
â Ă«shtĂ« njĂ« zgjidhje analitike nĂ« fushĂ«n e sigurisĂ«, e cila ofron monitorim gjithĂ«pĂ«rfshirĂ«s tĂ« kĂ«rcĂ«nimeve nĂ« njĂ« rrjet tĂ« shpĂ«rndare. NĂ« themel tĂ« funksionimit tĂ« StealthWatch Ă«shtĂ« grumbullimi i NetFlow dhe IPFIX nga routerat, switch-et dhe pajisje tĂ« tjera rrjeti. Si rezultat, rrjeti bĂ«het njĂ« sensor i ndjeshĂ«m dhe lejon administratorin tĂ« shikojĂ« nĂ« vende ku metodat tradicionale tĂ« mbrojtjes sĂ« rrjetit, si Firewall-i i GeneratĂ«s sĂ« Re, nuk arrijnĂ«.
Në artikujt e mëparshëm kam shkruar tashmë për StealthWatch: , si dhe . Tani propozoj të ecim përpara dhe të diskutojmë se si duhet të punojmë me alarmet dhe të hetojmë incidentet e sigurisë që gjeneron zgjidhja. Do të jap 6 shembuj, të cilët, shpresoj, do të ofrojnë një paraqitje të mirë mbi dobishmërinë e produktit.
Së pari, është e rëndësishme të theksohet se në StealthWatch ka një shpërndarje të caktuar të njoftimeve në algoritme dhe feed-e. Të parat janë një lloj alarmi (njoftime), ndonjëherë të cilat ndihmojnë në zbulimin e gjërave të dyshimta në rrjet. Të dytat janë incidentet e sigurisë. Në këtë artikull do të shqyrtohen 4 shembuj të njoftimeve nga algoritmet dhe 2 shembuj të feed-eve.
1. Analiza e ndërveprimeve më të mëdha brenda rrjetit
Hapi fillestar për konfigurimin e StealthWatch është përcaktimi i hosteve dhe rrjeteve sipas grupeve. Në ndërfaqen web, skeda Configure > Host Group Management duhet të ndajë rrjetet, hostet, serverët në grupe përkatëse. Grupe mund të krijohen edhe vetë. Përveç kësaj, analiza e ndërveprimeve midis hosteve në Cisco StealthWatch është shumë e përshtatshme, sepse jo vetëm që mund të ruani filtrat e kërkimit sipas flukseve, por edhe vetë rezultatet.
Për fillim, në ndërfaqen web, duhet të hyni në skedën Analyze > Flow Search. Më pas, duhet të vendosni parametrat e mëposhtëm:
- Search Type â Top Conversations (ndĂ«rveprime mĂ« tĂ« njohura)
- Time Range â 24 hours (periudhĂ« kohe, mund tĂ« pĂ«rdorni ndonjĂ« tjetĂ«r)
- Search Name â Top Conversations Inside-Inside (çdo emĂ«r tĂ« kuptueshĂ«m)
- Subjekti â Grupi i Hosteve â BrendĂ«sia e Hosteve (burimi â grupi i nyjeve tĂ« brendshme)
- Konnection (mund të specifikoni porte, aplikacione)
- Peer â Grupi i Hosteve â BrendĂ«sia e Hosteve (destinimi â grupi i nyjeve tĂ« brendshme)
- Në Opsionet Avancuara gjithashtu mund të specifikoni kolektorin nga i cili shikohet të dhënat, renditjen e daljes (sipërfaqja, rrjedhat dhe të tjera). Do ta lë siç është.

Pas klikimit në butonin Kërko shkruhet lista e ndërveprimeve, të cilat janë tashmë renditur sipas sasisë së të dhënave të transferuara.

Në shembullin tim, hosti 10.150.1.201 (server) brenda vetëm një rrjedhe ka transferuar 1.5 GB trafikun në hostin 10.150.1.200 (klient) sipas protokollit mysql. Butoni Menaxho Shtyllat lejon të shtoni më shumë shtylla në të dhënat e daljes.
Pastaj, sipas dëshirës së administratorit, mund të krijohet një rregull të personalizuar, i cili do të aktivizohet vazhdimisht për këtë lloj ndërveprimi dhe do të njoftojë përmes SNMP, email ose Syslog.
2. Analiza e ndërveprimeve më të ngadalta klient-server brenda rrjetit për vonesa
Etiketat SRT (Koha e Përgjigjes së Serverit), RTT (Koha e Rrugës së kthimit) lejojnë të kuptohen vonesat e serverëve dhe vonesat e përgjithshme në rrjet. Ky mjet është veçanërisht i dobishëm kur duhet të gjendet shpejt arsyeja e ankesave të përdoruesve për një aplikacion që punon ngadalë.
Shënim: pothuajse të gjithë eksportuesit e Netflow nuk di dërgoj etiketat SRT, RTT, për këtë arsye shpesh për të parë këto të dhëna në FlowSensor duhet të konfigurojmë dërgimin e një kopjeje të trafikut nga pajisjet rrjetit. FlowSensor nga ana e tij ofron IPFIX të zgjeruar për FlowCollector.
Kjo analizë është më e lehtë për t'u kryer në aplikacionin java StealthWatch, i cili instalohet në kompjuterin e administratorit.
Klikoni me të djathtën në Inside Hosts dhe kaloni në skedën Flow Table.

