Analiza e trafikut të enkriptuar pa e dekriptuar atë

Një sistem për analizën e trafik që nuk e dekripton atë. Ky metod quhet thjesht - "mësim makinerik". Ka rezultuar se, nëse në inputin e një klasifikuesi të veçantë i jepet një sasi shumë e madhe e trafikut të ndryshëm, sistemi me një shkallë shumë të lartë besueshmërie mund të detektojë veprimet e kodit të dëmshëm brenda trafik të enkriptuar.

Analiza e trafikut të enkriptuar pa e dekriptuar atë

Kërcënimet në rrjet kanë ndryshuar dhe janë bërë 'më të mençura'. Në kohët e fundit, koncepti i sulmit dhe mbrojtjes ka ndryshuar. Numri i ngjarjeve në rrjet ka rritur disa herë. Sulmet janë bërë më të sofistikuara, dhe hakerat kanë marrë një gamë më të gjerë sulmesh.

Sipas statistikave të Cisco, kriminelët gjatë vitit të kaluar rritën në 3 herë numrin e programeve të dëmshme që përdorin për aktivitetet e tyre, saktësisht për fshehjen e saj - enkriptimin. Nga teoria e njohur, algoritmi i 'duhur' i enkriptimit nuk mund të thyhet. Për të kuptuar se çfarë fshihet brenda trafik të enkriptuar, është e nevojshme ose ta dekriptojmë duke e ditur çelësin, ose të përpiqemi ta dekriptojmë atë me metoda të ndryshme, ose me një sulm të drejtpërdrejtë, ose duke përdorur disa dobësi në protokollet kriptografike.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Pamja e kërcënimeve në rrjet për kohën tonë

Mësimi makinerik

Njihni teknologjinë në fytyrë! Para se të flasim për mënyrën se si funksionon teknologjia e dekriptimeve mbi bazën e mësimit makinerik, është e nevojshme të shqyrtojmë se si funksionon teknologjia e rrjetëve nervore.

Mësimi makinerik (Machine Learning) është një nënndarje e gjerë e inteligjencës artificiale, që studion metodat e ndërtimit të algoritmeve, të cilat janë në gjendje të mësojnë. Ky disiplinë është e drejtuar drejt krijimit të modeleve matematikore të 'mësimit' të kompjuterëve. Qëllimi i mësimit është parashikimi i diçkaje. Në kuptimin human, ne e quajmë këtë proces me fjalën "mençuri". Mençuria shfaqet te njerëzit që kanë jetuar mjaft vite (një fëmijë dy vjeçar nuk mund të jetë i mençur). Duke kërkuar këshilla nga të rriturit, ne u japim atyre një informacion rreth ngjarjes (të dhënat) dhe kërkojmë ndihmën e tyre. Ata nga ana e tyre përkujtojnë të gjitha situatat nga jeta që kanë lidhje me problemin tuaj (baza e njohurive) dhe mbi bazën e këtyre njohurive (të dhënave) na japin, në një farë mënyre, një parashikim (këshillë). Ky lloj këshille quhet parashikim sepse personi që jep këshilla nuk e di me siguri se çfarë do të ndodhë, por thjesht supozon. Përvoja e jetës tregon se një njeri mund të ketë të drejtë, por gjithashtu mund të gabojë.

Nuk ka sens të krahasosh rrjetet nervore me algoritmin e degesës (if-else). Këto janë gjëra të ndryshme dhe ka dallime kyçe mes tyre. Algoritmi i degesës ka një 'kuptim' të qartë për atë që duhet bërë. Do ta demonstroj me shembuj.

Detyra. Të përcaktojë distancën e frenimit të një automobili sipas markës dhe vitit të prodhimit.

Shembulli i funksionimit tĂ« algoritmit tĂ« degesĂ«s. NĂ«se automobili Ă«shtĂ« nga marka 1 dhe Ă«shtĂ« prodhuar nĂ« vitin 2012 – distanca e frenimit Ă«shtĂ« 10 metra, pĂ«rndryshe, nĂ«se automobili Ă«shtĂ« nga marka 2 dhe Ă«shtĂ« prodhuar nĂ« vitin 2011 dhe kĂ«shtu me radhĂ«.

