{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"Analiza zaszyfrowanego ruchu bez jego deszyfrowania","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>System do analizy ruchu bez jego deszyfrowania. Ta metoda nazywa si\u0119 po prostu \u201euczeniem maszynowym\u201d. Okaza\u0142o si\u0119, \u017ce je\u015bli do specjalnego klasyfikatora poda\u0107 bardzo du\u017c\u0105 ilo\u015b\u0107 r\u00f3\u017cnorodnego ruchu, system z bardzo wysokim prawdopodobie\u0144stwem mo\u017ce wykrywa\u0107 dzia\u0142ania z\u0142o\u015bliwego kodu wewn\u0105trz zaszyfrowanego ruchu.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Zagro\u017cenia sieciowe zmieni\u0142y si\u0119 i sta\u0142y si\u0119 \u201em\u0105drzejsze\u201d. W ostatnim czasie zmieni\u0142a si\u0119 sama koncepcja ataku i ochrony. Liczba zdarze\u0144 w sieci wzros\u0142a wielokrotnie. Ataki sta\u0142y si\u0119 bardziej wyrafinowane, a hakerzy maj\u0105 szerszy zakres atak\u00f3w.<\/p>\n<p><\/p>\n<p>Wed\u0142ug statystyk Cisco, przest\u0119pcy w ci\u0105gu ostatniego roku trzykrotnie zwi\u0119kszyli liczb\u0119 z\u0142o\u015bliwych program\u00f3w, kt\u00f3re u\u017cywaj\u0105 do swojej dzia\u0142alno\u015bci, a dok\u0142adniej do jej ukrywania \u2014 szyfrowania. Z teorii wiadomo, \u017ce \u201eprawid\u0142owy\u201d algorytm szyfrowania nie mo\u017ce by\u0107 z\u0142amany. Aby zrozumie\u0107, co kryje si\u0119 wewn\u0105trz zaszyfrowanego ruchu, trzeba go albo deszyfrowa\u0107 znaj\u0105c klucz, albo pr\u00f3bowa\u0107 go deszyfrowa\u0107 r\u00f3\u017cnymi trikami, albo \u0142ama\u0107 go na si\u0142\u0119, albo wykorzystywa\u0107 pewne luki w protoko\u0142ach kryptograficznych.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Obraz zagro\u017ce\u0144 sieciowych naszych czas\u00f3w<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Uczenie maszynowe<\/h3>\n<p><\/p>\n<p>Poznaj technologi\u0119 z bliska! Przed om\u00f3wieniem, jak dzia\u0142a sama technologia deszyfrowania oparta na uczeniu maszynowym, nale\u017cy rozwa\u017cy\u0107, jak dzia\u0142a technologia sieci neuronowych.<\/p>\n<p><\/p>\n<p>Uczenie maszynowe (Machine Learning) \u2014 to obszerna dziedzina sztucznej inteligencji, badaj\u0105ca metody budowania algorytm\u00f3w zdolnych do uczenia si\u0119. Ta nauka jest ukierunkowana na tworzenie matematycznych modeli \u201euczenia\u201d komputera. Celem uczenia jest przewidywanie czegokolwiek. W ludzkim rozumieniu nazywamy ten proces s\u0142owem <em>\u201em\u0105dro\u015b\u0107\u201d<\/em>. M\u0105dro\u015b\u0107 ujawnia si\u0119 u ludzi, kt\u00f3rzy prze\u017cyli wystarczaj\u0105co wiele lat (dwuletnie dziecko nie mo\u017ce by\u0107 m\u0105dre). Zwracaj\u0105c si\u0119 o rad\u0119 do starszych koleg\u00f3w, przekazujemy im pewne informacje o zdarzeniu (dane wej\u015bciowe) i prosimy o pomoc. Oni z kolei przypominaj\u0105 sobie wszystkie sytuacje z \u017cycia, kt\u00f3re mog\u0105 by\u0107 zwi\u0105zane z Waszym problemem (baza wiedzy) i na podstawie tej wiedzy (danych) daj\u0105 nam swoiste przewidywanie (rad\u0119). Tego typu porady zacz\u0119to nazywa\u0107 przewidywaniem, poniewa\u017c osoba udzielaj\u0105ca rady nie wie na pewno, co si\u0119 wydarzy, a jedynie przypuszcza. \u017byciowe do\u015bwiadczenie pokazuje, \u017ce cz\u0142owiek mo\u017ce mie\u0107 racj\u0119, a mo\u017ce si\u0119 r\u00f3wnie\u017c pomyli\u0107.<\/p>\n<p><\/p>\n<p>Nie ma sensu por\u00f3wnywa\u0107 sieci neuronowych z algorytmem rozga\u0142\u0119zienia (if-else). To r\u00f3\u017cne rzeczy i istniej\u0105 mi\u0119dzy nimi kluczowe r\u00f3\u017cnice. Algorytm rozga\u0142\u0119zienia ma wyra\u017ane \"rozumienie\", co nale\u017cy robi\u0107. Zademonstruj\u0119 to na przyk\u0142adach.<\/p>\n<p><\/p>\n<p>Zadanie. Okre\u015bli\u0107 drog\u0119 hamowania samochodu na podstawie jego marki i roku produkcji.<\/p>\n<p><\/p>\n<p>Przyk\u0142ad dzia\u0142ania algorytmu rozga\u0142\u0119zienia. Je\u015bli samoch\u00f3d jest marki 1 i wyprodukowano go w 2012 roku \u2013 jego droga hamowania wynosi 10 metr\u00f3w, w przeciwnym razie, je\u015bli samoch\u00f3d jest marki 2 i wyprodukowano go w 2011 roku i tak dalej.