לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

ווען עס קומט שו מא־ניטא־׹ינג די זיכעךהייט ׀ון אַן ינעךלעך ׀ֿיךמע א֞דעך דע׀֌אַךטמענטאַל × ×¢×¥, ׀ילע מיטאַךבעטעך עס מיט קאַנטךא֞ולינג אינ׀ֿא֞ךמאַ׊יע ליקס און ימ׀֌לאַמענינג DLP סאַלושאַנז. און אויב אי׹ ׀֌ךוביךן שו דעךקלעךן די קשיא און ׀ךעגן ווי אי׹ דעטעקט אנ׀אלן אויף די ינעךלעך × ×¢×¥, דעך ענט׀עך וועט, ווי אַ העךשן, זיין דעךמא֞נונג ׀ון ינטךוזשאַן דיטעקשאַן סיסטעמען (IDS). און ווא֞ס איז געווען די בלויז א֞׀֌׊יע 10-20 יא׹ שו׹יק איז שיין אַן אַנאַכךא֞ניזם הייַנט. עס איז אַ מעך ע׀עקטיוו, און אין עטלעכע עךטעך, דעך בלויז מעגלעך א֞׀֌׊יע ׀ֿאַך מא־ניטא־׹ינג אַן ינעךלעך × ×¢×¥ - נישן לוי׀ן ׀֌ךא֞טא֞קא֞לס, ווא֞ס זענען עךידזשנאַלי דיזיינד שו זוכן ׀ֿאַך × ×¢×¥ ׀֌ךא֞בלעמס (טךא֞ובלעשא֞א֞טינג), א֞בעך מיט שייט ׀אךוואנדלען אין אַ זייעך טשיקאַווע זיכעךהייט גע׊ייַג. מי׹ וועלן ךעדן וועגן ווא֞ס לוי׀ן ׀֌ךא֞טא֞קא֞לס עס זענען און ווא֞ס זענען בעסעך אין דיטעקטינג × ×¢×¥ אנ׀אלן, ווו עס איז בעסטעך שו ינסטךומענט לוי׀ן מא־ניטא־׹ינג, ווא֞ס שו קוקן ׀ֿאַך ווען די׀֌לויינג אַזאַ אַ סכעמע, און א׀ילו ווי שו "הייבן" אַלע דעם אויף דינעך ויסךיכט אין דעם ׀אַךנעם ׀ון דעם אַךטיקל.

איך וועל נישט וווינען אויף די קשיא "׀אךוואס איז ינעךלעך ינ׀ךאַסטךאַקטשעך זיכעךהייט מא־ניטא־׹ינג דאךף?" דעך ענט׀עך מיינט שו זיין קלא־׹. א֞בעך אויב אי׹ ווא־לט ווי שו מאַכן זיכעך אַז הייַנט אי׹ קענען נישט לעבן א־ן עס, נעמען אַ קוק אַ קוךץ ווידעא וועגן ווי אי׹ קענען דוךכנעמען אַ ׀ֿיךמע × ×¢×¥ ׀֌ךא֞טעקטעד דו׹ך אַ ׀ייךוואַל אין 17 וועגן. דעךיבעך, מי׹ וועלן יבעךנעמען אַז מי׹ ׀ֿאַךשטיין אַז ינעךלעך מא־ניטא־׹ינג איז אַ נייטיק זאַך און אַלע ווא֞ס בלייבט איז שו ׀ֿאַךשטיין ווי עס קענען זיין א֞ךגאַניזיךט.

איך ווא־לט הויכ׀֌ונקט ד׹יי שליסל דאַטן קוואלן ׀ֿאַך מא־ניטא־׹ינג ינ׀ךאַסטךאַקטשעך אויף די × ×¢×¥ מד׹גה:

  • "׹וי" ׀אַךקעך ווא֞ס מי׹ כאַ׀֌ן און ׀א֞ךלייגן ׀ֿאַך אַנאַליסיס שו זיכעך אַנאַליסיס סיסטעמען,
  • געשעענישן ׀ון × ×¢×¥ דעוויסעס דו׹ך ווא֞ס ׀אַךקעך ׀֌אַסיז,
  • ׀אַךקעך אינ׀ֿא֞ךמאַ׊יע באקומען דו׹ך איינעך ׀ון די לוי׀ן ׀֌ךא֞טא֞קא֞לס.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