Shembulli i punĂ«s sĂ« njĂ« rrjeti nervor. Mblidhni tĂ« dhĂ«na rreth distancave tĂ« frenimit tĂ« automjeteve pĂ«r 20 vitet e fundit. Sipas markĂ«s dhe vitit, pĂ«rgatisni njĂ« tabelĂ« tĂ« formatit 'markĂ«-viti i prodhimit-distanca e frenimit'. I japim kĂ«saj tabele rrjetit nervor dhe fillojmĂ« ta mĂ«sojmĂ«. MĂ«simi kryhet nĂ« kĂ«tĂ« mĂ«nyrĂ«: i japim tĂ« dhĂ«nat rrjetit nervor, por pa distancĂ«n e frenimit. Rrjeti nervor pĂ«rpiqet tĂ« parashikojĂ« se cila do tĂ« jetĂ« distanca e frenimit, bazuar nĂ« tabelĂ«n qĂ« ka marrĂ«. Ai parashikon diçka dhe i bĂ«n njĂ« pyetje pĂ«rdoruesit 'Kam tĂ« drejtĂ«?'. Para pyetjes, ai krijon njĂ« kolonĂ« tĂ« katĂ«rt – kolona e parashikimit. NĂ«se ai ka tĂ« drejtĂ« – atĂ«herĂ« shkruan 1 nĂ« kolonen e katĂ«rt, nĂ«se gabon – 0. Rrjeti nervor kalon nĂ« ngjarjen e ardhshme (edhe nĂ«se ka gabuar). KĂ«shtu rrjeti mĂ«son dhe kur mĂ«simi pĂ«rfundon (kur arrihet njĂ« kritere e caktuar konvergjence), ne i japim tĂ« dhĂ«nat pĂ«r automobilin qĂ« na intereson dhe mĂ« nĂ« fund merrni pĂ«rgjigjen.

PĂ«r tĂ« sqaruar pyetjen rreth kritereve tĂ« konvergjencĂ«s, le tĂ« sqaroj se kjo Ă«shtĂ« njĂ« formulĂ« e nxjerrĂ« matematikisht pĂ«r statistikĂ«n. NjĂ« shembull i spikatur i dy formulave tĂ« ndryshme tĂ« konvergjencĂ«s. E kuqe – konvergjencĂ« binarĂ«, e kaltĂ«r – konvergjencĂ« normale.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Distribucioni binomiale dhe normale e mundësive

PĂ«r ta bĂ«rĂ« mĂ« tĂ« qartĂ«, shtoni pyetjen "Cila Ă«shtĂ« mundĂ«sia e takimit me njĂ« dinosaur?". KĂ«tu ka 2 opsione pĂ«rgjigjeje. Opsioni 1 – shumĂ« i vogĂ«l (grafiku blu). Opsioni 2 – ose do ta takoj, ose jo (grafiku i kuq).

Sigurisht, kompjuteri nuk Ă«shtĂ« njeri dhe mĂ«son ndryshe. Dallohet 2 lloje mĂ«simi tĂ« 'kalit tĂ« hekurt' – mĂ«simi nga precedencat dhe mĂ«simi deduktiv.

MĂ«simi nga precedencat Ă«shtĂ« njĂ« mĂ«nyrĂ« mĂ«simi sipas ligjeve matematikore. MatematikantĂ«t mbledhin tabela statistikash, nxjerrin pĂ«rfundime dhe ngarkojnĂ« nĂ« rrjetin nervor rezultatin – formulĂ«n pĂ«r llogaritje.

MĂ«simi deduktiv – mĂ«simi ndodh krejtĂ«sisht nĂ« rrjetin nervor (nga mbledhja e tĂ« dhĂ«nave, deri tek analiza e tyre). KĂ«tu formohet tabela pa formulĂ«, por me statistikĂ«.

Një shqyrtim i gjerë i teknologjisë do të kërkonte edhe disa dhjetëra artikuj. Deri tani, kjo mjafton për një kuptim të përgjithshëm.

Neuroplasticiteti

NĂ« biologji ka njĂ« koncept tĂ« tillĂ« – neuroplasticiteti. Neuroplasticiteti Ă«shtĂ« aftĂ«sia e neuroneve (qelizave tĂ« trurit) pĂ«r tĂ« vepruar "sipĂ«r situatĂ«s". PĂ«r shembull, njĂ« person qĂ« ka humbur shikimin dĂ«gjon mĂ« mirĂ« tingujt, ndjen aromat dhe ndjen objekte. Kjo ndodh sepse njĂ« pjesĂ« e trurit (njĂ« pjesĂ« e neuroneve) qĂ« pĂ«rgjigjet pĂ«r shikimin e shpĂ«rndan punĂ«n e saj nĂ« funksionalitete tĂ« tjera.

Një shembull i dukshëm i neuroplasticitetit në jetë është karamele BrainPort.

NĂ« vitin 2009, Universiteti i Wisconsin nĂ« Madison njoftoi daljen nĂ« dritĂ« tĂ« njĂ« pajisjeje tĂ« re, e cila zhvillonte idetĂ« e "ekraneve gjuhĂ«sore" – ajo mori emrin BrainPort. BrainPort funksionon sipas kĂ«tij algoritmi: sinjali vizual vjen nga kamera nĂ« procesor, i cili menaxhon zoom-in, ndriçimin dhe parametrat e tjerĂ« tĂ« imazhit. Ai gjithashtu transformon sinjalet digjitale nĂ« impulse elektrike, duke marrĂ« nĂ« fakt funksionet e retinĂ«s.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Karamele BrainPort me syze dhe kamerë

Analiza e trafikut të enkriptuar pa e dekriptuar atë
BrainPort në punë

Luaj videon

Po ashtu edhe me kompjuterin. NĂ«se rrjeti nervor ndien njĂ« ndryshim nĂ« proces, ai pĂ«rshtatet me tĂ«. KĂ«tu qĂ«ndron dhe avantazhi kyç i rrjetave nervore nĂ« krahasim me algoritmet e tjera – autonomi. NjĂ« lloj njerĂ«zish.