<\/p>\n<p><\/p>\n<p>Przyk\u0142ad dzia\u0142ania sieci neuronowej. Zbieramy dane o drogach hamowania samochod\u00f3w z ostatnich 20 lat. Na podstawie marki i roku tworzymy tabel\u0119 o formacie \u201emarka-rok produkcji-droga hamowania\u201d. Przekazujemy t\u0119 tabel\u0119 sieci neuronowej i zaczynamy j\u0105 uczy\u0107. Uczenie odbywa si\u0119 w nast\u0119puj\u0105cy spos\u00f3b: podajemy dane do sieci neuronowej, ale bez drogi hamowania. Sie\u0107 pr\u00f3buje przewidzie\u0107, jaka b\u0119dzie droga hamowania na podstawie za\u0142adowanej tabeli. Przewiduje co\u015b i zadaje pytanie u\u017cytkownikowi \u201eCzy mam racj\u0119?\u201d. Przed pytaniem tworzy czwart\u0105 kolumn\u0119 \u2013 kolumn\u0119 zgadywania. Je\u015bli ma racj\u0119 \u2013 wpisuje 1 w czwartej kolumnie, a je\u015bli si\u0119 pomyli \u2013 0. Sie\u0107 neuronowa przechodzi do nast\u0119pnego zdarzenia (nawet je\u015bli pope\u0142ni\u0142a b\u0142\u0105d). Tak sie\u0107 uczy si\u0119, a gdy uczenie si\u0119 ko\u0144czy (osi\u0105gni\u0119ty jest okre\u015blony kryterium zbie\u017cno\u015bci), podajemy dane o interesuj\u0105cym nas samochodzie i otrzymujemy odpowied\u017a.<\/p>\n<p><\/p>\n<p>Aby wyja\u015bni\u0107 kwesti\u0119 kryterium zbie\u017cno\u015bci, dodam, \u017ce to matematycznie wyprowadzone r\u00f3wnanie dla statystyki. Wyra\u017any przyk\u0142ad dw\u00f3ch r\u00f3\u017cnych formu\u0142 zbie\u017cno\u015bci. Czerwona \u2013 zbie\u017cno\u015b\u0107 binarna, niebieska \u2013 zbie\u017cno\u015b\u0107 normalna.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Rozk\u0142ady binominalne i normalne prawdopodobie\u0144stwa<\/em><\/p>\n<p><\/p>\n<p>Aby to bardziej zrozumie\u0107, zadawaj pytanie \u201eJakie jest prawdopodobie\u0144stwo spotkania dinozaura?\u201d. S\u0105 dwie odpowiedzi. Odpowied\u017a 1 \u2013 bardzo ma\u0142e (niebieski wykres). Odpowied\u017a 2 \u2013 albo spotkam, albo nie (czerwony wykres).<\/p>\n<p><\/p>\n<p>Oczywi\u015bcie komputer nie jest cz\u0142owiekiem i uczy si\u0119 w inny spos\u00f3b. Wyr\u00f3\u017cnia si\u0119 dwa rodzaje uczenia si\u0119 maszyny \u2013 <strong>uczenie si\u0119 na podstawie przypadk\u00f3w<\/strong> i <strong>uczenie dedukcyjne<\/strong>.<\/p>\n<p><\/p>\n<p>Uczenie si\u0119 na podstawie przypadk\u00f3w to spos\u00f3b uczenia si\u0119 wed\u0142ug praw matematycznych. Matematycy zbieraj\u0105 tabele statystyczne, wyci\u0105gaj\u0105 wnioski i przesy\u0142aj\u0105 wynik do sieci neuronowej \u2013 formu\u0142\u0119 do oblicze\u0144.<\/p>\n<p><\/p>\n<p>Uczenie dedukcyjne \u2013 proces uczenia zachodzi ca\u0142kowicie w sieci neuronowej (od zbierania danych po ich analiz\u0119). Powstaje tabela bez formu\u0142y, ale ze statystykami.<\/p>\n<p><\/p>\n<p>Szerokie om\u00f3wienie technologii zajmie jeszcze kilka dziesi\u0105tek artyku\u0142\u00f3w. Na razie wystarczy nam to dla og\u00f3lnego zrozumienia.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplastyczno\u015b\u0107<\/h3>\n<p><\/p>\n<p>W biologii istnieje poj\u0119cie \u2013 neuroplastyczno\u015b\u0107. Neuroplastyczno\u015b\u0107 to zdolno\u015b\u0107 neuron\u00f3w (kom\u00f3rek m\u00f3zgowych) do dzia\u0142ania \u201ew danej sytuacji\u201d. Na przyk\u0142ad, osoba, kt\u00f3ra straci\u0142a wzrok, lepiej s\u0142yszy d\u017awi\u0119ki, czuje zapachy i odczuwa przedmioty. Dzieje si\u0119 tak, poniewa\u017c cz\u0119\u015b\u0107 m\u00f3zgu (cz\u0119\u015b\u0107 neuron\u00f3w) odpowiedzialna za wzrok redistribuuje swoj\u0105 prac\u0119 na inne funkcjonalno\u015bci.<\/p>\n<p><\/p>\n<p>Wyra\u017anym przyk\u0142adem neuroplastyczno\u015bci w \u017cyciu jest lizak BrainPort.<\/p>\n<p><\/p>\n<p>W 2009 roku Uniwersytet Wisconsin-Madison og\u0142osi\u0142 wydanie nowego urz\u0105dzenia rozwijaj\u0105cego idee \u201einterfejsu j\u0119zykowego\u201d \u2013 otrzyma\u0142o nazw\u0119 BrainPort. BrainPort dzia\u0142a wed\u0142ug takiego algorytmu: sygna\u0142 wideo trafia z kamery do procesora, kt\u00f3ry zarz\u0105dza powi\u0119kszeniem, jasno\u015bci\u0105 i innymi parametrami obrazu. Przekszta\u0142ca r\u00f3wnie\u017c sygna\u0142y cyfrowe w impulsy elektryczne, faktycznie przejmuj\u0105c funkcje siatk\u00f3wki.