StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Cisco StealthWatch është një zgjidhje analitike në fushën e sigurimit që ofron monitorim gjithëpërfshirës të kërcënimeve në një rrjet të shpërndarë. Baza e funksionimit të StealthWatch është mbledhja e NetFlow dhe IPFIX nga router-at, switch-at dhe pajisje të tjera rrjetesh. Si rezultat, rrjeti bëhet një sensor i ndjeshëm dhe lejon administratorin të shikojë aty ku metodat tradicionale të mbrojtjes së rrjetit, si Firewall-i i Brezit të Ardhshëm, nuk arrijnë dot.

Në artikujt e mëparshëm, unë kam shkruar tashmë për StealthWatch: para paraqitjes dhe mundësive, si dhe dispozitimi dhe konfigurimi. Tani propozoj të vazhdojmë dhe të diskutojmë se si duhet të punojmë me alarmet dhe të hetojmë incidentet e sigurisë që gjeneron zgjidhja. Do të jap 6 shembuj, të cilët shpresoj se do të ofrojnë një ide të mirë për dobishmërinë e produktit.

Së pari, duhet thënë se në StealthWatch ka një ndarje të caktuar të alarmeve në algoritme dhe feed-e. Të parat janë lloje të ndryshme alarmesh (njoftimesh), kur ndodhin, mund të zbulojnë gjëra të dyshimta në rrjet. Të dytat janë incidentet e sigurisë. Në këtë artikull do të shqyrtohen 4 shembuj të alarmeve të algoritmeve dhe 2 shembuj feed-e.

1. Analiza e interaksioneve më të mëdha brenda rrjetit

Hapi fillestar i konfigurimit të StealthWatch është përcaktimi i hosteve dhe rrjeteve sipas grupeve. Në ndërfaqen në internet, tabs Konfiguro > Menaxhimi i Grupi të Hosteve duhet të shpërndajë rrjetet, hostet, serverët në grupe përkatëse. Grupe mund të krijohen edhe nga vetë. Me fjalë të tjera, analiza e interaksioneve midis hosteve në Cisco StealthWatch është shumë e lehtë, pasi mund të ruani jo vetëm filtrat e kërkimit sipas flukseve, por edhe rezultatet e tyre.

Fillimisht, në ndërfaqen në internet, duhet të hyni në tab-në Analiza > Kërkimi i Flukseve. Më pas duhet të vendosni parametrat e mëposhtëm:

  • Tipi i KĂ«rkimit — Bisedat Kryesore (interaksionet mĂ« tĂ« njohura)
  • Intervali i KohĂ«s — 24 orĂ« (kjo mund tĂ« jetĂ« ndryshe)
  • Emri i KĂ«rkimit — Bisedat Kryesore Brenda-Brenda (çdo emĂ«r i kuptueshĂ«m)
  • Subjekti — Grupet e Hosteve → Hostet Brenda (burimi — grupi i hosteve tĂ« brendshĂ«m)
  • Konnections (mund tĂ« pĂ«rcaktoni porte, aplikacione)
  • Partner — Grupet e Hosteve → Hostet Brenda (destinimi — grupi i hosteve tĂ« brendshĂ«m)
  • NĂ« Opsionet e Zgjeruara mund tĂ« pĂ«rcaktoni gjithashtu kolektorin, nga i cili po shikoni tĂ« dhĂ«nat, renditjen e daljes (sipas byte-ve, flukseve dhe tĂ« tjera). UnĂ« do t'i lĂ« pĂ«r default.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Pas klikimit në butonin Kërko shfaq lista e ndërveprimeve, të cilat tashmë janë renditur sipas sasisë së të dhënave të dërguara.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Në shembullin tim host 10.150.1.201 (serveri) brenda një vetëm një rrjedhe transmetoi 1.5 GB trafik në host 10.150.1.200 (klienti) sipas protokollit mysql. Butoni Menaxho Kolonat lejon të shtoni më shumë kolona në të dhënat e treguara.