Analiza e Trafikut të Kriptuar

Analitika Traffikut të Kriptuar është pjesë e sistemit Stealthwatch. Stealthwatch është një zhvillim i kompanisë Cisco në sektorin e zgjidhjeve për monitorimin dhe analitikën e sigurisë, i cili përdor të dhëna korporative telemetrije nga infrastruktura ekzistuese e rrjetit.

Themelin e Stealthwatch Enterprise e përbëjnë mjetet Flow Rate License, Flow Collector, Management Console dhe Flow Sensor.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Ndërfaqja Cisco Stealthwatch

Problemi i kriptimit është bërë shumë më i rëndësishëm pasi që është rritur në mënyrë të konsiderueshme trafiku i kriptuar. Disa vite më parë kriptoheshin vetëm kodet (në të shumtën), ndërsa tani kriptohet i gjithë trafiku dhe ndarja e të dhënave "të pastra" nga viruset është bërë shumë më e vështirë. Një shembull i qartë është WannaCry, i cili përdori Tor për të fshehur praninë e tij në rrjet.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Vizualizimi i rritjes së numrit të kriptimit të trafikut në rrjet

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Kriptimi në makroekonomi

Sistemi i Analitikës së Traffikut të Kriptuar (ETA) është i domosdoshëm pikërisht për të punuar me trafikun e kriptuar pa e dekriptuar atë. Sulmuesit janë të zgjuar dhe përdorin algoritme të kriptimit të fortë, dhe thyerja e tyre është jo vetëm një problem, por edhe një kosto shumë e madhe për organizatat.

Sistemi funksionon si më poshtë. Njëfarë trafiku vjen në kompani. Ai hyn në TLS (siguria e shtresës së transportit). Le të themi se trafiku është i kriptuar. Ne përpiqemi të përgjigjemi në disa pyetje rreth lidhjes që është vendosur.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Princi i funksionimit të sistemit të Analitikës së Traffikut të Kriptuar (ETA)

PĂ«r tĂ« pĂ«rgjigjur nĂ« kĂ«to pyetje, ne pĂ«rdorim mĂ«simin makineror nĂ« kĂ«tĂ« sistem. Merren studime nga kompania Cisco dhe nga kĂ«to studime krijohet njĂ« tabelĂ« me 2 rezultate – trafiku keqdashĂ«s dhe ai "i mirĂ«". Sigurisht, ne nuk e dimĂ« me siguri se çfarĂ« lloji trafiku ka hyrĂ« nĂ« sistem nĂ« atĂ« moment tĂ« caktuar, por mund tĂ« ndjekim historinĂ« e trafikut si brenda kompanisĂ« ashtu edhe jashtĂ« saj duke u mbĂ«shtetur nĂ« tĂ« dhĂ«nat nga arena globale. NĂ« fund tĂ« kĂ«tij hapi, ne marrim njĂ« tabelĂ« tĂ« madhe me tĂ« dhĂ«na.

Si pasqyra e hulumtimit identifikon karakteristikat e veçanta – rregullat e caktuara, tĂ« cilat mund tĂ« shĂ«nohen nĂ« formĂ« matematikore. KĂ«to rregulla do tĂ« ndryshojnĂ« ndjeshĂ«m sipas kritereve tĂ« ndryshme – madhĂ«sisĂ« sĂ« skedarĂ«ve tĂ« dĂ«rguar, llojit tĂ« lidhjes, vendit nga i cili vjen ky trafik, etj. Si rezultat, njĂ« tabelĂ« e madhe u transformua nĂ« njĂ« grup formulash. Numri i tyre ra, por kjo Ă«shtĂ« e pamjaftueshme pĂ«r njĂ« punĂ« komode.

MĂ« pas, aplikohet teknologjia e mĂ«simit tĂ« makinave – konvergjenca e formulĂ«s dhe nga rezultati i konvergjencĂ«s ne marrim njĂ« shkak – njĂ« ndenjĂ« qĂ«, kur tĂ« dalin tĂ« dhĂ«nat, ne marrim njĂ« ndalĂ«s (flakĂ«) nĂ« pozita tĂ« ngritura ose tĂ« ulura.