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Lizak BrainPort z okularami i kamer\u0105<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort w dzia\u0142aniu<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Odtwarzaj wideo\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Podobnie jest z komputerem. Je\u015bli sie\u0107 neuronowa odczuwa zmian\u0119 w procesie, dostosowuje si\u0119 do niej. W tym le\u017cy kluczowa zaleta sieci neuronowych w por\u00f3wnaniu do innych algorytm\u00f3w \u2013 autonomiczno\u015b\u0107. Rodzaj cz\u0142owiecze\u0144stwa.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">Analiza szyfrowanego ruchu<\/h3>\n<p><\/p>\n<p>Analiza Ruchu Zaszyfrowanego jest cz\u0119\u015bci\u0105 systemu Stealthwatch. Stealthwatch to rozwi\u0105zanie opracowane przez firm\u0119 Cisco w obszarze monitorowania i analizy bezpiecze\u0144stwa, kt\u00f3re wykorzystuje dane telemetryczne z istniej\u0105cej infrastruktury sieciowej.<\/p>\n<p><\/p>\n<p>Podstaw\u0105 Stealthwatch Enterprise s\u0105 narz\u0119dzia Flow Rate License, Flow Collector, Management Console i Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Interfejs Cisco Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Problem z szyfrowaniem sta\u0142 si\u0119 bardzo pilny, poniewa\u017c coraz wi\u0119cej ruchu zacz\u0119to szyfrowa\u0107. Wcze\u015bniej szyfrowano g\u0142\u00f3wnie kod, teraz szyfrowany jest ca\u0142y ruch, a oddzielenie \"czystych\" danych od wirus\u00f3w sta\u0142o si\u0119 znacznie trudniejsze. Jaskrawym przyk\u0142adem jest WannaCry, kt\u00f3ry u\u017cywa\u0142 Tora do ukrywania swojej obecno\u015bci w sieci.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Wizualizacja wzrostu liczby szyfrowanego ruchu w sieci<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Szyfrowanie w makroekonomii<\/em><\/p>\n<p><\/p>\n<p>System Encrypted Traffic Analytics (ETA) jest niezb\u0119dny do pracy z szyfrowanym ruchem bez jego deszyfrowania. Cyberprzest\u0119pcy s\u0105 inteligentni i stosuj\u0105 algorytmy szyfrowania odpornych na ataki, a ich z\u0142amanie nie tylko stanowi problem, ale r\u00f3wnie\u017c generuje ogromne koszty dla organizacji.<\/p>\n<p><\/p>\n<p>System dzia\u0142a w nast\u0119puj\u0105cy spos\u00f3b. Do firmy dociera jaki\u015b ruch. Wchodzi on w TLS (transport layer security - protok\u00f3\u0142 zabezpiecze\u0144 warstwy transportowej). Za\u0142\u00f3\u017cmy, \u017ce ruch jest szyfrowany. Staramy si\u0119 odpowiedzie\u0107 na szereg pyta\u0144 dotycz\u0105cych nawi\u0105zania po\u0142\u0105czenia.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Zasada dzia\u0142ania systemu Encrypted Traffic Analytics (ETA)<\/em><\/p>\n<p><\/p>\n<p>Aby odpowiedzie\u0107 na te pytania, wykorzystujemy w tym systemie uczenie maszynowe. Na podstawie bada\u0144 firmy Cisco tworzymy tabel\u0119 z 2 wynikami - z\u0142o\u015bliwy i \u201edobry\u201d ruch. Oczywi\u015bcie, nie wiemy na pewno, jaki ruch znalaz\u0142 si\u0119 w systemie w danym momencie, ale mo\u017cemy prze\u015bledzi\u0107 histori\u0119 ruchu zar\u00f3wno w firmie, jak i poza ni\u0105, korzystaj\u0105c z danych z globalnej areny. Na wyj\u015bciu z tego etapu otrzymujemy ogromn\u0105 tabel\u0119 z danymi.<\/p>\n<p><\/p>\n<p>Na podstawie bada\u0144 ujawniane s\u0105 charakterystyczne cechy \u2013 okre\u015blone zasady, kt\u00f3re mo\u017cna zapisa\u0107 w postaci matematycznej. Te zasady znacznie si\u0119 r\u00f3\u017cni\u0105 w zale\u017cno\u015bci od r\u00f3\u017cnych kryteri\u00f3w \u2013 rozmiaru przesy\u0142anych plik\u00f3w, rodzaju po\u0142\u0105czenia, kraju, z kt\u00f3rego pochodzi dany ruch itp. W wyniku prac ogromna tabela przekszta\u0142ci\u0142a si\u0119 w zbi\u00f3r wielu formu\u0142. Jest ich mniej, ale to wci\u0105\u017c za ma\u0142o dla komfortowej pracy.<\/p>\n<p><\/p>\n<p>Nast\u0119pnie zastosowana jest technologia uczenia maszynowego \u2013 zbie\u017cno\u015b\u0107 formu\u0142y i na podstawie tej zbie\u017cno\u015bci uzyskujemy wyzwalacz \u2013 prze\u0142\u0105cznik, gdzie przy wyj\u015bciu danych otrzymujemy wy\u0142\u0105cznik (flaga) w pozycji podniesionej lub opuszczonej.<\/p>\n<p><\/p>\n<p>Ostateczny etap \u2013 uzyskanie zestawu wyzwalaczy, kt\u00f3re pokry\u0142y 99% ruchu.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Etapy weryfikacji ruchu w ETA<\/em><\/p>\n<p><\/p>\n<p>W wyniku prac rozwi\u0105zany jest jeszcze jeden problem \u2013 atak od wewn\u0105trz. Nie ma ju\u017c potrzeby anga\u017cowania ludzi do r\u0119cznej filtracji ruchu (w tym momencie to troch\u0119 podkopuj\u0119 sam siebie). Po pierwsze, nie trzeba ju\u017c wydawa\u0107 du\u017cych pieni\u0119dzy na kompetentnego administratora systemu (ci\u0105gle podkopuj\u0119 samego siebie). Po drugie, nie ma ryzyka w\u0142amania od wewn\u0105trz (przynajmniej cz\u0119\u015bciowo).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Przestarza\u0142a koncepcja Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Teraz porozmawiajmy, na czym opiera si\u0119 system.<\/p>\n<p><\/p>\n<p>System dzia\u0142a na 4 protoko\u0142ach komunikacyjnych: TCP\/IP \u2013 protok\u00f3\u0142 transmisji danych w internecie, DNS \u2013 serwer nazw domenowych, TLS \u2013 protok\u00f3\u0142 zabezpieczenia warstwy transportowej, SPLT (SpaceWire Physical Layer Tester) \u2013 tester fizycznej warstwy komunikacji.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protoko\u0142y dzia\u0142aj\u0105ce z ETA<\/em><\/p>\n<p><\/p>\n<p>Por\u00f3wnanie odbywa si\u0119 poprzez dopasowanie danych. W przypadku protoko\u0142u TCP\/IP sprawdzana jest reputacja stron (historia odwiedzin, cel utworzenia strony itp.); dzi\u0119ki protoko\u0142owi DNS mo\u017cemy odrzuci\u0107 \u201ez\u0142e\u201d adresy stron. Protok\u00f3\u0142 TLS pracuje z \u201eodciskami\u201d strony (fingerprint) i sprawdza stron\u0119 w bazie komputerowej grupy reagowania na sytuacje kryzysowe (cert). Ostatni etap weryfikacji po\u0142\u0105czenia to sprawdzenie na poziomie fizycznym. Szczeg\u00f3\u0142y dzia\u0142ania tego etapu nie s\u0105 omawiane, ale jego sens polega na tym: sprawdzenie sinusoid i cosinusoid krzywych transmisji danych na instalacjach oscylograficznych, tzn. dzi\u0119ki strukturze zapytania na poziomie fizycznym okre\u015blamy cel po\u0142\u0105czenia.<\/p>\n<p><\/p>\n<p>W wyniku dzia\u0142ania systemu mo\u017cemy uzyska\u0107 dane z zaszyfrowanego ruchu. Dzi\u0119ki analizie pakiet\u00f3w mo\u017cemy odczyta\u0107 maksimum informacji z niezaszyfrowanych p\u00f3l w samym pakiecie. Poprzez inspekcj\u0119 pakietu na poziomie fizycznym dowiadujemy si\u0119 o charakterystykach pakietu (cz\u0119\u015bciowo lub w ca\u0142o\u015bci). Nie nale\u017cy r\u00f3wnie\u017c zapomina\u0107 o reputacji stron. Je\u015bli zapytanie pochodzi z jakiego\u015b \u017ar\u00f3d\u0142a .onion, nie nale\u017cy mu ufa\u0107. Dla uproszczenia pracy z tego rodzaju danymi stworzono map\u0119 ryzyk.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Wynik dzia\u0142ania ETA<\/em><\/p>\n<p><\/p>\n<p>I wszystko wydaje si\u0119 w porz\u0105dku, ale porozmawiajmy o wdra\u017caniu sieci.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">Fizyczna realizacja ETA<\/h3>\n<p><\/p>\n<p>Tutaj pojawia si\u0119 szereg niuans\u00f3w i subtelno\u015bci. Po pierwsze, przy tworzeniu tego rodzaju<br \/>\nsieci z oprogramowaniem wysokiego poziomu konieczne jest zbieranie danych. R\u0119czne zbieranie danych jest ca\u0142kowicie<br \/>\ndzikie, a wdro\u017cenie systemu reagowania \u2013 ju\u017c bardziej interesuj\u0105ce. Po drugie, danych<br \/>\nmusi by\u0107 wiele, co oznacza, \u017ce zainstalowane czujniki sieci musz\u0105 dzia\u0142a\u0107<br \/>\nnie tylko autonomicznie, ale tak\u017ce w wysoce dostosowanym trybie, co stwarza szereg trudno\u015bci.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Czujniki i system Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Zainstalowanie czujnika to jedno, a jego skonfigurowanie to zupe\u0142nie inny problem. W celu konfiguracji czujnik\u00f3w istnieje kompleks dzia\u0142aj\u0105cy w nast\u0119puj\u0105cej topologii \u2013 ISR = router z integracj\u0105 us\u0142ug Cisco (Cisco Integrated Services Router); ASR = router z agregacj\u0105 us\u0142ug Cisco (Cisco Aggregation Services Router); CSR = chmurowy router us\u0142ug Cisco (Cisco Cloud Services Router); WLC = kontroler bezprzewodowych sieci lokalnych Cisco (Cisco Wireless LAN Controller); IE = przemys\u0142owy prze\u0142\u0105cznik Ethernet Cisco (Cisco Industrial Ethernet); ASA = urz\u0105dzenie adaptacyjnej ochrony Cisco (Cisco Adaptive Security Appliance); FTD = rozwi\u0105zanie do ochrony przed zagro\u017ceniami Cisco Firepower Threat Defense; WSA = urz\u0105dzenie zabezpieczaj\u0105ce ruch internetowy (Web Security Appliance); ISE = modu\u0142 us\u0142ug to\u017csamo\u015bci (Identity Services Engine)<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Kompleksowe monitorowanie uwzgl\u0119dniaj\u0105ce wszelkie dane telemetryczne<\/em><\/p>\n<p><\/p>\n<p>U administrator\u00f3w sieci zaczyna brakowa\u0107 rytmu z powodu ilo\u015bci s\u0142\u00f3w \u201eCisco\u201d w poprzednim akapicie. Cena tego cudu jest nie ma\u0142a, ale nie o tym dzisiaj...<\/p>\n<p><\/p>\n<p>Modelowanie zachowa\u0144 haker\u00f3w b\u0119dzie przebiega\u0107 w nast\u0119puj\u0105cy spos\u00f3b. Stealthwatch dok\u0142adnie monitoruje aktywno\u015b\u0107 ka\u017cdego urz\u0105dzenia w sieci i jest w stanie stworzy\u0107 wz\u00f3r normalnego zachowania. Ponadto to rozwi\u0105zanie zapewnia g\u0142\u0119bokie zrozumienie znanych nieprawid\u0142owych zachowa\u0144. W ramach tego rozwi\u0105zania wykorzystuje si\u0119 oko\u0142o 100 r\u00f3\u017cnych algorytm\u00f3w analizy lub regu\u0142 heurystycznych, kt\u00f3re dotycz\u0105 r\u00f3\u017cnych typ\u00f3w zachowa\u0144 ruchu, takich jak skanowanie, przesy\u0142anie komunikat\u00f3w alarmowych z w\u0119z\u0142a, logowanie si\u0119 za pomoc\u0105 atak\u00f3w brute force, przypuszczalne przechwytywanie danych, przypuszczalne wycieki danych itp. Wymienione wydarzenia bezpiecze\u0144stwa kwalifikuj\u0105 si\u0119 do kategorii logicznych alarm\u00f3w wysokiego poziomu. Niekt\u00f3re wydarzenia bezpiecze\u0144stwa mog\u0105 tak\u017ce same w sobie wywo\u0142a\u0107 alarm. W ten spos\u00f3b system jest w stanie skorelowa\u0107 liczne izolowane anomalia incydent\u00f3w i zebra\u0107 je w ca\u0142o\u015b\u0107, aby okre\u015bli\u0107 mo\u017cliwy typ ataku, a tak\u017ce powi\u0105za\u0107 go z konkretnym urz\u0105dzeniem i u\u017cytkownikiem (rysunek 2). Incydent mo\u017cna p\u00f3\u017aniej analizowa\u0107 w dynamice, uwzgl\u0119dniaj\u0105c zwi\u0105zane dane telemetryczne. To tworzy kontekstowe informacje w najlepszym wydaniu. Lekarze badaj\u0105cy pacjenta, aby zrozumie\u0107, co si\u0119 sta\u0142o, nie analizuj\u0105 objaw\u00f3w osobno. Badali og\u00f3lny obraz, aby postawi\u0107 diagnoz\u0119. Podobnie Stealthwatch rejestruje ka\u017cd\u0105 anormaln\u0105 aktywno\u015b\u0107 w sieci i bada j\u0105 w ca\u0142o\u015bci, aby wysy\u0142a\u0107 alarmy uwzgl\u0119dniaj\u0105ce kontekst, co z kolei pomaga specjalistom ds. bezpiecze\u0144stwa ustala\u0107 priorytety ryzyka.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Wykrywanie anomalii za pomoc\u0105 modelowania zachowa\u0144<\/em><\/p>\n<p><\/p>\n<p>Fizyczne wdro\u017cenie sieci wygl\u0105da nast\u0119puj\u0105co:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opcja wdro\u017cenia sieci w biurze (uproszczona)<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opcja wdro\u017cenia sieci biurowej<\/em><\/p>\n<p><\/p>\n<p>Sie\u0107 zosta\u0142a wdro\u017cona, ale pozostaje otwarte pytanie dotycz\u0105ce sieci neuronowej. Zorganizowano sie\u0107 przesy\u0142ania danych, zainstalowano czujniki na progach i uruchomiono system zbierania informacji, ale sie\u0107 neuronowa na razie nie bra\u0142a udzia\u0142u w dzia\u0142aniu.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">Wielowarstwowa sie\u0107 neuronowa<\/h3>\n<p><\/p>\n<p>System analizuje zachowanie u\u017cytkownika i urz\u0105dzenia, aby wykry\u0107 z\u0142o\u015bliwe infekcje, komunikacje z serwerami dowodzenia, wycieki danych, a tak\u017ce potencjalnie niepo\u017c\u0105dane aplikacje dzia\u0142aj\u0105ce w infrastrukturze organizacji. Istnieje kilka poziom\u00f3w przetwarzania danych, w kt\u00f3rych po\u0142\u0105czenie metod sztucznej inteligencji, uczenia maszynowego i statystyki matematycznej pomaga sieci samouczy\u0107 si\u0119 jej normalnej aktywno\u015bci, aby mog\u0142a identyfikowa\u0107 z\u0142o\u015bliw\u0105 aktywno\u015b\u0107.<\/p>\n<p><\/p>\n<p>Kolejka analizy bezpiecze\u0144stwa sieci, kt\u00f3ra zbiera dane telemetryczne z wszystkich cz\u0119\u015bci rozbudowanej sieci, w tym zaszyfrowany ruch, jest unikaln\u0105 cech\u0105 Stealthwatch. Krok po kroku buduje zrozumienie tego, co jest \u201eanomali\u0105\u201d, nast\u0119pnie klasyfikuje konkretne elementy \u201ezagro\u017cenia\u201d i w ko\u0144cu podejmuje ostateczn\u0105 decyzj\u0119, czy urz\u0105dzenie lub u\u017cytkownik rzeczywi\u015bcie zostali skompromitowani. Zdolno\u015b\u0107 do zbierania ma\u0142ych fragment\u00f3w, kt\u00f3re razem tworz\u0105 dow\u00f3d do podj\u0119cia ostatecznej decyzji o kompromitacji obiektu, zapewniana jest dzi\u0119ki bardzo starannej analizie i korelacji.<\/p>\n<p><\/p>\n<p>Ta zdolno\u015b\u0107 ma ogromne znaczenie, poniewa\u017c standardowe przedsi\u0119biorstwo mo\u017ce codziennie otrzymywa\u0107 ogromn\u0105 liczb\u0119 alarm\u00f3w, a przeprowadzenie dochodzenia w ka\u017cdym przypadku jest niemo\u017cliwe \u2013 zasoby specjalist\u00f3w ds. bezpiecze\u0144stwa s\u0105 ograniczone. Modu\u0142 uczenia maszynowego przetwarza ogromn\u0105 ilo\u015b\u0107 informacji praktycznie w czasie rzeczywistym, aby wykrywa\u0107 krytyczne incydenty z wysokim poziomem pewno\u015bci oraz potrafi proponowa\u0107 jasne kroki dzia\u0142ania w celu szybkiego usuni\u0119cia problem\u00f3w.<\/p>\n<p><\/p>\n<p>Przyjrzyjmy si\u0119 bli\u017cej licznym metodom uczenia maszynowego stosowanym w Stealthwatch. Kiedy incydent jest przekazywany do modu\u0142u uczenia maszynowego Stealthwatch, przechodzi przez lejek analizy bezpiecze\u0144stwa, w ramach kt\u00f3rego stosowane jest po\u0142\u0105czenie metod uczenia maszynowego z nauczycielem i bez nauczyciela.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Mo\u017cliwo\u015bci wielopoziomowego uczenia maszynowego<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">Poziom 1. Wykrywanie anomalii i modelowanie zaufania<\/h3>\n<p><\/p>\n<p>Na tym poziomie 99% ruchu jest odrzucane za pomoc\u0105 statystycznych detektor\u00f3w anomalii. Wskazane sensory wsp\u00f3lnie tworz\u0105 z\u0142o\u017cone modele tego, co jest normalne, a co z kolei jest anormalne. Jednak anormalne nie musi oznacza\u0107 z\u0142o\u015bliwego. Wiele z tego, co dzieje si\u0119 w twojej sieci, nie ma nic wsp\u00f3lnego z zagro\u017ceniem \u2014 po prostu jest dziwne. Warto jednak klasyfikowa\u0107 takie procesy niezale\u017cnie od zachowania uznawanego za gro\u017ane. Z tego powodu wyniki pracy takich detektor\u00f3w przechodz\u0105 dalsz\u0105 analiz\u0119, aby zarejestrowa\u0107 dziwne zachowanie, kt\u00f3re mo\u017cna jednocze\u015bnie wyt\u0142umaczy\u0107 i kt\u00f3remu mo\u017cna zaufa\u0107. Ostatecznie tylko ma\u0142y odsetek najwa\u017cniejszych przep\u0142yw\u00f3w i zapyta\u0144 przechodzi na poziomy 2 i 3. Bez zastosowania tych metod uczenia maszynowego koszty operacyjne zwi\u0105zane z oddzielaniem sygna\u0142u od szumu by\u0142yby zbyt wysokie.<\/p>\n<p><\/p>\n<p><strong>Wykrywanie anomalii.<\/strong> Na pierwszym etapie wykrywania anomalii stosuje si\u0119 statystyczne metody uczenia maszynowego, aby oddzieli\u0107 statystycznie normalny ruch od anormalnego. Ponad 70 oddzielnych detektor\u00f3w przetwarza dane telemetrii zbierane przez Stealthwatch o ruchu, kt\u00f3ry przechodzi przez perimeter twojej sieci, oddzielaj\u0105c wewn\u0119trzny ruch systemu nazw domenowych (DNS) oraz dane z proxy, je\u015bli takowe istniej\u0105. Ka\u017cde zapytanie jest przetwarzane przez wi\u0119cej ni\u017c 70 detektor\u00f3w, przy czym ka\u017cdy detektor u\u017cywa swojego statystycznego algorytmu, tworz\u0105c ocen\u0119 wykrytych anomalii. Takie oceny s\u0105 \u0142\u0105czone, a w wyniku zastosowania wielu metod statystycznych powstaje jedna ocena dla ka\u017cdego pojedynczego zapytania. Nast\u0119pnie ta zbiorcza ocena jest u\u017cywana do oddzielania normalnego ruchu od anormalnego.<\/p>\n<p><\/p>\n<p><strong>Modelowanie zaufania.<\/strong> Nast\u0119pnie podobne zapytania s\u0105 grupowane, a \u0142\u0105czna ocena anomalii dla takich grup ustalana jest jako d\u0142ugoterminowa \u015brednia. Z czasem do analizy, a nast\u0119pnie do okre\u015blenia d\u0142ugoterminowej \u015bredniej, poddawane s\u0105 kolejne zapytania, co pozwala na zredukowanie liczby fa\u0142szywie pozytywnych i fa\u0142szywie negatywnych wynik\u00f3w. Wyniki modelowania zaufania s\u0105 wykorzystywane do wybrania podzbioru ruchu, kt\u00f3rego ocena anomalii przekracza okre\u015blon\u0105 dynamicznie warto\u015b\u0107 progow\u0105, aby przenie\u015b\u0107 go na nast\u0119pny poziom przetwarzania.