Më tej, sipas vendimit të administratorit, mund të krijoni një rregull personal që do të aktivizohet vazhdimisht për këtë lloj ndërveprimi dhe do të njoftojë përmes SNMP, email ose Syslog.

2. Analiza e ndërveprimeve më të ngadalta klient-server brenda rrjetit për vonesa

Etiketat SRT (Koha e Përgjigjes së Serverit), RTT (Koha e Rëndë për Udhëtime) lejojnë të zbulojmë vonesat e serverëve dhe vonesat totale në rrjet. Ky mjet është veçanërisht i dobishëm kur nevojitet të gjendet shpejt shkaku i ankesave të përdoruesve për aplikacionin që funksionon ngadalë.

Shënim: pothuajse të gjithë eksportuesit Netflow nuk dinë dërgojnë etiketat SRT, RTT, prandaj shpeshherë, për të parë këto të dhëna në FlowSensor, duhet të konfiguroni dërgimin e një kopje të trafikëve nga pajisjet rrjetore. FlowSensor, nga ana e tij, ofron IPFIX të zgjeruar në FlowCollector.

Këtë analizë është më e lehtë ta bëni në aplikacionin java StealthWatch, i cili është instaluar në kompjuterin e administratorit.

Me klikimin e djathtë të mausit mbi Pjesët brenda dhe kalojmë te skeda Tabela e Rrymës.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Klikoni në Filter dhe vendosni parametrat e nevojshëm. Si shembull:

  • Data/KohĂ« — PĂ«r 3 ditĂ«t e fundit
  • Performanca — Koha Mesatare e RrugĂ«s sĂ« Kthimit >=50ms

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Pas ekzekutimit të të dhënave, duhet të shtoni fushat RTT, SRT që na interesojnë. Për këtë, duhet të klikoni në kolonën në screenshot dhe të zgjidhni me të djathtën Menaxho Kolonat. Më pas klikoni mbi parametrat RTT, SRT.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Pas përpunimit të kërkesës, unë e rendita sipas RTT mesatar dhe pashë ndërveprimet më të ngadalta.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Për të hyrë në informacionin e detajuar, duhet të klikoni me të djathtën mbi rrjedhën dhe të zgjidhni Pamja e Shpejtë për Rrymën.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Ky informacion tregon se hosti 10.201.3.59 nga grupi Shitjet dhe Marketingu përmes protokollit NFS addresses për serverin DNS për një minutë dhe 23 sekonda dhe ka një vonesë të tmerrshme. Në skedën Interface mund të mësoni nga cili eksportues Netflow janë marrë të dhënat. Në skedën Tabela shfaqet informacion më i detajuar mbi ndërveprimin.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Më pas, duhet të zbulojmë se cilat pajisje dërgojnë trafik në FlowSensor dhe problemi ka të ngjarë të jetë atje.

Për më tepër, StealthWatch është unik sepse kryen de-duplication të dhënave (bashkon të njëjtat rrjedha). Prandaj, mund të mblidhen praktikisht nga të gjitha pajisjet Netflow dhe nuk ka frikë se do të ketë shumë të dhëna të përsëritura. Në fakt, në këtë skemë kjo ndihmon për të kuptuar se në cilin hop ka vonesat më të mëdha.

3. Auditimi i protokolleve kriptografike HTTPS

ETA (Analiza e Trafikut tĂ« Koduar) — teknologji e zhvilluar nga Cisco, e cila lejon identifikimin e lidhjeve tĂ« dĂ«mshme nĂ« trafik tĂ« enkriptuar pa e dekriptuar atĂ«. PĂ«r mĂ« tepĂ«r, kjo teknologji lejon "shkĂ«rmoqjen" e HTTPS pĂ«r versionet TLS dhe protokollet kriptografike qĂ« pĂ«rdoren gjatĂ« lidhjeve. Ky funksionalitet Ă«shtĂ« veçanĂ«risht i dobishĂ«m kur duhet tĂ« identifikohen nyjet e rrjetit qĂ« pĂ«rdorin standarde kriptografike tĂ« dobĂ«ta.