Faza pĂ«rfundimtare – marrja e njĂ« grupi shkaksh, tĂ« cilat mbulojnĂ« 99% tĂ« trafikĂ«t.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Fazat e verifikimit të trafikët në ETA

Si rezultat i punĂ«s, zgjidhet njĂ« problem tjetĂ«r – sulmi nga brenda. Nuk nevojiten mĂ« njerĂ«z nĂ« mes, tĂ« cilĂ«t filtrojnĂ« trafikĂ«t manualisht (nĂ« kĂ«tĂ« moment po e renditim veten). NĂ« radhĂ« tĂ« parĂ«, nuk ka nevojĂ« tĂ« shpenzoni shumĂ« para pĂ«r njĂ« administrator sistemi tĂ« aftĂ« (po vazhdoj tĂ« renditim veten). NĂ« tĂ« dytĂ«n, nuk ka rrezik pĂ«r thyerje nga brenda (tĂ« paktĂ«n, pjesĂ«risht).

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Koncepti i vjetër Man-in-the-Middle

Tani, le të kuptojmë mbi çfarë bazohet sistemi.

Sistemi funksionon mbi 4 protokolle komunikimi: TCP/IP – protokolli i transmetimit tĂ« tĂ« dhĂ«nave nĂ« internet, DNS – serveri i emrave tĂ« domain-it, TLS – protokolli i mbrojtjes sĂ« nivelit pĂ«r transport, SPLT (SpaceWire Physical Layer Tester) – tester i nivelit fizik tĂ« komunikimit.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Protokollet që punojnë me ETA

Krahasimi bĂ«het pĂ«rmes pĂ«rputhjes sĂ« tĂ« dhĂ«nave. NĂ«pĂ«rmjet protokolleve TCP/IP kontrollohet reputacioni i faqeve (historiku i vizitave, qĂ«llimi i krijimit tĂ« faqes etj.), falĂ« protokollit DNS, ne mund tĂ« eliminojmĂ« adresat e 'keqe'. Protokolli TLS punon me 'gllofet' e faqes (fingerprint) dhe kontrollon faqen sipas njĂ« baze tĂ« grupit kompjuterik tĂ« reagimit ndaj situatave emergjente (cert). Faza e fundit e kontrollit tĂ« lidhjes – kontrolli nĂ« nivel fizik. Detajet e punĂ«s sĂ« kĂ«saj faze nuk spesifikohen, por kuptimi qĂ«ndron nĂ« kĂ«tĂ«: kontrolli i sinusoidave dhe kosinusoidave tĂ« kurbave tĂ« transmetimit tĂ« tĂ« dhĂ«nave nĂ« instalacione oscilografi, dmth. falĂ« strukturĂ«s sĂ« kĂ«rkesĂ«s nĂ« nivel fizik, ne pĂ«rcaktojmĂ« qĂ«llimin e lidhjes.

Si pasojë e funksionit të sistemit, ne mund të nxjerrim të dhëna nga trafiku të enkriptuar. Falë studimit të paketimeve, mund të lexojmë maksimumin e informacionit nga fushat e paenkriptuara në vetë paketën. Përmes inspektimit të paketave në nivel fizik, do të zbulojmë karakteristikat e paketës (pjesërisht ose plotësisht). Gjithashtu, nuk duhet të harrojmë reputacionin e faqeve. Nëse kërkesa ka ardhur nga ndonjë burim .onion, nuk duhet t'i besoni atij. Për lehtësimin e punës me këtë lloj të dhënash, është krijuar një hartë rreziku.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Rezultati i punës së ETA

Dhe gjithçka, dukej e mirë, por le të flasim për vendosjen e rrjetit.

Realizimi fizik i ETA

Këtu lindin disa nuanca dhe hollësi. Së pari, gjatë krijimit të këtij lloji të
rrjeti me software me nivel të lartë, është e nevojshme mbledhja e të dhënave. Të mbledhësh të dhëna manualisht është krejtësisht
e vĂ«shtirĂ«, ndĂ«rsa implementimi i njĂ« sistemi reagimi – Ă«shtĂ« mĂ« i interesant. SĂ« dyti, tĂ« dhĂ«nat
duhet të jenë të shumta, që do të thotë se sensorët e instaluar në rrjet duhet të punojnë
jo vetëm autonomisht, por gjithashtu në një modalitet të hollesishëm, që sjell një sërë vështirësish.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Sensorët dhe sistemi Stealthwatch

