszyfrowania. Ponadto technologia ta pozwala na "rozłożenie" HTTPS na wersje TLS oraz protokoły kryptograficzne używane w połączeniach. Funkcjonalność ta jest szczególnie przydatna, gdy trzeba wykryć węzły sieciowe korzystające ze słabych standardów kryptograficznych.
Uwaga: wcześniej należy zainstalować aplikację sieciową na StealthWatch — Audyt kryptograficzny ETA.
Przechodzimy do zakładki Dashboardy → Audyt kryptograficzny ETA i wybieramy grupę hostów, którą planujemy przeanalizować. Dla ogólnego obrazu wybierzmy Hosty wewnętrzne.

Można zaobserwować, że wyświetlana jest wersja TLS oraz odpowiadający standard kryptograficzny. W znanym schemacie w kolumnie Actions przechodzimy do Widok przepływów i uruchamiany jest wyszukiwanie w nowej karcie.


Z wyników widać, że host 198.19.20.136 przez 12 godzin korzystał z HTTPS z TLS 1.2, gdzie algorytm szyfrowania AES-256 i funkcja skrótu SHA-384. W ten sposób ETA umożliwia znalezienie słabych algorytmów w sieci.
4. Analiza anomalii w sieci
Cisco StealthWatch potrafi rozpoznawać anomalie w ruchu sieciowym, korzystając z trzech narzędzi: Wydarzenia rdzeniowe (wydarzenia bezpieczeństwa), Wydarzenia relacyjne (wydarzenia interakcji między segmentami, węzłami sieci) oraz analiza behawioralna.
Analiza behawioralna umożliwia w czasie wykonywania modelu zachowań dla danego hosta lub grupy hostów. Im więcej ruchu przepływa przez StealthWatch, tym dokładniejsze będą alarmy dzięki tej analizie. Na początku system często fałszywie wykrywa zdarzenia, dlatego zasady należy "dostosować" ręcznie. Polecam przez pierwsze kilka tygodni nie zwracać uwagi na takie zdarzenia, ponieważ system sam się dostosuje, lub dodawać je do wyjątków.
Poniżej znajduje się przykład predefiniowanej zasady Anomalie, w której powiedziano, że zdarzenie będzie działać bez alarmu, jeśli host z grupy Inside Hosts wchodzi w interakcję z grupą Inside Hosts i w ciągu 24 godzin ruch przekroczy 10 megabajtów..

Na przykład weźmy alarm Zbieranie danych, co oznacza, że jakiś host źródłowy/docelowy załadował/pobrał nienaturalnie dużą ilość danych z grupy hostów lub hosta. Kliknij na zdarzenie i przejdź do tabeli, w której wskazani są wyzwalające hosty. Następnie wybierz interesujący nas host w kolumnie Zbieranie danych.


Wyświetlane jest zdarzenie, które mówi, że wykryto 162k „punktów”, a według polityki dozwolone jest 100k „punktów” — to są wewnętrzne metryki StealthWatch. W kolumnie Actions kliknij Widok przepływów.

Możemy zobaczyć, że ten host w nocy wchodził w interakcję z hostem 10.201.3.47 z działu Sprzedaż i marketing za pomocą protokołu HTTPS i pobrał 1.4 GB. Może ten przykład nie jest najlepszy, ale wykrywanie interakcji na kilka setek gigabajtów odbywa się w ten sam sposób. W związku z tym dalsze dochodzenie w sprawie anomalii może przynieść ciekawe wyniki.

Uwaga: w interfejsie webowym SMC dane w zakładkach Pulpity są wyświetlane tylko za ostatni tydzień, a w zakładce Monitor za ostatnie 2 tygodnie. Aby analizować zdarzenia starsze i generować raporty, trzeba pracować z konsolą java na komputerze administratora.
5. Znajdowanie wewnętrznych skanowań sieci
Teraz rozważmy kilka przykładów feedów — incydentów BHP. Ta funkcjonalność jest bardziej interesująca dla specjalistów ds. bezpieczeństwa.
W StealthWatch istnieje kilka predefiniowanych typów zdarzeń skanowania:
- Skanowanie portów — źródło skanuje wiele portów węzła docelowego.
- Skanowanie Address tcp — źródło skanuje całą sieć na tym samym porcie TCP, zmieniając przy tym adres IP docelowy. W tym przypadku źródło otrzymuje pakiety TCP Reset lub nie otrzymuje żadnych odpowiedzi.
- Skanowanie Address udp — źródło skanuje całą sieć na tym samym porcie UDP, zmieniając przy tym adres IP docelowy. W tym przypadku źródło otrzymuje pakiety ICMP Port Unreachable lub nie otrzymuje żadnych odpowiedzi.
- Skanowanie Ping — źródło wysyła zapytania ICMP do całej sieci w celu poszukiwania odpowiedzi.
- Skanowanie Stealth tcp/udp — źródło używało tego samego swojego portu do łączenia się z wieloma portami na węźle docelowym w tym samym czasie.
Aby ułatwić możliwość natrafienia na wszystkie wewnętrzne skanery, istnieje aplikacja sieciowa dla StealthWatch — Ocena widoczności. Przechodząc do zakładki Pulpity → Ocena widoczności → Wewnętrzne skanery sieciowe zobaczysz incydenty bezpieczeństwa związane z skanowaniem za ostatnie 2 tygodnie.