ShĂ«nim: fillimisht duhet tĂ« instaloni aplikacionin network nĂ« StealthWatch — Auditimi Kriptografik ETA.

ShkĂ«putemi nĂ« skedĂ«n Dashboards → Auditimi Kriptografik ETA dhe zgjidhim grupin e hosteve qĂ« do tĂ« analizohet. PĂ«r njĂ« pamje tĂ« pĂ«rgjithshme, do tĂ« zgjidhim PjesĂ«t brenda.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Mund të vërehet se shfaqen versioni TLS dhe standardi kriptografik përkatës. Siç është zakon, në kolonën Veprimet kalojmë në Shiko Rjedhat dhe kërkimi niset në një tabs të ri.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Nga dalja duket se hosti 198.19.20.136 për një periudhë 12 orë ka përdorur HTTPS me TLS 1.2, ku algoritmi i enkriptimit AES-256 dhe funksioni hash SHA-384. Kështu, ETA lejon të gjenden algoritma të dobët në rrjet.

4. Analiza e anomalisë në rrjet

Cisco StealthWatch është në gjendje të identifikojë anomali në trafik në rrjet duke përdorur tri instrumente: Ngjarje Kryesore (ngjarjet e sigurisë), Ngjarje Marrëdhëniesh (ngjarje ndërveprimi midis segmenteve, nyjeve të rrjetit) dhe analiza e sjelljes.

Analiza e sjelljes, nga ana e saj, lejon ndërtimin e një modeli sjelljeje për një host të caktuar apo grup hostesh me kalimin e kohës. Sa më shumë trafik të kalojë përmes StealthWatch, aq më të sakta do të jenë tërheqjet falë kësaj analize. Në fillim, sistemi aktivizon shumë falsë alarme, kështu që rregullat duhet "të përmirësohen" manualisht. Rekomandoj që gjatë disa javëve të para mos t'i kushtoni vëmendje këtyre ngjarjeve, pasi sistemi do ta rregullojë vetë, ose të shtoni në përjashtime.

Më poshtë është një shembull i një rregulli të paracaktuar Anomali, i cili thotë se ngjarja do të aktivizohet pa alarm, nëse hosti në grupin Inside Hosts ndërvepron me grupin Inside Hosts dhe gjatë 24 orëve trafiku kalon mbi 10 megabajt.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Për shembull, le t'i japim alarmit Ruajtja e të Dhënave, që do të thotë se një ndonjë host burimi/destinacioni ka ngarkuar/shkarkuar një sasi anormalisht të madhe të dhënash nga një grup hostesh ose nga një host. Klikojmë mbi ngjarjen dhe hyjmë në tabelën ku tregohen hostet që i shkaktuan. Më pas zgjedhim hostin që na intereson në kolonë Ruajtja e të Dhënave.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Paraqitet njĂ« ngjarje qĂ« tregon se janĂ« gjetur 162,000 "pikĂ«", ndĂ«rsa politika lejon 100,000 "pikĂ«" — kĂ«to janĂ« metrika tĂ« brendshme tĂ« StealthWatch. NĂ« kolonĂ«n Veprimet klikojmĂ« Shiko Rjedhat.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Mund të vëzhgojmë se këtu hosti në natë ka ndërvepruar me hostin 10.201.3.47 nga departamenti Shitjet & Marketingu përmes protokollit HTTPS dhe ka shkarkuar 1.4 GB. Ndoshta ky shembull nuk është i përshtatshëm në një farë mase, por detektimi i ndërveprimeve edhe për disa qindra gigabajt bëhet në të njëjtën mënyrë. Prandaj, hetimi i mëtejmë i anomali mund të çojë në rezultate interesante.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Shënim: në ndërfaqen e uebit SMC të dhënat në skedat Pultet shfaqen vetëm për javën e fundit dhe në skedën Monitor për dy javët e fundit. Për të analizuara ngjarjet më të vjetra dhe për të gjeneruar raporte duhet të punoni me konsolën java në kompjuterin e administratorit.