Vendosja e njĂ« sensori Ă«shtĂ« njĂ« gjĂ«, ndĂ«rsa konfigurimi i tij Ă«shtĂ« njĂ« detyrĂ« krejtĂ«sisht tjetĂ«r. PĂ«r konfigurimin e sensorĂ«ve, ekziston njĂ« kompleks qĂ« funksionon sipas topologjisĂ« sĂ« mĂ«poshtme – ISR = router me integrim shĂ«rbimesh Cisco (Cisco Integrated Services Router); ASR = router me agregimin e shĂ«rbimeve Cisco (Cisco Aggregation Services Router); CSR = router pĂ«r shĂ«rbime nĂ« re Cisco (Cisco Cloud Services Router); WLC = kontrollues i rrjeteve lokale pa telekomandĂ« Cisco (Cisco Wireless LAN Controller); IE = switche industriale Ethernet Cisco (Cisco Industrial Ethernet); ASA = pajisje mbrojtĂ«se adaptuese Cisco (Cisco Adaptive Security Appliance); FTD = zgjidhje pĂ«r mbrojtjen nga kĂ«rcĂ«nime Cisco Firepower Threat Defense; WSA = pajisje pĂ«r mbrojtjen e trafikut web (Web Security Appliance); ISE = modul shĂ«rbimesh identifikimi (Identity Services Engine)

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Monitorimi i kompleksit duke marrë parasysh çdo të dhënë telemetrike

Administratoret e rrjetit fillojnĂ« tĂ« kenĂ« aritmi nga numri i fjalĂ«ve "Cisco" nĂ« paragrafin e mĂ«parshĂ«m. Çmimi i kĂ«tij mrekullie nuk Ă«shtĂ« i vogĂ«l, por sot nuk Ă«shtĂ« kjo tema ...

Modelimi i sjelljes së hakerëve do të ndodhë si më poshtë. Stealthwatch ndjek me kujdes aktivitetin e secilit pajisje në rrjet dhe është në gjendje të krijojë një model të sjelljes normale. Përveç kësaj, kjo zgjidhje ofron një kuptim të thellë të sjelljes së njohur të papërshtatshme. Në kuadër të kësaj zgjidhjeje përdoren rreth 100 algoritme analize të ndryshme ose rregulla heuristike, të cilat lidhen me lloje të ndryshme të sjelljes së trafikëve, si skanimi, transmetimi i kornizave të alarmit nga një nyje, hyrja në sistem përmes përputhjes së fjalëkalimeve, kapja e dyshuar e të dhënave, përcjellja e dyshuar e të dhënave etj. Ngjarjet e sigurisë të përmendura bien nën kategorinë e alarmit të lartë logjik. Disa ngjarje të sigurisë gjithashtu mund të shkaktojnë alarm vetëm nga vetë. kështu, sistemi është në gjendje të korrelojë shumë incidente anomale të izoluara dhe t'i bashkojë ato për të përcaktuar llojin e mundshëm të sulmit, si dhe për ta lidhur atë me një pajisje dhe përdorues të caktuar (shih figurën 2). Më pas, incidenti mund të studiohet në dinamikë dhe duke marrë parasysh të dhënat e lidhura me telemetrinë. Kjo përbën informacion kontekstual në shprehjen e saj më të mirë. Mjekët, që kontrollojnë pacientin për të kuptuar se çfarë ndodhi, nuk i shqyrtojnë simtomet në izolim. Ata shqyrtojnë pamjen e përgjithshme për të vendosur diagnozën. Në të njëjtën mënyrë, Stealthwatch regjistron çdo aktivitet anomale në rrjet dhe e studion atë në kompleks, duke dërguar alarme duke marrë parasysh kontekstin, duke ndihmuar kështu specialistët e sigurisë të vendosin prioritetet për rreziqet.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Identifikimi i anomalisë përmes modelimit të sjelljes

Ndishtja fizike e rrjetit duket si në vijim:

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Varianti i implementimit të rrjetit të degëve (i thjeshtësuar)

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Varianti i implementimit të rrjetit të degëve

Rrjeti është implementuar, por mbetet një pyetje e hapur për nevrone. Organizuan një rrjet të transfertës së të dhënave, vendosën sensorë në prag dhe aktivizuan sistemin e mbledhjes së informacionit, por neuronet nuk morën pjesë. Deri tani.

Rrjet neuronesh me shumë nivele

Sistemi analizon sjelljen e përdoruesit dhe pajisjes për të identifikuar infeksione malicioze, komunikimet me serverët komandues, rrjedhjet e të dhënave, si dhe aplikacionet potencialisht të padëshiruara që operojnë në infrastrukturën e organizatës. Ka disa nivele të përpunimit të të dhënave, ku një kombinim i metodave të inteligjencës artificiale, mësimit të makinave dhe statistikës matematikore ndihmon rrjetin të mësojë në mënyrë autonome aktivitetin e tij normal, në mënyrë që të mund të identifikojë aktivitetin malicioz.

