{"id":37437,"date":"2019-10-31T22:17:38","date_gmt":"2019-10-31T19:17:38","guid":{"rendered":"https:\/\/prohoster.info\/blog\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\/"},"modified":"2019-10-31T22:17:38","modified_gmt":"2019-10-31T19:17:38","slug":"flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","title":{"rendered":"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Atunci c\u00e2nd se vorbe\u0219te despre monitorizarea securit\u0103\u021bii re\u021belei interne a unei corpora\u021bii sau institu\u021bii, mul\u021bi fac asocierea cu controlul scurgerilor de informa\u021bii \u0219i implementarea solu\u021biilor DLP. \u00cens\u0103, dac\u0103 \u00eencerc\u0103m s\u0103 clarific\u0103m \u00eentrebarea \u0219i s\u0103 \u00eentreb\u0103m cum identifica\u021bi atacurile din re\u021beaua intern\u0103, r\u0103spunsul va fi, de obicei, men\u021bionarea sistemelor de detectare a intruziunilor (intrusion detection systems, IDS). Ceea ce era singura variant\u0103 acum 10-20 de ani, ast\u0103zi devine un anacronism. Exist\u0103 o variant\u0103 mai eficient\u0103, \u0219i \u00een multe cazuri, singura posibilitate de monitorizare a re\u021belei interne - utilizarea protocoalelor flow, care ini\u021bial au fost concepute pentru identificarea problemelor de re\u021bea (troubleshooting), dar care s-au transformat \u00een timp \u00eentr-un instrument de securitate foarte interesant. \u00cen aceast\u0103 articol, vom discuta despre ce tipuri de protocoale flow exist\u0103, care sunt cele mai eficiente \u00een detectarea atacurilor de re\u021bea, unde este mai bine s\u0103 implement\u0103m monitorizarea flow, la ce s\u0103 fim aten\u021bi \u00een timpul desf\u0103\u0219ur\u0103rii unei astfel de scheme \u0219i cum s\u0103 realiz\u0103m tot acest proces pe echipamente locale.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Nu voi insista asupra \u00eentreb\u0103rii \u201eDe ce este necesar\u0103 monitorizarea securit\u0103\u021bii infrastructurii interne?\u201d R\u0103spunsul pare a fi evident. Dar, dac\u0103 dori\u021bi s\u0103 v\u0103 asigura\u021bi din nou c\u0103 ast\u0103zi nu se poate face f\u0103r\u0103 aceasta, <noindex><a rel=\"nofollow\" href=\"https:\/\/gblogs.cisco.com\/ru\/17attackvectors\/\">uita\u021bi-v\u0103 la<\/a><\/noindex> un scurt videoclip care ilustreaz\u0103 cele 17 metode prin care se poate accesa o re\u021bea corporativ\u0103 protejat\u0103 de un firewall. A\u0219adar, s\u0103 presupunem c\u0103 \u00een\u021belegem c\u0103 monitorizarea intern\u0103 este necesar\u0103 \u0219i r\u0103m\u00e2ne doar s\u0103 afl\u0103m cum poate fi organizat\u0103.<\/p>\n<p>A\u0219 sublinia trei surse cheie de date pentru monitorizarea infrastructurii la nivel de re\u021bea:<\/p>\n<ul>\n<li>traficul \u201ebrut\u201d, pe care \u00eel captur\u0103m \u0219i \u00eel analiz\u0103m cu ajutorul anumitor sisteme de analiz\u0103,<\/li>\n<li>evenimentele provenite de la dispozitivele de re\u021bea prin care trece traficul,<\/li>\n<li>informa\u021biile despre trafic ob\u021binute prin unul dintre protocoalele flow.<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/09c7087593661d5b159ecc9e9ab39d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCaptarea traficului brut este cea mai popular\u0103 op\u021biune pentru speciali\u0219tii \u00een securitate, deoarece a ap\u0103rut istoric ca fiind prima. Sistemele de detec\u021bie a atacurilor \u00een re\u021bea (primul sistem comercial de detec\u021bie a atacurilor a fost NetRanger de la compania Wheel Group, achizi\u021bionat \u00een 1998 de Cisco) s-au ocupat \u00een mod special cu captarea pachetelor (iar mai t\u00e2rziu a sesiunilor), \u00een care c\u0103utau anumite semn\u0103turi (\u201ereguli hot\u0103r\u00e2toare\u201d \u00een terminologia FSTEC), semnaliz\u00e2nd atacurile. Desigur, analiza traficului brut nu se poate face doar prin intermediul IDS, ci \u0219i cu alte instrumente (de exemplu, Wireshark, tcpdump sau func\u021bionalitatea NBAR2 \u00een Cisco IOS), dar de obicei le lipse\u0219te baza de cuno\u0219tin\u021be care distinge un instrument de securitate cibernetic\u0103 de un instrument IT obi\u0219nuit.<\/p>\n<p>A\u0219adar, sistemele de detec\u021bie a atacurilor. Cea mai veche \u0219i cea mai popular\u0103 metod\u0103 de detectare a atacurilor \u00een re\u021bea, care \u00ee\u0219i \u00eendepline\u0219te bine sarcina la perimetru (fie el corporativ, de centru de date, segment etc.), dar e\u0219ueaz\u0103 \u00een re\u021belele moderne comutate \u0219i definite prin software. \u00cen cazul unei re\u021bele construite pe baza comutatoarelor obi\u0219nuite, infrastructura senzorilor de detec\u021bie a atacurilor devine prea mare \u2014 va trebui s\u0103 instala\u021bi un senzor pentru fiecare conexiune cu nodul pe care dori\u021bi s\u0103-l monitoriza\u021bi pentru atacuri. Orice produc\u0103tor, desigur, va fi bucuros s\u0103 v\u0103 v\u00e2nd\u0103 sute \u0219i mii de senzori, dar cred c\u0103 bugetul dumneavoastr\u0103 nu va sus\u021bine astfel de cheltuieli. Pot spune c\u0103 chiar \u0219i la Cisco (unde suntem dezvoltatorii NGIPS) nu am reu\u0219it s\u0103 facem asta, de\u0219i, aparent, problema pre\u021bului nu ar trebui s\u0103 existe \u2014 este solu\u021bia noastr\u0103 proprie. \u00cen plus, se ridic\u0103 \u00eentrebarea, cum s\u0103 conecta\u021bi senzorul \u00een aceast\u0103 variant\u0103? \u00cen \u00eentrerupere? \u0218i dac\u0103 senzorul \u00eensu\u0219i va fi defect? Ar trebui s\u0103 cerem un modul bypass \u00een senzor? S\u0103 folosim divizoare (tap)? Toate acestea cresc costul solu\u021biei \u0219i o fac inaccesibil\u0103 pentru companiile de orice dimensiune.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/4763c13237dbe9ffa38d62075939ffba.