5. Gjetja e skanimeve të brendshme të rrjetit

Tani le tĂ« shqyrtojmĂ« disa shembuj tĂ« fidanĂ«ve — incidenteve tĂ« SigurisĂ« Informatike. Ky funksionalitet Ă«shtĂ« mĂ« i rĂ«ndĂ«sishĂ«m pĂ«r ata qĂ« merren me sigurinĂ«.

Ekzistojnë disa lloje të paracaktuar të ngjarjeve të skanimit në StealthWatch:

  • Skanimi i Portit — burimi skanon shumĂ« porte tĂ« hostit tĂ« destinacionit.
  • Skanimi Addr tcp — burimi skanon njĂ« rrjet tĂ« tĂ«rĂ« pĂ«rmes njĂ« porti tĂ« vetĂ«m TCP, duke ndryshuar adresĂ«n IP tĂ« destinacionit. NĂ« kĂ«tĂ« mĂ«nyrĂ«, burimi merr paketa TCP Reset ose nuk merr fare pĂ«rgjigje.
  • Skanimi Addr udp — burimi skanon njĂ« rrjet tĂ« tĂ«rĂ« pĂ«rmes njĂ« porti tĂ« vetĂ«m UDP, duke ndryshuar adresĂ«n IP tĂ« destinacionit. NĂ« kĂ«tĂ« mĂ«nyrĂ«, burimi merr paketa ICMP Port Unreachable ose nuk merr fare pĂ«rgjigje.
  • Skanimi Ping — burimi dĂ«rgon kĂ«rkesa ICMP nĂ« njĂ« rrjet tĂ« tĂ«rĂ« me qĂ«llim kĂ«rkimin e pĂ«rgjigjeve.
  • Skanimi Stealth tсp/udp — burimi pĂ«rdor tĂ« njĂ«jtin port pĂ«r t'u lidhur me shumĂ« porte nĂ« hostin e destinacionit nĂ« tĂ« njĂ«jtĂ«n kohĂ«.

PĂ«r njĂ« kĂ«rkim mĂ« tĂ« lehtĂ« menjĂ«herĂ« tĂ« tĂ« gjithĂ« skanerĂ«ve tĂ« brendshĂ«m ekziston njĂ« aplikacion rrjeti pĂ«r StealthWatch — VlerĂ«simi i DukshmĂ«risĂ«. Duke shkuar nĂ« skedĂ«n Pultet → VlerĂ«simi i DukshmĂ«risĂ« → SkanerĂ«t e BrendshĂ«m tĂ« Rrjetit do tĂ« shihni incidente sigurie nĂ« lidhje me skanimin pĂ«r dy javĂ«t e fundit.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Duke klikuar mbi butonin Detajet, do të shikohet fillimi i skanimit të çdo rrjeti, treni i trafikut dhe alarmet përkatës.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

MĂ« pas mund tĂ« “thelloheni” nĂ« host nga karta nĂ« screenshot-in e mĂ«parshĂ«m dhe tĂ« shihni ngjarjet e sigurisĂ«, si dhe aktivitetin pĂ«r javĂ«n e fundit pĂ«r kĂ«tĂ« host.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Si një shembull, do të analizojmë ngjarjen Skandimi i Portit nga hosti 10.201.3.149 në 10.201.0.72, duke klikuar në Veprat > Flukset e lidhura. Nis një kërkim për flukset dhe jep informacionet relevante.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Siç e shohim, ky host nga një port i tij 51508/TCP skanoi para 3 orësh hostin e destinuar në portet 22, 28, 42, 41, 36, 40 (TCP). Disa fusha nuk shfaqin informacion ose për shkak se jo të gjitha fushat Netflow mbështeten në eksportuesin Netflow.