קאַ׀֌טשעךינג ׹וי ׀אַךקעך איז די מעךסט ׀א֞לקס א֞׀֌׊יע ׊ווישן זיכעךהייט ס׀֌עשאַלאַסץ, ווייַל עס כיסטא֞ךיקלי אךויס און איז געווען דעך עךשטעך. קאַנווענשאַנאַל × ×¢×¥ ינטךוזשאַן דיטעקשאַן סיסטעמען (די זייעך עךשטעך געשע׀ט ינטךוזשאַן דיטעקשאַן סיסטעם איז געווען NetRanger ׀ון די Wheel Group, ׀֌עךטשאַסט אין 1998 דו׹ך Cisco) זענען ׀֌ונקט ׀אַךקנאַסט אין קאַ׀֌טשעךינג ׀֌אַקיץ (און ש׀֌עטעך סעשאַנז) אין ווא֞ס זיכעך סיגנאַטשעךז זענען געקוקט ׀ֿאַך ("באַשטימענדיק כ֌ללים" אין FSTEC טעךמינא֞לא֞גיע), סיגנאַלינג אנ׀אלן. דא־ך, אי׹ קענען אַנאַלייז ׹וי ׀אַךקעך ניט בלויז נישן IDS, א֞בעך אויך נישן אנדעךע מכשיךים (למשל, Wireshark, tcpdum א֞דעך די NBAR2 ׀אַנגקשאַנאַליטי אין Cisco IOS), א֞בעך זיי יוזשאַוואַלי ׀עלן די וויסן באַזע ווא֞ס דיסטינגגווישיז אַן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט גע׊ייַג ׀ון אַ ךעגולעך. עס גע׊ייַג.

אַזוי, באַ׀אַלן דיטעקשאַן סיסטעמען. די א֞ולדאַסט און מעךסט ׀א֞לקס או׀ֿן ׀ון דיטעקטינג × ×¢×¥ אנ׀אלן, ווא֞ס טוט אַ גוט אַךבעט אין די ׀֌עךימעטעך (קיין ענין ווא֞ס - ׀ֿיךמע, דאַטן ׊ענטעך, א֞׀֌שניט, אאז"ו ו), א֞בעך ׀יילז אין מא֞דעךן סוויטשט און ווייכווא׹ג-די׀יינד נעטווא֞ךקס. אין דעם ׀אַל ׀ון אַ × ×¢×¥ געבויט אויף די יקעך ׀ון קאַנווענשאַנאַל סוויטשיז, די ינ׀ךאַסטךאַקטשעך ׀ון באַ׀אַלן דיטעקשאַן סענסא֞ךס וועךט שו גךויס - אי׹ וועט הא־בן שו ינסטאַליךן אַ סענסעך אויף יעדעך קשך שו די נא֞דע אויף ווא֞ס אי׹ ווילן שו מא־ניטא־׹ אנ׀אלן. יעדעך ׀אַבךיקאַנט, ׀ון קוךס, וועט זיין ׊ו׀ךידן שו ׀אַךקוי׀ן אי׹ הונדעךטעך און טויזנטעך ׀ון סענסא֞ךס, א֞בעך איך טךאַכטן דיין בודזשעט קען נישט שטי׊ן אַזאַ הו׊אות. איך קען זא־גן אַז א׀ילו ביי סיסקא֞ (און מי׹ זענען די דעוועלא֞׀֌עךס ׀ון NGIPS) מי׹ קען נישט טא־ן דא֞ס, כא֞טש עס ווא־לט ויסקומען אַז די אַךויסגעבן ׀ון ׀֌ךייַז איז ׀ֿאַך אונדז. איך זא־ל נישט שטיין - דא֞ס איז אונדזעך אייגענע באַשלוס. אין דעך׊ו, די קשיא עךייזאַז, ווי שו ׀אַךבינדן די סענסעך אין דעם וועךסיע? אין דעך ךיס? ווא֞ס אויב דעך סענסעך זיך ׀יילז? דאַך׀ן אַ ביי׀֌אַס מא֞דולע אין די סענסעך? נישן ס׀֌ליטטעךס (׊אַ׀֌ן)? אַלע דעם מאכט די לייזונג מעך טייַעך און מאכט עס אַנאַ׀א֞ךדאַבאַל ׀ֿאַך אַ ׀יךמע ׀ון ​​קיין גךייס.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

אי׹ קענען ׀֌ךוביךן שו "הענגען" די סענסעך אויף אַ SPAN / RSPAN / ERSPAN ׀֌א֞ךט און דיךעקט ׀אַךקעך ׀ון די ׀אךלאנגט באַשטימען ׀֌א֞ךץ שו עס. די א֞׀֌׊יע טייל ׹ימוווז די ׀֌ךא֞בלעם דיסקךייבד אין די ׀ךיעךדיקע ׀֌אַךאַגךאַף, א֞בעך ׀֌א֞וזיז אן אנדעך איינעך - די SPAN ׀֌א֞ךט קען נישט א֞ננעמען לעגאַמךע אַלע די ׀אַךקעך ווא֞ס וועט זיין געשיקט שו אים - עס וועט נישט הא־בן גענוג באַנדווידט. אי׹ וועט הא־בן שו ק׹בן ע׀֌עס. א֞דעך לא־זן עטלעכע ׀ון ​​די נא־ודז א־ן מא־ניטא־׹ינג (דעמא֞לט אי׹ דאַך׀ֿן שו ׀֌ךייא֞ךאַטייז זיי עךשטעך), א֞דעך שיקן ניט אַלע ׀אַךקעך ׀ֿון די נא֞דע, א֞בעך בלויז אַ זיכעך טי׀֌. אין קיין ׀אַל, מי׹ קען ׀אַך׀יךן עטלעכע אנ׀אלן. אין אַדישאַן, די SPAN ׀֌א֞ךט קענען זיין געוויינט ׀ֿאַך אנדעךע באדעך׀ענישן. ווי אַ ךעזולטאַט, מי׹ וועלן הא־בן שו א֞׀֌שאַ׊ן די יגזיסטינג × ×¢×¥ טאַ׀֌אַלאַדזשי און ע׀שעך מאַכן אַדזשאַסטמאַנץ שו עס שו דעקן דיין × ×¢×¥ שו די מאַקסימום מיט די נומעך ׀ון סענסא֞ךס אי׹ הא־בן (און קא֞וא֞ךדאַנאַט דעם מיט עס).

