{"id":37437,"date":"2019-10-31T22:17:38","date_gmt":"2019-10-31T19:17:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\/"},"modified":"2019-10-31T22:17:38","modified_gmt":"2019-10-31T19:17:38","slug":"flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","title":{"rendered":"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Gdy mowa o monitorowaniu bezpiecze\u0144stwa wewn\u0119trznej sieci korporacyjnej lub rz\u0105dowej, wielu osobom nasuwa si\u0119 skojarzenie z kontrol\u0105 wyciek\u00f3w informacji i wdra\u017caniem rozwi\u0105za\u0144 DLP. A je\u015bli spr\u00f3bujemy sprecyzowa\u0107 pytanie i zapyta\u0107, jak wykrywacie ataki w wewn\u0119trznej sieci, to odpowiedzi\u0105 zazwyczaj b\u0119dzie wzmianka o systemach wykrywania w\u0142ama\u0144 (intrusion detection systems, IDS). To, co by\u0142o jedyn\u0105 opcj\u0105 jeszcze 10-20 lat temu, dzisiaj staje si\u0119 anachronizmem. Istnieje bardziej efektywny, a miejscami jedyny mo\u017cliwy spos\u00f3b monitorowania wewn\u0119trznej sieci \u2014 wykorzystanie protoko\u0142\u00f3w flow, kt\u00f3re pierwotnie by\u0142y przeznaczone do diagnozowania problem\u00f3w sieciowych (troubleshooting), ale z czasem przekszta\u0142ci\u0142y si\u0119 w bardzo interesuj\u0105ce narz\u0119dzie bezpiecze\u0144stwa. O tym, jakie protoko\u0142y flow istniej\u0105 i kt\u00f3re z nich najlepiej pomagaj\u0105 wykrywa\u0107 ataki sieciowe, gdzie najlepiej wdro\u017cy\u0107 monitoring flow, na co zwr\u00f3ci\u0107 uwag\u0119 przy rozwoju takiego schematu, a nawet jak to wszystko \u201euruchomi\u0107\u201d na rodzimym sprz\u0119cie, b\u0119dziemy rozmawia\u0107 w niniejszym artykule.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Nie b\u0119d\u0119 si\u0119 zatrzymywa\u0142 na pytaniu \u201eDlaczego monitoring bezpiecze\u0144stwa wewn\u0119trznej infrastruktury jest potrzebny?\u201d Odpowied\u017a na nie wydaje si\u0119 by\u0107 jasna. Ale je\u015bli wci\u0105\u017c chcesz si\u0119 upewni\u0107, \u017ce dzisiaj bez tego nigdzie si\u0119 nie da, <noindex><a rel=\"nofollow\" href=\"https:\/\/gblogs.cisco.com\/ru\/17attackvectors\/\">zobacz<\/a><\/noindex> kr\u00f3tki filmik, w kt\u00f3rym om\u00f3wiono 17 sposob\u00f3w na w\u0142amanie do korporacyjnej sieci chronionej zapor\u0105 sieciow\u0105. Dlatego uznajmy, \u017ce rozumiemy, i\u017c wewn\u0119trzny monitoring to rzecz potrzebna i pozosta\u0142o tylko zrozumie\u0107, jak go zorganizowa\u0107.<\/p>\n<p>Wyr\u00f3\u017cni\u0142bym trzy kluczowe \u017ar\u00f3d\u0142a danych do monitorowania infrastruktury na poziomie sieci:<\/p>\n<ul>\n<li>\u201esurowy\u201d ruch, kt\u00f3ry przechwytujemy i przesy\u0142amy do analizy w systemach analitycznych,<\/li>\n<li>zdarzenia z urz\u0105dze\u0144 sieciowych, przez kt\u00f3re przechodzi ruch,<\/li>\n<li>informacje o ruchu uzyskiwane za pomoc\u0105 jednego z protoko\u0142\u00f3w flow.<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/09c7087593661d5b159ecc9e9ab39d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrzechwytywanie surowego ruchu to najpopularniejsza metoda w\u015br\u00f3d specjalist\u00f3w ds. bezpiecze\u0144stwa, poniewa\u017c historycznie to w\u0142a\u015bnie ona powsta\u0142a jako pierwsza. Standardowe systemy wykrywania atak\u00f3w (pierwszym komercyjnym systemem tego typu by\u0142 NetRanger od firmy Wheel Group, nabyty przez Cisco w 1998 roku) zajmowa\u0142y si\u0119 w\u0142a\u015bnie przechwytywaniem pakiet\u00f3w (a p\u00f3\u017aniej tak\u017ce sesji), w kt\u00f3rych poszukiwano okre\u015blonych sygnatur (\u201ekluczowych regu\u0142\u201d w terminologii FSTEC), sygnalizuj\u0105cych o atakach. Oczywi\u015bcie, surowy ruch mo\u017cna analizowa\u0107 nie tylko za pomoc\u0105 IDS, ale r\u00f3wnie\u017c z wykorzystaniem innych narz\u0119dzi (np. Wireshark, tcpdump czy funkcjonalno\u015b\u0107 NBAR2 w Cisco IOS), jednak zazwyczaj brakuje im bazy wiedzy, kt\u00f3ra odr\u00f3\u017cnia narz\u0119dzie bezpiecze\u0144stwa od zwyk\u0142ego narz\u0119dzia IT.<\/p>\n<p>Zatem, systemy wykrywania atak\u00f3w. Najstarsza i najpopularniejsza metoda wykrywania atak\u00f3w sieciowych, kt\u00f3ra ca\u0142kiem dobrze radzi sobie ze swoimi zadaniami na obrze\u017cach (niezale\u017cnie od tego, czy s\u0105 to firmy, centra danych, segmenty itp.), ale zawodzi w nowoczesnych sieciach prze\u0142\u0105czanych i definiowanych programowo. W przypadku sieci zbudowanej na podstawie standardowych prze\u0142\u0105cznik\u00f3w infrastruktura sensor\u00f3w wykrywania atak\u00f3w staje si\u0119 zbyt rozbudowana \u2014 trzeba zainstalowa\u0107 jeden sensor na ka\u017cde po\u0142\u0105czenie z w\u0119z\u0142em, kt\u00f3rego ataki chcesz monitorowa\u0107. Ka\u017cdy producent oczywi\u015bcie z ch\u0119ci\u0105 sprzeda Ci setki czy tysi\u0105ce sensor\u00f3w, ale my\u015bl\u0119, \u017ce Tw\u00f3j bud\u017cet nie wytrzyma takich wydatk\u00f3w. Mog\u0119 powiedzie\u0107, \u017ce nawet w Cisco (a my jeste\u015bmy tw\u00f3rcami NGIPS) nie uda\u0142o nam si\u0119 tego zrealizowa\u0107, mimo \u017ce z pozoru nie powinno by\u0107 to pytanie o cen\u0119 \u2014 to przecie\u017c nasze w\u0142asne rozwi\u0105zanie. Ponadto, pojawia si\u0119 pytanie, jak pod\u0142\u0105czy\u0107 sensor w takiej wersji? W przerwie? A co, je\u015bli sam sensor ulegnie awarii? Czy wymaga\u0107 modu\u0142u bypass w sensorze? U\u017cywa\u0107 rozga\u0142\u0119\u017anik\u00f3w (tap)? To wszystko podnosi koszt rozwi\u0105zania i czyni je nieosi\u0105galnym dla firmy ka\u017cdej wielko\u015bci.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/4763c13237dbe9ffa38d62075939ffba.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMo\u017cna spr\u00f3bowa\u0107 \u201ezawiesi\u0107\u201d czujnik na porcie SPAN\/RSPAN\/ERSPAN i kierowa\u0107 na niego ruch z potrzebnych port\u00f3w prze\u0142\u0105cznika. Ta opcja cz\u0119\u015bciowo rozwi\u0105zuje problem opisany w poprzednim akapicie, ale rodzi inny \u2014 port SPAN nie mo\u017ce przyj\u0105\u0107 ca\u0142ego ruchu, kt\u00f3ry b\u0119dzie na niego kierowany \u2014 brak mu wystarczaj\u0105cej przepustowo\u015bci. B\u0119dzie trzeba z czego\u015b zrezygnowa\u0107. Mo\u017cna pozostawi\u0107 cz\u0119\u015b\u0107 w\u0119z\u0142\u00f3w bez monitorowania (wcze\u015bniej nale\u017cy dokona\u0107 ich priorytetyzacji) lub kierowa\u0107 nie ca\u0142y ruch z w\u0119z\u0142a, a tylko okre\u015blonego typu. W ka\u017cdym przypadku mo\u017cemy przegapi\u0107 niekt\u00f3re ataki. Ponadto, port SPAN mo\u017ce by\u0107 zaj\u0119ty do innych cel\u00f3w. Ostatecznie b\u0119dziemy musieli przeanalizowa\u0107 istniej\u0105c\u0105 topologi\u0119 sieci i ewentualnie wprowadzi\u0107 w niej poprawki, aby maksymalnie wykorzysta\u0107 posiadane czujniki (i skoordynowa\u0107 to z IT).<\/p>\n<p>A co je\u015bli wasza sie\u0107 u\u017cywa asymetrycznych tras? A je\u015bli wprowadzono lub planowane jest wprowadzenie SDN? A co je\u015bli musicie monitorowa\u0107 zwirtualizowane maszyny lub kontenery, kt\u00f3rych ruch w og\u00f3le nie dociera do fizycznego prze\u0142\u0105cznika? Na te pytania producenci tradycyjnych IDS nie lubi\u0105 odpowiada\u0107, bo nie wiedz\u0105, jak to zrobi\u0107. By\u0107 mo\u017ce b\u0119d\u0105 sk\u0142ania\u0107 was do przekonania, \u017ce te wszystkie nowoczesne technologie to tylko hype i nie s\u0105 wam potrzebne. Mo\u017ce powiedz\u0105 o konieczno\u015bci rozpocz\u0119cia od ma\u0142ego. A mo\u017ce zasugeruj\u0105, \u017ce powinni\u015bcie zainstalowa\u0107 pot\u0119\u017cn\u0105 maszyn\u0119 w centrum sieci i kierowa\u0107 na ni\u0105 ca\u0142y ruch za pomoc\u0105 load balancer\u00f3w. Niezale\u017cnie od tego, jak\u0105 opcj\u0119 wam zaproponuj\u0105, musicie sami jasno zrozumie\u0107, jak dobrze pasuje do waszych potrzeb. Dopiero potem podejmijcie decyzj\u0119 o wyborze podej\u015bcia do monitorowania bezpiecze\u0144stwa infrastruktury sieciowej. Wracaj\u0105c do przechwytywania pakiet\u00f3w, chc\u0119 powiedzie\u0107, \u017ce ta metoda nadal pozostaje bardzo popularna i wa\u017cna, ale jej g\u0142\u00f3wnym przeznaczeniem jest kontrola granic; granic mi\u0119dzy wasz\u0105 organizacj\u0105 a Internetem, granic mi\u0119dzy centrum danych a reszt\u0105 sieci, granic mi\u0119dzy systemem zarz\u0105dzania produkcj\u0105 a segmentem korporacyjnym. W tych miejscach klasyczne IDS\/IPS wci\u0105\u017c maj\u0105 prawo do istnienia i porz\u0105dnie radz\u0105 sobie z postawionymi zadaniami.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/7a5898e0aa9e3e9275dda3e2c7b75c5c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrzejd\u017amy do drugiej opcji. Analiza zdarze\u0144 pochodz\u0105cych z urz\u0105dze\u0144 sieciowych mo\u017ce by\u0107 tak\u017ce wykorzystana do wykrywania atak\u00f3w, ale nie jako g\u0142\u00f3wny mechanizm, gdy\u017c pozwala ona na wykrycie tylko w\u0105skiego zakresu intruzji. Dodatkowo, ma ona pewn\u0105 reakcj\u0119 \u2013 atak musi najpierw wyst\u0105pi\u0107, potem musi by\u0107 zarejestrowany przez urz\u0105dzenie sieciowe, kt\u00f3re w pewien spos\u00f3b zasygnalizuje problem z bezpiecze\u0144stwem informacyjnym. Jest kilka takich sposob\u00f3w. Mo\u017ce to by\u0107 syslog, RMON lub SNMP. Ostatnie dwa protoko\u0142y do monitorowania sieci w kontek\u015bcie bezpiecze\u0144stwa informacyjnego s\u0105 u\u017cywane tylko wtedy, gdy konieczne jest wykrycie ataku DoS na same urz\u0105dzenia sieciowe, poniewa\u017c za pomoc\u0105 RMON i SNMP mo\u017cna na przyk\u0142ad \u015bledzi\u0107 obci\u0105\u017cenie procesora centralnego urz\u0105dzenia lub jego interfejs\u00f3w. To jeden z najta\u0144szych sposob\u00f3w (syslog lub SNMP ma ka\u017cdy), ale r\u00f3wnie\u017c najmniej efektywny spo\u015br\u00f3d wszystkich metod monitorowania bezpiecze\u0144stwa informacyjnego wewn\u0119trznej infrastruktury \u2013 wiele atak\u00f3w jest po prostu przed nim ukrytych. Oczywi\u015bcie, nie nale\u017cy ich lekcewa\u017cy\u0107, a analiza syslog pomaga w terminowym identyfikowaniu zmian w konfiguracji samego urz\u0105dzenia, jego kompromitacji, ale do wykrywania atak\u00f3w w ca\u0142ej sieci nie jest zbyt odpowiednia.<\/p>\n<p>Trzecia opcja to analiza informacji o ruchu przechodz\u0105cym przez urz\u0105dzenie wspieraj\u0105ce jeden z kilku protoko\u0142\u00f3w przep\u0142ywu. W tym przypadku, niezale\u017cnie od protoko\u0142u, infrastruktura pracy z przep\u0142ywami sk\u0142ada si\u0119 zawsze z trzech komponent\u00f3w:<\/p>\n<ul>\n<li>Generowanie lub eksport przep\u0142ywu. Ta rola jest zazwyczaj powierzana routerowi, prze\u0142\u0105cznikowi lub innemu urz\u0105dzeniu sieciowemu, kt\u00f3re przepuszczaj\u0105c ruch sieciowy, pozwala wydobywa\u0107 z niego kluczowe parametry, kt\u00f3re nast\u0119pnie s\u0105 przesy\u0142ane do modu\u0142u zbierania. Na przyk\u0142ad, w przypadku Cisco protok\u00f3\u0142 Netflow wspierany jest nie tylko na routerach i prze\u0142\u0105cznikach, w tym tak\u017ce na wersjach wirtualnych i przemys\u0142owych, ale r\u00f3wnie\u017c na kontrolerach bezprzewodowych, zaporach sieciowych a nawet serwerach.<\/li>\n<li>Zbieranie przep\u0142yw\u00f3w. Bior\u0105c pod uwag\u0119, \u017ce w nowoczesnej sieci zazwyczaj jest wi\u0119cej ni\u017c jedno urz\u0105dzenie sieciowe, pojawia si\u0119 zadanie zbierania i konsolidacji przep\u0142yw\u00f3w, kt\u00f3re rozwi\u0105zywane jest za pomoc\u0105 tzw. kolektor\u00f3w, kt\u00f3re przeprowadzaj\u0105 przetwarzanie odebranych przep\u0142yw\u00f3w, a nast\u0119pnie przekazuj\u0105 je do analizy.<\/li>\n<li>Analiza przep\u0142ywu. Analyzer przejmuje g\u0142\u00f3wne inteligentne zadanie i, stosuj\u0105c r\u00f3\u017cne algorytmy do przep\u0142yw\u00f3w, wyci\u0105ga r\u00f3\u017cne wnioski. Na przyk\u0142ad w ramach funkcji IT taki analizator mo\u017ce identyfikowa\u0107 w\u0105skie gard\u0142a w sieci lub analizowa\u0107 profil obci\u0105\u017cenia ruchu w celu dalszej optymalizacji sieci. A w kontek\u015bcie bezpiecze\u0144stwa, taki analizator mo\u017ce wykrywa\u0107 wycieki danych, rozprzestrzenianie z\u0142o\u015bliwego oprogramowania lub ataki DoS. <\/li>\n<\/ul>\n<p>Nie nale\u017cy my\u015ble\u0107, \u017ce taka tr\u00f3jwarstwowa architektura jest zbyt skomplikowana \u2014 wszystkie inne opcje (z wyj\u0105tkiem, by\u0107 mo\u017ce, system\u00f3w monitorowania sieci dzia\u0142aj\u0105cych na SNMP i RMON) r\u00f3wnie\u017c dzia\u0142aj\u0105 zgodnie z ni\u0105. Mamy generator danych do analizy, kt\u00f3rym jest urz\u0105dzenie sieciowe lub oddzielny czujnik. Mamy system zbierania sygna\u0142\u00f3w alarmowych i system zarz\u0105dzania ca\u0142\u0105 infrastruktur\u0105 monitorowania. Te dwa ostatnie komponenty mog\u0105 by\u0107 po\u0142\u0105czone w ramach jednego w\u0119z\u0142a, ale w bardziej lub mniej du\u017cych sieciach zazwyczaj s\u0105 rozdzielone mi\u0119dzy co najmniej dwa urz\u0105dzenia w celu zapewnienia skalowalno\u015bci i niezawodno\u015bci.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/65de74b0a7556606355f9b176ef7e19c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW przeciwie\u0144stwie do analizy pakiet\u00f3w, polegaj\u0105cej na badaniu nag\u0142\u00f3wk\u00f3w i cia\u0142a danych ka\u017cdego pakietu oraz sesji je tworz\u0105cych, analiza przep\u0142yw\u00f3w opiera si\u0119 na zbieraniu metadanych o ruchu sieciowym. Kiedy, ile, sk\u0105d i dok\u0105d, jak\u2026 oto pytania, na kt\u00f3re odpowiada analiza telemetrii sieciowej za pomoc\u0105 r\u00f3\u017cnych protoko\u0142\u00f3w przep\u0142ywu. Pocz\u0105tkowo by\u0142y one wykorzystywane do analizy statystyk i wykrywania problem\u00f3w IT w sieci, ale z biegiem rozwoju mechanizm\u00f3w analitycznych, sta\u0142o si\u0119 mo\u017cliwe ich zastosowanie do tej samej telemetrii i dla cel\u00f3w bezpiecze\u0144stwa. Warto jeszcze raz zaznaczy\u0107, \u017ce analiza przep\u0142yw\u00f3w nie zast\u0119puje i nie uniewa\u017cnia przechwytywania pakiet\u00f3w. Ka\u017cda z tych metod ma swoje miejsce zastosowania. Jednak w kontek\u015bcie tego artyku\u0142u, to w\u0142a\u015bnie analiza przep\u0142yw\u00f3w najlepiej nadaje si\u0119 do monitorowania wewn\u0119trznej infrastruktury. Posiadasz urz\u0105dzenia sieciowe (i nie ma znaczenia, czy dzia\u0142aj\u0105 w paradygmacie programowalnym, czy wed\u0142ug statycznych regu\u0142), kt\u00f3re atak nie mo\u017ce omin\u0105\u0107. Czujnik klasycznej IDS mo\u017cna obej\u015b\u0107, natomiast urz\u0105dzenie sieciowe wspieraj\u0105ce protok\u00f3\u0142 przep\u0142ywu ju\u017c nie. To jest przewaga tej metody. <\/p>\n<p>Z drugiej strony, je\u015bli potrzebujesz dowod\u00f3w dla organ\u00f3w \u015bcigania lub w\u0142asnej grupy do zbadania incydent\u00f3w, nie obejdziesz si\u0119 bez przechwytywania pakiet\u00f3w \u2013 telemetria sieciowa nie jest odpowiednikiem ruchu, kt\u00f3ry mo\u017cna wykorzysta\u0107 przy zbieraniu dowod\u00f3w; potrzebna jest do szybkiego wykrywania i podejmowania decyzji w zakresie bezpiecze\u0144stwa informacji. Z drugiej strony, korzystaj\u0105c z analizy telemetrii, mo\u017cesz \u201ezapisywa\u0107\u201d nie ca\u0142y ruch sieciowy (je\u015bli co\u015b, zajmuje si\u0119 tym Cisco i centra danych :-), ale tylko ten, kt\u00f3ry bierze udzia\u0142 w ataku. Narz\u0119dzia do analizy telemetrii w tym zakresie dobrze uzupe\u0142ni\u0105 tradycyjne mechanizmy przechwytywania pakiet\u00f3w, daj\u0105c polecenie do selektywnego przechwytywania i przechowywania. W przeciwnym razie b\u0119dziesz musia\u0142 zbudowa\u0107 kolosaln\u0105 infrastruktur\u0119 do przechowywania.<\/p>\n<p>Za\u0142\u00f3\u017cmy sie\u0107 dzia\u0142aj\u0105c\u0105 z pr\u0119dko\u015bci\u0105 250 Mb\/s. Je\u015bli chcesz przechowywa\u0107 ca\u0142y ten ruch, b\u0119dziesz potrzebowa\u0142 31 MB pami\u0119ci na jedn\u0105 sekund\u0119 przesy\u0142ania ruchu, 1,8 GB na jedn\u0105 minut\u0119, 108 GB na jedn\u0105 godzin\u0119 i 2,6 TB na jeden dzie\u0144. Do przechowywania danych dziennych z sieci o przepustowo\u015bci 10 Gb\/s potrzebujesz pami\u0119ci o pojemno\u015bci 108 TB. A niekt\u00f3rzy regulatorzy wymagaj\u0105 przechowywania danych w zakresie bezpiecze\u0144stwa przez lata\u2026 Nagrywanie \u201ena \u017c\u0105danie\u201d, kt\u00f3re u\u0142atwia realizacj\u0119 analizy strumieni, pozwala znacznie zmniejszy\u0107 te warto\u015bci. A propos, je\u015bli m\u00f3wimy o stosunku obj\u0119to\u015bci zapisywanych danych telemetrii sieciowej do pe\u0142nego przechwytywania danych, to wynosi on oko\u0142o 1 do 500. Dla tych samych podanych wcze\u015bniej warto\u015bci, przechowywanie pe\u0142nej dekodowanej dziennik\u00f3w ca\u0142ego ruchu dziennego wyniesie odpowiednio 5 i 216 GB (mo\u017cna to nawet zapisa\u0107 na zwyk\u0142ej pami\u0119ci flash).<\/p>\n<p>Je\u015bli metody analizy surowych danych sieciowych prawie nie r\u00f3\u017cni\u0105 si\u0119 mi\u0119dzy dostawcami, to analiza przep\u0142yw\u00f3w wygl\u0105da inaczej. Istnieje kilka rodzaj\u00f3w protoko\u0142\u00f3w flow, o r\u00f3\u017cnicach, kt\u00f3re nale\u017cy zna\u0107 w kontek\u015bcie bezpiecze\u0144stwa. Najpopularniejszym z nich jest protok\u00f3\u0142 Netflow, opracowany przez firm\u0119 Cisco. Istnieje kilka wersji tego protoko\u0142u, kt\u00f3re r\u00f3\u017cni\u0105 si\u0119 swoimi mo\u017cliwo\u015bciami i zakresem informacyjnym o ruchu. Aktualna wersja \u2014 dziewi\u0105ta (Netflow v9), na podstawie kt\u00f3rej stworzono przemys\u0142owy standard Netflow v10, znany r\u00f3wnie\u017c jako IPFIX. Dzi\u015b wi\u0119kszo\u015b\u0107 producent\u00f3w sprz\u0119tu sieciowego wspiera w\u0142a\u015bnie Netflow lub IPFIX. Poza tym istniej\u0105 r\u00f3\u017cne inne warianty protoko\u0142\u00f3w flow \u2014 sFlow, jFlow, cFlow, rFlow, NetStream itp., z kt\u00f3rych sFlow jest najbardziej popularny. Jest on najcz\u0119\u015bciej wspierany przez krajowych producent\u00f3w sprz\u0119tu sieciowego ze wzgl\u0119du na prostot\u0119 realizacji. Jakie s\u0105 kluczowe r\u00f3\u017cnice mi\u0119dzy Netflow, kt\u00f3ry sta\u0142 si\u0119 de facto standardem, a sFlow? Kluczowych r\u00f3\u017cnic jest kilka. Po pierwsze, Netflow ma pola konfigurowalne przez u\u017cytkownika w przeciwie\u0144stwie do sta\u0142ych p\u00f3l w sFlow. Po drugie, i to jest najwa\u017cniejsze w naszym przypadku, sFlow zbiera tzw. telemetri\u0119 pr\u00f3bkowan\u0105; w przeciwie\u0144stwie do telemetrii niepr\u00f3bkowanej w Netflow i IPFIX. Jakie s\u0105 wi\u0119c r\u00f3\u017cnice mi\u0119dzy nimi?<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/96782b57ccaddd731d5084c127076d49.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWyobra\u017a sobie, \u017ce postanowi\u0142e\u015b zapozna\u0107 si\u0119 z ksi\u0105\u017ck\u0105 \u201c<noindex><a rel=\"nofollow\" href=\"http:\/\/www.ciscopress.com\/store\/security-operations-center-building-operating-and-maintaining-9780134052014\">Security Operations Center: Building, Operating, and Maintaining your SOC<\/a><\/noindex>\u201d moich koleg\u00f3w \u2014 Gary'ego McIntyre'a, Josepha Muniza i Nadema Al-Fardana (pod tym linkiem mo\u017cesz pobra\u0107 cz\u0119\u015b\u0107 ksi\u0105\u017cki). Masz trzy mo\u017cliwo\u015bci, aby osi\u0105gn\u0105\u0107 sw\u00f3j cel \u2014 przeczyta\u0107 ksi\u0105\u017ck\u0119 w ca\u0142o\u015bci, przebiec j\u0105 wzrokiem, zatrzymuj\u0105c si\u0119 na ka\u017cdej 10. lub 20. stronie, lub spr\u00f3bowa\u0107 znale\u017a\u0107 streszczenie kluczowych koncepcji na jakim\u015b blogu lub serwisie typu SmartReading. Tak wi\u0119c telemetria niepr\u00f3bkowana \u2014 to czytanie ka\u017cdej \u201estrony\u201d ruchu sieciowego, czyli analiza metadanych ka\u017cdego pakietu. Telemetria pr\u00f3bkowana \u2014 to wybi\u00f3rcze badanie ruchu w nadziei, \u017ce w wybranych pr\u00f3bkach znajdzie si\u0119 to, czego potrzebujesz. W zale\u017cno\u015bci od pr\u0119dko\u015bci kana\u0142u, telemetria pr\u00f3bkowana b\u0119dzie wydawa\u0107 do analizy ka\u017cdy 64., 200., 500., 1000., 2000. lub nawet 10000. pakiet.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/28b798498a11a5e6f72ef847ea2dbaaa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW kontek\u015bcie monitorowania bezpiecze\u0144stwa oznacza to, \u017ce pr\u00f3bkowana telemetria dobrze nadaje si\u0119 do wykrywania atak\u00f3w DDoS, skanowania, rozpowszechniania z\u0142o\u015bliwego oprogramowania, ale mo\u017ce przeoczy\u0107 ataki atomowe lub wielopakietowe, kt\u00f3re nie znalaz\u0142y si\u0119 w pr\u00f3bce wys\u0142anej do analizy. Telemetria niesamplowana nie ma tych wad i z jej pomoc\u0105 zakres wykrywanych atak\u00f3w jest znacznie szerszy. Oto kr\u00f3tka lista zdarze\u0144, kt\u00f3re mo\u017cna wykrywa\u0107 za pomoc\u0105 narz\u0119dzi analizy telemetrii sieciowej.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/be3a11d4826978d9c882074f22ee97c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOczywi\u015bcie, \u017caden open source analizator Netflow nie pozwoli Ci na to, poniewa\u017c jego g\u0142\u00f3wnym zadaniem jest zbieranie telemetrii i przeprowadzanie podstawowej analizy z perspektywy IT. Aby wykrywa\u0107 zagro\u017cenia w oparciu o flow, konieczne jest wyposa\u017cenie analizatora w r\u00f3\u017cne silniki i algorytmy, kt\u00f3re b\u0119d\u0105 wykrywa\u0107 problemy zwi\u0105zane z cyberbezpiecze\u0144stwem w oparciu o standardowe lub niestandardowe pola Netflow, wzbogacaj\u0105c standardowe dane zewn\u0119trznymi danymi z r\u00f3\u017cnych \u017ar\u00f3de\u0142 Threat Intelligence itd.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/60e876dbfbdffd160e9899f87aa6303c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDlatego je\u015bli masz wyb\u00f3r, zatrzymaj si\u0119 na Netflow lub IPFIX. Ale nawet je\u015bli twoje urz\u0105dzenie obs\u0142uguje tylko sFlow, jak u krajowych producent\u00f3w, to nawet w takim przypadku mo\u017cesz w kontek\u015bcie bezpiecze\u0144stwa wyci\u0105gn\u0105\u0107 z niego korzy\u015bci. <\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/ee75809ccde4f366ca5f5ead7beed58c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLatem 2019 roku przeprowadzi\u0142em analiz\u0119 mo\u017cliwo\u015bci, jakie maj\u0105 rosyjscy producenci sprz\u0119tu sieciowego i wszyscy oni, z wyj\u0105tkiem NSG, Poligonu i Krafteya, twierdzili, \u017ce obs\u0142uguj\u0105 sFlow (przynajmniej Zelax, Natex, Eltex, QTech, Rusteletech). <\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/acd1ed477af59e1439d941374c596d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNast\u0119pne pytanie, kt\u00f3re przed Tob\u0105 stanie, to gdzie wdro\u017cy\u0107 wsparcie dla flow w celach bezpiecze\u0144stwa? W rzeczywisto\u015bci, pytanie jest nieco niepoprawnie postawione. W nowoczesnym sprz\u0119cie wsparcie dla protoko\u0142\u00f3w flow jest praktycznie zawsze obecne. Dlatego sformu\u0142owa\u0142bym pytanie inaczej \u2014 gdzie najefektywniej gromadzi\u0107 telemetri\u0119 z punktu widzenia bezpiecze\u0144stwa? Odpowied\u017a b\u0119dzie do\u015b\u0107 oczywista \u2014 na poziomie dost\u0119pu, gdzie zobaczysz 100% ca\u0142ego ruchu, gdzie b\u0119dziesz mie\u0107 szczeg\u00f3\u0142owe informacje o hostach (MAC, VLAN, ID interfejsu), gdzie b\u0119dziesz m\u00f3g\u0142 \u015bledzi\u0107 nawet ruch P2P mi\u0119dzy hostami, co jest kluczowe dla wykrywania skanowania i rozprzestrzeniania z\u0142o\u015bliwego kodu. Na poziomie j\u0105dra niekt\u00f3re dane ruchu mo\u017cesz po prostu nie zobaczy\u0107, a na poziomie perymetru zobaczysz dobrze, je\u015bli jedn\u0105 czwart\u0105 ca\u0142ego ruchu sieciowego. Ale je\u015bli z jakiego\u015b powodu w Twojej sieci pojawi\u0142y si\u0119 obce urz\u0105dzenia, kt\u00f3re pozwalaj\u0105 przest\u0119pcom \u201ewchodzi\u0107 i wychodzi\u0107\u201d, pomijaj\u0105c perymetr, analiza telemetrii z nich nic Ci nie da. Dlatego dla maksymalnego zasi\u0119gu zaleca si\u0119 w\u0142\u0105czenie zbierania telemetrii w\u0142a\u015bnie na poziomie dost\u0119pu. Warto przy tym zauwa\u017cy\u0107, \u017ce nawet je\u015bli m\u00f3wimy o wirtualizacji lub kontenerach, to w nowoczesnych wirtualnych prze\u0142\u0105cznikach r\u00f3wnie\u017c cz\u0119sto wyst\u0119puje wsparcie dla flow, co pozwala na kontrolowanie ruchu r\u00f3wnie\u017c tam.<\/p>\n<p>Ale skoro poruszy\u0142em ten temat, to musz\u0119 odpowiedzie\u0107 na pytanie, co je\u015bli jednak sprz\u0119t, fizyczny lub wirtualny, nie wspiera protoko\u0142\u00f3w flow? Lub jego w\u0142\u0105czenie jest zabronione (na przyk\u0142ad w segmentach przemys\u0142owych dla zapewnienia niezawodno\u015bci)? Lub jego w\u0142\u0105czenie prowadzi do wysokiego obci\u0105\u017cenia procesora (tak zdarza si\u0119 w przypadku starszego sprz\u0119tu)? Do rozwi\u0105zania tego problemu istniej\u0105 specjalistyczne wirtualne sensory (flow sensor), kt\u00f3re w zasadzie s\u0105 zwyk\u0142ymi rozga\u0142\u0119\u017anikami, przepuszczaj\u0105cymi przez siebie ruch i retransmituj\u0105cymi go w postaci flow do modu\u0142u zbierania. Prawda, w tym przypadku napotykamy ca\u0142y szereg problem\u00f3w, o kt\u00f3rych rozmawiali\u015bmy wcze\u015bniej w odniesieniu do \u015brodk\u00f3w przechwytywania pakiet\u00f3w. To znaczy trzeba zrozumie\u0107 nie tylko zalety technologii analizy ruchu, ale tak\u017ce jej ograniczenia.<\/p>\n<p>Kolejny aspekt, o kt\u00f3rym warto pami\u0119ta\u0107, m\u00f3wi\u0105c o narz\u0119dziach analizy przep\u0142yw\u00f3w. Je\u015bli dla typowych narz\u0119dzi generowania zdarze\u0144 bezpiecze\u0144stwa stosujemy metryk\u0119 EPS (event per second, zdarzenia na sekund\u0119), to w analizie telemetrii ten wska\u017anik nie ma zastosowania; zostaje zast\u0105piony metryk\u0105 FPS (flow per second, przep\u0142yw na sekund\u0119). Podobnie jak w przypadku EPS, nie mo\u017cna go obliczy\u0107 z g\u00f3ry, ale mo\u017cna oszacowa\u0107 przybli\u017con\u0105 liczb\u0119 przep\u0142yw\u00f3w generowanych przez dane urz\u0105dzenie w zale\u017cno\u015bci od jego zadania. W Internecie mo\u017cna znale\u017a\u0107 tabele z przybli\u017conymi warto\u015bciami dla r\u00f3\u017cnych typ\u00f3w urz\u0105dze\u0144 korporacyjnych oraz warunk\u00f3w, co pozwoli ci oszacowa\u0107, jakie licencje s\u0105 potrzebne do narz\u0119dzi analitycznych i jaka b\u0119dzie ich architektura. Faktem jest, \u017ce czujnik IDS ma okre\u015blon\u0105 przepustowo\u015b\u0107, kt\u00f3r\u0105 jest w stanie \u201epoci\u0105gn\u0105\u0107\u201d, a tak\u017ce kolektor przep\u0142yw\u00f3w ma swoje ograniczenia, kt\u00f3re nale\u017cy zrozumie\u0107. Dlatego w du\u017cych, terytorialnie rozproszonych sieciach zwykle jest kilka kolektor\u00f3w. Kiedy opisywa\u0142em, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">jak monitorowana jest sie\u0107 w Cisco<\/a><\/noindex>, ju\u017c wspomnia\u0142em o liczbie naszych kolektor\u00f3w \u2014 jest ich 21. A to w sieci rozci\u0105gaj\u0105cej si\u0119 na pi\u0119ciu kontynentach i licz\u0105cej oko\u0142o p\u00f3\u0142 miliona aktywnych urz\u0105dze\u0144).<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/a5935ef7f7a3511cbf291fce59e96d71.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJako system monitorowania Netflow wykorzystujemy nasze w\u0142asne rozwi\u0105zanie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch<\/a><\/noindex>, kt\u00f3re jest specjalnie zaprojektowane do rozwi\u0105zywania problem\u00f3w zwi\u0105zanych z bezpiecze\u0144stwem. Posiada wiele wbudowanych silnik\u00f3w do wykrywania anomalii, podejrzanej i wyra\u017anie z\u0142o\u015bliwej aktywno\u015bci, co pozwala na detekcj\u0119 szerokiego zakresu r\u00f3\u017cnych zagro\u017ce\u0144 \u2014 od kopania kryptowalut po wycieki informacji, od rozprzestrzeniania z\u0142o\u015bliwego oprogramowania po oszustwa. Podobnie jak wi\u0119kszo\u015b\u0107 analityk\u00f3w ruchu, Stealthwatch oparty jest na schemacie trzystopniowym (generator \u2014 kolektor \u2014 analityk), ale zosta\u0142 wzbogacony o szereg interesuj\u0105cych funkcji, kt\u00f3re s\u0105 istotne w kontek\u015bcie omawianego materia\u0142u. Po pierwsze, integruje si\u0119 z rozwi\u0105zaniami do przechwytywania pakiet\u00f3w (np. Cisco Security Packet Analyzer), co pozwala na nagrywanie wybranych sesji sieciowych do dalszego szczeg\u00f3\u0142owego \u015bledzenia i analizy. Po drugie, specjalnie w celu rozszerzenia zada\u0144 bezpiecze\u0144stwa, opracowali\u015bmy protok\u00f3\u0142 nvzFlow, kt\u00f3ry pozwala na \u201ctransmisj\u0119\u201d aktywno\u015bci aplikacji na ko\u0144cowych w\u0119z\u0142ach (serwerach, stacjach roboczych itp.) do telemetrii i przesy\u0142anie jej do kolektora w celu dalszej analizy. Je\u015bli w swojej pierwotnej wersji Stealthwatch dzia\u0142a z dowolnym protoko\u0142em flow (sFlow, rFlow, Netflow, IPFIX, cFlow, jFlow, NetStream) na poziomie sieci, to wsparcie nvzFlow pozwala na korelacj\u0119 danych tak\u017ce na poziomie w\u0119z\u0142a, tym samym zwi\u0119kszaj\u0105c efektywno\u015b\u0107 ca\u0142ego systemu i pozwalaj\u0105c na zobaczenie wi\u0119kszej liczby atak\u00f3w, ni\u017c zwyk\u0142e sieciowe analizy ruchu.<\/p>\n<p>Jasne jest, \u017ce m\u00f3wi\u0105c o systemach analizy Netflow z perspektywy bezpiecze\u0144stwa, rynek nie ogranicza si\u0119 do jednego rozwi\u0105zania od Cisco. Mo\u017cna korzysta\u0107 zar\u00f3wno z rozwi\u0105za\u0144 komercyjnych, jak i darmowych lub po\u0142owicznie darmowych. Do\u015b\u0107 dziwnie by\u0142oby, gdybym na blogu Cisco przytacza\u0142 przyk\u0142ady rozwi\u0105za\u0144 konkurencji, dlatego powiem kilka s\u0142\u00f3w o tym, jak telemetria sieciowa mo\u017ce by\u0107 analizowana za pomoc\u0105 dw\u00f3ch popularnych, podobnie nazwanych, ale mimo to r\u00f3\u017cnych narz\u0119dzi \u2014 SiLK i ELK.<\/p>\n<p>SiLK to zestaw narz\u0119dzi (System for Internet-Level Knowledge) do analizy ruchu, stworzony przez ameryka\u0144ski CERT\/CC, kt\u00f3ry wspiera w kontek\u015bcie dzisiejszego artyku\u0142u Netflow (5. i 9. najpopularniejsze wersje), IPFIX oraz sFlow. Dzi\u0119ki r\u00f3\u017cnym narz\u0119dziom (rwfilter, rwcount, rwflowpack i innym) pozwala na przeprowadzanie r\u00f3\u017cnych operacji na telemetrii sieciowej w celu wykrywania oznak nieautoryzowanych dzia\u0142a\u0144. Nale\u017cy jednak wskaza\u0107 kilka wa\u017cnych punkt\u00f3w. SiLK jest narz\u0119dziem dzia\u0142aj\u0105cym w trybie wiersza polece\u0144 i do przeprowadzania analizy operacyjnej, wymaga ci\u0105g\u0142ego wprowadzania polece\u0144, takich jak (wykrywanie pakiet\u00f3w ICMP wi\u0119kszych ni\u017c 200 bajt\u00f3w):<\/p>\n<p><code>rwfilter --flowtypes=all\/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15<\/code><\/p>\n<p>to nie jest zbyt wygodne. Mo\u017cesz u\u017cywa\u0107 graficznego interfejsu iSiLK, ale nie u\u0142atwi on znacz\u0105co \u017cycia, pe\u0142ni\u0105c jedynie funkcj\u0119 wizualizacji, a nie zast\u0119powania analityka. I to jest druga kwestia. W przeciwie\u0144stwie do rozwi\u0105za\u0144 komercyjnych, kt\u00f3re maj\u0105 ju\u017c wbudowan\u0105 solidn\u0105 baz\u0119 analityczn\u0105, algorytmy wykrywania anomalii, odpowiednie workflow itp., w przypadku SiLK musisz to przeprowadzi\u0107 samodzielnie, co wymaga od Ciebie innych kompetencji, ni\u017c przy u\u017cyciu gotowych narz\u0119dzi. To ani dobre, ani z\u0142e \u2014 to cecha prawie ka\u017cdego darmowego narz\u0119dzia, kt\u00f3re zak\u0142ada, \u017ce wiesz, co robi\u0107, a ono po prostu Ci w tym pomo\u017ce (narz\u0119dzia komercyjne mniej zale\u017c\u0105 od kompetencji ich u\u017cytkownik\u00f3w, chocia\u017c r\u00f3wnie\u017c zak\u0142adaj\u0105, \u017ce analitycy rozumiej\u0105 przynajmniej podstawy przeprowadzania dochodze\u0144 sieciowych i monitorowania). Wracaj\u0105c do SiLK. Cykl pracy analityka z nim wygl\u0105da nast\u0119puj\u0105co:<\/p>\n<ul>\n<li>Formu\u0142owanie hipotezy. Musimy rozumie\u0107, czego b\u0119dziemy szuka\u0107 w telemetrii sieciowej, zna\u0107 unikalne atrybuty, na podstawie kt\u00f3rych zidentyfikujemy r\u00f3\u017cne anomalia lub zagro\u017cenia.<\/li>\n<li>Budowanie modelu. Po sformu\u0142owaniu hipotezy programujemy j\u0105 przy u\u017cyciu tego samego Pythona, shella lub innych narz\u0119dzi, kt\u00f3re nie wchodz\u0105 w sk\u0142ad SiLK.<\/li>\n<li>Testowanie. Nadchodzi czas na weryfikacj\u0119 poprawno\u015bci naszej hipotezy, kt\u00f3ra jest potwierdzana lub obalana za pomoc\u0105 narz\u0119dzi SiLK, zaczynaj\u0105cych si\u0119 od 'rw', 'set', 'bag'.<\/li>\n<li>Analiza rzeczywistych danych. W u\u017cytkowaniu przemys\u0142owym SiLK pomaga nam identyfikowa\u0107 r\u00f3\u017cne zjawiska, a analityk musi odpowiedzie\u0107 na pytania: \u201eCzy znale\u017ali\u015bmy to, co zak\u0142adali\u015bmy?\u201d, \u201eCzy to odpowiada naszej hipotezie?\u201d, \u201eJak zmniejszy\u0107 liczb\u0119 fa\u0142szywych alarm\u00f3w?\u201d, \u201eJak poprawi\u0107 poziom rozpoznawania?\u201d itp.<\/li>\n<li>Udoskonalenie. Na ko\u0144cowym etapie poprawiamy to, co zosta\u0142o wcze\u015bniej wykonane \u2014 tworzymy szablony, optymalizujemy kod, reformu\u0142ujemy i precyzujemy hipotezy itd.<\/li>\n<\/ul>\n<p>Ten cykl b\u0119dzie stosowany tak\u017ce w Cisco Stealthwatch, kt\u00f3ry automatyzuje te pi\u0119\u0107 krok\u00f3w w jak najwi\u0119kszym stopniu, zmniejszaj\u0105c liczb\u0119 b\u0142\u0119d\u00f3w analityka i zwi\u0119kszaj\u0105c szybko\u015b\u0107 wykrywania incydent\u00f3w. Na przyk\u0142ad w SiLK statystyki sieci mo\u017cna wzbogaci\u0107 o zewn\u0119trzne dane dotycz\u0105ce z\u0142o\u015bliwych adres\u00f3w IP przy u\u017cyciu w\u0142asnor\u0119cznie napisanych skrypt\u00f3w, podczas gdy w Cisco Stealthwatch jest to wbudowana funkcja, kt\u00f3ra natychmiast zg\u0142asza alarm, je\u015bli w ruchu sieciowym wyst\u0119puje interakcja z adresami IP z czarnej listy.<\/p>\n<p>Je\u015bli spojrze\u0107 wy\u017cej w hierarchii p\u0142atnych rozwi\u0105za\u0144 do analizy flow, to za ca\u0142kowicie darmowym SiLK stoi warunkowo darmowy ELK, sk\u0142adaj\u0105cy si\u0119 z trzech kluczowych komponent\u00f3w \u2014 Elasticsearch (indeksowanie, wyszukiwanie i analiza danych), Logstash (wej\u015bcie\/wyj\u015bcie danych) i Kibana (wizualizacja). W przeciwie\u0144stwie do SiLK, gdzie wszystko trzeba pisa\u0107 samodzielnie, ELK ma ju\u017c wiele gotowych bibliotek\/modu\u0142\u00f3w (cz\u0119\u015b\u0107 p\u0142atnych, cz\u0119\u015b\u0107 darmowych), kt\u00f3re automatyzuj\u0105 analiz\u0119 telemetrii sieciowej. Na przyk\u0142ad filtr GeoIP w Logstash pozwala powi\u0105za\u0107 obserwowane adresy IP z ich lokalizacj\u0105 geograficzn\u0105 (w Stealthwatch jest to wbudowana funkcja).<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/addd9d9656f64f81d86a0cce8ee0810b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nELK ma tak\u017ce spore spo\u0142eczno\u015b\u0107, kt\u00f3ra dopisuje brakuj\u0105ce komponenty do tego rozwi\u0105zania monitoruj\u0105cego. Na przyk\u0142ad, aby pracowa\u0107 z Netflow, IPFIX i sFlow, mo\u017cna skorzysta\u0107 z modu\u0142u <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/robcowart\/elastiflow\">elastiflow<\/a><\/noindex>, je\u015bli nie odpowiada ci Logstash Netflow Module, kt\u00f3ry obs\u0142uguje tylko Netflow.<\/p>\n<p>Daj\u0105c wi\u0119cej szybko\u015bci w zbieraniu flow i jego przeszukiwaniu, ELK obecnie nie ma bogatej wbudowanej analityki wykrywania anomalii i zagro\u017ce\u0144 w telemetrii sieciowej. To znaczy, stosuj\u0105c opisany wcze\u015bniej cykl \u017cycia, b\u0119dziesz musia\u0142 samodzielnie opracowa\u0107 modele narusze\u0144, a nast\u0119pnie u\u017cywa\u0107 ich w systemie operacyjnym (brak wbudowanych modeli).<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/6d8368f4c130c3a5770890cb6c5fe5ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nZ pewno\u015bci\u0105 istniej\u0105 bardziej zaawansowane rozszerzenia do ELK, kt\u00f3re ju\u017c zawieraj\u0105 niekt\u00f3re modele wykrywania anomalii w telemetrii sieciowej, ale takie rozszerzenia s\u0105 p\u0142atne i pojawia si\u0119 pytanie, czy warto inwestowa\u0107 \u2014 napisanie podobnego modelu samodzielnie, zakup gotowej implementacji dla swojego narz\u0119dzia monitoruj\u0105cego, czy kupno gotowego rozwi\u0105zania klasy Network Traffic Analysis.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/d938ebb4271c4dfb73a1e4b6e94c91d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW og\u00f3le nie chc\u0119 wdawa\u0107 si\u0119 w polemik\u0119, czy lepiej wyda\u0107 pieni\u0105dze i kupi\u0107 gotowe rozwi\u0105zanie do monitorowania anomalii i zagro\u017ce\u0144 w telemetrii sieciowej (na przyk\u0142ad Cisco Stealthwatch), czy zaj\u0105\u0107 si\u0119 tym samodzielnie, modyfikuj\u0105c np. SiLK, ELK, nfdump lub OSU Flow Tools (mam na my\u015bli ostatnie dwa z nich). <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">opowiada\u0142em<\/a><\/noindex> w zesz\u0142ym razem)? Ka\u017cdy wybiera dla siebie i ka\u017cdy ma swoje motywy, aby wybra\u0107 jedn\u0105 z dw\u00f3ch opcji. Chcia\u0142em tylko pokaza\u0107, \u017ce telemetria sieciowa to bardzo wa\u017cne narz\u0119dzie w zapewnieniu bezpiecze\u0144stwa sieci dla swojej wewn\u0119trznej infrastruktury i nie mo\u017cna jej bagatelizowa\u0107, aby nie do\u0142\u0105czy\u0107 do listy firm, kt\u00f3rych nazwa pojawia si\u0119 w mediach z przymiotnikami takimi jak \u201ezhakowana\u201d, \u201enieprzestrzegaj\u0105ca wymog\u00f3w bezpiecze\u0144stwa\u201d czy \u201eniezajmuj\u0105ca si\u0119 bezpiecze\u0144stwem swoich danych i danych klient\u00f3w.\u201d<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/de7df67df66b7abe89170c7f92fcefca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPodsumowuj\u0105c, chcia\u0142bym wymieni\u0107 kluczowe porady, kt\u00f3re warto stosowa\u0107 przy budowaniu monitorowania bezpiecze\u0144stwa informacji swojej wewn\u0119trznej infrastruktury:<\/p>\n<ol>\n<li>Nie ograniczaj si\u0119 tylko do perymetru! U\u017cywaj (i wybieraj) infrastruktury sieciowej nie tylko do przesy\u0142ania ruchu z punktu A do punktu B, ale tak\u017ce do rozwi\u0105zywania kwestii cyberbezpiecze\u0144stwa.<\/li>\n<li>Zbadaj istniej\u0105ce mechanizmy monitorowania bezpiecze\u0144stwa informacji w swoim sprz\u0119cie sieciowym i wykorzystaj je.<\/li>\n<li>Do wewn\u0119trznego monitorowania preferuj analiz\u0119 telemetrii \u2014 pozwala ona na wykrycie 80-90% wszystkich incydent\u00f3w sieciowych w zakresie bezpiecze\u0144stwa, jednocze\u015bnie wykonuj\u0105c to, co jest niemo\u017cliwe przy przechwytywaniu pakiet\u00f3w sieciowych i oszcz\u0119dzaj\u0105c miejsce potrzebne do przechowywania wszystkich zdarze\u0144 zwi\u0105zanych z bezpiecze\u0144stwem informacji.<\/li>\n<li>Do monitorowania strumieni u\u017cywaj Netflow v9 lub IPFIX \u2013 dostarczaj\u0105 one wi\u0119cej informacji w kontek\u015bcie bezpiecze\u0144stwa i pozwalaj\u0105 monitorowa\u0107 nie tylko IPv4, ale tak\u017ce IPv6, MPLS itp.<\/li>\n<li>U\u017cywaj niesamplingowego protoko\u0142u flow \u2013 daje on wi\u0119cej informacji do wykrywania zagro\u017ce\u0144. Na przyk\u0142ad, Netflow lub IPFIX.<\/li>\n<li>Sprawd\u017a obci\u0105\u017cenie swojego sprz\u0119tu sieciowego \u2013 by\u0107 mo\u017ce nie poradzi sobie z przetwarzaniem tak\u017ce protoko\u0142u flow. W\u00f3wczas rozwa\u017c zastosowanie wirtualnych czujnik\u00f3w lub urz\u0105dzenia do generacji Netflow.<\/li>\n<li>Wprowad\u017a kontrol\u0119 przede wszystkim na poziomie dost\u0119pu \u2013 to pozwoli ci zobaczy\u0107 100% ca\u0142ego ruchu.<\/li>\n<li>Je\u015bli masz ograniczony wyb\u00f3r i korzystasz z rosyjskiego sprz\u0119tu sieciowego, wybierz taki, kt\u00f3ry obs\u0142uguje protoko\u0142y flow lub ma porty SPAN\/RSPAN.<\/li>\n<li>Kombinuj systemy wykrywania\/zapobiegania w\u0142amaniom\/atakom na granicach oraz systemy analizy ruchu w wewn\u0119trznej sieci (w tym w chmurach).<\/li>\n<\/ol>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/c54e4b02a906f470bbfb617f48cdd216.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCo do ostatniej rady, chcia\u0142bym przytoczy\u0107 ilustracj\u0119, kt\u00f3r\u0105 ju\u017c wcze\u015bniej prezentowa\u0142em. Widzisz, \u017ce je\u015bli wcze\u015bniej s\u0142u\u017cba bezpiecze\u0144stwa Cisco niemal w ca\u0142o\u015bci opiera\u0142a sw\u00f3j system monitorowania bezpiecze\u0144stwa na systemach wykrywania w\u0142ama\u0144 i metodach sygnaturowych, to teraz na ich udzia\u0142 przypada zaledwie 20% incydent\u00f3w. Kolejne 20% przypadk\u00f3w dotyczy system\u00f3w analizy ruchu, co \u015bwiadczy o tym, \u017ce te rozwi\u0105zania to nie fanaberia, a realne narz\u0119dzie w dzia\u0142aniach s\u0142u\u017cb bezpiecze\u0144stwa nowoczesnego przedsi\u0119biorstwa. Tym bardziej, \u017ce dla ich wdro\u017cenia masz to, co najwa\u017cniejsze \u2013 infrastruktur\u0119 sieciow\u0105, kt\u00f3rej inwestycje mo\u017cna dodatkowo zabezpieczy\u0107, powierzaj\u0105c sieci tak\u017ce funkcje monitorowania bezpiecze\u0144stwa.<\/p>\n<p><img decoding=\"async\" alt=\"Protok\u00f3\u0142 Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci\" src=\"\/wp-content\/uploads\/2019\/08\/2166f265222c43b0b2cbbcf4091c1f8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSpecjalnie nie porusza\u0142em tematu reagowania na wykryte w sieci anomalie lub zagro\u017cenia, ale my\u015bl\u0119, \u017ce i tak wiadomo, \u017ce monitorowanie nie powinno ko\u0144czy\u0107 si\u0119 tylko na wykryciu zagro\u017cenia. Powinno za tym pod\u0105\u017ca\u0107 reagowanie, a najlepiej w trybie automatycznym lub zautomatyzowanym. Ale to ju\u017c temat na osobny materia\u0142.<\/p>\n<p>Dodatkowe informacje:<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/ios-nx-os-software\/ios-netflow\/index.html\">Opis Cisco IOS Netflow<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/netflow-support-matrix\/ta-p\/3644638\">Macierz wsparcia Netflow w r\u00f3\u017cnych rozwi\u0105zaniach Cisco<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/td\/docs\/security\/stealthwatch\/netflow\/Cisco_NetFlow_Configuration.pdf\">Przewodnik po konfiguracji Netflow na r\u00f3\u017cnych platformach Cisco<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/sflow.org\">Spo\u0142eczno\u015b\u0107 sFlow<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ciscolive.com\/c\/dam\/r\/ciscolive\/us\/docs\/2015\/pdf\/LTRSEC-3336.pdf\">Laboratorium korzystania ze Stealthwatch, SiLK i ELK do analizy Netflow z perspektywy bezpiecze\u0144stwa<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/\">Strona SiLK<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/analysis-handbook.pdf\">Trzystustronicowy przewodnik po SiLK z mn\u00f3stwem przyk\u0142ad\u00f3w<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.elastic.co\/guide\/en\/logstash\/current\/netflow-module.html\">Modu\u0142 Netflow Logstash<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.cisco.com\/security\/step-by-step-setup-of-elk-for-netflow-analytics\">Krok po kroku przewodnik Cisco dotycz\u0105cy analizy Netflow w ELK<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/307528\/\">Analiza NetFlow v.9 Cisco ASA za pomoc\u0105 Logstash (ELK)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Rozwi\u0105zanie Cisco Stealthwatch<\/a><\/noindex><\/li>\n<\/ul>\n<p>P.S. Je\u015bli \u0142atwiej ci przyswaja\u0107 s\u0142uchowo wszystko, co zosta\u0142o napisane powy\u017cej, mo\u017cesz obejrze\u0107 godzinn\u0105 prezentacj\u0119, kt\u00f3ra stanowi\u0142a podstaw\u0119 tej notatki.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"ncDRZsueETo\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/ncDRZsueETo\/hqdefault.jpg\" alt=\"Odtwarzaj wideo\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/464601\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28091,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Protoko\u0142y Flow jako narz\u0119dzie monitorowania bezpiecze\u0144stwa wewn\u0119trznej sieci | ProHoster","description":"Kiedy mowa o monitorowaniu bezpiecze\u0144stwa wewn\u0119trznej sieci korporacyjnej lub rz\u0105dowej, wielu kojarzy to z kontrol\u0105 wyciek\u00f3w informacji i wdra\u017caniem rozwi\u0105za\u0144 DLP.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster","og:description":"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:17:38+00:00","article:modified_time":"2019-10-31T19:17:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37437","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 17:49:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:26:28","updated":"2026-01-23 17:49:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/37437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=37437"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/37437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/28091"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=37437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=37437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=37437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}