6. Analiza e malware-ve të shkarkuar me CTA

CTA (Analiza Kognitive e KĂ«rcĂ«nimeve) — analitika cloud Cisco, e cila integrohet shkĂ«lqyer me Cisco StealthWatch dhe lejon tĂ« plotĂ«sohet analiza pa nĂ«nshkrim me atĂ« sipas nĂ«nshkrimeve. KĂ«shtu bĂ«het e mundur zbulimi i trojanĂ«ve, worms rrjetĂ«, malware-ve tĂ« ditĂ«s zero dhe malware-ve tĂ« tjera dhe shpĂ«rndarja e tyre brenda rrjetit. Gjithashtu, teknologjia e pĂ«rmendur mĂ« parĂ« ETA lejon tĂ« analizohet komunikimet e tilla tĂ« dĂ«mshme edhe nĂ« trafik tĂ« enkriptuar.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

TĂ« paktĂ«n nĂ« kartĂ«n e parĂ« nĂ« ndĂ«rfaqen web, ka njĂ« widget tĂ« veçantĂ« Analiza Kognitive e KĂ«rcĂ«nimeve. PĂ«rshtypja e shkurtĂ«r tregon pĂ«r kĂ«rcĂ«nimet e zbuluara nĂ« hostet e pĂ«rdoruesve: trojan, malware mashtrues, malware reklamues tĂ« bezdisshĂ«m. Fjala “E Enkriptuar” Ă«shtĂ« dĂ«shmia e funksionit tĂ« ETA. Duke klikuar nĂ« host, shfaqet tĂ« gjitha informacionet, ngjarjet e sigurisĂ« duke pĂ«rfshirĂ« log-Ă«t pĂ«r CTA.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Duke kaluar mbi çdo hap CTA, ngjarjet ofrojnë informacion të detajuar mbi ndërveprimin. Për një analizë të plotë, duhet të klikoni mbi Shiko Detajet e Ngjarjeve, dhe do të hyni në një konsolë të veçantë Analiza Kognitive e Kërcënimeve.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Në këndin e sipërm të djathtë, filtrimi lejon të shfaqet ngjarjet sipas nivelit të kriticitetit. Duke kaluar mbi një anomali të cỄnt, në fund të ekranit shfaqen log-et me përkatësin e tij në të djathtë. Kështu, specialisti i departamentit të sigurisë informon qartë se cili host i infektuar filloi të kryejë cilat veprime pas cilave veprime.

MĂ« poshtĂ« Ă«shtĂ« njĂ« shembull tjetĂ«r — trojani bankar, me tĂ« cilin ishte infektuar hosti 198.19.30.36. Ky host filloi tĂ« ndĂ«rveprojĂ« me domainet e dĂ«mshme, dhe nĂ« log-Ă«t shfaqet informacioni mbi flukset e kĂ«tyre ndĂ«rveprimeve.

StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3
StealthWatch: analiza dhe hetimi i incidenteve. Pjesa 3

Një nga zgjidhjet më të mira që mund të jetë, është të izoloni host-in falë Cisco ISE për trajtim dhe analizë të mëtejshme. integrimin me Cisco ISE për trajtim dhe analizë të mëtejshme.

Përfundim

Zgjidhja Cisco StealthWatch është një nga liderët në produktet për monitorimin e rrjetit, si nga pikëpamja e analizës së rrjetit ashtu edhe të sigurisë informative. Ajo mundëson zbërthimin e interakteve ilegjitime brenda rrjetit, vonesave të aplikacioneve, përdoruesve më aktivë, anomali, malware dhe APT. Më tej, mund të identifikoni skanimet, pentesterët, të kryeni auditime të kriptografisë në trafikun HTTPS. Më shumë raste përdorimi mund të gjeni në linkun.

Nëse dëshironi të kontrolloni sa mirë dhe në mënyrë efikase funksionon rrjeti juaj, dërgoni kërkesë.
Në periudhën në vijim planifikojmë disa publikime teknike mbi produkte të ndryshme të sigurisë informative. Nëse jeni të interesuar për këtë temë, ndiqni përditësimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster