
— është një zgjidhje analitike në fushën e sigurisë, e cila ofron monitorim gjithëpërfshirës të kërcënimeve në një rrjet të shpërndare. Në themel të funksionimit të StealthWatch është grumbullimi i NetFlow dhe IPFIX nga routerat, switch-et dhe pajisje të tjera rrjeti. Si rezultat, rrjeti bëhet një sensor i ndjeshëm dhe lejon administratorin të shikojë në vende ku metodat tradicionale të mbrojtjes së rrjetit, si Firewall-i i Generatës së Re, nuk arrijnë.
Në artikujt e mëparshëm kam shkruar tashmë për StealthWatch: , dhe gjithashtu . Tani propozoj të ecim përpara dhe të diskutojmë se si duhet të punojmë me alarmet dhe të hetojmë incidentet e sigurisë që gjeneron zgjidhja. Do të jap 6 shembuj, të cilët, shpresoj, do të ofrojnë një paraqitje të mirë mbi dobishmërinë e produktit.
Së pari, është e rëndësishme të theksohet se në StealthWatch ka një shpërndarje të caktuar të njoftimeve në algoritme dhe feed-e. Të parat janë një lloj alarmi (njoftime), ndonjëherë të cilat ndihmojnë në zbulimin e gjërave të dyshimta në rrjet. Të dytat janë incidentet e sigurisë. Në këtë artikull do të shqyrtohen 4 shembuj të njoftimeve nga algoritmet dhe 2 shembuj të feed-eve.
1. Analiza e ndërveprimeve më të mëdha brenda rrjetit
Hapi fillestar për konfigurimin e StealthWatch është përcaktimi i hosteve dhe rrjeteve sipas grupeve. Në ndërfaqen web, skeda Configure > Host Group Management duhet të ndajë rrjetet, hostet, serverët në grupe përkatëse. Grupe mund të krijohen edhe vetë. Përveç kësaj, analiza e ndërveprimeve midis hosteve në Cisco StealthWatch është shumë e përshtatshme, sepse jo vetëm që mund të ruani filtrat e kërkimit sipas flukseve, por edhe vetë rezultatet.
Për fillim, në ndërfaqen web, duhet të hyni në skedën Analyze > Flow Search. Më pas, duhet të vendosni parametrat e mëposhtëm:
- Search Type — Top Conversations (ndërveprime më të njohura)
- Time Range — 24 hours (periudhë kohe, mund të përdorni ndonjë tjetër)
- Search Name — Top Conversations Inside-Inside (çdo emër të kuptueshëm)
- Subjekti — Grupi i Hosteve → Brendësia e Hosteve (burimi — grupi i nyjeve të brendshme)
- Konnection (mund të specifikoni porte, aplikacione)
- Peer — Grupi i Hosteve → Brendësia e Hosteve (destinimi — grupi i nyjeve të brendshme)
- Në Opsionet Avancuara gjithashtu mund të specifikoni kolektorin nga i cili shikohet të dhënat, renditjen e daljes (sipërfaqja, rrjedhat dhe të tjera). Do ta lë siç është.

Pas klikimit në butonin Kërko shkruhet lista e ndërveprimeve, të cilat janë tashmë renditur sipas sasisë së të dhënave të transferuara.

Në shembullin tim, hosti 10.150.1.201 (server) brenda vetëm një rrjedhe ka transferuar 1.5 GB trafikun në hostin 10.150.1.200 (klient) sipas protokollit mysql. Butoni Menaxho Shtyllat lejon të shtoni më shumë shtylla në të dhënat e daljes.
Pastaj, sipas dëshirës së administratorit, mund të krijohet një rregull të personalizuar, i cili do të aktivizohet vazhdimisht për këtë lloj ndërveprimi dhe do të njoftojë përmes SNMP, email ose Syslog.
2. Analiza e ndërveprimeve më të ngadalta klient-server brenda rrjetit për vonesa
Etiketat SRT (Koha e Përgjigjes së Serverit), RTT (Koha e Rrugës së kthimit) lejojnë të kuptohen vonesat e serverëve dhe vonesat e përgjithshme në rrjet. Ky mjet është veçanërisht i dobishëm kur duhet të gjendet shpejt arsyeja e ankesave të përdoruesve për një aplikacion që punon ngadalë.
Shënim: pothuajse të gjithë eksportuesit e Netflow nuk di dërgoj etiketat SRT, RTT, për këtë arsye shpesh për të parë këto të dhëna në FlowSensor duhet të konfigurojmë dërgimin e një kopjeje të trafikut nga pajisjet rrjetit. FlowSensor nga ana e tij ofron IPFIX të zgjeruar për FlowCollector.
Kjo analizë është më e lehtë për t'u kryer në aplikacionin java StealthWatch, i cili instalohet në kompjuterin e administratorit.
Klikoni me të djathtën në Inside Hosts dhe kaloni në skedën Flow Table.