Pipa e analizës së sigurisë në rrjet, e cila mbledh të dhëna telemetrie nga të gjitha pjesët e zgjeruara të rrjetit, përfshirë trafikën e enkriptuar, është një veçori unike e Stealthwatch. Ajo formon gradualisht kuptimin e asaj që është 'anomale', më pas klasifikon elementet specifike të 'aktivitetit të kërcënimit' dhe, në fund, jep një vendim përfundimtar në lidhje me nëse pajisja ose përdoruesi ishin realisht të komprometuar. Aftësia për të mbledhur bashkë pjesë të vogla, që formojnë së bashku provat për të marrë një vendim përfundimtar rreth komprometimit të objektit, sigurohet përmes një analize dhe korelacioni shumë të kujdesshëm.

Kjo aftĂ«si Ă«shtĂ« shumĂ« e rĂ«ndĂ«sishme, pasi njĂ« ndĂ«rmarrje standarde mund tĂ« marrĂ« çdo ditĂ« njĂ« sasi tĂ« madhe sinjalesh alarmi dhe tĂ« kryejĂ« njĂ« hetim pĂ«r secilĂ«n prej tyre Ă«shtĂ« e pamundur — burimet e specialistĂ«ve tĂ« sigurisĂ« janĂ« tĂ« kufizuara. Moduli i mĂ«simit tĂ« makinave pĂ«rpunon njĂ« sasi tĂ« madhe informacioni pothuajse nĂ« kohĂ« reale pĂ«r tĂ« identifikuar incidente kritike me njĂ« nivel tĂ« lartĂ« besimi, si dhe Ă«shtĂ« nĂ« gjendje tĂ« ofrojĂ« njĂ« renditje tĂ« qartĂ« veprimesh pĂ«r menaxhimin e shpejtĂ«.

Le të shqyrtojmë më në detaje metodat e shumta të mësimit të makinave që përdoren nga Stealthwatch. Kur një incident dërgohet në modul të mësimit të makinave Stealthwatch, ai kalon përmes një gypi analize të sigurisë, ku përdoret një kombinim i metodave të mësimit të makinave të mbikëqyrura dhe atyre të pambikëqyrura.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Aftësitë e mësimit të shumëfishtë të makinave

Niveli 1. Zbulimi i anomalisë dhe modelimi i besimit

NĂ« kĂ«tĂ« nivel, 99% e trafikut filtrohet pĂ«rmes detektorĂ«ve statistikĂ« tĂ« anomalive. DetektorĂ«t pĂ«rbashkĂ« shfrytzohen pĂ«r tĂ« formuar modele komplekse tĂ« asaj qĂ« Ă«shtĂ« normale dhe asaj qĂ«, pĂ«rkundrazi, Ă«shtĂ« anormale. MegjithatĂ«, anomalitĂ« nuk janĂ« domosdoshmĂ«risht tĂ« dĂ«mshme. ShumĂ« nga ndodhitĂ« nĂ« rrjetin tuaj nuk janĂ« nĂ« asnjĂ« mĂ«nyrĂ« tĂ« lidhura me kĂ«rcĂ«nimet — ato janĂ« thjesht tĂ« çuditshme. ËshtĂ« e rĂ«ndĂ«sishme tĂ« klasifikoni kĂ«to procese pa marrĂ« parasysh sjelljen kĂ«rcĂ«nuese. PĂ«r kĂ«tĂ« arsye, rezultatet e funksionimit tĂ« kĂ«tyre detektorĂ«ve kalojnĂ« nĂ« njĂ« analizĂ« tĂ« mĂ«tejshme pĂ«r tĂ« regjistruar sjelljen e çuditshme, e cila mund tĂ« shpjegohet dhe qĂ« mund tĂ« besohet. NĂ« fund tĂ« fundit, vetĂ«m njĂ« pjesĂ« e vogĂ«l e rrjedhave dhe kĂ«rkesave mĂ« tĂ« rĂ«ndĂ«sishme kalon nĂ« nivelet 2 dhe 3. Pa pĂ«rdorimin e kĂ«tyre metodave tĂ« mĂ«simit tĂ« makinerisĂ«, shpenzimet operative pĂ«r ndarjen e sinjalit nga zhurma do ishin shumĂ« tĂ« mĂ«dha.

Zbulimi i anomalive. NĂ« fazĂ«n fillestare tĂ« zbulimit tĂ« anomalive, pĂ«rdoren metoda statistikore tĂ« mĂ«simit tĂ« makinerisĂ« pĂ«r tĂ« ndarĂ« trafikun statistikisht normal nga ai anormal. MĂ« shumĂ« se 70 detektorĂ« tĂ« veçantĂ« pĂ«rpunojnĂ« tĂ« dhĂ«nat e telemetrisĂ« qĂ« Stealthwatch mbledh rreth trafikut qĂ« kalon pĂ«rmes perimetrave tĂ« rrjetit tuaj, duke ndarĂ« trafikun e brendshĂ«m tĂ« sistemit tĂ« emrave tĂ« domenĂ«ve (DNS) dhe tĂ« dhĂ«nat e serverĂ«ve proxy nĂ«se ka. Çdo kĂ«rkesĂ« pĂ«rpunohĂ«n nga mĂ« shumĂ« se 70 detektorĂ«, ku secili detektor pĂ«rdor algoritmin e vet statistikor, duke formuar njĂ« vlerĂ«sim tĂ« zbulimeve tĂ« anomalisĂ«. KĂ«to vlerĂ«sime bashkohen, dhe si rezultat i aplikimit tĂ« disa metodave statistikore, merret njĂ« vlerĂ«sim i vetĂ«m pĂ«r çdo kĂ«rkesĂ« tĂ« veçantĂ«. Pastaj ky vlerĂ«sim i pĂ«rbashkĂ«t pĂ«rdoret pĂ«r tĂ« ndarĂ« trafikun normal nga ai anormal.

Modelimi i besimit. Pastaj kërkesat e ngjashme grumbullohen dhe vlerësimi i përbashkët i anomalisë për këto grupe përcaktohet si mesatarja e gjatë. Me kalimin e kohës, analiza dhe përcaktimi i mesatares afatgjatë ekspozojnë më shumë kërkesa, çka lehtëson reduktimin e reagimeve false pozitive dhe false negative. Rezultatet e modelimit të besueshmërisë përdoren për të zgjedhur një nën-grup të trafikut, vlerësimi i anomalisë së të cilit tejkalon një prag të përcaktuar dinamikisht, për ta çuar në nivelin e ardhshëm të përpunimit.

Niveli 2. Klasifikimi i ngjarjeve dhe modelimi i objektit

Në këtë nivel zhvillohet klasifikimi i rezultateve që u morën në fazat e mëparshme, ndërlidhur me ngjarje të caktuara të dëmshme. Klasifikimi i ngjarjeve bëhet në bazë të vlerës që i janë caktuar nga klasifikatorët e mësimit të makinerisë me qëllim të sigurohet një tregues konstant i saktësisë mbi 90%. Këtu përfshihen:

  • modelet lineare qĂ« bazohen nĂ« lemma Neumann-Pearson (ligji i shpĂ«rndarjes normale nga grafiku nĂ« fillim tĂ« artikullit)
  • makinat e vektorĂ«ve mbĂ«shtetĂ«se, qĂ« pĂ«rdorin mĂ«simin multivarian
  • rrjetet neurale dhe algoritmi "pylli rastĂ«sor".

Më pas, ngjarjet e izoluara të sigurisë lidhjen me një pajisje fundore me kalimin e kohës. Në këtë hap formohet një përshkrim i kërcënimit, mbi të cilin krijohet një pamje e plotë e mënyrës se si sulmuesi përkatës arriti rezultatet përkatëse.

Klasifikimi i ngjarjeve. Një nën-set statistikisht anomale nga niveli i mëparshëm shpërndahen në 100 dhe më shumë kategori me ndihmën e klasifikatorëve. Shumica e klasifikatorëve bazohen në sjelljen individuelle, marrëdhëniet në grup ose sjelljen në një shkallë globale ose lokale, ndërsa të tjerë mund të jenë shumë specifikë. Për shembull, një klasifikator mund të tregojë për trafikun e serverëve komanduese, një zgjerim të dyshimtë ose përditësim të paautorizuar të Softuerit. Nga ky hap formohet një set i ngjarjeve anomale në sistemin e sigurisë, të lidhura me kategori të caktuara.

Modelimi i objektit. Nëse sasia e provave në mbështetje të hipotezës mbi dëmshmërisë së një objekti të caktuar tejkalon pragun e rëndësisë, definohet kërcënimi. Ngjarjet përkatëse që ndikuan në përcaktimin e kërcënimit lidhen me këtë kërcënim dhe bëhen pjesë e modelit discret të objektit afatgjatë. Me akumulimin e provave me kalimin e kohës, sistemi përcakton kërcënime të reja kur arrin pragun e rëndësisë. Ky prag ka një karakter dinamik dhe kalon një rregullim inteligjent në bazë të nivelit të rrezikut të ndodhjes së kërcënimit dhe faktorëve të tjerë. Pasi kjo të ndodhë, kërcënimi shfaqet në panelin e informacionit të ndërfaqes së web-it dhe transferohet në nivelin e ardhshëm.

Niveli 3. Modelimi i marrëdhënieve

QĂ«llimi i modelimit tĂ« marrĂ«dhĂ«nieve Ă«shtĂ« tĂ« sintetizojĂ« rezultatet e arritura nĂ« nivelet e mĂ«parshme, duke marrĂ« parasysh jo vetĂ«m kontekstin lokal, por edhe atĂ« global tĂ« incidentit pĂ«rkatĂ«s. NĂ« kĂ«tĂ« fazĂ« mund tĂ« pĂ«rcaktoni se sa organizata kanĂ« pĂ«rballuar njĂ« sulm tĂ« tillĂ«, pĂ«r tĂ« kuptuar nĂ«se ai ka qenĂ« i drejtuar konkretisht ndaj jush ose Ă«shtĂ« pjesĂ« e njĂ« fushate globale, dhe ju keni qenĂ« thjesht ‘nĂ« mes tĂ« goditjes’.

