Sistemi për analizimin e trafikut pa e dekriptuar atë. Ky metod quhet thjesht - "mësimi i makinerive". Ka rezultuar se nëse në hyrje të një klasifikuesi të veçantë i jepet një volum shumë të madh trafiku të ndryshëm, sistemi me një probabilitet shumë të lartë mund të zbulojë veprimet e kodit të dëmshëm brenda trafikut të enkriptuar.

Kërcënimet rrjetësore kanë ndryshuar dhe janë bërë "më të mençura". kohët e fundit është ndryshuar vetë koncepti i sulmit dhe mbrojtjes. Numri i ngjarjeve në rrjet është rritur shumë herë. Sulmet janë bërë më të sofistikuara, dhe hakerat kanë një mbulim më të gjerë të sulmeve.
Sipas statistikave nga Cisco, keqbërësit gjatë vitit të fundit kanë trefishuar numrin e programeve të dëmshme që përdorin për aktivitete të tyre, në fakt për të fshehur ato - enkriptimin. Sipas teorisë, algoritmi "i duhur" i enkriptimit nuk mund të krijohet. Për të kuptuar se çfarë fshihet brenda trafikut të enkriptuar, është e nevojshme ose ta dekriptojmë duke e ditur çelësin, ose të përpiqemi ta dekriptojmë atë me truqe të ndryshme, ose duke sulmuar hapur, ose duke përdorur ndonjë çregullim në protokollet kriptografike.

Pamja e kërcënimeve rrjetësore të kohës sonë
Mësimi i makinerisë
Njihni teknologjinë nga afër! Para se të flasim se si funksionon vetë teknologjia e dekriptimit të bazuar në mësimin e makinerive, është e nevojshme të shqyrtojmë se si funksionon teknologjia e rrjeteve nervore.
Mësimi i makinerive (Machine Learning) është një nënkategori e gjerë e inteligjencës artificiale që studion metodat për ndërtimin e algoritmeve që mund të mësojnë. Kjo shkencë synon të krijojë modele matematike të "mësimit" të kompjuterave. Qëllimi i mësimit është parashikimi i diçkaje. Ne që e kuptojmë këtë proces e quajmë me fjalën "mençuri". Mençuria shfaqet te njerëzit që kanë jetuar mjaft gjatë (një fëmijë 2-vjeçar nuk mund të jetë i mençur). Kur kërkojmë këshilla nga të moshuarit, ne u japim atyre ndonjë informacion në lidhje me një ngjarje (hyrjet) dhe kërkojmë ndihmë. Ata, nga ana e tyre, kujtojnë të gjitha situatat nga jeta që lidhen ndonjëfarë mënyre me problemin tuaj (baza e njohurive) dhe, duke u bazuar në këto njohuri (të dhëna), na japin një lloj parashikimi (këshillë). Ky lloj këshille u quajt parashikim sepse personi që jep këshillën nuk e di për siguri se çfarë do të ndodhë, por vetëm supozon. Eksperienca e jetës tregon se një njeri mund të jetë i saktë, por gjithashtu mund të gabojë.
Nuk ka kuptim të krahasosh rrjetet nervore me algoritmin e degëtimit (if-else). Këto janë gjëra të ndryshme dhe ato kanë dallime kyçe. Do ta demonstroj me shembuj.
Detyra. Përcaktoni distancën e frenimit të një automobili sipas markës dhe vitit të prodhimit.
Shembulli i funksionimit të algoritmit të degëtimit. Nëse automobili është nga marka 1 dhe prodhuar në vitin 2012 - distanca e frenimit është 10 metra, përndryshe, nëse automobili është nga marka 2 dhe prodhuar në vitin 2011 dhe kështu me radhë.
Shembulli i funksionimit të një rrjeti nervor. Mbledhim të dhëna mbi distancat e frenimit të automjeteve në 20 vitet e fundit. Sipas markës dhe vitit përbëjmë një tabelë të formatit "markë-viti i prodhimit-distanca e frenimit". I japim kësaj tabele rrjetit nervor dhe fillojmë ta mësojmë. Mësimi zhvillohet si më poshtë: ne i japim të dhënat rrjetit nervor, por pa distancën e frenimit. Rrjeti nervor përpiqet të parashikojë se cila do të jetë distanca e frenimit, bazuar në tabelën e ngarkuar në të. Ai parashikon diçka dhe i bën pyetje përdoruesit "A kam të drejtë?". Para pyetjes, ai krijon një kolonë të katërt - kolonën e guessing. Nëse është i saktë - ai shkruan 1 në kolonën e katërt, nëse gabon - 0. Rrjeti nervor kalon në ngjarjen tjetër (edhe nëse gabon). Kështu rrjeti mëson dhe kur përfundon mësimi (kriteri i konvergjencës është arritur), ne i japim të dhënat për automjetin që na intereson dhe përfitojmë përgjigjen.
Për të sqaruar pyetjen në lidhje me kriterin e konvergjencës, le të shpjegohem se kjo është një formulë e nxjerrë matematikisht për statistikë. Një shembull i dukshëm me 2 formula të ndryshme konvergjence. E kuqja - konvergjenca binare, e blu - konvergjenca normale.

Distribucione binomiale dhe normale të probabilitetit
Për ta bërë më të qartë, bëni pyetjen "Cila është probabiliteti i takimit të një dinosaurusi?". Këtu ka 2 mundësi përgjigjeje. Mundësia 1 - shumë e vogël (grafiku blu). Mundësia 2 - ose takohem, ose jo (grafiku i kuq).
Sigurisht, kompjuteri nuk është njeri dhe ai mëson ndryshe. Identifikohen 2 lloje të mësimit të "kalit metalik" - mësimi nga precedentet dhe mësimi deduktiv.
Mësimi nga precedentet është një mënyrë mësimi sipas ligjeve matematike. Matematikanë mbledhin tabela statistikash, bëjnë përfundime dhe ngarkojnë në rrjetin nervor rezultatin - formulën për llogaritjes.
Mësimi deduktiv - mësimi ndodh plotësisht brenda rrjetit neuronal (nga grumbullimi i të dhënave deri te analiza e tyre). Këtu formohet një tabelë pa formulë, por me statistika.
Një përmbledhje e gjerë të teknologjisë do të kërkonte edhe disa dhjetëra artikuj. Deri tani, ky informacion është i mjaftueshëm për një kuptim të përgjithshëm.
Neuroplasticiteti
Në biologji, ekziston një koncept i tillë - neuroplasticiteti. Neuroplasticiteti është aftësia e neuroneve (qelizave të trurit) për të vepruar "sipash situatës". Për shembull, një person që ka humbur shikimin dëgjon më mirë tingujt, ndjen erëra dhe percepton objekte. Kjo ndodh sepse një pjesë e trurit (një pjesë e neuroneve) që përgjigjet për shikimin, ribashkon funksionet e saj në disa aktivitete të tjera.
Një shembull i qartë i neuroplasticitetit në jetë - karamele BrainPort.
Në vitin 2009, universiteti i Wisconsin në Madison njoftoi lansimin e një pajisjeje të re që zhvillon idetë e "ekranit gjuhësor", e cila mori emrin BrainPort. BrainPort punon sipas një algoritmi të tillë: sinjali video vjen nga kamera në procesor, i cili menaxhon afërsinë, ndriçimin dhe parametrat e tjerë të imazhit. Ai gjithashtu kthen sinjalet dixhitale në impulse elektrike, duke marrë faktikisht funksionet e retinës.

Karamele BrainPort me syze dhe kamerë

BrainPort në punë

Edhe me kompjuterin është e njëjta gjë. Nëse rrjeti neuronal ndjen një ndryshim në proces, ai përshtatet me të. Ky është një nga avantazhet kryesore të rrjeteve neurale krahasuar me algoritmet e tjera - autonomi. Njëfarë mënyre, njerëzillëku.
Encrypted Traffic Analytics
Encrypted Traffic Analytics është pjesë e sistemit Stealthwatch. Stealthwatch është një zhvillim i kompanisë Cisco në fushën e zgjidhjeve për monitorimin dhe analitikën e sigurisë, e cila përdor të dhëna telemetrie të korporatave nga infrastrukturen ekzistuese të rrjetit.
Baza e Stealthwatch Enterprise përfshin mjete si Licenca e Shpejtësisë së Fluksit, Grumbulluesi i Fluksit, Konsola e Menaxhimit dhe Sensori i Fluksit.

Interfeisi Cisco Stealthwatch
Problemi i kriptimit u bë mjaft i ndjeshëm për shkak të rritjes së madhe të trafikut të kriptuar. Më parë kriptohej vetëm kodi (në shumicë), tani gjithçka kriptohet dhe ndarja e të dhënave "të pastra" nga viruset është bërë shumë më e ndërlikuar. Një shembull i qartë është WannaCry, i cili përdori Tor për të fshehur praninë e tij në rrjet.

Vizualizimi i rritjes së kriptimit të trafikut në rrjet

Kriptimi në makroekonomi
Sistemi Encrypted Traffic Analytics (ETA) është i nevojshëm për të punuar me trafikun e kriptuar pa e dekodiare. Kriminelët janë të zgjuar dhe përdorin algoritme kriptografike të forta, dhe thyerja e tyre jo vetëm që paraqet probleme, por gjithashtu përbën kosto jashtëzakonisht të larta për organizatat.
Sistemi funksionon si më poshtë. Trafiku hyn në një kompani. Ai kalon përmes TLS (siguria e nivelit të transportit). Le të themi se trafiku është i kriptuar. Ne përpiqemi të përgjigjemi në disa pyetje në lidhje me se çfarë lidhjeje është vendosur.

Parimi i funksionimit të sistemit Encrypted Traffic Analytics (ETA)
Për të përgjigjur në këto pyetje, ne përdorim mësimin makinerik në këtë sistem. Merren studimet e kompanisë Cisco dhe mbi ato studime krijohet një tabelë me 2 rezultate - trafiku keqdashës dhe "i mirë". Sigurisht, ne nuk e dimë me siguri se cilat të dhëna kanë hyrë në sistem në momentin e tanishëm, por mund të gjurmojmë historinë e trafikut si brenda ashtu edhe jashtë kompanisë, duke përdorur të dhëna nga arena globale. Në fund të këtij procesi, ne marrim një tabelë të madhe me të dhëna.
Me rezultatet e studimit, zbulojmë karakteristika karakteristike - disa rregulla që mund të shkruhen në formë matematikore. Këto rregulla do të ndryshojnë shumë sipas kritereve të ndryshme - madhësisë së skedave të transferuara, tipit të lidhjes, vendit nga vjen ky trafik, etj. Si rezultat i punës, një tabelë e madhe u shndërrua në një grup formulash. Numri i tyre u ul, por kjo nuk ishte e mjaftueshme për një punë të rehatshme.
Më pas, aplikohet teknologjia e mësimit makinerik - konvergjenca e formulave dhe për pasojë, përmes konvergjencës, ne fitojmë një trigger - një ndërrues, ku në dalje të të dhënave marrim një ndërrues (flamur) në pozitën e ngritur ose të ulur.
Faza përfundimtare - marrja e një grupi triggers që mbulojnë 99% të trafikut.

Hapat e kontrollit të trafikut në ETA
Si rezultat i punës, zgjidhet edhe një problem tjetër - sulmi nga brenda. Nuk janë më të nevojshme njerëz në mes që filtrojnë trafikun manualisht (në këtë moment unë po vetë-ngacmohem). Sëpari, nuk është më e nevojshme të shpenzohet shumë para për një administrator sistemesh të kualifikuar (po vazhdoj të vetë-ngacmohem). Së dyti, nuk ka rrezik për thyerje nga brenda (të paktën, pjesërisht).

Koncepcioni i kaluar Man-in-the-Middle
Tani, le të shohim se nga çfarë bazohet sistemi.
Sistemi funksionon në 4 protokolle komunikimi: TCP/IP – protokolli i transferimit të të dhënave në internet, DNS – serveri i emrave të domaineve, TLS – protokolli për mbrojtjen e nivelit të transportit, SPLT (SpaceWire Physical Layer Tester) – tester i nivelit fizik të lidhjes.

Protokollat që punojnë me ETA
Krahasimi bëhet përmes përputhjes së të dhënave. Nëpërmjet protokolleve TCP/IP kontrollohet reputacioni i faqeve të internetit (historia e vizitave, qëllimi i krijimit të faqes dhe kështu me radhë), falë protokollit DNS, ne mund t'i heqim adresat "e këqija" të faqeve të internetit. Protokolli TLS punon me "gjakut" e faqeve të internetit (fingerprint) dhe kontrollon faqet në bazën e të dhënave të grupit kompjuterik të reagimit ndaj situatave të emergjencës (cert). Etapa e fundit e verifikimit të lidhjes është kontrolli në nivelin fizik. Detajet e funksionimit të kësaj etape nuk përcaktohen, por kuptimi përmbledhës është si në vijim: kontrolli i sinusoidëve dhe cosinusoidëve të kurbave të transferimit të të dhënave në instalimet oscilografike, pra, falë strukturës së kërkesës në nivelin fizik, ne përcaktojmë qëllimin e lidhjes.
Si rezultat i punës së sistemit, ne mund të nxjerrim të dhëna nga trafik i enkriptuar. Falë analizës së paketave, ne mund të lexojmë maksimumin e informacionit nga fushat e pa enkriptuara brenda paketës. Me inspektimin e paketës në nivelin fizik, ne mësojmë karakteristikat e paketës (pjesërisht ose plotësisht). Po ashtu, nuk duhet të harrojmë reputacionin e faqeve të internetit. Nëse kërkesa vjen nga ndonjë burim .onion, nuk duhet t'i besohet. Për lehtësinë e punës me këtë lloj të dhënash, është krijuar një hartë e rreziqeve.

Rezultati i punës së ETA
Dhe gjithçka duket se është mirë, por le të flasim për shpërndarjen e rrjetit.
Realizimi fizik i ETA
Këtu lindin disa nuanca dhe hollësi. Së pari, kur krijohet një rrjet i tillë me një softuer të nivelit të lartë, kërkohet mbledhja e të dhënave. Të mbledhësh të dhënat manualisht është krejtësisht
në mënyrë të dhunshme, dhe realizimi i një sistemi reagimi është më interesante. Së dyti, duhet të ketë shumë të dhëna, që do të thotë se sensorët e instaluar të rrjetit duhet të punojnë
jo vetëm në mënyrë autonome, por edhe në një mënyrë të ndjeshme, e cila sjell një sërë vështirësish.
Sensorët dhe sistemi Stealthwatch
Të instalohet një sensor – është një gjë, por ta konfiguroni atë – është një detyrë krejtësisht tjetër. Për konfigurimin e sensorëve, ekziston një kompleks që punon sipas topologjisë së mëposhtme – ISR = router me integrim shërbimesh Cisco (Cisco Integrated Services Router); ASR = router me agregim shërbimesh Cisco (Cisco Aggregation Services Router); CSR = router të shërbimeve në re Cisco (Cisco Cloud Services Router); WLC = kontrollor i rrjeteve lokale wireless Cisco (Cisco Wireless LAN Controller); IE = ndërprerës industrial Ethernet Cisco (Cisco Industrial Ethernet); ASA = pajisje mbrojtëse adaptuese Cisco (Cisco Adaptive Security Appliance); FTD = zgjidhje për mbrojtjen nga kërcënimet Cisco Firepower Threat Defense; WSA = pajisje e mbrojtjes së trafikut në internet (Web Security Appliance); ISE = modul shërbimesh identifikimi (Identity Services Engine)

Monitorimi kompleks duke marrë parasysh çdo të dhënë telemetrike
Administratoret e rrjetit fillojnë të përjetojnë aritmi nga numri i fjalëve "Cisco" në paragrafin e mëparshëm. Çmimi i këtij mrekullie nuk është i vogël, por jo për këtë sot...

Monitorimi kompleks me marrjen parasysh çdo të dhënë telemetrik
Tek administratorët e rrjetit fillon aritmia nga numri i fjalëve 'Cisco' në paragrafin e mëparshëm. Çmimi i këtij mrekullie nuk është i vogël, por jo për këtë sot...
Modelimi i sjelljes së hakerëve do të ndodhë në këtë mënyrë. Stealthwatch ndjek me kujdes aktivitetin e çdo pajisjeje në rrjet dhe është në gjendje të krijojë një model të sjelljes normale. Për më tepër, kjo zgjidhje ofron një kuptim të thellë të sjelljes së njohur të pahijshme. Brenda kësaj zgjidhjeje përdoren rreth 100 algoritme analiza ose rregulla heuristike, të cilat lidhen me lloje të ndryshme sjellje të trafikut, si skanimi, transmetimi i sinjalizimeve alarmuese nga një nyje, hyrja në sistem përmes gjetjes së fjalëkalimit, dyshimi i kapjes së të dhënave, dyshimi i rrjedhjes së të dhënave etj. Ngjarjet e lartpërmendura të sigurisë bien nën kategorinë e alarmit të lartë logjik. Disa ngjarje të sigurisë gjithashtu mund të shkaktojnë ngritjen e alarmit vetë. Kështu, sistemi është në gjendje të korrelacionojë shumë incidente anomali të izoluara dhe t'i bashkojë ato për të përcaktuar llojin e mundshëm të sulmit, si dhe për ta lidhur atë me një pajisje dhe përdorues të caktuar (shkema 2). Në vazhdim, incidenti mund të studiohet në dinamikë dhe duke marrë parasysh të dhënat e lidhura të telemetrisë. Kjo përbën informacion kontekstual në manifestimin e tij më të mirë. Mjekët që kontrollojnë pacientin për të kuptuar çfarë ka ndodhur, nuk shqyrtojnë simptomat në mënyrë të veçantë. Ata studiojnë pamjen e përgjithshme për të dhënë një diagnozë. Po ashtu, Stealthwatch regjistron çdo aktivitet anomalik në rrjet dhe e shqyrton atë në kompleks, për të dërguar sinjale alarmi me konsideratë për kontekstin, duke ndihmuar kështu specialistët e sigurisë të vendosin prioritete për rreziqet.

Zbulimi i anomali me ndihmën e modelimit të sjelljes
Zhvillimi fizik i rrjetit duket kështu:

Variantet e zhvillimit të rrjetit të degëve (të thjeshtuar)

Variantet e zhvillimit të rrjetit të degëve
Rrjeti është i zhvilluar, por mbetet një pyetje e hapur për neuronin. Organizuan një rrjet të transferimit të të dhënave, vendosën sensorët në pragje dhe lanë të funksionojë sistemin e mbledhjes së informacionit, por neuroni nuk ka marrë pjesë deri tani.
Rrjeti neuronal me shumë nivele
Sistemi analizon sjelljen e përdoruesit dhe pajisjes për të zbuluar infektimet malinj, komunikimet me serverët komandues, rrjedhjen e të dhënave, si dhe aplikacione potencialisht të padëshirueshme që funksionojnë në infrastrukturën e organizatës. Ekzistojnë disa nivele të përpunimit të të dhënave, në të cilat kombinimi i metodave të inteligjencës artificiale, mësimit të makinerive dhe statistikës matematikore ndihmon rrjetin të mësojë vetë aktivitetin e tij normal, në mënyrë që të mund të identifikojë aktivitetin malinj.
Pipa e analizës së sigurisë në rrjet, e cila mbledh të dhënat e telemetrisë nga të gjitha pjesët e zgjeruara të rrjetit, duke përfshirë trafikun e enkriptuar, është një karakteristikë unike e Stealthwatch. Ajo formon gradualisht kuptimin e asaj që është 'anomale', pastaj klasifikon elementet e veçanta të 'aktivitetit kërcënues' dhe, në fund, merr një vendim përfundimtar nëse pajisja ose përdoruesi ishin me të vërtetë të komprometuar. Aftësia për të mbledhur së bashku pjesë të vogla, të cilat së bashku formojnë provat për marrjen e një vendimi përfundimtar mbi komprometimin e objektit, sigurohet përmes një analize dhe korrelacioni të kujdesshëm.
Kjo aftësi ka shumë rëndësi, pasi një ndërmarrje standarde mund të marrë çdo ditë një sasi të madhe alarmeve dhe të hetojë secilën prej tyre është e pamundur — resurset e specialistëve të sigurisë janë të kufizuara. Moduli i mësimit të makinerive përpunon një sasi të madhe informacioni pothuajse në kohë reale për të zbuluar incidente kritike me një nivel të lartë besueshmërie, si dhe është në gjendje të propozojë një rend të qartë veprimi për diagnozën e shpejtë.
Le të shqyrtojmë më hollësisht shumë metodat e mësimit të makinerive që përdoren nga Stealthwatch. Kur një incident i kalon modulit të mësimit të makinerive të Stealthwatch, ai kalon përmes një filtri të analizës së sigurisë, në të cilin përdoret një kombinim metodash të mësimit të makinerive që mësimi është i mbikëqyrur dhe i pandihmuar.

Aftësitë e mësimit të makinerive me shumë nivele
Niveli 1. Zbulimi i anomalisë dhe modelimi i besimit
Në këtë nivel, 99% e trafikut përjashtohet përmes detektorëve statistikë të anomalisë. Këta detektorë formojnë së bashku modele komplekse të asaj që është normale dhe asaj që, përkundrazi, është anormale. Megjithatë, anormalja nuk është domosdoshmërisht e dëmshme. Shumë nga ngjarjet që ndodhin në rrjetin tuaj nuk kanë lidhje me kërcënimin — ato janë thjesht të çuditshme. Megjithatë, është e rëndësishme të klasifikohen këto procese pa marrë parasysh sjelljen kërcënuese. Për këtë arsye, rezultatet e punës së këtyre detektorëve kalojnë një analizë të mëtejshme për të regjistruar sjelljen e çuditshme, e cila mund të shpjegohet dhe besohet. Në fund, vetëm një pjesë e vogël e fluksit dhe kërkesave më të rëndësishme kalon në nivelet 2 dhe 3. Pa përdorimin e metodave të tilla të mësimit të makinerive, shpenzimet operative për ndarjen e sinjalit nga zhurma do të ishin tepër të mëdha.
Zbulimi i anomalisë. Në fazën e parë, për zbulimin e anomalisë përdoren metoda statistikore të mësimit të makinave për të ndarë trafikun statistikisht normal nga ai anormal. Më shumë se 70 detektorë të veçantë procesoryn të dhënat e telemetrisë, të mbledhura nga Stealthwatch për trafikun që kalon përmes perimetrin të rrjetit tuaj, duke ndarë trafikun e brendshëm të sistemit të emrave të domainit (DNS) dhe të dhënat e serverit proxy në rast se ka. Çdo kërkesë përpunoset nga më shumë se 70 detektorë, dhe çdo detektor përdor algoritmin e vet statistikor për të formuar një vlerësim të anomalisë së zbuluar. Këto vlerësime bashkohen dhe si rezultat i aplikimit të disa metodave statistikore, krijohet një vlerësim i vetëm për çdo kërkesë të veçantë. Pastaj ky vlerësim i përbashkët përdoret për të ndarë trafikun normal nga ai anormal.
Modelimi i besueshmërisë. Më vonë, kërkesat e ngjashme grupohen dhe vlerësimi i anomalisë për këto grupe përcaktohet si një mesatare afatgjatë. Me kalimin e kohës, një numër më i madh kërkesash i nënshtrohen analizës dhe më pas përcaktimit të mesatares afatgjatë, duke lejuar që të pakësohen false pozitive dhe false negative. Rezultatet e modelimit të besueshmërisë përdoren për të zgjedhur një nën-grup të trafikut, vlerësimi i anomalisë së të cilit kalon një prag të përcaktuar dinamikisht, për ta transferuar atë në nivelin e ardhshëm të përpunimit.
Niveli 2. Klasifikimi i ngjarjeve dhe modelimi i objektit
Në këtë nivel ndodh klasifikimi i rezultateve të marra në fazat e mëparshme, duke i lidhur ato me ngjarje të veçanta të dëmshme. Klasifikimi i ngjarjeve realizohet sipas vlerës së caktuar nga klasifikatorët e mësimit të makinave për të siguruar një nivel të vazhdueshëm saktësie mbi 90%. Në mesin e tyre janë:
- modelet lineare të bazuara në lemma e Neyman-Pearson (ligji i shpërndarjes normale nga grafiku në fillim të artikullit)
- makinat mbështetëse të vektorëve, të cilat përdorin mësim shumëvariat
- rrjetet nervore dhe algoritmi ‘pylli i rastësishëm’.
Më pas këto ngjarje të izoluara të sigurisë lidhën me kalimin e kohës me një pajisje finale. Pikërisht në këtë fazë formohet një përshkrim i kërcënimeve, mbi të cilin krijohet një pamje e plotë e asaj se si një agresor përkatës arriti në rezultatet e caktuara.
Klasifikimi i ngjarjeve. Një nën-set statistikisht anormal nga niveli i mëparshëm shpërndahen në 100 dhe më shumë kategorizime përmes klasifikatorëve. Shumica e klasifikatorëve bazohet në sjelljen individuale, marrëdhëniet brenda grupit ose sjelljen në një shkallë globale ose lokale, ndërsa disa mund të jenë mjaft specifike. Për shembull, një klasifikator mund të tregojë trafikun e serverëve komandues, një zgjerim të dyshimtë ose përditësim të paautorizuar të softuerit. Pas kësaj faze formohet një grup ngjarjesh anormale në sistemin e sigurisë, të lidhura me kategori të caktuara.
Modelimi i objektit. Nëse sasia e provave që mbështesin hipotezën për dëmshmërinë e një objekti të caktuar kalon pragun e rëndësisë, kërcënimi përcaktohet. Ngjarjet përkatëse, që ndikuan në përcaktimin e kërcënimit, lidhën me këtë kërcënim dhe bëhen pjesë e një modeli të gjatë të objektit. Ndërsa provat grumbullohen me kalimin e kohës, sistemi identifikon kërcënime të reja kur arrihet niveli i rëndësisë. Ky prag ka një karakter dinamik dhe kalon një rregullim inteligjent në bazë të nivelit të rrezikut të kërcënimit dhe faktorëve të tjerë. Pas kësaj, kërcënimi shfaqet në panelin informativ të ndërfaqes në internet dhe kalon në nivelin e ardhshëm.
Niveli 3. Modelimi i marrëdhënieve
Qëllimi i modelimit të marrëdhënieve është të sintetizojë rezultatet e marra në nivelet e mëparshme, duke marrë parasysh jo vetëm kontekstin lokal, por edhe atë global të incidentit përkatës. Pikërisht në këtë fazë mund të përcaktoni sa organizata janë përballur me një sulm të tillë, që të kuptoni nëse ai ishte drejtuar veçanërisht ndaj jush apo është pjesë e një fushate globale, dhe ju gjithashtu jeni thjesht një viktimë.
Incidentet konfirmohen apo zbulohen. Një incident i konfirmuar nënkupton një besim prej 99 deri në 100 %, pasi metodat dhe mjetet përkatëse janë vëzhguar më parë në shkallë më të madhe (globale). Incidentet e zbuluara janë unike për ju dhe bëjnë pjesë në një fushatë të ngushtë. Rezultatet e marra në të kaluarën qëndrojnë me një rend të njohur veprimi, duke ju kursyer kohën dhe burimet në përgjigje. Ato ofrohen së bashku me mjetet e hetimit që do t'ju nevojiten për të kuptuar se kush ju ka sulmuar, si dhe sa i drejtuar është fushata ndaj biznesit tuaj digjital. Siç mund ta imagjinoni, numri i incidenteve të konfirmuara është shumë më i lartë se ai i incidenteve të zbuluara pikërisht për shkak se incidentet e konfirmuara nuk kërkojnë shumë shpenzime nga sulmuesit, ndërsa incidentet e zbuluara janë të kushtueshme.
sepse ato duhet të jenë të reja dhe individualizuara. Duke krijuar mundësinë për identifikimin e incidenteve të konfirmuara, ekonomia e lojës në fund është zhvendosur në favor të mbrojtësve, duke iu dhënë atyre një avantazh të caktuar.

Mësimi i shumëfishtë i sistemit të nervave të bazuar në ETA
Hartë globale e rreziqeve
Harta globale e rreziqeve krijohet si rezultat i analizës që algoritmet e mësimit të makinës aplikojnë në një nga bazat më të mëdha të të dhënave në industri. Ajo ofron të dhëna të shumta statistikore mbi sjelljen në lidhje me serverët në internet, madje edhe nëse ata janë të panjohur. Këta serverë janë të lidhur me sulme, mund të angazhohen ose të përdoren gjatë një sulmi në të ardhmen. Nuk është një "listë e zezë", por një pamje e plotë e serverit të shqyrtuar nga perspektiva e sigurisë. Kjo informacion mbi aktivitetet e këtyre serverëve, e përgatitur duke marrë parasysh kontekstin, lejon që detektorët dhe klasifikuesit e mësimit të makinës Stealthwatch të parashikojnë me saktësi nivelin e rrezikut që lidhet me komunikimet me këto serverë.
Shikoni hartat e disponueshme .

Harta e botës që tregon 460 milionë IP-adresave
Tani rrjeti po mëson dhe po mbron rrjetin tuaj.
A është gjetur në fund panacia?
Fatkeqësisht, jo. Nga përvoja me sistemin, mund të them se ka 2 probleme globale.
Problemi 1. Çmimi. I gjithë rrjeti është i vendosur mbi sistemin Cisco. Kjo është edhe e mirë, edhe e keqe. Anë e mirë është se ju mund të mos shqetësoheni dhe të vendosni një grusht ndihmësish si D-Link, MikroTik etj. Disavantazhi – kosto të larta të sistemit. Duke pasur parasysh gjendjen ekonomike të biznesit rus, në momentin aktual, vetëm një pronar i pasur i një kompanie të madhe ose banke mund ta lejojë këtë mrekulli.
Problemi 2. Trajnimi. Nuk e kam shkruar në artikull kohën e trajtimit të nervave, por jo sepse nuk egziston, por sepse ajo gjithmonë po mëson dhe ne nuk mund të parashikojmë se kur do të mësojë. Sigurisht, ekzistojnë mjete të statistikës matematikore (si për shembull formulimi i kriterit të konvergjencës së Pearson), por këto janë masa mbështetëse. Ne marrim probabilitetin e filtrimit të trafikëve, madje edhe atë me kushtin se sulmi tashmë është bërë i njohur.
Pavarësisht këtyre dy problemeve, ne bëmë një hap të madh në zhvillimin e sigurisë informative në përgjithësi dhe mbrojtjes së rrjetit veçanërisht. Ky fakt mund të jetë motivues për studimin e teknologjive të rrjetit dhe rrjeteve neurale, të cilat janë tani një drejtim shumë premtues.
Burimi: habr.com