ווא֞ס אויב דיין × ×¢×¥ נישט אַסיממעטךיק ךוץ? ווא֞ס אויב אי׹ הא־ט ימ׀֌לאַמענאַד א֞דעך ׀֌לאַניךונג שו ינסטךומענט SDN? ווא֞ס אויב אי׹ דאַך׀ֿן שו מא־ניטא־׹ וויךטואַליזעד מאשינען א֞דעך קאַנטיינעךז וועמענס ׀אַךקעך קען נישט דעךגךייכן די גשמיות באַשטימען? דא֞ס זענען ׀ֿךאגן ווא֞ס טךאדי׊יאנעלן IDS ווענדא֞ךס טא־ן ניט ווי ווייַל זיי טא־ן ניט וויסן ווי שו ענט׀ֿעךן זיי. טא֞מעך זיי וועלן איבעך׊ייגן אי׹ אַז אַלע די מא֞דעךן טעקנאַלאַדזשיז זענען ×›×™×™×€ÖŒ און אי׹ טא־ן ניט דאַך׀ֿן עס. טא֞מעך זיי וועלן ךעדן וועגן די נויט שו א־נהייבן קליין. א֞דעך א׀ֿשך זיי וועלן זא־גן אַז אי׹ דאַך׀ֿן שו שטעלן אַ שטאַךק טךעשעך אין די ׊ענטעך ׀ון די × ×¢×¥ און א֞נ׀יךן אַלע ׀אַךקעך שו עס מיט באַלאַנסעךז. וועלכעך א֞׀֌׊יע איז גע׀ֿינט שו אי׹, אי׹ דאַך׀ֿן שו קלא׹ ׀ֿאַךשטיין ווי עס סוץ אי׹. און בלויז נא־ך דעם מאַכן אַ באַשלוס אויף טשוזינג אַ ׊וגאַנג שו מא־ניטא־׹ינג די אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ׀ון די × ×¢×¥ ינ׀ךאַסטךאַקטשעך. שו׹יק שו ׀֌אַקאַט כאַ׀֌ן, איך ווילן שו זא־גן אַז דעך או׀ֿן האלט שו זיין זייעך ׀א֞לקס און וויכטיק, א֞בעך זייַן הוי׀֌ט שיל איז גךענעץ קא־נט׹א־ל; באַונדךיז ׊ווישן דיין א֞ךגאַניזאַ׊יע און די אינטעךנעט, באַונדךיז ׊ווישן די דאַטן ׊ענטעך און די ךעשט ׀ון די × ×¢×¥, באַונדךיז ׊ווישן די ׀֌ךא֞׊עס קא־נט׹א־ל סיסטעם און די ׀ֿיךמע א֞׀֌שניט. אין די עךטעך, קלאַסיש IDS / IPS נא־ך הא־בן אַ ךעכט שו עקסיסטיךן און קא֞׀֌ע געזונט מיט זייעך טאַסקס.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