Incidentet konfirmohen ose zbulohen. Një incident i konfirmuar nënkupton një siguri prej 99 deri në 100%, pasi metodat dhe mjetet përkatëse janë vërejtur më parë duke vepruar në një shkallë më të madhe (globale). Incidentet e zbuluara janë unike për ju dhe përbëjnë një pjesë të një fushate të ngushtë. Rezultatet e marra në të kaluarën përcillen me një rend të njohur veprimi, duke i lejuar juve të kurseni kohë dhe burime në përgjigje. Ato ofrohen së bashku me mjetet e hetimit që do t'ju nevojiten për të kuptuar se kush ju ka sulmuar dhe cila është shkalla e drejtimeve të fushatës në biznesin tuaj digjital. Siç mund ta imagjinoni, numri i incidenteve të konfirmuara është shumë më i madh se numri i incidenteve të zbuluara për arsye të thjeshtë, sepse incidentet e konfirmuara nuk shoqërohen me kosto të mëdha për keqbërësit, ndërsa incidentet e zbuluara kërkojnë një përpjekje më të madhe.
shtrenjtë, pasi ato duhet të jenë të reja dhe të personalizuara. Duke krijuar mundësinë për identifikimin e incidenteve të konfirmuara, ekonomia e lojës më në fund u zhvendos në favor të mbrojtësve, duke u ofruar atyre një avantazh të caktuar.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Mësimi shumë-nivelesh i sistemit të rrjeteve neuronale të bazuara në ETA

Harta globale e rreziqeve

Harta globale e rreziqeve krijohet si rezultat i analizës që algoritmet e mësimit të makinerive i aplikojnë në një nga të dhënat më të mëdha të këtij tipi në industri. Ajo ofron të dhëna të gjera statistikore mbi sjelljen ndaj serverëve në internet, edhe nëse ata janë të panjohur. Këta serverë janë të lidhur me sulme, mund të angazhohen ose të përdoren në kuadër të një sulmi në të ardhmen. Kjo nuk është një "listë e zezë", por një pamje e plotë e serverit të shqyrtuar nga pikëpamja e sigurisë. Kjo informacion mbi aktivitetin e serverëve të përmendur, e përgatitur me shqyrtim të kontekstit, e mundëson detektuesve dhe klasifikuesve të mësimit të makinerive Stealthwatch të parashikojnë me saktësi nivelin e rrezikut të lidhur me komunikimet me këta serverë.

Mund të shikoni hartat e disponueshme këtu.

Analiza e trafikut të enkriptuar pa e dekriptuar atë
Harta e botës që tregon 460 milionë IP-adresat

Tani rrjeti po mëson dhe po mbron rrjetin tuaj.

Në fund, u gjet një panace?

Pështu jo. Nga përvoja me sistemin, mund të them se ekzistojnë 2 probleme globale.

Problemi 1. Çmimi. E gjithĂ« rrjeti Ă«shtĂ« i implementuar mbi sistemin Cisco. Kjo Ă«shtĂ« e mirĂ« dhe e keqe. AnĂ« e mirĂ« Ă«shtĂ« se ju nuk keni nevojĂ« tĂ« shqetĂ«soheni dhe tĂ« vendosni shumĂ« zĂ«vendĂ«sues si D-Link, MikroTik etj. Minus – kostoja e madhe e sistemit. Duke marrĂ« parasysh situatĂ«n ekonomike tĂ« biznesit rus, nĂ« kĂ«tĂ« moment vetĂ«m njĂ« pronar i pasur i njĂ« kompanie tĂ« madhe ose banke mund ta lejojĂ« kĂ«tĂ« mrekulli.

Problemi 2. Trajnimi. Unë nuk kam shkruar në artikull kohën e trajnimit të rrjetit neuronal, por jo për shkak se nuk e ka, por për shkak se ajo mëson gjithmonë dhe ne nuk mund ta parashikojmë kur do të mësojë. Sigurisht, ka mjete të statistikës matematikore (merrni formulimin e kritereve të konvergjencës së Pearson), por këto janë vetëm masa të pjesshme. Ne marrim probabilitetin e filtrimit të trafikut, dhe madje edhe atë në kushtet që sulmi tashmë është njohur dhe i njohur.

Megjithatë këto 2 probleme, kemi bërë një përparim të madh në zhvillimin e sigurisë informatike në përgjithësi dhe mbrojtjen e rrjetit në veçanti. Ky fakt mund të jetë motivues për studimin e teknologjive të rrjetit dhe rrjeteve neurale, të cilat janë aktualisht një fushë shumë premtuese.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster