
është një zgjidhje analitike në fushën e sigurimit që ofron monitorim gjithëpërfshirës të kërcënimeve në një rrjet të shpërndarë. Baza e funksionimit të StealthWatch është mbledhja e NetFlow dhe IPFIX nga router-at, switch-at dhe pajisje të tjera rrjetesh. Si rezultat, rrjeti bëhet një sensor i ndjeshëm dhe lejon administratorin të shikojë aty ku metodat tradicionale të mbrojtjes së rrjetit, si Firewall-i i Brezit të Ardhshëm, nuk arrijnë dot.
Në artikujt e mëparshëm, unë kam shkruar tashmë për StealthWatch: , si dhe . Tani propozoj të vazhdojmë dhe të diskutojmë se si duhet të punojmë me alarmet dhe të hetojmë incidentet e sigurisë që gjeneron zgjidhja. Do të jap 6 shembuj, të cilët shpresoj se do të ofrojnë një ide të mirë për dobishmërinë e produktit.
Së pari, duhet thënë se në StealthWatch ka një ndarje të caktuar të alarmeve në algoritme dhe feed-e. Të parat janë lloje të ndryshme alarmesh (njoftimesh), kur ndodhin, mund të zbulojnë gjëra të dyshimta në rrjet. Të dytat janë incidentet e sigurisë. Në këtë artikull do të shqyrtohen 4 shembuj të alarmeve të algoritmeve dhe 2 shembuj feed-e.
1. Analiza e interaksioneve më të mëdha brenda rrjetit
Hapi fillestar i konfigurimit të StealthWatch është përcaktimi i hosteve dhe rrjeteve sipas grupeve. Në ndërfaqen në internet, tabs Konfiguro > Menaxhimi i Grupi të Hosteve duhet të shpërndajë rrjetet, hostet, serverët në grupe përkatëse. Grupe mund të krijohen edhe nga vetë. Me fjalë të tjera, analiza e interaksioneve midis hosteve në Cisco StealthWatch është shumë e lehtë, pasi mund të ruani jo vetëm filtrat e kërkimit sipas flukseve, por edhe rezultatet e tyre.
Fillimisht, në ndërfaqen në internet, duhet të hyni në tab-në Analiza > Kërkimi i Flukseve. Më pas duhet të vendosni parametrat e mëposhtëm:
- Tipi i KĂ«rkimit â Bisedat Kryesore (interaksionet mĂ« tĂ« njohura)
- Intervali i KohĂ«s â 24 orĂ« (kjo mund tĂ« jetĂ« ndryshe)
- Emri i KĂ«rkimit â Bisedat Kryesore Brenda-Brenda (çdo emĂ«r i kuptueshĂ«m)
- Subjekti â Grupet e Hosteve â Hostet Brenda (burimi â grupi i hosteve tĂ« brendshĂ«m)
- Konnections (mund të përcaktoni porte, aplikacione)
- Partner â Grupet e Hosteve â Hostet Brenda (destinimi â grupi i hosteve tĂ« brendshĂ«m)
- Në Opsionet e Zgjeruara mund të përcaktoni gjithashtu kolektorin, nga i cili po shikoni të dhënat, renditjen e daljes (sipas byte-ve, flukseve dhe të tjera). Unë do t'i lë për default.

Pas klikimit në butonin Kërko shfaq lista e ndërveprimeve, të cilat tashmë janë renditur sipas sasisë së të dhënave të dërguara.

Në shembullin tim host 10.150.1.201 (serveri) brenda një vetëm një rrjedhe transmetoi 1.5 GB trafik në host 10.150.1.200 (klienti) sipas protokollit mysql. Butoni Menaxho Kolonat lejon të shtoni më shumë kolona në të dhënat e treguara.
Më tej, sipas vendimit të administratorit, mund të krijoni një rregull personal që do të aktivizohet vazhdimisht për këtë lloj ndërveprimi dhe do të njoftojë përmes SNMP, email ose Syslog.
2. Analiza e ndërveprimeve më të ngadalta klient-server brenda rrjetit për vonesa
Etiketat SRT (Koha e Përgjigjes së Serverit), RTT (Koha e Rëndë për Udhëtime) lejojnë të zbulojmë vonesat e serverëve dhe vonesat totale në rrjet. Ky mjet është veçanërisht i dobishëm kur nevojitet të gjendet shpejt shkaku i ankesave të përdoruesve për aplikacionin që funksionon ngadalë.
Shënim: pothuajse të gjithë eksportuesit Netflow nuk dinë dërgojnë etiketat SRT, RTT, prandaj shpeshherë, për të parë këto të dhëna në FlowSensor, duhet të konfiguroni dërgimin e një kopje të trafikëve nga pajisjet rrjetore. FlowSensor, nga ana e tij, ofron IPFIX të zgjeruar në FlowCollector.
Këtë analizë është më e lehtë ta bëni në aplikacionin java StealthWatch, i cili është instaluar në kompjuterin e administratorit.
Me klikimin e djathtë të mausit mbi Pjesët brenda dhe kalojmë te skeda Tabela e Rrymës.

Klikoni në Filter dhe vendosni parametrat e nevojshëm. Si shembull:
- Data/KohĂ« â PĂ«r 3 ditĂ«t e fundit
- Performanca â Koha Mesatare e RrugĂ«s sĂ« Kthimit >=50ms


Pas ekzekutimit të të dhënave, duhet të shtoni fushat RTT, SRT që na interesojnë. Për këtë, duhet të klikoni në kolonën në screenshot dhe të zgjidhni me të djathtën Menaxho Kolonat. Më pas klikoni mbi parametrat RTT, SRT.

Pas përpunimit të kërkesës, unë e rendita sipas RTT mesatar dhe pashë ndërveprimet më të ngadalta.

Për të hyrë në informacionin e detajuar, duhet të klikoni me të djathtën mbi rrjedhën dhe të zgjidhni Pamja e Shpejtë për Rrymën.

Ky informacion tregon se hosti 10.201.3.59 nga grupi Shitjet dhe Marketingu përmes protokollit NFS addresses për serverin DNS për një minutë dhe 23 sekonda dhe ka një vonesë të tmerrshme. Në skedën Interface mund të mësoni nga cili eksportues Netflow janë marrë të dhënat. Në skedën Tabela shfaqet informacion më i detajuar mbi ndërveprimin.

Më pas, duhet të zbulojmë se cilat pajisje dërgojnë trafik në FlowSensor dhe problemi ka të ngjarë të jetë atje.
Për më tepër, StealthWatch është unik sepse kryen de-duplication të dhënave (bashkon të njëjtat rrjedha). Prandaj, mund të mblidhen praktikisht nga të gjitha pajisjet Netflow dhe nuk ka frikë se do të ketë shumë të dhëna të përsëritura. Në fakt, në këtë skemë kjo ndihmon për të kuptuar se në cilin hop ka vonesat më të mëdha.
3. Auditimi i protokolleve kriptografike HTTPS
ETA (Analiza e Trafikut tĂ« Koduar) â teknologji e zhvilluar nga Cisco, e cila lejon identifikimin e lidhjeve tĂ« dĂ«mshme nĂ« trafik tĂ« enkriptuar pa e dekriptuar atĂ«. PĂ«r mĂ« tepĂ«r, kjo teknologji lejon "shkĂ«rmoqjen" e HTTPS pĂ«r versionet TLS dhe protokollet kriptografike qĂ« pĂ«rdoren gjatĂ« lidhjeve. Ky funksionalitet Ă«shtĂ« veçanĂ«risht i dobishĂ«m kur duhet tĂ« identifikohen nyjet e rrjetit qĂ« pĂ«rdorin standarde kriptografike tĂ« dobĂ«ta.
ShĂ«nim: fillimisht duhet tĂ« instaloni aplikacionin network nĂ« StealthWatch â Auditimi Kriptografik ETA.
ShkĂ«putemi nĂ« skedĂ«n Dashboards â Auditimi Kriptografik ETA dhe zgjidhim grupin e hosteve qĂ« do tĂ« analizohet. PĂ«r njĂ« pamje tĂ« pĂ«rgjithshme, do tĂ« zgjidhim PjesĂ«t brenda.

Mund të vërehet se shfaqen versioni TLS dhe standardi kriptografik përkatës. Siç është zakon, në kolonën Veprimet kalojmë në Shiko Rjedhat dhe kërkimi niset në një tabs të ri.


Nga dalja duket se hosti 198.19.20.136 për një periudhë 12 orë ka përdorur HTTPS me TLS 1.2, ku algoritmi i enkriptimit AES-256 dhe funksioni hash SHA-384. Kështu, ETA lejon të gjenden algoritma të dobët në rrjet.
4. Analiza e anomalisë në rrjet
Cisco StealthWatch është në gjendje të identifikojë anomali në trafik në rrjet duke përdorur tri instrumente: Ngjarje Kryesore (ngjarjet e sigurisë), Ngjarje Marrëdhëniesh (ngjarje ndërveprimi midis segmenteve, nyjeve të rrjetit) dhe analiza e sjelljes.
Analiza e sjelljes, nga ana e saj, lejon ndërtimin e një modeli sjelljeje për një host të caktuar apo grup hostesh me kalimin e kohës. Sa më shumë trafik të kalojë përmes StealthWatch, aq më të sakta do të jenë tërheqjet falë kësaj analize. Në fillim, sistemi aktivizon shumë falsë alarme, kështu që rregullat duhet "të përmirësohen" manualisht. Rekomandoj që gjatë disa javëve të para mos t'i kushtoni vëmendje këtyre ngjarjeve, pasi sistemi do ta rregullojë vetë, ose të shtoni në përjashtime.
Më poshtë është një shembull i një rregulli të paracaktuar Anomali, i cili thotë se ngjarja do të aktivizohet pa alarm, nëse hosti në grupin Inside Hosts ndërvepron me grupin Inside Hosts dhe gjatë 24 orëve trafiku kalon mbi 10 megabajt.

Për shembull, le t'i japim alarmit Ruajtja e të Dhënave, që do të thotë se një ndonjë host burimi/destinacioni ka ngarkuar/shkarkuar një sasi anormalisht të madhe të dhënash nga një grup hostesh ose nga një host. Klikojmë mbi ngjarjen dhe hyjmë në tabelën ku tregohen hostet që i shkaktuan. Më pas zgjedhim hostin që na intereson në kolonë Ruajtja e të Dhënave.


Paraqitet njĂ« ngjarje qĂ« tregon se janĂ« gjetur 162,000 "pikĂ«", ndĂ«rsa politika lejon 100,000 "pikĂ«" â kĂ«to janĂ« metrika tĂ« brendshme tĂ« StealthWatch. NĂ« kolonĂ«n Veprimet klikojmĂ« Shiko Rjedhat.

Mund të vëzhgojmë se këtu hosti në natë ka ndërvepruar me hostin 10.201.3.47 nga departamenti Shitjet & Marketingu përmes protokollit HTTPS dhe ka shkarkuar 1.4 GB. Ndoshta ky shembull nuk është i përshtatshëm në një farë mase, por detektimi i ndërveprimeve edhe për disa qindra gigabajt bëhet në të njëjtën mënyrë. Prandaj, hetimi i mëtejmë i anomali mund të çojë në rezultate interesante.

Shënim: në ndërfaqen e uebit SMC të dhënat në skedat Pultet shfaqen vetëm për javën e fundit dhe në skedën Monitor për dy javët e fundit. Për të analizuara ngjarjet më të vjetra dhe për të gjeneruar raporte duhet të punoni me konsolën java në kompjuterin e administratorit.
5. Gjetja e skanimeve të brendshme të rrjetit
Tani le tĂ« shqyrtojmĂ« disa shembuj tĂ« fidanĂ«ve â incidenteve tĂ« SigurisĂ« Informatike. Ky funksionalitet Ă«shtĂ« mĂ« i rĂ«ndĂ«sishĂ«m pĂ«r ata qĂ« merren me sigurinĂ«.
Ekzistojnë disa lloje të paracaktuar të ngjarjeve të skanimit në StealthWatch:
- Skanimi i Portit â burimi skanon shumĂ« porte tĂ« hostit tĂ« destinacionit.
- Skanimi Addr tcp â burimi skanon njĂ« rrjet tĂ« tĂ«rĂ« pĂ«rmes njĂ« porti tĂ« vetĂ«m TCP, duke ndryshuar adresĂ«n IP tĂ« destinacionit. NĂ« kĂ«tĂ« mĂ«nyrĂ«, burimi merr paketa TCP Reset ose nuk merr fare pĂ«rgjigje.
- Skanimi Addr udp â burimi skanon njĂ« rrjet tĂ« tĂ«rĂ« pĂ«rmes njĂ« porti tĂ« vetĂ«m UDP, duke ndryshuar adresĂ«n IP tĂ« destinacionit. NĂ« kĂ«tĂ« mĂ«nyrĂ«, burimi merr paketa ICMP Port Unreachable ose nuk merr fare pĂ«rgjigje.
- Skanimi Ping â burimi dĂ«rgon kĂ«rkesa ICMP nĂ« njĂ« rrjet tĂ« tĂ«rĂ« me qĂ«llim kĂ«rkimin e pĂ«rgjigjeve.
- Skanimi Stealth tŃp/udp â burimi pĂ«rdor tĂ« njĂ«jtin port pĂ«r t'u lidhur me shumĂ« porte nĂ« hostin e destinacionit nĂ« tĂ« njĂ«jtĂ«n kohĂ«.
PĂ«r njĂ« kĂ«rkim mĂ« tĂ« lehtĂ« menjĂ«herĂ« tĂ« tĂ« gjithĂ« skanerĂ«ve tĂ« brendshĂ«m ekziston njĂ« aplikacion rrjeti pĂ«r StealthWatch â VlerĂ«simi i DukshmĂ«risĂ«. Duke shkuar nĂ« skedĂ«n Pultet â VlerĂ«simi i DukshmĂ«risĂ« â SkanerĂ«t e BrendshĂ«m tĂ« Rrjetit do tĂ« shihni incidente sigurie nĂ« lidhje me skanimin pĂ«r dy javĂ«t e fundit.

Duke klikuar mbi butonin Detajet, do të shikohet fillimi i skanimit të çdo rrjeti, treni i trafikut dhe alarmet përkatës.

MĂ« pas mund tĂ« âthelloheniâ nĂ« host nga karta nĂ« screenshot-in e mĂ«parshĂ«m dhe tĂ« shihni ngjarjet e sigurisĂ«, si dhe aktivitetin pĂ«r javĂ«n e fundit pĂ«r kĂ«tĂ« host.


Si një shembull, do të analizojmë ngjarjen Skandimi i Portit nga hosti 10.201.3.149 në 10.201.0.72, duke klikuar në Veprat > Flukset e lidhura. Nis një kërkim për flukset dhe jep informacionet relevante.

Siç e shohim, ky host nga një port i tij 51508/TCP skanoi para 3 orësh hostin e destinuar në portet 22, 28, 42, 41, 36, 40 (TCP). Disa fusha nuk shfaqin informacion ose për shkak se jo të gjitha fushat Netflow mbështeten në eksportuesin Netflow.
6. Analiza e malware-ve të shkarkuar me CTA
CTA (Analiza Kognitive e KĂ«rcĂ«nimeve) â analitika cloud Cisco, e cila integrohet shkĂ«lqyer me Cisco StealthWatch dhe lejon tĂ« plotĂ«sohet analiza pa nĂ«nshkrim me atĂ« sipas nĂ«nshkrimeve. KĂ«shtu bĂ«het e mundur zbulimi i trojanĂ«ve, worms rrjetĂ«, malware-ve tĂ« ditĂ«s zero dhe malware-ve tĂ« tjera dhe shpĂ«rndarja e tyre brenda rrjetit. Gjithashtu, teknologjia e pĂ«rmendur mĂ« parĂ« ETA lejon tĂ« analizohet komunikimet e tilla tĂ« dĂ«mshme edhe nĂ« trafik tĂ« enkriptuar.

TĂ« paktĂ«n nĂ« kartĂ«n e parĂ« nĂ« ndĂ«rfaqen web, ka njĂ« widget tĂ« veçantĂ« Analiza Kognitive e KĂ«rcĂ«nimeve. PĂ«rshtypja e shkurtĂ«r tregon pĂ«r kĂ«rcĂ«nimet e zbuluara nĂ« hostet e pĂ«rdoruesve: trojan, malware mashtrues, malware reklamues tĂ« bezdisshĂ«m. Fjala âE Enkriptuarâ Ă«shtĂ« dĂ«shmia e funksionit tĂ« ETA. Duke klikuar nĂ« host, shfaqet tĂ« gjitha informacionet, ngjarjet e sigurisĂ« duke pĂ«rfshirĂ« log-Ă«t pĂ«r CTA.


Duke kaluar mbi çdo hap CTA, ngjarjet ofrojnë informacion të detajuar mbi ndërveprimin. Për një analizë të plotë, duhet të klikoni mbi Shiko Detajet e Ngjarjeve, dhe do të hyni në një konsolë të veçantë Analiza Kognitive e Kërcënimeve.

Në këndin e sipërm të djathtë, filtrimi lejon të shfaqet ngjarjet sipas nivelit të kriticitetit. Duke kaluar mbi një anomali të cỄnt, në fund të ekranit shfaqen log-et me përkatësin e tij në të djathtë. Kështu, specialisti i departamentit të sigurisë informon qartë se cili host i infektuar filloi të kryejë cilat veprime pas cilave veprime.
MĂ« poshtĂ« Ă«shtĂ« njĂ« shembull tjetĂ«r â trojani bankar, me tĂ« cilin ishte infektuar hosti 198.19.30.36. Ky host filloi tĂ« ndĂ«rveprojĂ« me domainet e dĂ«mshme, dhe nĂ« log-Ă«t shfaqet informacioni mbi flukset e kĂ«tyre ndĂ«rveprimeve.


Një nga zgjidhjet më të mira që mund të jetë, është të izoloni host-in falë Cisco ISE për trajtim dhe analizë të mëtejshme. me Cisco ISE për trajtim dhe analizë të mëtejshme.
Përfundim
Zgjidhja Cisco StealthWatch është një nga liderët në produktet për monitorimin e rrjetit, si nga pikëpamja e analizës së rrjetit ashtu edhe të sigurisë informative. Ajo mundëson zbërthimin e interakteve ilegjitime brenda rrjetit, vonesave të aplikacioneve, përdoruesve më aktivë, anomali, malware dhe APT. Më tej, mund të identifikoni skanimet, pentesterët, të kryeni auditime të kriptografisë në trafikun HTTPS. Më shumë raste përdorimi mund të gjeni në .
Nëse dëshironi të kontrolloni sa mirë dhe në mënyrë efikase funksionon rrjeti juaj, dërgoni .
Në periudhën në vijim planifikojmë disa publikime teknike mbi produkte të ndryshme të sigurisë informative. Nëse jeni të interesuar për këtë temë, ndiqni përditësimet në kanalet tona (, , , )!
Burimi: habr.com