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">Poziom 2. Klasyfikacja zdarze\u0144 i modelowanie obiektu<\/h3>\n<p><\/p>\n<p>Na tym poziomie nast\u0119puje klasyfikacja wynik\u00f3w uzyskanych na wcze\u015bniejszych etapach, przypisuj\u0105c je do konkretnych z\u0142o\u015bliwych zdarze\u0144. Klasyfikacja zdarze\u0144 odbywa si\u0119 na podstawie warto\u015bci przypisanej przez klasyfikatory uczenia maszynowego w celu zapewnienia sta\u0142ego wska\u017anika dok\u0142adno\u015bci powy\u017cej 90%. W ich sk\u0142ad wchodz\u0105:<\/p>\n<p><\/p>\n<ul>\n<li>modele liniowe oparte na lemie Neymana-Pearsona (prawo rozk\u0142adu normalnego z wykresu na pocz\u0105tku artyku\u0142u)<\/li>\n<li>maszyny wektor\u00f3w no\u015bnych wykorzystuj\u0105ce uczenie wielowymiarowe<\/li>\n<li>sieci neuronowe oraz algorytm \u201elosowy las\u201d.<\/li>\n<\/ul>\n<p><\/p>\n<p>Nast\u0119pnie takie wyizolowane zdarzenia bezpiecze\u0144stwa \u0142\u0105czone s\u0105 w czasie z jednym urz\u0105dzeniem ko\u0144cowym. To na tym etapie powstaje opis zagro\u017cenia, na podstawie kt\u00f3rego tworzony jest pe\u0142ny obraz tego, jak odpowiedni intruz osi\u0105gn\u0105\u0142 konkretne wyniki.<\/p>\n<p><\/p>\n<p><strong>Klasyfikacja zdarze\u0144.<\/strong> Statystycznie anomalny podzbi\u00f3r z poprzedniego poziomu jest rozdzielany na 100 i wi\u0119cej kategorii przy u\u017cyciu klasyfikator\u00f3w. Wi\u0119kszo\u015b\u0107 klasyfikator\u00f3w opiera si\u0119 na indywidualnym zachowaniu, relacjach w grupie lub zachowaniu w skali globalnej lub lokalnej, podczas gdy inne mog\u0105 by\u0107 do\u015b\u0107 specyficzne. Na przyk\u0142ad klasyfikator mo\u017ce wskazywa\u0107 na ruch serwer\u00f3w dowodzenia, podejrzane rozszerzenie lub nieautoryzowan\u0105 aktualizacj\u0119 oprogramowania. W wyniku tego etapu powstaje zestaw anomalii w systemie bezpiecze\u0144stwa, przypisanych do okre\u015blonych kategorii.<\/p>\n<p><\/p>\n<p><strong>Modelowanie obiektu.<\/strong> Je\u015bli ilo\u015b\u0107 dowod\u00f3w wspieraj\u0105cych hipotez\u0119 o szkodliwo\u015bci danego obiektu przekracza pr\u00f3g istotno\u015bci, okre\u015blana jest gro\u017aba. Odpowiednie zdarzenia, kt\u00f3re wp\u0142yn\u0119\u0142y na okre\u015blenie gro\u017aby, s\u0105 powi\u0105zane z t\u0105 gro\u017ab\u0105 i staj\u0105 si\u0119 cz\u0119\u015bci\u0105 dyskretnego, d\u0142ugoterminowego modelu obiektu. W miar\u0119 gromadzenia dowod\u00f3w w czasie, system okre\u015bla nowe gro\u017aby po osi\u0105gni\u0119ciu progu istotno\u015bci. Pr\u00f3g ten ma charakter dynamiczny i przechodzi inteligentn\u0105 korekt\u0119 w oparciu o poziom ryzyka wyst\u0105pienia gro\u017aby oraz inne czynniki. Nast\u0119pnie gro\u017aba pojawia si\u0119 na panelu informacyjnym interfejsu sieciowego i przechodzi na kolejny poziom.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">Poziom 3. Modelowanie relacji<\/h3>\n<p><\/p>\n<p>Celem modelowania relacji jest syntezowanie wynik\u00f3w uzyskanych na wcze\u015bniejszych poziomach z globalnego punktu widzenia, uwzgl\u0119dniaj\u0105c nie tylko lokalny, ale i globalny kontekst danego incydentu. W\u0142a\u015bnie na tym etapie mo\u017cesz okre\u015bli\u0107, ile organizacji mia\u0142o do czynienia z takim atakiem, aby zrozumie\u0107, czy by\u0142 on skierowany konkretnie przeciwko tobie, czy stanowi cz\u0119\u015b\u0107 globalnej kampanii, a ty po prostu znalaz\u0142e\u015b si\u0119 'w nieodpowiednim miejscu o nieodpowiednim czasie.'<\/p>\n<p><\/p>\n<p>Incydenty s\u0105 potwierdzane lub wykrywane. Potwierdzony incydent oznacza od 99 do 100% pewno\u015bci, poniewa\u017c odpowiednie metody i narz\u0119dzia by\u0142y wcze\u015bniej obserwowane w dzia\u0142aniu w wi\u0119kszej (globalnej) skali. Wykryte incydenty s\u0105 unikalne dla ciebie i stanowi\u0105 cz\u0119\u015b\u0107 w\u0105sko ukierunkowanej kampanii. Uzyskane wcze\u015bniej wyniki s\u0105 przekazywane z wskazaniem znanego porz\u0105dku dzia\u0142a\u0144, co pozwala zaoszcz\u0119dzi\u0107 czas i zasoby podczas reakcji. S\u0105 one dostarczane wraz z narz\u0119dziami dochodzeniowymi, kt\u00f3re b\u0119d\u0105 ci potrzebne, by zrozumie\u0107, kto ci\u0119 zaatakowa\u0142 oraz jaka jest intensywno\u015b\u0107 kampanii skierowanej na tw\u00f3j cyfrowy biznes. Jak mo\u017cesz sobie wyobrazi\u0107, liczba potwierdzonych incydent\u00f3w znacznie przewy\u017csza liczb\u0119 wykrytych z prostej przyczyny: potwierdzone incydenty nie wi\u0105\u017c\u0105 si\u0119 z du\u017cymi kosztami dla przest\u0119pc\u00f3w, podczas gdy wykryte incydenty s\u0105 kosztowne.<br \/>\nkosztowne, poniewa\u017c musz\u0105 by\u0107 nowe i spersonalizowane. Dzi\u0119ki stworzeniu mo\u017cliwo\u015bci identyfikacji potwierdzonych incydent\u00f3w, ekonomia gry w ko\u0144cu przesun\u0119\u0142a si\u0119 na korzy\u015b\u0107 obro\u0144c\u00f3w, daj\u0105c im pewn\u0105 przewag\u0119.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Wielopoziomowe uczenie si\u0119 systemu sieci neuronowej opartego na ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Globalna mapa ryzyk<\/h3>\n<p><\/p>\n<p>Globalna mapa ryzyk powstaje w wyniku analizy, kt\u00f3r\u0105 stosuj\u0105 algorytmy uczenia maszynowego na jednym z najwi\u0119kszych zbior\u00f3w danych w bran\u017cy. Zapewnia ona obszerne dane statystyczne o zachowaniu serwer\u00f3w w Internecie, nawet je\u015bli s\u0105 one nieznane. Takie serwery mog\u0105 by\u0107 zwi\u0105zane z atakami, mog\u0105 by\u0107 wykorzystywane lub u\u017cywane w ramach przysz\u0142ych atak\u00f3w. To nie jest 'czarna lista', lecz kompleksowy obraz badanego serwera z perspektywy bezpiecze\u0144stwa. Takie informacje o dzia\u0142alno\u015bci wskazanych serwer\u00f3w, dostarczone z uwzgl\u0119dnieniem kontekstu, pozwalaj\u0105 detektorom i klasyfikatorom uczenia maszynowego Stealthwatch precyzyjnie przewidywa\u0107 poziom ryzyka zwi\u0105zanego z komunikacj\u0105 z takimi serwerami.<\/p>\n<p><\/p>\n<p>Mo\u017cna zobaczy\u0107 dost\u0119pne mapy <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">tutaj<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Analiza zaszyfrowanego ruchu bez jego deszyfrowania\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Mapa \u015bwiata pokazuj\u0105ca 460 milion\u00f3w <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/lir\/ipv4\/\"   title=\"adres\u00f3w IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">adres\u00f3w IP<\/a><\/em><\/p>\n<p><\/p>\n<p>Teraz sie\u0107 uczy si\u0119 i staje na stra\u017cy Twojej sieci.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">Czy w ko\u0144cu znaleziono panaceum?<\/h3>\n<p><\/p>\n<p>Niestety, <strong>nie<\/strong>. Z do\u015bwiadczenia z systemem mog\u0119 powiedzie\u0107, \u017ce istniej\u0105 2 globalne problemy.<\/p>\n<p><\/p>\n<p>Problem 1. Cena. Ca\u0142a sie\u0107 jest zbudowana na systemie Cisco. To ma swoje zalety i wady. Dobr\u0105 stron\u0105 jest to, \u017ce nie musisz si\u0119 martwi\u0107 i instalowa\u0107 mn\u00f3stwa przeka\u017anik\u00f3w typu D-Link, MikroTik itd. Minusem jest ogromny koszt systemu. Bior\u0105c pod uwag\u0119 sytuacj\u0119 ekonomiczn\u0105 w rosyjskim biznesie, w obecnej chwili na to cudo sta\u0107 tylko zamo\u017cnego w\u0142a\u015bciciela du\u017cej firmy lub banku.<\/p>\n<p><\/p>\n<p>Problem 2. Uczenie. Nie napisa\u0142em w artykule o czasie uczenia si\u0119 sieci neuronowej, ale nie dlatego, \u017ce go nie ma, lecz dlatego, \u017ce ca\u0142y czas si\u0119 uczy i nie mo\u017cemy przewidzie\u0107, kiedy si\u0119 nauczy. Oczywi\u015bcie istniej\u0105 narz\u0119dzia statystyki matematycznej (we\u017amy chocia\u017cby formu\u0142\u0119 kryterium zbie\u017cno\u015bci Pearsona), ale to tylko p\u00f3\u0142\u015brodki. Otrzymujemy prawdopodobie\u0144stwo filtrowania ruchu, i to pod warunkiem, \u017ce atak jest ju\u017c znany i opanowany.<\/p>\n<p><\/p>\n<p>Pomimo tych dw\u00f3ch problem\u00f3w zrobili\u015bmy ogromny post\u0119p w rozwoju bezpiecze\u0144stwa informacyjnego jako ca\u0142o\u015bci oraz ochrony sieci w szczeg\u00f3lno\u015bci. Fakt ten mo\u017ce stanowi\u0107 motywacj\u0119 do nauki technologii sieciowych i sieci neuronowych, kt\u00f3re obecnie s\u0105 bardzo obiecuj\u0105cym kierunkiem.<\/p>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Analiza zaszyfrowanego ruchu bez jego odszyfrowania | ProHoster","description":"System do analizy ruchu bez jego odszyfrowania. Metoda ta nazywana jest po prostu \u2013 \u201euczeniem maszynowym\u201d.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}