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPute\u021bi \u00eencerca s\u0103 \u201eata\u0219a\u021bi\u201d un senzor la portul SPAN\/RSPAN\/ERSPAN \u0219i s\u0103 direc\u021biona\u021bi traficul necesar de la porturile comutatorului. Aceast\u0103 op\u021biune reduce par\u021bial problema descris\u0103 \u00een paragraful anterior, dar ridic\u0103 alta \u2014 portul SPAN nu poate accepta absolut tot traficul care \u00eei este direc\u021bionat \u2014 nu va avea suficient\u0103 capacitate. Va trebui s\u0103 face\u021bi anumite compromisuri. Fie l\u0103sa\u021bi o parte din noduri f\u0103r\u0103 monitorizare (atunci va trebui s\u0103 le prioritiza\u021bi \u00een prealabil), fie s\u0103 direc\u021biona\u021bi nu tot traficul de la nod, ci doar un anumit tip. \u00cen orice caz, putem rata anumite atacuri. \u00cen plus, portul SPAN poate fi ocupat pentru alte necesit\u0103\u021bi. Ca urmare, va trebui s\u0103 revizuim topologia existent\u0103 a re\u021belei \u0219i, posibil, s\u0103 facem modific\u0103ri pentru a acoperi c\u00e2t mai mult din re\u021beaua dumneavoastr\u0103 cu num\u0103rul de senzori pe care \u00eel ave\u021bi (\u0219i s\u0103 ne coordon\u0103m asta cu IT-ul).<\/p>\n<p>\u0218i dac\u0103 re\u021beaua dumneavoastr\u0103 folose\u0219te rute asimetrice? \u0218i dac\u0103 a\u021bi implementat sau pl\u0103nui\u021bi s\u0103 implementa\u021bi SDN? \u0218i dac\u0103 trebuie s\u0103 monitoriza\u021bi ma\u0219ini virtualizate sau containere, al c\u0103ror trafic nu ajunge deloc la comutatorul fizic? Aceste \u00eentreb\u0103ri nu sunt foarte binevenite pentru produc\u0103torii de IDS tradi\u021bionali, deoarece nu \u0219tiu cum s\u0103 r\u0103spund\u0103. Este posibil s\u0103 v\u0103 \u00eencurajeze c\u0103 toate aceste tehnologii trendy sunt doar un hype \u0219i c\u0103 nu ave\u021bi nevoie de ele. Este posibil s\u0103 spun\u0103 c\u0103 trebuie s\u0103 \u00eencepe\u021bi cu pa\u0219i mici. Sau poate c\u0103 v\u0103 vor spune s\u0103 instala\u021bi un echipament puternic \u00een centrul re\u021belei \u0219i s\u0103 direc\u021biona\u021bi tot traficul c\u0103tre el prin intermediul echilibrarelor de sarcin\u0103. Indiferent de op\u021biunea pe care vi-o propun, trebuie s\u0103 \u00een\u021belege\u021bi clar c\u00e2t de bine vi se potrive\u0219te. \u0218i abia dup\u0103 aceea s\u0103 lua\u021bi o decizie cu privire la abordarea monitoriz\u0103rii securit\u0103\u021bii infrastructurii re\u021belei. Revenind la captura pachetelor, vreau s\u0103 spun c\u0103 aceast\u0103 metod\u0103 r\u0103m\u00e2ne foarte popular\u0103 \u0219i important\u0103, dar scopul ei principal este controlul frontierelor; frontierelor dintre organiza\u021bia dumneavoastr\u0103 \u0219i Internet, frontierelor dintre centrul de date \u0219i restul re\u021belei, frontierelor dintre sistemele de automatizare \u0219i segmentul corporativ. \u00cen aceste locuri, IDS\/IPS-urile tradi\u021bionale continu\u0103 s\u0103 aib\u0103 dreptul la existen\u021b\u0103 \u0219i se descurc\u0103 bine \u00een sarcinile desemnate.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/7a5898e0aa9e3e9275dda3e2c7b75c5c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nS\u0103 trecem la a doua op\u021biune. Analiza evenimentelor provenite de la dispozitivele de re\u021bea poate fi folosit\u0103 \u0219i pentru scopuri de detectare a atacurilor, dar nu ca mecanism principal, deoarece permite detectarea doar a unei clase restr\u00e2nse de intruziuni. \u00cen plus, prezint\u0103 o anumit\u0103 reac\u021bie \u2014 atacul trebuie s\u0103 aib\u0103 loc mai \u00eent\u00e2i, apoi trebuie s\u0103 fie \u00eenregistrat de dispozitivul de re\u021bea, care \u00eentr-un fel sau altul va semnaliza problema de securitate. Exist\u0103 mai multe modalit\u0103\u021bi de a face acest lucru. Acest lucru poate fi realizat prin syslog, RMON sau SNMP. Ultimele dou\u0103 protocoale pentru monitorizarea re\u021belei \u00een contextul securit\u0103\u021bii sunt utilizate doar dac\u0103 trebuie s\u0103 detect\u0103m un atac DoS asupra echipamentului de re\u021bea, deoarece prin RMON \u0219i SNMP putem, de exemplu, monitoriza utilizarea procesorului central al dispozitivului sau a interfe\u021belor sale. Aceasta este una dintre cele mai \u201eieftine\u201d metode (syslog sau SNMP sunt disponibile pentru toat\u0103 lumea), dar \u0219i cea mai ineficient\u0103 dintre toate metodele de monitorizare a securit\u0103\u021bii infrastructurii interne \u2014 multe atacuri r\u0103m\u00e2n pur \u0219i simplu ascunse. Desigur, nu trebuie ignorate \u0219i analiza syslog ajut\u0103 la identificarea \u00een timp util a modific\u0103rilor \u00een configura\u021bia dispozitivului, compromiterea acestuia, dar detectarea atacurilor asupra \u00eentregii re\u021bele nu este foarte potrivit\u0103.<\/p>\n<p>A treia op\u021biune este analiza informa\u021biilor despre traficul care trece printr-un dispozitiv care suport\u0103 unul dintre cele mai multe protocoale de tip flow. \u00cen acest caz, indiferent de protocol, infrastructura de lucru cu fluxuri const\u0103 \u00een mod obligatoriu din trei componente:<\/p>\n<ul>\n<li>Generarea sau exportul de flow. Aceast\u0103 sarcin\u0103 este de obicei atribuit\u0103 unui router, switch sau alt dispozitiv de re\u021bea care, permit\u00e2nd trecerea traficului de re\u021bea, extrage din acesta parametrii cheie care sunt apoi transmi\u0219i modulului de colectare. De exemplu, la Cisco, protocolul Netflow este suportat nu doar pe routere \u0219i switch-uri, incluz\u00e2nd \u0219i cele virtuale \u0219i industriale, ci \u0219i pe controlere wireless, firewall-uri \u0219i chiar servere.<\/li>\n<li>Colectarea flow-ului. Av\u00e2nd \u00een vedere c\u0103 \u00eentr-o re\u021bea modern\u0103 exist\u0103 de obicei mai mult de un dispozitiv de re\u021bea, apare provocarea colect\u0103rii \u0219i consolid\u0103rii fluxurilor, care este rezolvat\u0103 prin intermediul a\u0219a-numitelor colectoare, care proceseaz\u0103 fluxurile primite \u0219i apoi le transmit pentru analiz\u0103.<\/li>\n<li>Analiza fluxului. Analizatorul \u00ee\u0219i asum\u0103 sarcina intelectual\u0103 principal\u0103 \u0219i, aplic\u00e2nd diverse algoritmi asupra fluxurilor, face anumite concluzii. De exemplu, \u00een cadrul func\u021biei IT, un astfel de analizator poate identifica punctele slabe ale re\u021belei sau analiza profilul de \u00eenc\u0103rcare a traficului pentru o optimizare ulterioar\u0103 a re\u021belei. Iar pentru securitatea informa\u021bional\u0103, un astfel de analizator poate detecta scurgerile de date, r\u0103sp\u00e2ndirea codului mali\u021bios sau atacurile DoS. <\/li>\n<\/ul>\n<p>Nu trebuie s\u0103 credem c\u0103 o astfel de arhitectur\u0103 tristrat din trei niveluri este prea complex\u0103 \u2014 toate celelalte variante (cu excep\u021bia, poate, a sistemelor de monitorizare a re\u021belei care func\u021bioneaz\u0103 cu SNMP \u0219i RMON) func\u021bioneaz\u0103 conform acelei arhitecturi. Avem un generator de date pentru analiz\u0103, care poate fi un dispozitiv de re\u021bea sau un senzor stand-alone. Avem un sistem de colectare a semnalelor de alarm\u0103 \u0219i avem un sistem pentru gestionarea \u00eentregii infrastructuri de monitorizare. Aceste dou\u0103 componente finale pot fi integrate \u00eentr-un singur nod, dar \u00een re\u021belele de dimensiuni mai mari, ele sunt de obicei distribuite pe cel pu\u021bin dou\u0103 dispozitive pentru a asigura scalabilitatea \u0219i fiabilitatea.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/65de74b0a7556606355f9b176ef7e19c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSpre deosebire de analiza pachetelor, care se bazeaz\u0103 pe studiul antetului \u0219i corpului fiec\u0103rui pachet \u0219i a sesiunilor formate din acestea, analiza fluxurilor se bazeaz\u0103 pe colectarea metadatelor despre traficul de re\u021bea. C\u00e2nd, c\u00e2t, de unde \u0219i unde, cum... acestea sunt \u00eentreb\u0103rile la care r\u0103spunde analiza telemetriei de re\u021bea prin diferite protocoale de flux. Ini\u021bial, ele au fost folosite pentru a analiza statisticile \u0219i pentru a identifica problemele IT din re\u021bea, dar apoi, pe m\u0103sur\u0103 ce mecanismele analitice s-au dezvoltat, au devenit aplicabile acelorasi telemetrii \u0219i \u00een scopuri de securitate. Aici trebuie men\u021bionat \u00eenc\u0103 o dat\u0103 c\u0103 analiza fluxurilor nu \u00eenlocuie\u0219te \u0219i nu anuleaz\u0103 captarea pachetelor. Fiecare dintre aceste metode are domeniul s\u0103u specific de aplicare. Dar \u00een contextul acestui articol, analiza fluxurilor este cea mai potrivit\u0103 pentru monitorizarea infrastructurii interne. Ave\u021bi dispozitive de re\u021bea (indiferent dac\u0103 func\u021bioneaz\u0103 \u00eentr-o paradigm\u0103 software-definit\u0103 sau conform unor reguli statice) pe care atacurile nu le pot ocoli. Un senzor IDS clasic poate fi evitat, dar un dispozitiv de re\u021bea care suport\u0103 protocolul de flux nu poate fi. Acesta este avantajul acestei metode. <\/p>\n<p>Pe de alt\u0103 parte, dac\u0103 ave\u021bi nevoie de dovezi pentru autorit\u0103\u021bile de aplicare a legii sau pentru propria echip\u0103 de investigare a incidentelor, nu pute\u021bi evita captura pachetelor - telemetria de re\u021bea nu este o copie a traficului care poate fi utilizat\u0103 pentru colectarea probelor; este necesar\u0103 pentru detectarea rapid\u0103 \u0219i luarea deciziilor \u00een domeniul securit\u0103\u021bii informa\u021biei. Pe de alt\u0103 parte, utiliz\u00e2nd analiza telemetriei, pute\u021bi \"scrie\" nu tot traficul de re\u021bea (pentru c\u0103, de fapt, Cisco se ocup\u0103 cu centrele de date :-), ci doar cel implicat \u00een atac. Instrumentele de analiz\u0103 a telemetriei completeaz\u0103 bine mecanismele tradi\u021bionale de captur\u0103 a pachetelor, oferind echipei un semnal pentru captura \u0219i stocarea selectiv\u0103. \u00cen caz contrar, va trebui s\u0103 ave\u021bi o infrastructur\u0103 de stocare colosal\u0103.<\/p>\n<p>S\u0103 presupunem o re\u021bea care func\u021bioneaz\u0103 la o vitez\u0103 de 250 Mbit\/s. Dac\u0103 dori\u021bi s\u0103 salva\u021bi toat\u0103 aceast\u0103 cantitate, ve\u021bi avea nevoie de 31 MB de stocare pentru o secund\u0103 de transfer de trafic, 1,8 GB pentru un minut, 108 GB pentru o or\u0103 \u0219i 2,6 TB pentru o zi. Pentru a stoca datele zilnice de la o re\u021bea cu o l\u0103\u021bime de band\u0103 de 10 Gbit\/s, ve\u021bi avea nevoie de 108 TB de stocare. \u0218i, de fapt, unele reglement\u0103ri impun p\u0103strarea datelor de securitate ani de zile... \u00cenregistrarea \u201ela cerere\u201d, pe care o ajut\u0103 s\u0103 o realizeze analiza fluxurilor, ajut\u0103 la reducerea acestor valori cu ordine. Apropo, dac\u0103 ne g\u00e2ndim la raportul dintre volumul de date \u00eenregistrate de telemetria de re\u021bea \u0219i captura complet\u0103 a datelor, acesta este de aproximativ 1 la 500. Pentru valorile men\u021bionate anterior, stocarea decodific\u0103rii complete a \u00eentregului trafic zilnic va fi de 5 \u0219i 216 GB, respectiv (poate fi chiar scris pe un obisnuit stick USB).<\/p>\n<p>Dac\u0103 metoda de captare a datelor brute de re\u021bea este aproape identic\u0103 de la un vendor la altul pentru instrumentele de analiz\u0103, \u00een cazul analizei fluxurilor lucrurile stau diferit. Exist\u0103 mai multe variante de protocoale de flux, despre care este important s\u0103 cunoa\u0219tem diferen\u021bele, mai ales \u00een contextul securit\u0103\u021bii. Cel mai popular este protocolul Netflow, dezvoltat de Cisco. Exist\u0103 mai multe versiuni ale acestui protocol, care se diferen\u021biaz\u0103 prin capacit\u0103\u021bile \u0219i volumul de informa\u021bii despre trafic pe care le \u00eenregistreaz\u0103. Versiunea curent\u0103 este a noua (Netflow v9), pe baza c\u0103reia a fost dezvoltat standardul industrial Netflow v10, cunoscut \u0219i sub numele de IPFIX. Ast\u0103zi, majoritatea vendorilor de re\u021bea suport\u0103 exact Netflow sau IPFIX \u00een echipamentele lor. Dar exist\u0103 \u0219i alte variante de protocoale de flux \u2014 sFlow, jFlow, cFlow, rFlow, NetStream etc., dintre care sFlow este cel mai popular. Acesta este adesea sus\u021binut de produc\u0103torii locali de echipamente de re\u021bea datorit\u0103 simplit\u0103\u021bii implement\u0103rii. Care sunt principalele diferen\u021be \u00eentre Netflow, care a devenit un standard de facto, \u0219i sFlow? A\u0219 eviden\u021bia c\u00e2teva. \u00cen primul r\u00e2nd, Netflow are c\u00e2mpuri configurabile de utilizator, spre deosebire de c\u00e2mpurile fixe din sFlow. \u00cen al doilea r\u00e2nd, \u0219i acesta este cel mai important aspect \u00een cazul nostru, sFlow colecteaz\u0103 a\u0219a-numita telemetrie e\u0219antionat\u0103; spre deosebire de telemetria ne-e\u0219antionat\u0103 a lui Netflow \u0219i IPFIX. Care este diferen\u021ba dintre ele?<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/96782b57ccaddd731d5084c127076d49.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nImagina\u021bi-v\u0103 c\u0103 a\u021bi decis s\u0103 citi\u021bi cartea \u201c<noindex><a rel=\"nofollow\" href=\"http:\/\/www.ciscopress.com\/store\/security-operations-center-building-operating-and-maintaining-9780134052014\">Security Operations Center: Building, Operating, and Maintaining your SOC<\/a><\/noindex>\u201d a colegilor mei \u2014 Gary McIntyre, Joseph Muniz \u0219i Nadeem AlFardan (la link pute\u021bi desc\u0103rca o parte din carte). Ave\u021bi trei op\u021biuni pentru a atinge acest obiectiv \u2014 s\u0103 citi\u021bi cartea \u00een \u00eentregime, s\u0103 o r\u0103sfoi\u021bi, oprindu-v\u0103 la fiecare a 10-a sau 20-a pagin\u0103, sau s\u0103 \u00eencerca\u021bi s\u0103 g\u0103si\u021bi un rezumat al conceptelor cheie pe un blog sau un serviciu de tip SmartReading. Telemetria ne-e\u0219antionat\u0103 este ca \u0219i cum a\u021bi citi fiecare \u201cpagin\u0103\u201d a traficului de re\u021bea, adic\u0103 analiza metadatelor pentru fiecare pachet. Telemetria e\u0219antionat\u0103 este o examinare selectiv\u0103 a traficului \u00een speran\u021ba c\u0103 \u00een e\u0219antioanele alese ve\u021bi g\u0103si ceea ce ave\u021bi nevoie. \u00cen func\u021bie de viteza canalului, telemetria e\u0219antionat\u0103 va oferi pentru analiz\u0103 fiecare al 64-lea, 200-lea, 500-lea, 1000-lea, 2000-lea sau chiar 10000-lea pachet.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/28b798498a11a5e6f72ef847ea2dbaaa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cen contextul monitoriz\u0103rii Securit\u0103\u021bii Informa\u021biilor, aceasta \u00eenseamn\u0103 c\u0103 telemetria e\u0219antionat\u0103 este bine adaptat\u0103 pentru a detecta atacuri DDoS, scan\u0103ri, r\u0103sp\u00e2ndirea codului mali\u021bios, dar poate rata atacuri atomice sau pe mai multe pachete, care nu au fost incluse \u00een e\u0219antionul trimis pentru analiz\u0103. Telemetria nesampled nu are aceste dezavantaje \u0219i, cu ajutorul ei, spectrul atacurilor detectabile este mult mai larg. Iat\u0103 o mic\u0103 list\u0103 de evenimente care pot fi detectate cu ajutorul instrumentelor de analiz\u0103 a telemetriei de re\u021bea.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/be3a11d4826978d9c882074f22ee97c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDesigur, un analizator Netflow open source nu v\u0103 va permite aceasta, deoarece principala sa sarcin\u0103 este de a colecta telemetria \u0219i de a efectua o analiz\u0103 de baz\u0103 din perspectiva IT. Pentru a identifica amenin\u021b\u0103rile Securit\u0103\u021bii Informa\u021biilor pe baza fluxului, este necesar s\u0103 dota\u021bi analizatorul cu diverse motoare \u0219i algoritmi, care vor identifica problemele de securitate cibernetic\u0103 pe baza c\u00e2mpurilor Netflow standard sau personalizate, \u00eembog\u0103\u021bind datele standard cu date externe din diverse surse de Threat Intelligence etc.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/60e876dbfbdffd160e9899f87aa6303c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrin urmare, dac\u0103 ave\u021bi de ales, opta\u021bi pentru Netflow sau IPFIX. Dar chiar dac\u0103 echipamentele dumneavoastr\u0103 lucreaz\u0103 doar cu sFlow, a\u0219a cum se \u00eent\u00e2mpl\u0103 cu mul\u021bi produc\u0103tori autohtoni, chiar \u0219i \u00een acest caz pute\u021bi extrage beneficii din el \u00een contextul securit\u0103\u021bii. <\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/ee75809ccde4f366ca5f5ead7beed58c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cen vara anului 2019, am efectuat o analiz\u0103 a posibilit\u0103\u021bilor oferite de produc\u0103torii ru\u0219i de echipamente de re\u021bea, iar to\u021bi, cu excep\u021bia NSG, Poligon \u0219i Kraftway, au declarat suport pentru sFlow (cel pu\u021bin, Zelax, Natex, Eltex, QTech, Rusteletech). <\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/acd1ed477af59e1439d941374c596d16.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00centrebarea urm\u0103toare care se va pune este unde s\u0103 implementa\u021bi suportul flow pentru obiective de securitate? De fapt, \u00eentrebarea este formulat\u0103 incorect. Pe echipamentele moderne, suportul pentru protocoalele flow este aproape \u00eentotdeauna disponibil. A\u0219adar, a\u0219 reformula \u00eentrebarea astfel: unde este cel mai eficient s\u0103 colecta\u021bi telemetria din perspectiva securit\u0103\u021bii? R\u0103spunsul va fi destul de evident: la nivelul accesului, unde pute\u021bi vedea 100% din tot traficul, unde ave\u021bi informa\u021bii detaliate despre gazde (MAC, VLAN, ID de interfa\u021b\u0103), unde pute\u021bi urm\u0103ri chiar \u0219i traficul P2P \u00eentre gazde, ceea ce este critic pentru detectarea scan\u0103rii \u0219i r\u0103sp\u00e2ndirea malware-ului. La nivel de nucleu, o parte din trafic poate pur \u0219i simplu s\u0103 nu fie vizibil, iar la nivelul perimetrului, ve\u021bi vedea, cu bine, dac\u0103 o p\u0103trime din \u00eentreg traficul vostru de re\u021bea. Dar, dac\u0103 din diverse motive, \u00een re\u021bea au ap\u0103rut dispozitive str\u0103ine, permi\u021b\u00e2nd atacatorilor s\u0103 \u201eintru \u0219i s\u0103 ies\u201d ocolind perimetrul, analizarea telemetriei de la acestea nu va aduce nimic. De aceea, pentru o acoperire maxim\u0103, se recomand\u0103 activarea colect\u0103rii telemetriei tocmai la nivelul accesului. \u00cen acest context, trebuie men\u021bionat c\u0103, chiar dac\u0103 vorbim despre virtualizare sau containere, \u00een comutatoarele virtuale moderne se \u00eent\u00e2lne\u0219te adesea suport pentru flow, ceea ce permite controlarea traficului \u0219i acolo.<\/p>\n<p>Dar, av\u00e2nd \u00een vedere c\u0103 am adus \u00een discu\u021bie acest subiect, trebuie s\u0103 r\u0103spund la \u00eentrebarea: ce se \u00eent\u00e2mpl\u0103 dac\u0103 echipamentul, fie el fizic sau virtual, nu suport\u0103 protocoalele flow? Sau activarea acestora este interzis\u0103 (de exemplu, \u00een segmente industriale pentru a asigura fiabilitatea)? Sau activarea conduce la o \u00eenc\u0103rcare mare a procesorului central (ceea ce se \u00eent\u00e2mpl\u0103 pe echipamentele \u00eenvechite)? Pentru a rezolva aceast\u0103 problem\u0103, exist\u0103 senzori virtuali specializa\u021bi (flow sensor), care sunt, \u00een esen\u021b\u0103, simple distribuitoare ce permit traficul s\u0103 treac\u0103 prin ele \u0219i transgreseaz\u0103 acest trafic sub form\u0103 de flow c\u0103tre modul de colectare. Totu\u0219i, \u00een acest caz, ne confrunt\u0103m cu toate problemele de care am vorbit mai sus \u00een leg\u0103tur\u0103 cu instrumentele de captur\u0103 a pachetelor. A\u0219adar, trebuie s\u0103 \u00een\u021belegem nu doar avantajele tehnologiei de analiz\u0103 a fluxurilor, ci \u0219i limit\u0103rile acesteia.<\/p>\n<p>Un alt aspect important de re\u021binut c\u00e2nd vorbim despre instrumentele de analiz\u0103 a fluxurilor. Dac\u0103 \u00een cazul instrumentelor de generare a evenimentelor de securitate folosim metrici EPS (evenimente pe secund\u0103), \u00een analiza telemetriei aceast\u0103 metric\u0103 nu se aplic\u0103; ea este \u00eenlocuit\u0103 de FPS (fluxuri pe secund\u0103). La fel ca \u00een cazul EPS, nu putem calcula dinainte acest indicator, dar putem estima num\u0103rul aproximativ de fluxuri generate de un anumit dispozitiv \u00een func\u021bie de sarcina sa. Pe internet, pute\u021bi g\u0103si tabele cu valori aproximative pentru diferite tipuri de dispozitive corporative, ceea ce v\u0103 va permite s\u0103 estima\u021bi ce licen\u021be ave\u021bi nevoie pentru instrumentele de analiz\u0103 \u0219i ce arhitectur\u0103 va avea aceast\u0103 configura\u021bie. Problema este c\u0103 senzorul IDS are o capacitate de transmisie maxim\u0103, pe care o poate \u201eextrage\u201d, iar colectorul de fluxuri are propriile sale limit\u0103ri, pe care trebuie s\u0103 le \u00een\u021belegem. Prin urmare, \u00een re\u021bele mari \u0219i distribuite teritorial, exist\u0103 de obicei mai mul\u021bi colectori. C\u00e2nd descriam, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">cum este monitorizat\u0103 re\u021beaua \u00een cadrul Cisco<\/a><\/noindex>, am men\u021bionat deja num\u0103rul colectorilor no\u0219tri \u2014 21. \u0218i aceasta este pentru o re\u021bea dispersat\u0103 pe cinci continente, cu aproximativ o jum\u0103tate de milion de dispozitive active).<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/a5935ef7f7a3511cbf291fce59e96d71.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCa sistem de monitorizare Netflow, folosim propria noastr\u0103 solu\u021bie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Cisco Stealthwatch<\/a><\/noindex>, care este special orientat spre solu\u021bionarea problemelor de securitate. Dispune de numeroase motoare integrate pentru detectarea activit\u0103\u021bii anormale, suspecte \u0219i evident mali\u021bioase, permi\u021b\u00e2nd identificarea unei game largi de amenin\u021b\u0103ri \u2014 de la criptomining la scurgeri de informa\u021bii, de la r\u0103sp\u00e2ndirea codului mali\u021bios la fraude. Ca \u0219i majoritatea analizatorilor de fluxuri, Stealthwatch este construit pe o schem\u0103 \u00een trei niveluri (generator \u2014 colector \u2014 analizator), dar este completat cu o serie de caracteristici interesante, care sunt importante \u00een contextul materialului discutat. \u00cen primul r\u00e2nd, se integreaz\u0103 cu solu\u021bii de captur\u0103 a pachetelor (de exemplu, Cisco Security Packet Analyzer), permi\u021b\u00e2nd \u00eenregistrarea sesiunilor de re\u021bea selectate pentru investiga\u021bii \u0219i analize profunde ulterioare. \u00cen al doilea r\u00e2nd, special pentru extinderea sarcinilor de securitate, am dezvoltat un protocol special nvzFlow, care permite<\/p>\n<p>Este evident c\u0103, atunci c\u00e2nd vorbim despre sistemele de analiz\u0103 Netflow din perspectiva securit\u0103\u021bii, pia\u021ba nu se limiteaz\u0103 la o singur\u0103 solu\u021bie de la Cisco. Pute\u021bi folosi at\u00e2t solu\u021bii comerciale, c\u00e2t \u0219i solu\u021bii gratuite sau semi-gratuite. Este destul de ciudat dac\u0103 \u00een blogul Cisco a\u0219 da exemple cu solu\u021bii ale concuren\u021bilor, a\u0219a c\u0103 voi men\u021biona c\u00e2teva cuvinte despre cum telemetria de re\u021bea poate fi analizat\u0103 folosind dou\u0103 instrumente populare, asem\u0103n\u0103toare ca nume, dar totu\u0219i diferite \u2014 SiLK \u0219i ELK.<\/p>\n<p>SiLK este un set de instrumente (Sistemul pentru Cunoa\u0219terea la Nivel de Internet) pentru analiza traficului, dezvoltat de CERT\/CC din SUA. Acesta suport\u0103, \u00een contextul acestui articol, Netflow (versiunile 5 \u0219i 9, cele mai populare), IPFIX \u0219i sFlow, \u0219i, cu ajutorul diferitelor utilitare (rwfilter, rwcount, rwflowpack etc.), efectueaz\u0103 diverse opera\u021biuni pe telemetria de re\u021bea cu scopul de a detecta semne de activit\u0103\u021bi neautorizate. Totu\u0219i, trebuie s\u0103 men\u021bion\u0103m c\u00e2teva aspecte importante. SiLK este un instrument de linie de comand\u0103, iar pentru analiza opera\u021bional\u0103, tot timpul se introduce comenzi de tipul (detectarea pachetelor ICMP mai mari de 200 de bi\u021bi):<\/p>\n<p><code>rwfilter --flowtypes=all\/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15<\/code><\/p>\n<p>nu este foarte convenabil. Pute\u021bi folosi interfa\u021ba grafic\u0103 iSiLK, dar aceasta nu v\u0103 va u\u0219ura semnificativ via\u021ba, \u00eendeplinind doar func\u021bia de vizualizare, nu de \u00eenlocuire a analistului. \u0218i acesta este al doilea aspect. Spre deosebire de solu\u021biile comerciale, care deja dispun de o baz\u0103 analitic\u0103 solid\u0103, algoritmi de detectare a anomaliilor \u0219i fluxuri de lucru adecvate etc., \u00een cazul SiLK, toate acestea trebuie s\u0103 le face\u021bi singuri, ceea ce va necesita competen\u021be oarecum diferite de cele necesare pentru utilizarea unui instrumentar deja preg\u0103tit. Acest lucru nu este neap\u0103rat r\u0103u sau bun \u2014 este o caracteristic\u0103 aproape a oric\u0103rui instrument gratuit, care pleac\u0103 de la premisa c\u0103 \u0219ti\u021bi ce trebuie s\u0103 face\u021bi, iar el doar v\u0103 va ajuta \u00een acest sens (instrumentarul comercial depinde mai pu\u021bin de competen\u021bele utilizatorilor s\u0103i, de\u0219i de asemenea presupune c\u0103 analistii \u00een\u021beleg cel pu\u021bin no\u021biunile de baz\u0103 ale investig\u0103rii \u0219i monitoriz\u0103rii re\u021belelor). Dar s\u0103 ne \u00eentoarcem la SiLK. Ciclu de lucru al analistului cu acest instrument arat\u0103 astfel:<\/p>\n<ul>\n<li>Formularea ipotezei. Trebuie s\u0103 \u00een\u021belegem ce vom c\u0103uta \u00een telemetria de re\u021bea, s\u0103 cunoa\u0219tem atributele unice dup\u0103 care vom identifica diverse anomalii sau amenin\u021b\u0103ri.<\/li>\n<li>Construirea modelului. Dup\u0103 ce am formulat ipoteza, o program\u0103m folosind acela\u0219i Python, shell sau alte instrumente care nu sunt incluse \u00een SiLK.<\/li>\n<li>Testare. Este timpul s\u0103 verific\u0103m corectitudinea ipotezei noastre, care este confirmat\u0103 sau infirmat\u0103 cu ajutorul utilitarului SiLK, \u00eencep\u00e2nd cu &#8216;rw&#8217;, &#8216;set&#8217;, &#8216;bag&#8217;.<\/li>\n<li>Analiza datelor reale. \u00cen utilizarea industrial\u0103, SiLK ne ajut\u0103 s\u0103 identific\u0103m diferite aspecte, iar analistul trebuie s\u0103 r\u0103spund\u0103 la \u00eentreb\u0103rile \u201eAm g\u0103sit ceea ce ne-am propus?\u201d, \u201eSe potrive\u0219te cu ipoteza noastr\u0103?\u201d, \u201eCum putem reduce num\u0103rul falselor alarme?\u201d, \u201eCum putem \u00eembun\u0103t\u0103\u021bi rata de recunoa\u0219tere?\u201d etc.<\/li>\n<li>\u00cembun\u0103t\u0103\u021birea. \u00cen etapa final\u0103, ne \u00eembun\u0103t\u0103\u021bim lucr\u0103rile anterioare \u2014 cre\u0103m \u0219abloane, optimiz\u0103m \u0219i \u00eembun\u0103t\u0103\u021bim codul, reformul\u0103m \u0219i clarific\u0103m ipoteza etc.<\/li>\n<\/ul>\n<p>Acest ciclu va fi aplicabil \u0219i pentru Cisco Stealthwatch, doar c\u0103 acesta din urm\u0103 \u00ee\u0219i automatizeaz\u0103 maxim cei cinci pa\u0219i, reduc\u00e2nd num\u0103rul de erori ale analistului \u0219i sporind rapiditatea detect\u0103rii incidentelor. De exemplu, \u00een SiLK, statistica de re\u021bea poate fi \u00eembog\u0103\u021bit\u0103 cu date externe despre IP-uri mali\u021bioase prin scripturi scrise manual, \u00een timp ce \u00een Cisco Stealthwatch \u2014 aceast\u0103 func\u021bie este integrat\u0103, ar\u0103t\u00e2ndu-v\u0103 imediat un semnal de alarm\u0103 dac\u0103 \u00een traficul de re\u021bea se \u00eent\u00e2lne\u0219te interac\u021biunea cu adrese IP din lista neagr\u0103.<\/p>\n<p>Dac\u0103 urc\u0103m mai sus \u00een piramida \u201epl\u0103\u021bii\u201d software-ului de analiz\u0103 a fluxului, atunci dup\u0103 SiLK, care este complet gratuit, se afl\u0103 ELK, care este condi\u021bionat gratuit, form\u00e2ndu-se din trei componente cheie \u2014 Elasticsearch (indexare, c\u0103utare \u0219i analiz\u0103 a datelor), Logstash (input\/output de date) \u0219i Kibana (vizualizare). Spre deosebire de SiLK, unde totul trebuie scris manual, ELK dispune deja de multe biblioteci\/module gata f\u0103cute (unele pl\u0103tite, altele nu), care automatizeaz\u0103 analiza telemetriei de re\u021bea. De exemplu, filtrul GeoIP din Logstash permite corelarea adrese IP observate cu loca\u021bia lor geografic\u0103 (aceasta fiind o func\u021bie integrat\u0103 \u00een Stealthwatch).<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/addd9d9656f64f81d86a0cce8ee0810b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nELK are de asemenea o comunitate destul de mare, care dezvolt\u0103 componentele lips\u0103 pentru aceast\u0103 solu\u021bie de monitorizare. De exemplu, pentru a lucra cu Netflow, IPFIX \u0219i sFlow, pute\u021bi utiliza modulul <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/robcowart\/elastiflow\">elastiflow<\/a><\/noindex>, dac\u0103 modulul Logstash Netflow nu v\u0103 satisface, acesta sus\u021bin\u00e2nd doar Netflow.<\/p>\n<p>Oferind mai mult\u0103 rapiditate \u00een colectarea fluxului \u0219i \u00een c\u0103utarea acestuia, ELK nu beneficiaz\u0103 \u00een prezent de o analiz\u0103 integrat\u0103 bogat\u0103 pentru detectarea anomaliilor \u0219i amenin\u021b\u0103rilor \u00een telemetria de re\u021bea. Asta \u00eenseamn\u0103 c\u0103, urm\u00e2nd ciclul de via\u021b\u0103 descris mai sus, va trebui s\u0103 descrie\u021bi modelele de \u00eenc\u0103lcare singuri \u0219i apoi s\u0103 le utiliza\u021bi \u00een sistemul opera\u021bional (nu exist\u0103 modele integrate).<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/6d8368f4c130c3a5770890cb6c5fe5ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nExist\u0103, desigur, extensii mai sofisticate pentru ELK, care au deja integrate anumite modele de detectare a anomaliilor \u00een telemetria de re\u021bea, dar aceste extensii cost\u0103 bani \u0219i aici intervine \u00eentrebarea: merit\u0103 efortul - s\u0103 scrii un model similar singur, s\u0103 cumperi implementarea acesteia pentru instrumentul t\u0103u de monitorizare sau s\u0103 achizi\u021bionezi o solu\u021bie gata f\u0103cut\u0103 din clasa Analiza Traficului de Re\u021bea.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/d938ebb4271c4dfb73a1e4b6e94c91d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe fapt, nu vreau s\u0103 intru \u00een polemic\u0103 despre ce este mai bine, s\u0103 cheltuie\u0219ti bani \u0219i s\u0103 cumperi o solu\u021bie gata f\u0103cut\u0103 pentru monitorizarea anomaliilor \u0219i amenin\u021b\u0103rilor \u00een telemetria de re\u021bea (de exemplu, Cisco Stealthwatch) sau s\u0103 te descurci singur \u0219i s\u0103 adaptezi pentru fiecare nou\u0103 amenin\u021bare, acela\u0219i SiLK, ELK sau nfdump sau OSU Flow Tools (m\u0103 refer la ultimele dou\u0103), <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/348532\/\">a vorbit<\/a><\/noindex> \u00een ultima dat\u0103)? Fiecare alege pentru el \u0219i fiecare are propriile motive pentru a alege oricare dintre cele dou\u0103 op\u021biuni. Eu am vrut doar s\u0103 ar\u0103t c\u0103 telemetria de re\u021bea este un instrument foarte important \u00een asigurarea securit\u0103\u021bii re\u021belei pentru infrastructura intern\u0103 \u0219i nu ar trebui ignorat\u0103, pentru a nu ad\u0103uga numele companiei tale pe lista celor men\u021bionate \u00een mass-media \u00eempreun\u0103 cu epitetele \u201esparte\u201d, \u201enerespect\u00e2nd cerin\u021bele de securitate a informa\u021biei\u201d, \u201eneg\u00e2ndindu-se la securitatea datelor sale \u0219i a clien\u021bilor\u201d.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/de7df67df66b7abe89170c7f92fcefca.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cen concluzie, a\u0219 dori s\u0103 enum\u0103r principalele sfaturi pe care ar trebui s\u0103 le urmezi atunci c\u00e2nd \u00ee\u021bi construie\u0219ti monitorizarea securit\u0103\u021bii informa\u021biei pentru infrastructura intern\u0103:<\/p>\n<ol>\n<li>Nu te limita doar la perimetru! Folose\u0219te (\u0219i alege) infrastructura re\u021belei nu doar pentru a transmite traficul din punctul A \u00een punctul B, ci \u0219i pentru a aborda problemele de securitate cibernetic\u0103.<\/li>\n<li>Studiaz\u0103 mecanismele existente de monitorizare a securit\u0103\u021bii informa\u021biei din echipamentele tale de re\u021bea \u0219i profit\u0103 de acestea.<\/li>\n<li>Pentru monitorizarea intern\u0103, d\u0103 preferin\u021b\u0103 analizei telemetriei - aceasta permite detectarea p\u00e2n\u0103 la 80-90% din toate incidentele de securitate a informa\u021biei, realiz\u00e2nd \u00een acela\u0219i timp ceea ce este imposibil \u00een cazul capt\u0103rii pachetelor de re\u021bea \u0219i economisind spa\u021biu pentru stocarea tuturor evenimentelor de securitate a informa\u021biei.<\/li>\n<li>Pentru monitorizarea fluxurilor, folose\u0219te Netflow v9 sau IPFIX \u2013 acestea ofer\u0103 mai multe informa\u021bii \u00een contextul securit\u0103\u021bii \u0219i permit monitorizarea nu doar a IPv4, ci \u0219i a IPv6, MPLS etc.<\/li>\n<li>Folose\u0219te un protocol de flux nesamplat \u2013 acesta ofer\u0103 mai multe informa\u021bii pentru detectarea amenin\u021b\u0103rilor. De exemplu, Netflow sau IPFIX.<\/li>\n<li>Verifica\u021bi \u00eenc\u0103rc\u0103tura echipamentului dumneavoastr\u0103 de re\u021bea \u2013 este posibil s\u0103 nu fac\u0103 fa\u021b\u0103 proces\u0103rii \u0219i protocolului flow. Atunci g\u00e2ndi\u021bi-v\u0103 la utilizarea senzorilor virtuali sau a unui Netflow Generation Appliance.<\/li>\n<li>Implementa\u021bi controlul mai \u00eent\u00e2i la nivelul accesului \u2013 acest lucru v\u0103 va permite s\u0103 vede\u021bi 100% din tot traficul.<\/li>\n<li>Dac\u0103 nu ave\u021bi alt\u0103 op\u021biune \u0219i utiliza\u021bi echipamente de re\u021bea ruse\u0219ti, alege\u021bi-le pe cele care suport\u0103 protocoalele flow sau au porturi SPAN\/RSPAN.<\/li>\n<li>Combina\u021bi sistemele de detectare\/prevenire a intruziunilor\/atacurilor la margini cu sistemele de analiz\u0103 a fluxurilor \u00een re\u021beaua intern\u0103 (inclusiv \u00een cloud-uri).<\/li>\n<\/ol>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/c54e4b02a906f470bbfb617f48cdd216.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cen ceea ce prive\u0219te ultimul sfat, a\u0219 vrea s\u0103 aduc o ilustra\u021bie pe care am mai men\u021bionat-o anterior. Observa\u021bi c\u0103, dac\u0103 anterior serviciul de securitate Cisco \u00ee\u0219i construia aproape \u00een \u00eentregime sistemul de monitorizare a securit\u0103\u021bii pe baza sistemelor de detectare a intruziunilor \u0219i a metodelor bazate pe semn\u0103turi, acum acestea reprezint\u0103 doar 20% din incidente. Alte 20% provin din sistemele de analiz\u0103 a fluxurilor, ceea ce arat\u0103 c\u0103 aceste solu\u021bii nu sunt o fantezie, ci un instrument real \u00een activitatea serviciilor de securitate ale \u00eentreprinderilor moderne. Mai ales c\u0103 ave\u021bi pentru implementarea lor cel mai important lucru \u2013 infrastructura de re\u021bea, cu care investi\u021biile pot fi protejate suplimentar prin asumarea func\u021biilor de monitorizare a securit\u0103\u021bii.<\/p>\n<p><img decoding=\"async\" alt=\"Protocolele Flow ca instrument pentru monitorizarea securit\u0103\u021bii re\u021belei interne\" src=\"\/wp-content\/uploads\/2019\/08\/2166f265222c43b0b2cbbcf4091c1f8c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAm ales \u00een mod special s\u0103 nu discut despre reac\u021bia la anomaliile sau amenin\u021b\u0103rile identificate \u00een fluxurile de re\u021bea, dar cred c\u0103 este deja clar c\u0103 monitorizarea nu ar trebui s\u0103 se \u00eencheie doar cu descoperirea amenin\u021b\u0103rii. Aceasta ar trebui s\u0103 fie urmat\u0103 de reac\u021bie, de preferat \u00eentr-un mod automat sau automatizat. Dar acesta este deja un subiect pentru un material separat.<\/p>\n<p>Informa\u021bii suplimentare:<\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/ios-nx-os-software\/ios-netflow\/index.html\">Descrierea Cisco IOS Netflow<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/netflow-support-matrix\/ta-p\/3644638\">Matricea de suport Netflow \u00een diverse solu\u021bii Cisco<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/td\/docs\/security\/stealthwatch\/netflow\/Cisco_NetFlow_Configuration.pdf\">Ghid pentru configurarea Netflow pe diverse platforme Cisco<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/sflow.org\">Comunitatea sFlow<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ciscolive.com\/c\/dam\/r\/ciscolive\/us\/docs\/2015\/pdf\/LTRSEC-3336.pdf\">Laborator practic de utilizare a Stealthwatch, SiLK \u0219i ELK pentru analiza Netflow din perspectiva securit\u0103\u021bii<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/\">Site-ul SiLK<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/tools.netsa.cert.org\/silk\/analysis-handbook.pdf\">Un ghid de trei sute de pagini pentru utilizarea SiLK cu o mul\u021bime de exemple<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.elastic.co\/guide\/en\/logstash\/current\/netflow-module.html\">Modulul Netflow Logstash<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.cisco.com\/security\/step-by-step-setup-of-elk-for-netflow-analytics\">Ghid pas cu pas Cisco pentru analiza Netflow \u00een ELK<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/307528\/\">Analiza NetFlow v.9 Cisco ASA cu ajutorul Logstash (ELK)<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/ru_ru\/products\/security\/stealthwatch\/index.html\">Solu\u021bia Cisco Stealthwatch<\/a><\/noindex><\/li>\n<\/ul>\n<p>P.S. Dac\u0103 v\u0103 este mai u\u0219or s\u0103 percepe\u021bi auditiv tot ce a fost scris mai sus, pute\u021bi viziona o prezentare de o or\u0103, care a stat la baza acestei note.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"ncDRZsueETo\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/ncDRZsueETo\/hqdefault.jpg\" alt=\"Reda\u021bi video\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/464601\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0410 \u0435\u0441\u043b\u0438 \u043f\u043e\u043f\u0440\u043e\u0431\u043e\u0432\u0430\u0442\u044c \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c \u0432\u043e\u043f\u0440\u043e\u0441 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c, \u043a\u0430\u043a \u0432\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u0432\u0430\u0435\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u0432\u043e \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u0431\u0443\u0434\u0435\u0442, \u043a\u0430\u043a \u043f\u0440\u0430\u0432\u0438\u043b\u043e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u043d\u0438\u0435 \u0441\u0438\u0441\u0442\u0435\u043c \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u044f \u0430\u0442\u0430\u043a (intrusion detection systems, IDS). \u0418 \u0442\u043e, \u0447\u0442\u043e \u0431\u044b\u043b\u043e \u0435\u0434\u0438\u043d\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":28091,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-37437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:17:38+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Protocolele Flow ca instrument de monitorizare a securit\u0103\u021bii re\u021belei interne | ProHoster","description":"C\u00e2nd vine vorba de monitorizarea securit\u0103\u021bii re\u021belei interne de corpora\u021bie sau institu\u021bie, mul\u021bi \u00ee\u0219i fac asocierea cu controlul scurgerilor de informa\u021bii \u0219i implementarea solu\u021biilor DLP.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Flow-\u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u0441\u0435\u0442\u0438 | ProHoster","og:description":"\u041a\u043e\u0433\u0434\u0430 \u0440\u0435\u0447\u044c \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043e \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0435 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u0435\u0439 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0438\u043b\u0438 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u0438, \u0442\u043e \u0443 \u043c\u043d\u043e\u0433\u0438\u0445 \u0432\u043e\u0437\u043d\u0438\u043a\u0430\u0435\u0442 \u0430\u0441\u0441\u043e\u0446\u0438\u0430\u0446\u0438\u044f \u0441 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0435\u043c \u0443\u0442\u0435\u0447\u0435\u043a \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0438 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u0435\u043c DLP-\u0440\u0435\u0448\u0435\u043d\u0438\u0439.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/flow-protokoly-kak-instrument-monitoringa-bezopasnosti-vnutrennej-seti","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:17:38+00:00","article:modified_time":"2019-10-31T19:17:38+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37437","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 17:49:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:26:28","updated":"2026-01-23 17:49:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/37437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=37437"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/37437\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/28091"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=37437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=37437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=37437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}