Shtypni në Filter dhe vendosni parametrat e nevojshëm. Si shembull:
- Date/Time — Për 3 ditët e fundit
- Performance — Mesatarja e Kohës së Kthimit të Rrethit >=50ms


Pas nxjerrjes së të dhënave, duhet të shtoni fushat RTT, SRT që na interesojnë. Për këtë, klikoni në kolonën në foto dhe me të djathtën zgjidhni Menaxho Shtyllat. Më pas klikoni në parametrat RTT, SRT.

Pas përpunimit të kërkesës, unë rendita sipas RTT mesatar dhe pashë bashkëveprimet më të ngadalta.

Për të hyrë në informacion të detajuar, klikoni me të djathtën mbi rrjedhën dhe zgjidhni Quick View for Flow.

Kjo informacion tregon se hosti 10.201.3.59 nga grupa Sales and Marketing për protokollin NFS i drejtohet DNS serverit për një minutë dhe 23 sekonda dhe ka një vonesë të tmerrshme. Në skedën Interfaces mund të dini se nga cili eksportues Netflow janë marrë informacionet. Në seksionin Tabelë paraqitet informacion më i detajuar rreth ndërveprimit.

Më pas, duhet të dini se cilat pajisje po dërgojnë trafik në FlowSensor dhe problemi ndoshta qëndron aty.
Për më tepër, StealthWatch është unik në atë që kryen deduplication e të dhënave (bashkon rrjedhat e njëjta). Si rezultat, mund të mblidhni praktikisht nga të gjitha pajisjet Netflow dhe të mos shqetësoheni për shumë të dhëna të përsëritura. Në të vërtetë, në këtë skemë do të ndihmojë të kuptoni se në cilin hop ka vonesat më të mëdha.
3. Auditimi i protokolleve kriptografike HTTPS
ETA (Analiza e Trafikut të Kriptuar) është një teknologji e zhvilluar nga Cisco që lejon identifikimin e lidhjeve keqdashëse në trafik të kriptuar pa e dekoduar atë. Për më tepër, kjo teknologji lejon "zhbërjen" e HTTPS në versionet TLS dhe protokollet kriptografike që përdoren gjatë lidhjeve. Ky funksionalitet është veçanërisht i dobishëm kur nevojitet të identifikohen nyjet rrjetie që përdorin standarde të dobëta kripto.
Shënim: më parë duhet të instaloni aplikacionin e rrjetit në StealthWatch — Auditimi Kriptografik ETA.
Shkoni te pesta Dashboards → Audit Kriptografik ETA dhe zgjidhni grupin e hosteve që do të analizoni. Për një pamje të përgjithshme, zgjedhim Inside Hosts.

Mund të vëreni se është e qartë versione TLS dhe standardi i përkatësishëm kriptografik. Sipas skemës së zakonshme në kolonën Veprimet shkoni te Shiko Flukset dhe nisin kërkimin në një pesta të re.


Nga rezultati del se hosti 198.19.20.136 për një periudhë të 12 orësh ka përdorur HTTPS me TLS 1.2, ku algoritmi i enkriptimit AES-256 dhe funksioni i hashit SHA-384. Në këtë mënyrë, ETA lejon të zbulojë algoritmat e dobëta në rrjet.
4. Analiza e anomalive në rrjet
Cisco StealthWatch është në gjendje të njohë anomali të trafikut në rrjet, duke përdorur tre instrumente: Ngjarjet Kryesore (ngjarjet e sigurta), Ngjarjet e Marrëdhënieve (ngjarjet e interaksioneve midis segmenteve, nyjeve të rrjetit) dhe analiza e sjelljes.
Analiza e sjelljes, nga ana tjetër, lejon ndërtimin e një modeli sjelljeje për një pritës të caktuar ose një grup pritësish me kalimin e kohës. Sa më shumë trafik të kalojë përmes StealthWatch, aq më të sakta do të jenë alarmet falë kësaj analize. Në fillim, sistemi ngatërron shpesh, prandaj rregullat duhet të “regullohen” manualisht. Rekomandoj që gjatë javëve të para të mos jepni rëndësi ngjarjeve të tilla, pasi sistemi do të rregullojë vetë, ose mund të shtoni përjashtime.
Më poshtë është një shembull i një rregulli të paracaktuar Anomaly, i cili thotë se ngjarja do të aktivizohet pa alarm nëse një pritës në grupin Inside Hosts interakton me grupin Inside Hosts dhe brenda 24 orëve, trafiku kalon 10 megabajt.

Për shembull, le të marrim alarmin Data Hoarding, që do të thotë se një pritës burimi/destinacioni ka ngarkuar/shkarkuar një sasi të jashtëzakonshme të të dhënave nga grupi i pritësve ose nga një pritës. Kliko në ngjarje dhe kalojmë në tabelën që tregon pritësit që e aktivizuan atë. Më pas, zgjedhim pritësin që na intereson në kolonë Data Hoarding.


Një ngjarje tregohet, e cila thotë se janë zbuluar 162k "pikë" dhe sipas politikës lejohen 100k "pikë" — këto janë metrikat e brendshme të StealthWatch. Në kolonën Veprimet klikojmë Shiko Flukset.

Ne mund të vëzhgojmë se ky host ka interaguar natën me hostin 10.201.3.47 nga departamenti Shitje & Marketing për protokollin HTTPS dhe shkarkoi 1.4 GB. Mund të jetë se ky shembull nuk është shumë i përshtatshëm, por identifikimi i interaksioneve deri në disa qindra gigabajt bëhet në të njëjtën mënyrë. Prandaj, hetimi i mëtejshëm i anomalive mund të çojë në rezultate interesante.

Shënim: në ndërfaqen web SMC të dhënat në skedat Dashboard shfaqen vetëm për javën e fundit dhe në skedën Monitor për dy javët e fundit. Në mënyrë që të analizohet ngjarjet më të vjetra dhe për gjenerimin e raporteve, duhet të punoni me konsolën java në kompjuterin e administratorit.
5. Gjetja e skanimeve të brendshme të rrjetit
Tani le të shqyrtojmë disa shembuj të fisheve — incidenteve të sigurisë. Ky funksionalitet është më i interesuar për sigurisht.
Ka disa lloje të paracaktuar të ngjarjeve të skanimit në StealthWatch:
- Port Scan — burimi skanon shumë porte të një hosti të destinuar.
- Addr tcp scan — burimi skanon tërë rrjetin për një port TCP të njëjtë, duke ndryshuar adresën IP të destinacionit. Në këtë rast, burimi merr paketa TCP Reset ose nuk merr kurrë përgjigje.
- Addr udp scan — burimi skanon tërë rrjetin për një port UDP të njëjtë, duke ndryshuar adresën IP të destinacionit. Në këtë rast, burimi merr paketa ICMP Port Unreachable ose nuk merr kurrë përgjigje.
- Ping Scan — burimi dërgon kërkesa ICMP në tërë rrjetin për të kërkuar përgjigje.
- Stealth Scan tсp/udp — burimi përdor një port të tij për t'u lidhur me shumë porte në nodin e destinacionit në të njëjtën kohë.
Për një gjetje më të lehtë të të gjitha skanuesve të brendshëm, ekziston aplikacioni network për StealthWatch — Vlerësimi i Shikueshmërisë. Duke kaluar në skedën Dashboards → Vlerësimi i Shikueshmërisë → Skanuesit e Rrjetit të Brendshëm do të shihni incidente të sigurisë që lidhen me skanimin, gjatë 2 javëve të fundit.

Duke klikuar në butonin Details, do të shihni fillimet e skanimit për çdo rrjet, tendencën e trafikut dhe alarmet përkatëse.

Më pas mund të "shkoni" në host nga skeda në skrinin e mëparshëm dhe të shihni ngjarjet e sigurisë, si dhe aktivitetin e javës së fundit për këtë host.


Si shembull, le të analizojmë një ngjarje Port Scan nga hosti 10.201.3.149 në 10.201.0.72, duke klikuar në Actions > Associated Flows. Fillon kërkimi për rrjedhat dhe shfaqet informacioni përkatës.

Siç e shohim, ky host nga një port i tij 51508/TCP ka skanuar 3 orë më parë hostin e destinacionit në portet 22, 28, 42, 41, 36, 40 (TCP). Disa fusha nuk tregojnë informacion ose për shkak se jo të gjitha fushat Netflow mbështeten në eksportuesin Netflow.
6. Analiza e malware-ve të shkarkuara me CTA
CTA (Cognitive Threat Analytics) — analiza cloud e Cisco, e cila integrohet shkëlqyeshëm me Cisco StealthWatch dhe lejon plotësimin e analizës pa shenja me analizën me shenja. Kështu bëhet e mundur identifikimi i trojanëve, worms rrjetësorë, malware-ve të ditës zero dhe malware-ve të tjerë dhe përhapja e tyre brenda rrjetit. Po ashtu, teknologjia e përmendur më parë ETA lejon analizën e këtyre komunikimeve të dëmshme edhe në trafikun e enkriptuar.

Pikërisht në skedën e parë në ndërfaqen e internetit ka një widget të veçantë Cognitive Threat Analytics. Një përmbledhje e shkurtër flet për kërcënimet e zbuluara në hostet e përdoruesve: trojan, software të mashtrimit, software reklamuese të bezdisshme. Fjalë “Encrypted” tregon pikërisht për funksionimin e E.T.A. Duke klikuar në host, shfaqet të gjithë informacioni, ngjarjet e sigurisë përfshirë logët e C.T.A.


Duke kaluar mbi çdo hap të C.T.A., ngjarjet shfaqin informacion të detajuar mbi ndërveprimin. Për një analizë të plotë, duhet të klikoni Shiko Detajet e Ndodhisë, dhe do të hyni në një konsolë të veçantë Cognitive Threat Analytics.

Në këndin e sipërm të djathtë, filtroi lejon të shfaqen ngjarjet sipas nivelit të kritikës. Duke kaluar mbi një anomali të veçantë, në fund të ekranit shfaqen logët me përkatësin e kohës në të djathtë. Kështu, specialisti i departamentit të sigurisë është në gjendje të kuptojë qartë se cili host është infektuar dhe çfarë veprimesh ka ndërmarrë pas veprimeve të caktuara.
Më poshtë tregohet një tjetër shembull – një trojan bankar që ka infektuar hostin 198.19.30.36. Ky host ka filluar ndërveprimin me domenet e dëmshme, dhe në logët shfaqet informacioni mbi rrjedhat e këtyre ndërveprimeve.


Më tej, një nga zgjidhjet më të mira që mund të jetë, është të përjashtohet hosti në karantinë përmes një nativ. me Cisco ISE për trajtim dhe analizë të mëtejshme.
Përfundimi
Zgjidhja Cisco StealthWatch është një nga liderët në fushën e monitorimit të rrjetit, si për nga analizimi i rrjetit ashtu edhe për sigurinë informative. Me të, mund të zbulojmë interaksione të paligjshme brenda rrjetit, vonesa aplikacionesh, përdoruesit më aktivë, anomali, malware dhe APT. Për më tepër, është e mundur të gjeni skanime, pëntester, të kryeni një audit të kriptografisë së trafikut HTTPS. Më shumë raste përdorimi mund të gjeni në .
Nëse keni dëshirë të kontrolloni sesa mirë dhe efikas funksionon rrjeti juaj, dërgoni .
Në të ardhmen e afërt planifikojmë disa publikime teknike mbi produkte të ndryshme të sigurisë informative. Nëse jeni të interesuar për këtë temë, ndiqni përditësimet në kanalet tona (, , , )!
Burimi: habr.com