Klikając przycisk Szczegóły, będzie widoczny początek skanowania każdej sieci, trend ruchu i odpowiadające alarmy.

Następnie można „zanurzyć się” w hosta z zakładki na poprzednim zrzucie ekranu i zobaczyć zdarzenia związane z bezpieczeństwem oraz aktywność z ostatniego tygodnia dla tego hosta.


Na przykład przeanalizujmy zdarzenie Port Scan z hosta 10.201.3.149 na 10.201.0.72, klikając na Actions > Associated Flows. Rozpoczyna się wyszukiwanie w strumieniach i wyświetlane są odpowiednie informacje.

Jak widzimy, ten host z jednego ze swoich portów 51508/TCP skanował 3 godziny temu host docelowy na portach 22, 28, 42, 41, 36, 40 (TCP). Niektóre pola nie wyświetlają informacji, ponieważ nie wszystkie pola Netflow są obsługiwane przez eksportera Netflow.
6. Analiza pobranych złośliwych oprogramowań za pomocą CTA
CTA (Cognitive Threat Analytics) — chmurowa analityka Cisco, która doskonale integruje się z Cisco StealthWatch i pozwala uzupełnić analizy bezsygnaturowe o sygnaturowe. Dzięki temu możliwe jest wykrywanie trojanów, robaków sieciowych, złośliwego oprogramowania zero-day i innych złośliwych programów oraz ich rozprzestrzenianie się w sieci. Wspomniana wcześniej technologia ETA pozwala również analizować takie złośliwe komunikacje w szyfrowanym ruchu.

Na pierwszej zakładce w interfejsie webowym znajduje się specjalny widżet Cognitive Threat Analytics. Krótkie podsumowanie informuje o wykrytych zagrożeniach na użytkowników hostach: trojan, oprogramowanie oszukańcze, oprogramowanie adware. Słowo „Encrypted” wskazuje na działanie ETA. Klikając na hosta, wyświetli się cała informacja, w tym logi dotyczące CTA.


Na każdym etapie CTA, po najechaniu, wyświetla się szczegółowa informacja o interakcji. Aby uzyskać pełną analizę, warto kliknąć View Incident Details, a znajdziesz się w osobnej konsoli Cognitive Threat Analytics.

W prawym górnym rogu filtr umożliwia wyświetlenie zdarzeń według poziomu krytyczności. Po najechaniu na konkretną anomalię, w dolnej części ekranu pojawiają się logi z odpowiednim harmonogramem po prawej stronie. Dzięki temu specjalista ds. bezpieczeństwa wyraźnie rozumie, który zainfekowany host po jakich działaniach zaczął wykonywać konkretne czynności.
Poniżej przedstawiono kolejny przykład — trojan bankowy, którym był zainfekowany host 198.19.30.36. Ten host rozpoczął interakcję z złośliwymi domenami, a logi pokazują informacje o strumieniach tych interakcji.


Następnie jedno z najlepszych rozwiązań, jakie można zastosować, to umieścić hosta w kwarantannie dzięki natywnej z Cisco ISE w celu dalszego leczenia i analizy.
Podsumowanie
Rozwiązanie Cisco StealthWatch jest jednym z liderów wśród produktów do monitorowania sieci zarówno pod względem analizy sieci, jak i bezpieczeństwa informacji. Dzięki niemu można wykrywać nielegalne interakcje w sieci, opóźnienia aplikacji, najbardziej aktywnych użytkowników, anomalie, złośliwe oprogramowanie i APT. Ponadto można identyfikować skanowania, pentesterów oraz przeprowadzać audyty kryptograficzne ruchu HTTPS. Jeszcze więcej przypadków użycia można znaleźć w .
Jeśli chcesz sprawdzić, jak płynnie i efektywnie działa twoja sieć, wyślij .
W najbliższym czasie planujemy jeszcze kilka publikacji technicznych dotyczących różnych produktów bezpieczeństwa informacji. Jeśli interesuje Cię ta tematyka, śledź aktualizacje w naszych kanałach (, , , )!
Źródło: habr.com