Shtypni në Filter dhe vendosni parametrat e nevojshëm. Si shembull:
- Date/Time â PĂ«r 3 ditĂ«t e fundit
- Performance â Mesatarja e KohĂ«s sĂ« Kthimit tĂ« Rrethit >=50ms


Pas nxjerrjes së të dhënave, duhet të shtoni fushat RTT, SRT që na interesojnë. Për këtë, klikoni në kolonën në foto dhe me të djathtën zgjidhni Menaxho Shtyllat. Më pas klikoni në parametrat RTT, SRT.

Pas përpunimit të kërkesës, unë rendita sipas RTT mesatar dhe pashë bashkëveprimet më të ngadalta.

Për të hyrë në informacion të detajuar, klikoni me të djathtën mbi rrjedhën dhe zgjidhni Quick View for Flow.

Kjo informacion tregon se hosti 10.201.3.59 nga grupa Sales and Marketing për protokollin NFS i drejtohet DNS serverit për një minutë dhe 23 sekonda dhe ka një vonesë të tmerrshme. Në skedën Interfaces mund të dini se nga cili eksportues Netflow janë marrë informacionet. Në seksionin Tabelë paraqitet informacion më i detajuar rreth ndërveprimit.

Më pas, duhet të dini se cilat pajisje po dërgojnë trafik në FlowSensor dhe problemi ndoshta qëndron aty.
Për më tepër, StealthWatch është unik në atë që kryen deduplication e të dhënave (bashkon rrjedhat e njëjta). Si rezultat, mund të mblidhni praktikisht nga të gjitha pajisjet Netflow dhe të mos shqetësoheni për shumë të dhëna të përsëritura. Në të vërtetë, në këtë skemë do të ndihmojë të kuptoni se në cilin hop ka vonesat më të mëdha.
3. Auditimi i protokolleve kriptografike HTTPS
ETA (Analiza e Trafikut të Kriptuar) është një teknologji e zhvilluar nga Cisco që lejon identifikimin e lidhjeve keqdashëse në trafik të kriptuar pa e dekoduar atë. Për më tepër, kjo teknologji lejon "zhbërjen" e HTTPS në versionet TLS dhe protokollet kriptografike që përdoren gjatë lidhjeve. Ky funksionalitet është veçanërisht i dobishëm kur nevojitet të identifikohen nyjet rrjetie që përdorin standarde të dobëta kripto.
ShĂ«nim: mĂ« parĂ« duhet tĂ« instaloni aplikacionin e rrjetit nĂ« StealthWatch â Auditimi Kriptografik ETA.
Shkoni te pesta Dashboards â Audit Kriptografik ETA dhe zgjidhni grupin e hosteve qĂ« do tĂ« analizoni. PĂ«r njĂ« pamje tĂ« pĂ«rgjithshme, zgjedhim Inside Hosts.

Mund të vëreni se është e qartë versione TLS dhe standardi i përkatësishëm kriptografik. Sipas skemës së zakonshme në kolonën Veprimet shkoni te Shiko Flukset dhe nisin kërkimin në një pesta të re.


Nga rezultati del se hosti 198.19.20.136 për një periudhë të 12 orësh ka përdorur HTTPS me TLS 1.2, ku algoritmi i enkriptimit AES-256 dhe funksioni i hashit SHA-384. Në këtë mënyrë, ETA lejon të zbulojë algoritmat e dobëta në rrjet.
4. Analiza e anomalive në rrjet
Cisco StealthWatch është në gjendje të njohë anomali të trafikut në rrjet, duke përdorur tre instrumente: Ngjarjet Kryesore (ngjarjet e sigurta), Ngjarjet e Marrëdhënieve (ngjarjet e interaksioneve midis segmenteve, nyjeve të rrjetit) dhe analiza e sjelljes.
Analiza e sjelljes, nga ana tjetĂ«r, lejon ndĂ«rtimin e njĂ« modeli sjelljeje pĂ«r njĂ« pritĂ«s tĂ« caktuar ose njĂ« grup pritĂ«sish me kalimin e kohĂ«s. Sa mĂ« shumĂ« trafik tĂ« kalojĂ« pĂ«rmes StealthWatch, aq mĂ« tĂ« sakta do tĂ« jenĂ« alarmet falĂ« kĂ«saj analize. NĂ« fillim, sistemi ngatĂ«rron shpesh, prandaj rregullat duhet tĂ« âregullohenâ manualisht. Rekomandoj qĂ« gjatĂ« javĂ«ve tĂ« para tĂ« mos jepni rĂ«ndĂ«si ngjarjeve tĂ« tilla, pasi sistemi do tĂ« rregullojĂ« vetĂ«, ose mund tĂ« shtoni pĂ«rjashtime.
Më poshtë është një shembull i një rregulli të paracaktuar Anomaly, i cili thotë se ngjarja do të aktivizohet pa alarm nëse një pritës në grupin Inside Hosts interakton me grupin Inside Hosts dhe brenda 24 orëve, trafiku kalon 10 megabajt.

Për shembull, le të marrim alarmin Data Hoarding, që do të thotë se një pritës burimi/destinacioni ka ngarkuar/shkarkuar një sasi të jashtëzakonshme të të dhënave nga grupi i pritësve ose nga një pritës. Kliko në ngjarje dhe kalojmë në tabelën që tregon pritësit që e aktivizuan atë. Më pas, zgjedhim pritësin që na intereson në kolonë Data Hoarding.


NjĂ« ngjarje tregohet, e cila thotĂ« se janĂ« zbuluar 162k "pikĂ«" dhe sipas politikĂ«s lejohen 100k "pikĂ«" â kĂ«to janĂ« metrikat e brendshme tĂ« StealthWatch. NĂ« kolonĂ«n Veprimet klikojmĂ« Shiko Flukset.

Ne mund të vëzhgojmë se ky host ka interaguar natën me hostin 10.201.3.47 nga departamenti Shitje & Marketing për protokollin HTTPS dhe shkarkoi 1.4 GB. Mund të jetë se ky shembull nuk është shumë i përshtatshëm, por identifikimi i interaksioneve deri në disa qindra gigabajt bëhet në të njëjtën mënyrë. Prandaj, hetimi i mëtejshëm i anomalive mund të çojë në rezultate interesante.

Shënim: në ndërfaqen web SMC të dhënat në skedat Dashboard shfaqen vetëm për javën e fundit dhe në skedën Monitor për dy javët e fundit. Në mënyrë që të analizohet ngjarjet më të vjetra dhe për gjenerimin e raporteve, duhet të punoni me konsolën java në kompjuterin e administratorit.
5. Gjetja e skanimeve të brendshme të rrjetit
Tani le tĂ« shqyrtojmĂ« disa shembuj tĂ« fisheve â incidenteve tĂ« sigurisĂ«. Ky funksionalitet Ă«shtĂ« mĂ« i interesuar pĂ«r sigurisht.
Ka disa lloje të paracaktuar të ngjarjeve të skanimit në StealthWatch:
- Port Scan â burimi skanon shumĂ« porte tĂ« njĂ« hosti tĂ« destinuar.
- Addr tcp scan â burimi skanon tĂ«rĂ« rrjetin pĂ«r njĂ« port TCP tĂ« njĂ«jtĂ«, duke ndryshuar adresĂ«n IP tĂ« destinacionit. NĂ« kĂ«tĂ« rast, burimi merr paketa TCP Reset ose nuk merr kurrĂ« pĂ«rgjigje.
- Addr udp scan â burimi skanon tĂ«rĂ« rrjetin pĂ«r njĂ« port UDP tĂ« njĂ«jtĂ«, duke ndryshuar adresĂ«n IP tĂ« destinacionit. NĂ« kĂ«tĂ« rast, burimi merr paketa ICMP Port Unreachable ose nuk merr kurrĂ« pĂ«rgjigje.
- Ping Scan â burimi dĂ«rgon kĂ«rkesa ICMP nĂ« tĂ«rĂ« rrjetin pĂ«r tĂ« kĂ«rkuar pĂ«rgjigje.
- Stealth Scan tŃp/udp â burimi pĂ«rdor njĂ« port tĂ« tij pĂ«r t'u lidhur me shumĂ« porte nĂ« nodin e destinacionit nĂ« tĂ« njĂ«jtĂ«n kohĂ«.
PĂ«r njĂ« gjetje mĂ« tĂ« lehtĂ« tĂ« tĂ« gjitha skanuesve tĂ« brendshĂ«m, ekziston aplikacioni network pĂ«r StealthWatch â VlerĂ«simi i ShikueshmĂ«risĂ«. Duke kaluar nĂ« skedĂ«n Dashboards â VlerĂ«simi i ShikueshmĂ«risĂ« â Skanuesit e Rrjetit tĂ« BrendshĂ«m do tĂ« shihni incidente tĂ« sigurisĂ« qĂ« lidhen me skanimin, gjatĂ« 2 javĂ«ve tĂ« fundit.

Duke klikuar në butonin Details, do të shihni fillimet e skanimit për çdo rrjet, tendencën e trafikut dhe alarmet përkatëse.

Më pas mund të "shkoni" në host nga skeda në skrinin e mëparshëm dhe të shihni ngjarjet e sigurisë, si dhe aktivitetin e javës së fundit për këtë host.


Si shembull, le të analizojmë një ngjarje Port Scan nga hosti 10.201.3.149 në 10.201.0.72, duke klikuar në Actions > Associated Flows. Fillon kërkimi për rrjedhat dhe shfaqet informacioni përkatës.

Siç e shohim, ky host nga një port i tij 51508/TCP ka skanuar 3 orë më parë hostin e destinacionit në portet 22, 28, 42, 41, 36, 40 (TCP). Disa fusha nuk tregojnë informacion ose për shkak se jo të gjitha fushat Netflow mbështeten në eksportuesin Netflow.
6. Analiza e malware-ve të shkarkuara me CTA
CTA (Cognitive Threat Analytics) â analiza cloud e Cisco, e cila integrohet shkĂ«lqyeshĂ«m me Cisco StealthWatch dhe lejon plotĂ«simin e analizĂ«s pa shenja me analizĂ«n me shenja. KĂ«shtu bĂ«het e mundur identifikimi i trojanĂ«ve, worms rrjetĂ«sorĂ«, malware-ve tĂ« ditĂ«s zero dhe malware-ve tĂ« tjerĂ« dhe pĂ«rhapja e tyre brenda rrjetit. Po ashtu, teknologjia e pĂ«rmendur mĂ« parĂ« ETA lejon analizĂ«n e kĂ«tyre komunikimeve tĂ« dĂ«mshme edhe nĂ« trafikun e enkriptuar.

PikĂ«risht nĂ« skedĂ«n e parĂ« nĂ« ndĂ«rfaqen e internetit ka njĂ« widget tĂ« veçantĂ« Cognitive Threat Analytics. NjĂ« pĂ«rmbledhje e shkurtĂ«r flet pĂ«r kĂ«rcĂ«nimet e zbuluara nĂ« hostet e pĂ«rdoruesve: trojan, software tĂ« mashtrimit, software reklamuese tĂ« bezdisshme. FjalĂ« âEncryptedâ tregon pikĂ«risht pĂ«r funksionimin e E.T.A. Duke klikuar nĂ« host, shfaqet tĂ« gjithĂ« informacioni, ngjarjet e sigurisĂ« pĂ«rfshirĂ« logĂ«t e C.T.A.


Duke kaluar mbi çdo hap të C.T.A., ngjarjet shfaqin informacion të detajuar mbi ndërveprimin. Për një analizë të plotë, duhet të klikoni Shiko Detajet e Ndodhisë, dhe do të hyni në një konsolë të veçantë Cognitive Threat Analytics.

Në këndin e sipërm të djathtë, filtroi lejon të shfaqen ngjarjet sipas nivelit të kritikës. Duke kaluar mbi një anomali të veçantë, në fund të ekranit shfaqen logët me përkatësin e kohës në të djathtë. Kështu, specialisti i departamentit të sigurisë është në gjendje të kuptojë qartë se cili host është infektuar dhe çfarë veprimesh ka ndërmarrë pas veprimeve të caktuara.
MĂ« poshtĂ« tregohet njĂ« tjetĂ«r shembull â njĂ« trojan bankar qĂ« ka infektuar hostin 198.19.30.36. Ky host ka filluar ndĂ«rveprimin me domenet e dĂ«mshme, dhe nĂ« logĂ«t shfaqet informacioni mbi rrjedhat e kĂ«tyre ndĂ«rveprimeve.


Më tej, një nga zgjidhjet më të mira që mund të jetë, është të përjashtohet hosti në karantinë përmes një nativ. me Cisco ISE për trajtim dhe analizë të mëtejshme.
Përfundimi
Zgjidhja Cisco StealthWatch është një nga liderët në fushën e monitorimit të rrjetit, si për nga analizimi i rrjetit ashtu edhe për sigurinë informative. Me të, mund të zbulojmë interaksione të paligjshme brenda rrjetit, vonesa aplikacionesh, përdoruesit më aktivë, anomali, malware dhe APT. Për më tepër, është e mundur të gjeni skanime, pëntester, të kryeni një audit të kriptografisë së trafikut HTTPS. Më shumë raste përdorimi mund të gjeni në .
Nëse keni dëshirë të kontrolloni sesa mirë dhe efikas funksionon rrjeti juaj, dërgoni .
Në të ardhmen e afërt planifikojmë disa publikime teknike mbi produkte të ndryshme të sigurisë informative. Nëse jeni të interesuar për këtë temë, ndiqni përditësimet në kanalet tona (, , , )!
Burimi: habr.com
