
este o soluție analitică în domeniul securității informației, care oferă monitorizare completă a amenințărilor într-o rețea distribuită. La baza funcționării StealthWatch stă colectarea NetFlow și IPFIX de la routere, switch-uri și alte dispozitive de rețea. Ca rezultat, rețeaua devine un senzor sensibil și îi permite administratorului să pătrundă în zone inaccesibile metodelor tradiționale de protecție a rețelei, cum ar fi firewall-ul de nouă generație.
În articolele anterioare am scris deja despre StealthWatch: , dar și pentru . Acum propun să mergem mai departe și să discutăm despre cum să gestionăm alertele și să investigăm incidentele de securitate generate de soluție. Vor fi prezentate 6 exemple care, sper, vor oferi o bună imagine despre utilitatea produsului.
În primul rând, trebuie spus că în StealthWatch există o anumită distribuție a activărilor pe algoritmi și feed-uri. Primele sunt diverse tipuri de alerte (notificări), care, la activare, pot detecta lucruri suspecte în rețea. Cele din urmă sunt incidente de securitate. În acest articol vor fi analizate 4 exemple de activări ale algoritmilor și 2 exemple de feed-uri.
1. Analiza celor mai voluminoase interacțiuni din rețea
Primul pas în configurarea StealthWatch este definirea gazdelor și rețelelor pe grupuri. În interfața web, tab-ul Configure > Host Group Management ar trebui să distribuie rețelele, gazdele și serverele în grupurile corespunzătoare. Grupurile pot fi create și personalizate. Apropo, analiza interacțiunilor dintre gazde în Cisco StealthWatch este destul de convenabilă, deoarece nu doar că poți salva filtrele de căutare pe fluxuri, dar și rezultatele în sine.
Pentru început, în interfața web, ar trebui să accesezi tab-ul Analyze > Flow Search. Apoi, trebuie să stabilești următoarele parametrii:
- Search Type — Top Conversations (cele mai populare interacțiuni)
- Time Range — 24 hours (interval de timp, se poate folosi un altul)
- Search Name — Top Conversations Inside-Inside (orice nume specific)
- Subject — Host Groups → Inside Hosts (sursa — grupul de noduri interne)
- Connection (poți specifica porturi, aplicații)
- Peer — Host Groups → Inside Hosts (destinația — grupul de noduri interne)
- În Advanced Options, poți specifica suplimentar colectorul de unde se vizualizează datele, sortarea ieșirii (după bytes, fluxuri etc.). Voi lăsa implicit.

După apăsarea butonului Cautare se emite o listă de interacțiuni, care au fost deja sortate după volumul de date transferate.

În exemplul meu, gazda 10.150.1.201 (serverul) a transmis 1.5 GB trafic către gazdă 10.150.1.200 (client) prin protocolul mysql. Butonul Manage Columns permite adăugarea mai multor coloane în datele afișate.
Apoi, la discreția administratorului, se poate crea o regulă personalizată care va acționa constant asupra acestui tip de interacțiuni și va notifica prin SNMP, email sau Syslog.
2. Analiza celor mai lente interacțiuni client-server din rețea pentru întârzieri
Etichete SRT (Server Response Time), RTT (Round Trip Time) permit determinarea întârzierilor serverelor și întârzierilor generale în rețea. Acest instrument este deosebit de util atunci când trebuie să găsești rapid cauza plângerilor utilizatorilor despre aplicații care funcționează lent.
Notă: practic toate exportatoarele Netflow nu știu să trimită etichete SRT, RTT, prin urmare, de multe ori, pentru a vedea astfel de date pe FlowSensor, trebuie să configurezi trimiterea unei copii a traficului de pe dispozitivele de rețea. FlowSensor, la rândul său, oferă IPFIX extins pe FlowCollector.
Această analiză este mai ușor de realizat în aplicația java StealthWatch, care se instalează pe computerul administratorului.
Click dreapta pe Inside Hosts și trecem la tab-ul Flow Table.

Facem clic pe Filter și stabilim parametrii necesari. Ca exemplu:
- Date/Time — Pentru ultimele 3 zile
- Performance — Timpul mediu de parcurs >=50ms


După ce datele sunt afișate, trebuie să adăugăm câmpurile RTT, SRT de interes. Pentru aceasta, trebuie să facem clic pe coloană în captura de ecran și să alegem cu click dreapta Manage Columns. Apoi, selectăm parametrii RTT, SRT.

După procesarea solicitării, am sortat după RTT mediu și am văzut cele mai lente interacțiuni.

Pentru a accesa informațiile detaliate, trebuie să facem clic dreapta pe flux și să selectăm Quick View for Flow.

Această informație indică faptul că gazda 10.201.3.59 din grupul Sales and Marketing prin protocolul NFS se adresează serverului DNS timp de un minut și 23 de secunde și are o întârziere foarte mare. În tab-ul Interfețe poți afla din ce exportator Netflow au fost obținate informațiile. În tab-ul Table se prezintă informații mai detaliate despre interacțiune.

Apoi, trebuie să aflăm ce dispozitive trimit trafic către FlowSensor și problema se află probabil acolo.
Mai mult, StealthWatch este unic prin faptul că efectuează deduplicare informații (consolidând fluxuri identice). Prin urmare, este posibil să colectezi practic de pe toate dispozitivele Netflow fără a-ți face griji că vor exista multe date redundante. Din contră, această schemă va ajuta să înțelegem exact pe care hop are cele mai mari întârzieri.
3. Auditul protocolului criptografic HTTPS
ETA (Analiza Traficului Criptat) — tehnologia dezvoltată de Cisco care permite detectarea conexiunilor malițioase în traficul criptat fără a-l decripta. Mai mult, această tehnologie permite „descompunerea” HTTPS în versiunile TLS și protocoalele criptografice utilizate în conexiuni. Această funcționalitate este deosebit de utilă atunci când trebuie să identificăm noduri de rețea care utilizează standarde criptografice slabe.
Notă: înainte, trebuie să instalăm aplicația de rețea pe StealthWatch — Auditul Criptografic ETA.
Trecem la fila Dashboard-uri → Audit Criptografic ETA și alegem grupul de gazde pe care dorim să-l analizăm. Pentru a obține o imagine de ansamblu, vom alege Inside Hosts.

Se poate observa că sunt afișate versiunea TLS și standardul criptografic corespunzător. Conform schemei obișnuite, în coloană Acțiuni trecem la Vizualizare Fluxuri și căutarea se deschide într-o nouă tab.


Din ieșire se poate observa că gazda 198.19.20.136 pe parcursul 12 ore a utilizat HTTPS cu TLS 1.2, unde algoritmul de criptare AES-256 și funcția de hash SHA-384. Astfel, ETA permite identificarea algoritmilor slabi din rețea.
4. Analiza anomaliilor în rețea
Cisco StealthWatch poate recunoaște anomalii în trafic în rețea, folosind trei instrumente: Evenimente de bază (evenimente de securitate), Evenimente de Relație (evenimente de interacțiune între segmente, noduri de rețea) și analiză comportamentală.
Analiza comportamentală, la rândul ei, permite construirea în timp a unui model de comportament pentru o gazdă sau un grup de gazde. Cu cât mai mult trafic trece prin StealthWatch, cu atât mai precise vor fi declanșările datorită acestei analize. La început, sistemul va declanșa multe alerte eronate, așa că regulile trebuie „ajustate” manual. Recomand să nu acorzi atenție acestor evenimente în primele câteva săptămâni, deoarece sistemul se va adapta singur, sau să le adaugi în excepții.
Mai jos este un exemplu de regulă predefinită Anomalie, care stipulează că evenimentul va fi declanșat fără alarmă, dacă gazda din grupul Gazdelor Interne interacționează cu grupul Gazdelor Interne și în 24 de ore traficul depășește 10 megabaiți..

Ca exemplu, să luăm alarma Aprovizionarea cu date, ceea ce înseamnă că o anumită gazdă sursă/destinație a încărcat/descarcat o cantitate anormal de mare de date de la un grup de gazde sau de la gazda respectivă. Facem clic pe eveniment și intrăm în tabelul unde sunt specificate gazdele factori declanșatori. Apoi selectăm gazda de interes din coloană Aprovizionarea cu date.


Se afișează un eveniment care indică faptul că au fost detectate 162k "puncte", iar politica permite 100k "puncte" — acestea sunt metricile interne StealthWatch. În coloană Acțiuni apăsăm Vizualizare Fluxuri.

Putem observa că această gazdă a interacționat noaptea cu gazda 10.201.3.47 din departamentul Sales & Marketing prin protocolul HTTPS și a descărcat 1.4 GB. Este posibil ca acest exemplu să nu fie foarte reușit, dar detectarea interacțiunilor și a unor volume de sute de gigabytes se realizează exact în același mod. Prin urmare, o anchetă ulterioară a anomaliilor ar putea conduce la rezultate interesante.

Notă: în interfața web SMC, datele din tab-uri Dashboards sunt afișate doar pentru ultima săptămână și în tab-ul Monitor pentru ultimele 2 săptămâni. Pentru a analiza evenimente mai vechi și pentru generarea de rapoarte, este necesar să se lucreze cu consola Java de pe computerul administratorului.
5. Găsirea scanărilor interne ale rețelei
Acum să luăm în considerare câteva exemple de feeduri — incidente de securitate. Această funcționalitate este mai interesantă pentru specialiștii în securitate.
Există mai multe tipuri prestabilite de evenimente de scanare în StealthWatch:
- Scanare Port — sursa scanează multe porturi ale nodului destinație.
- Scanare Addr tcp — sursa scanează întreaga rețea pe un singur port TCP, schimbând în același timp adresa IP de destinație. În acest proces, sursa primește pachete TCP Reset sau nu primește răspunsuri deloc.
- Scanare Addr udp — sursa scanează întreaga rețea pe un singur port UDP, schimbând în același timp adresa IP de destinație. În acest proces, sursa primește pachete ICMP Port Unreachable sau nu primește răspunsuri deloc.
- Ping Scan — sursa trimite solicitări ICMP asupra întregii rețele cu scopul de a căuta răspunsuri.
- Scanare Stealth tcp/udp — sursa a folosit același port pentru a se conecta la multe porturi ale nodului destinație în aceeași vreme.
Pentru o identificare mai convenabilă a tuturor scanerelor interne, există aplicația de rețea pentru StealthWatch — Evaluarea Vizibilității. Accesând tab-ul Dashboards → Evaluarea Vizibilității → Scanere Interne ale Rețelei veți vedea incidentele de securitate legate de scanare, pentru ultimele 2 săptămâni.

Făcând clic pe butonul Detalii, se va vedea începutul scanării fiecărei rețele, trendul de trafic și alarmele corespunzătoare.

Apoi, puteți „aprofundat” pe gazdă din fila din captura de ecran anterioară și vedeți evenimentele de securitate, precum și activitatea din ultima săptămână pentru această gazdă.


Ca exemplu, vom analiza un eveniment. Scanare de porturi. de la gazda 10.201.3.149 pe 10.201.0.72, făcând clic pe Acțiuni > Fluxuri asociate. Se inițiază o căutare în fluxuri și se afișează informațiile relevante.

După cum vedem, această gazdă de la unul dintre porturile sale 51508/TCP a scanat acum 3 ore gazda de destinație pe porturile 22, 28, 42, 41, 36, 40 (TCP).Unele câmpuri nu afișează informații fie pentru că nu toate câmpurile Netflow sunt suportate de exportatorul Netflow.
6. Analiza malware-ului descărcat cu ajutorul CTA
CTA (Cognitive Threat Analytics) — o analiză cloud de la Cisco, care se integrează perfect cu Cisco StealthWatch și permite completarea analizei fără semnătură cu analiza bazată pe semnături. Astfel, devine posibilă detectarea troienilor, viermilor de rețea, malware-urilor de tip zero-day și alte programe dăunătoare și propagarea acestora în rețea. De asemenea, tehnologia menționată anterior ETA permite analizarea unor astfel de comunicații dăunătoare și în traficul criptat.

Chiar pe prima tab a interfeței web există un widget special. Cognitive Threat Analytics.Un rezumat scurt arată amenințările detectate pe gazdele utilizatorilor: troian, malware fraudulent, adware nedorit. Cuvântul „Criptat” indică de fapt activitatea ETA. Făcând clic pe gazdă, apare toată informația, inclusiv evenimentele de securitate și jurnalele de CTA.


Trecând cu mouse-ul peste fiecare etapă a CTA, evenimentele afișează informații detaliate despre interacțiune. Pentru o analiză completă, ar trebui să faceți clic pe Vizualizați detaliile incidentului, și veți ajunge la o consolă separată. Cognitive Threat Analytics..

În colțul din dreapta sus, filtrul permite afișarea evenimentelor după nivelul de criticitate. Trecând cu mouse-ul peste o anomalie specifică, în partea de jos a ecranului apar jurnalele cu un cronologie corespunzătoare în partea dreaptă. Astfel, specialistul departamentului de securitate IT înțelege clar care gazdă infectată a început să execute ce acțiuni după ce a fost efectuată o acțiune.
Mai jos este un alt exemplu — un troian bancar care a infectat gazda. 198.19.30.36Această gazdă a început să interacționeze cu domenii dăunătoare, iar jurnalele afișează informațiile despre fluxurile acestor interacțiuni.


Una dintre cele mai bune soluții care poate fi, este izolarea serverului prin intermediul Cisco ISE. pentru tratament și analiză ulterioară.
Concluzie
Soluția Cisco StealthWatch este una dintre liderii în produse de monitorizare a rețelei, atât din punctul de vedere al analizei rețelei, cât și al securității informațiilor. Datorită acesteia, se pot detecta interacțiuni ilicite în rețea, întârzieri ale aplicațiilor, utilizatorii cei mai activi, anomalii, malware și APT. În plus, este posibil să identificăm scanări, pen-testeri și să realizăm audituri criptografice ale traficului HTTPS. Puteți găsi și mai multe cazuri de utilizare la .
Dacă doriți să verificați cât de bine și eficient funcționează rețeaua dvs., trimiteți .
În curând, planificăm încă câteva publicații tehnice pe diferite produse de securitate informațională. Dacă sunteți interesat de acest subiect, urmăriți actualizările pe canalele noastre (, , , )!
Sursa: habr.com