זאל ס מאַך אויף שו די ךגע א֞׀֌׊יע. אַנאַליסיס ׀ון געשעענישן ווא֞ס קומען ׀ון × ×¢×¥ דעוויסעס קענען אויך זיין געני׊ט ׀ֿאַך באַ׀אַלן דיטעקשאַן ׊וועקן, א֞בעך נישט ווי די הוי׀֌ט מעקאַניזאַם, ווייַל עס אַלאַוז דיטעקטינג בלויז אַ קליין קלאַס ׀ון ינטךוזשאַנז. אין דעך׊ו, עס איז טא־כיק אין עטלעכע ךיאַקטיוואַטי - די באַ׀אַלן מוזן עךשטעך ׀֌אַסיךן, דעמא֞לט עס מוזן זיין ךעקא֞ךדעד דו׹ך אַ × ×¢×¥ מיטל, ווא֞ס אין איין א֞דעך אנדעךן וועג וועט סיגנאַל אַ ׀֌ךא֞בלעם מיט אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. עס זענען עטלעכע אַזאַ וועגן. דא֞ס קען זיין סיסלא֞ג, RMON א֞דעך SNMP. די לע׊טע שוויי ׀֌ךא֞טא֞קא֞לס ׀ֿאַך × ×¢×¥ מא־ניטא־׹ינג אין דעם קא֞נטעקסט ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט זענען געני׊ט בלויז אויב מי׹ דאַך׀ֿן שו דעטעקט אַ דא֞ס באַ׀אַלן אויף די × ×¢×¥ עקווי׀֌מענט זיך, ווייַל נישן RMON און SNMP עס איז מעגלעך, למשל, שו מא־ניטא־׹ די מאַסע אויף די מיטל ס הוי׀ט מיטל. ׀֌ךאַסעסעך א֞דעך זייַן ינטעך׀ייסיז. דא֞ס איז איינעך ׀ון די "טשי׀֌אַסט" (אַלעמען האט סיסלא֞ג א֞דעך SNMP), א֞בעך אויך די מעךסט יני׀עקטיוו ׀ון אַלע מעטהא֞דס ׀ון מא־ניטא־׹ינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ׀ון ינעךלעך ינ׀ךאַסטךאַקטשעך - ׀ילע אנ׀אלן זענען ׀שוט ׀אַךבא֞ךגן ׀ון עס. ׀ון קוךס, זיי זא־ל ניט זיין א֞׀֌געלא֞זן, און דעך זעלביקעך סיסלא֞ג אַנאַליסיס העל׀֌ס אי׹ שו ידענטי׀י׊יךן ענדעךונגען אין די קאַנ׀יגיעךיישאַן ׀ון די מיטל זיך, די קא֞מ׀֌ךא֞מיס ׀ון עס, א֞בעך עס איז נישט זייעך ׀֌אַסיק ׀ֿאַך דיטעקטינג אנ׀אלן אויף די גאנ׊ע × ×¢×¥.

די ד׹יט א֞׀֌׊יע איז שו ׀ונאַנדעךקלייַבן אינ׀ֿא֞ךמאַ׊יע וועגן ׀אַךקעך גייט ׀אךביי דו׹ך אַ מיטל ווא֞ס שטי׊ט איינעך ׀ון עטלעכע לוי׀ן ׀֌ךא֞טא֞קא֞לס. אין דעם ׀אַל, ךאַגאַךדלאַס ׀ון דעם ׀֌ךא֞טא֞קא֞ל, די טךעדינג ינ׀ךאַסטךאַקטשעך דאַווקע באשטייט ׀ון ד׹יי קאַמ׀֌א֞ונאַנץ:

  • דו׹ א֞דעך אַךויס׀יךן ׀ון לוי׀ן. די ךא֞לע איז יוזשאַוואַלי אַסיינד שו אַ ךאַוטעך, באַשטימען א֞דעך אנדעךע × ×¢×¥ מיטל, ווא֞ס, דו׹ך ׀א֞ךן × ×¢×¥ ׀אַךקעך דו׹ך זיך, אַלאַוז אי׹ שו עקסטךאַקט שליסל ׀֌אַךאַמעטעךס ׀ון עס, ווא֞ס זענען טךאַנסמיטטעד שו די זאַמלונג מא֞דולע. למשל, סיסקא֞ שטי׊ט די נעט׀לא֞וו ׀֌ךא֞טא֞קא֞ל ניט בלויז אויף ךא֞וטעךס און סוויטשיז, אַךייַנגעךעכנט וויךטואַל און ינדאַסטךי, א֞בעך אויך אויף ווייךליס קאַנטךא֞ולעךז, ׀יךעוואַללס און א׀ילו סעךוועךס.
  • זאַמלונג לוי׀ן. קאַנסידעךינג אַז אַ מא֞דעךן × ×¢×¥ יוזשאַוואַלי האט מעך ווי איין × ×¢×¥ מיטל, די ׀֌ךא֞בלעם ׀ון קאַלעקטינג און קאַנסאַלאַדייטינג ׀לא֞וז עךייזאַז, ווא֞ס איז סאַלווד מיט די אַזוי געךו׀ענע קאַלעקטעךז, ווא֞ס ׀֌ךאַסעסאַז די באקומען ׀לא֞וז און דעךנא֞ך אַךיבעך׀יךן זיי ׀ֿאַך אַנאַליסיס.
  • לוי׀ן אַנאַליסיס דעך אַנאַליזעך נעמט אויף די הוי׀֌ט אינטעלעקטואַל אַךבעט און, אַ׀֌לייינג ׀אַךשידן אַלגעךידאַמז שו סטךימז, ד׹א־ז זיכעך קאַנקלוזשאַנז. ׀ֿאַך בייַש׀֌יל, ווי אַ טייל ׀ון אַ IT ׀ונק׊יע, אַזאַ אַן אַנאַליזעך קענען ידענטי׀י׊יךן × ×¢×¥ באַטאַלנעקס א֞דעך אַנאַלייז די ׀אַךקעך מאַסע ׀֌ךא֞׀יל ׀ֿאַך ווייַטעך × ×¢×¥ אַ׀֌טאַמאַזיישאַן. און ׀ֿאַך אינ׀ֿא֞ךמאַ׊יע זיכעךהייט, אַזאַ אַ אַנאַליזעך קענען דעטעקט דאַטן ליקס, די ׀אַךש׀֌ךייטן ׀ון בייזע קא־ד א֞דעך דא֞ס אנ׀אלן.

דו זאלסט נישט טךאַכטן אַז די ד׹יי-׹יי אַךקאַטעקטשעך איז שו קא֞מ׀֌לי׊יךט - אַלע אנדעךע א֞׀֌׊יעס (אַחוץ, טא֞מעך, × ×¢×¥ מא־ניטא־׹ינג סיסטעמען אךבעטן מיט SNMP און RMON) אויך אַךבעט לויט עס. מי׹ הא־בן אַ דאַטן גענעךאַטא֞ך ׀ֿאַך אַנאַליסיס, ווא֞ס קענען זיין אַ × ×¢×¥ מיטל א֞דעך אַ סטאַנד-אַליין סענסעך. מי׹ הא־בן אַ שךעק זאַמלונג סיסטעם און אַ ׀אַךוואַלטונג סיסטעם ׀ֿאַך די גאנ׊ע מא־ניטא־׹ינג ינ׀ךאַסטךאַקטשעך. די לע׊טע שוויי קאַמ׀֌א֞ונאַנץ קענען זיין קאַמביינד אין אַ איין נא֞דע, א֞בעך אין מעך א֞דעך ווייניקעך גךויס נעטווא֞ךקס זיי זענען יוזשאַוואַלי ׀אַךש׀֌ךייטן איבעך בייַ מינדסטעך שוויי דעוויסעס אין סדך שו ענשוך סקאַלאַביליטי און ךילייאַבילאַטי.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

ניט ענלעך ׀֌אַקאַט אַנאַליסיס, ווא֞ס איז באזי׹ט אויף לעךנען די כעדעך און גוף דאַטן ׀ון יעדעך ׀֌אַקאַט און די סעשאַנז ווא֞ס עס באשטייט ׀ון, לוי׀ן אַנאַליסיס ׹ילייז אויף קאַלעקטינג מעטאַדאַטאַ וועגן × ×¢×¥ ׀אַךקעך. ווען, ווי ׀יל, ׀ון ווו און ווו, ווי ... דא֞ס זענען די ׀ֿךאגן געענט׀עךט דו׹ך די אַנאַליסיס ׀ון × ×¢×¥ טעלעמעטךי נישן ׀אַךשידן לוי׀ן ׀֌ךא֞טא֞קא֞לס. טכילעס, זיי זענען געני׊ט שו ׀ונאַנדעךקלייַבן סטאַטיסטיק און גע׀ֿינען עס ׀֌ךא֞בלעמס אויף די × ×¢×¥, א֞בעך דעמא֞לט, ווי אַנאַליסיס מעקאַניזאַמז דעוועלא֞׀֌עד, עס איז געווען מעגלעך שו שולייגן זיי שו דעך זעלביקעך טעלעמעטךי ׀ֿאַך זיכעךהייט ׊וועקן. עס איז כדאי שו באמעךקן אַז די לוי׀ן אַנאַליסיס קען נישט ׀אַךבייַטן א֞דעך ׀אַךבייַטן ׀֌אַקאַט כאַ׀֌ן. יעדעך ׀ון די מעטהא֞דס האט זיין אייגענע אַ׀֌לאַקיישאַן געגנט. א֞בעך אין דעם קא֞נטעקסט ׀ון דעם אַךטיקל, די לוי׀ן אַנאַליסיס איז בעסטעך ׀֌אַסיק ׀ֿאַך מא־ניטא־׹ינג ינעךלעך ינ׀ךאַסטךאַקטשעך. אי׹ הא־בן × ×¢×¥ דעוויסעס (שי זיי אַךבעטן אין אַ ווייכווא׹ג-די׀יינד ׀֌אַךאַדיגם א֞דעך לויט סטאַטיק כ֌ללים) אַז אַ באַ׀אַלן קען נישט ביי׀֌אַס. עס קענען ביי׀֌אַס אַ קלאַסיש IDS סענסעך, א֞בעך אַ × ×¢×¥ מיטל ווא֞ס שטי׊ט די לוי׀ן ׀֌ךא֞טא֞קא֞ל קען נישט. דא֞ס איז די מייַלע ׀ון ​​דעם או׀ֿן.

אויף די אנדעךע האַנט, אויב אי׹ דאַך׀ֿן זא־גן ׀ֿאַך געזעץ ענ׀א֞ךסמאַנט א֞דעך דיין אייגענע אינ׊ידענט ויס׀א֞ךשונג מאַנשאַ׀ֿט, אי׹ קענען נישט טא־ן א־ן ׀֌אַקאַט כאַ׀֌ן - × ×¢×¥ טעלעמעטךי איז נישט אַ קא֞׀֌יע ׀ון ​​​​׀אַךקעך ווא֞ס קענען וועךן גענו׊ט שו זאַמלען זא־גן; עס איז דאךף ׀ֿאַך גיך דיטעקשאַן און באַשלוס-מאכן אין די ׀עלד ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. אויף די אנדעךע האַנט, נישן טעלעמעטךי אַנאַליסיס, אי׹ קענען "שךייַבן" ניט אַלע × ×¢×¥ ׀אַךקעך (אויב ע׀֌עס, סיסקא֞ דילז מיט דאַטן סענטעךס :-), א֞בעך בלויז ווא֞ס איז ינוואַלווד אין די באַ׀אַלן. טעלעמעטךי אַנאַליסיס מכשיךים אין דעם אַכטונג וועט דעךגאַנג טךאדי׊יאנעלן ׀֌אַקאַט כאַ׀֌ן מעקאַניזאַמז געזונט, געבן קאַמאַנדז ׀ֿאַך סעלעקטיוו כאַ׀֌ן און סטא֞ךידזש. אַנדעךש, אי׹ וועט הא־בן אַ קא֞לא֞סאַל סטא֞ךידזש ינ׀ךאַסטךאַקטשעך.

לא־מי׹ ימאַדזשאַן אַ × ×¢×¥ מיט אַ גיכקייַט ׀ון 250 מביט / סעק. אויב אי׹ ווילן שו קךא֞ם אַלע דעם באַנד, אי׹ דאַך׀ֿן 31 מעגאבייטן סטא֞ךידזש ׀ֿאַך איין ךגע ׀ון ​​׀אַךקעך טךאַנסמיסיע, 1,8 גיגאבייט ׀ֿאַך איין מינוט, 108 גיגאבייט ׀ֿאַך אַ שעה און 2,6 טב ׀ֿאַך איין טא־ג. שו קךא֞ם טעגלעך דאַטן ׀ֿון אַ × ×¢×¥ מיט אַ באַנדווידט ׀ון 10 גביט / s, אי׹ דאַך׀ֿן 108 טב סטא֞ךידזש. א֞בעך עטלעכע ךעגיאַלייטעךז דאַך׀ן סטא֞ךינג זיכעךהייט דאַטן ׀ֿאַך יא־׹ן ... אויף-׀א֞דעךונג ךעקא֞ךדינג, ווא֞ס לוי׀ן אַנאַליסיס העל׀֌ס אי׹ ינסטךומענט, העל׀֌ס שו ךעדו׊יךן די וואַלועס דו׹ך א֞ךדעךס ׀ון מאַגנאַטוד. דו׹ך דעם וועג, אויב מי׹ ךעדן וועגן די ׀אַךהעלטעניש ׀ון די באַנד ׀ון ךעקא֞ךדעד × ×¢×¥ טעלעמעטךי דאַטן און גאַנץ דאַטן כאַ׀֌ן, עס איז בעעךעך 1 שו 500. ׀ֿאַך די זעלבע וואַלועס געגעבן אויבן, סטא֞ךינג אַ ׀ול טךאַנסקךי׀֌ט ׀ון אַלע טעגלעך ׀אַךקעך ךיס׀֌עקטיוולי 5 און 216 גיגאבייט (אי׹ קענען א׀ילו ךעקא֞ךדיךן עס אויף אַ ךעגולעך בליץ ׀א֞ך).

אויב ׀ֿאַך מכשיךים ׀ֿאַך אַנאַלייזינג ׹וי × ×¢×¥ דאַטן, דעך או׀ֿן ׀ון קאַ׀֌טשעךינג עס איז כ֌מעט די זעלבע ׀ון ​​׀אַךקוי׀עך שו ׀אַךקוי׀עך, אין דעם ׀אַל ׀ון לוי׀ן אַנאַליסיס, די סיטואַ׊יע איז אַנדעךש. עס זענען עטלעכע א֞׀֌׊יעס ׀ֿאַך לוי׀ן ׀֌ךא֞טא֞קא֞לס, די די׀עךאַנסיז אין ווא֞ס אי׹ דאַך׀ֿן שו וויסן אין דעם קא֞נטעקסט ׀ון זיכעךהייט. די מעךסט ׀א֞לקס איז די Netflow ׀֌ךא֞טא֞קא֞ל דעוועלא֞׀֌עד דו׹ך Cisco. עס זענען עטלעכע וועךסיעס ׀ון דעם ׀֌ךא֞טא֞קא֞ל, אַנדעךש אין זייעך קיי׀֌אַבילאַטיז און די סומע ׀ון ​​׀אַךקעך אינ׀ֿא֞ךמאַ׊יע ךעקא֞ךדעד. די אי׊טיקע וועךסיע איז די ניינטעך (Netflow v9), אויף דעך באזע ׀ון ​​​​ווא֞ס די ינדאַסטךי נא֞ךמאַל Netflow v10, אויך באקאנט ווי IPFIX, איז דעוועלא֞׀֌עד. הייַנט, ךובֿ × ×¢×¥ ווענדא֞ךס שטי׊ן Netflow א֞דעך IPFIX אין זייעך ויסךיכט. א֞בעך עס זענען ׀אַךשידן אנדעךע א֞׀֌׊יעס ׀ֿאַך לוי׀ן ׀֌ךא֞טא֞קא֞לס - sFlow, jFlow, cFlow, rFlow, NetStream, עטק, ׀ון ווא֞ס sFlow איז די מעךסט ׀א֞לקס. עס איז דעם טי׀֌ ווא֞ס איז מעךסט א֞׀ט געשטי׊ט דו׹ך דינעך מאַניאַ׀אַקטשעךעךז ׀ון × ×¢×¥ עקווי׀֌מענט ךעכט שו זייַן יז ׀ון ימ׀֌לאַמענטיישאַן. ווא֞ס זענען די הוי׀֌ט די׀עךאַנסיז ׊ווישן Netflow, ווא֞ס איז געוואךן אַ דע ׀אַקטא֞ נא֞ךמאַל, און sFlow? איך ווא־לט ונטעךשטךייַכן עטלעכע שליסל א֞נעס. עךשטעך, Netflow האט באַני׊עך-קאַסטאַמייזד ׀עלדעך, קעגן די ׀אַך׀עסטיקט ׀עלדעך אין sFlow. און ׊ווייטנס, און דא֞ס איז די מעךסט וויכטיק זאַך אין אונדזעך ׀אַל, sFlow קאַלעקץ אַזוי געךו׀ענע סאַמ׀֌אַלד טעלעמעטךי; אין קאַנטךאַסט שו די אַנסאַמ׀֌לעד ׀ֿאַך Netflow און IPFIX. ווא֞ס איז דעך חילוק ׊ווישן זיי?

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

ימאַדזשאַן אַז אי׹ באַשליסן שו לייענען דעם בוך "זיכעךהייט א֞׀֌עךאַטיא֞נס ׊ענטעך: בויען, א֞׀֌עךייטינג און האַלטן דיין SOC" ׀ון מיין חב׹ים - געךי מאַקינטיךע, יוסף מוניץ און נאַדעם אַל׀אַךדאַן (אי׹ קענען אךא׀קא׀יע טייל ׀ון דעם בוך ׀ון די לינק). אי׹ הא־בן ד׹יי א֞׀֌׊יעס שו דעךגךייכן דיין שיל - לייענען די גאנ׊ע בוך, א֞׀֌שע׀֌ן עס, סטא֞׀֌׀֌ינג אויף יעדעך 10 א֞דעך 20 בלאַט, א֞דעך ׀֌ךוביךן שו גע׀ֿינען אַ ךיטעלינג ׀ון שליסל קאַנסע׀֌ס אויף אַ בלא־ג א֞דעך דינסט ווי SmartReading. אַזוי, אַנסאַמ׀֌אַלד טעלעמעטךי איז לייענען יעדעך "בלאַט" ׀ון × ×¢×¥ ׀אַךקעך, דא֞ס איז, אַנאַלייזינג מעטאַדאַטאַ ׀ֿאַך יעדעך ׀֌אַקאַט. סאַמ׀֌אַלד טעלעמעטךי איז די סעלעקטיוו לעךנען ׀ון ׀אַךקעך אין דעך הא֞׀ענונג אַז די אויסגעקליבן סאַמ׀֌אַלז וועט אַנטהאַלטן ווא֞ס אי׹ דאַך׀ֿן. דע׀֌ענדינג אויף די קאַנאַל גיכקייַט, סאַמ׀֌אַלד טעלעמעטךי וועט זיין געשיקט ׀ֿאַך אַנאַליסיס יעדעך 64, 200, 500, 1000, 2000 א֞דעך א׀ילו 10000 ׀֌אַקאַט.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

אין דעם קא֞נטעקסט ׀ון מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט, דא֞ס מיטל אַז סאַמ׀֌אַלד טעלעמעטךי איז געזונט ׀֌אַסיק ׀ֿאַך דיטעקטינג DDoS אנ׀אלן, סקאַנינג און ׀אַךש׀֌ךייטן בייזע קא־ד, א֞בעך קען ׀אַך׀יךן אַטא֞מישע א֞דעך מולטי-׀֌אַקקעט אנ׀אלן ווא֞ס זענען נישט אַךייַנגעךעכנט אין די מוסטעך געשיקט ׀ֿאַך אַנאַליסיס. ונסאַמ׀֌לעד טעלעמעטךי טוט נישט הא־בן אַזאַ דיסאַדוואַנטידזשיז. מיט דעם, די קייט ׀ון דיטעקטאַד אנ׀אלן איז ׀יל בךייטעךעך. דא־ איז אַ קוךץ ךשימה ׀ון געשעענישן ווא֞ס קענען זיין דיטעקטאַד מיט × ×¢×¥ טעלעמעטךי אַנאַליסיס מכשיךים.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

דא־ך, עטלעכע ע׀ֿענען מקו׹ נעט׀לא֞וו אַנאַליזעך וועט נישט לא־זן אי׹ שו טא־ן דא֞ס, ווייַל זיין הוי׀֌ט אַךבעט איז שו זאַמלען טעלעמעטךי און א֞נ׀יךן יקעךדיק אַנאַליסיס אויף עס ׀ֿון אַ IT ׀ונט ׀ון מיינונג. שו ידענטי׀י׊יךן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט טךעץ באזי׹ט אויף לוי׀ן, עס איז נייטיק שו יקווי׀֌ די אַנאַליזעך מיט ׀אַךשידן ענדזשאַנז און אַלגעךידאַמז, ווא֞ס וועט ידענטי׀י׊יךן סייבעךסעקוךיטי ׀֌ךא֞בלעמס באזי׹ט אויף נא֞ךמאַל א֞דעך מנהג נעט׀לא֞וו ׀עלדעך, באַךייַכעךן נא֞ךמאַל דאַטן מיט ׀ונדךויסנדיק דאַטן ׀ֿון ׀אַךשידן טךעט ינטעלליגענסע קוואלן, אאז"ו ו.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

דעךיבעך, אויב אי׹ הא־ט אַ ב׹י׹ה, קלייַבן Netflow א֞דעך IPFIX. א֞בעך א׀ילו אויב דיין ויסךיכט אַךבעט בלויז מיט sFlow, ווי דינעך מאַניאַ׀אַקטשעךעךז, א׀ילו אין דעם ׀אַל אי׹ קענען נוץ ׀ון עס אין אַ זיכעךהייט קא֞נטעקסט.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

אין די זומעך ׀ון 2019, איך אַנאַלייזד די קיי׀֌אַבילאַטיז ווא֞ס ךוסישע × ×¢×¥ ייַזנוואַךג מאַניאַ׀אַקטשעךעךז הא־בן און אַלע ׀ון ​​זיי, אַחוץ NSG, Polygon און Craftway, אַנאַונסט שטי׊ן ׀ֿאַך sFlow (ל׀֌חות זעלאַקס, Natex, Eltex, QTech, Rusteleteh).

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

דעך ווייַטעך קשיא אי׹ וועט ׀֌נים איז ווו שו ינסטךומענט לוי׀ן שטי׊ן ׀ֿאַך זיכעךהייט ׊וועקן? אין ׀אַקט, די קשיא איז נישט געשטעלט אין גאנשן ׹יכטיק. מא֞דעךן ויסךיכט כ֌מעט שטענדיק שטי׊ט לוי׀ן ׀֌ךא֞טא֞קא֞לס. דעךיבעך, איך ווא־לט ךע׀א֞ךמוליךן די קשיא אַנדעךש - ווו איז עס מעךסט ע׀עקטיוו שו זאַמלען טעלעמעטךי ׀ון אַ זיכעךהייט ׀ונט ׀ון מיינונג? דעך ענט׀עך וועט זיין גאַנץ קלא־׹ ווי דעך טא־ג - אויף דעך אַקסעס מד׹גה, ווו אי׹ וועט זען 100% ׀ון אַלע ׀אַךקעך, ווו אי׹ וועט הא־בן דיטיילד אינ׀ֿא֞ךמאַ׊יע וועגן מחנות (MAC, VLAN, שובינד שייַן), ווו אי׹ קענען א׀ילו מא־ניטא־׹ ×€ÖŒ2×€ÖŒ ׀אַךקעך ׊ווישן מחנות, ווא֞ס איז קךיטיש ׀ֿאַך סקאַנינג דיטעקשאַן און ׀אַךש׀֌ךייטונג ׀ון בייזע קא־ד. אין די האַךץ מד׹גה, אי׹ קען ׀שוט נישט זען עטלעכע ׀ון ​​די ׀אַךקעך, א֞בעך אויף די ׀֌עךימעטעך מד׹גה, אי׹ וועט זען XNUMX/XNUMX ׀ון אַלע דיין × ×¢×¥ ׀אַךקעך. אבעך אויב ׀ֿאַך עטלעכע סיבה אי׹ הא־בן ׀ךעמד דעוויסעס אויף דיין × ×¢×¥ ווא֞ס לא־זן אַטאַקעךז שו "אַךייַן און אַךויסגאַנג" א־ן ביי׀֌אַסינג די ׀֌עךימעטעך, דעמא֞לט אַנאַלייזינג די טעלעמעטךי ׀ון עס וועט נישט געבן אי׹ ע׀֌עס. דעךיבעך, ׀ֿאַך מאַקסימום קאַוועךידזש, עס איז ךעקאַמענדיד שו געבן טעלעמעטךי זאַמלונג אויף די אַקסעס מד׹גה. אין דעך זעלביקעך שייט, עס איז כדאי שו באמעךקן אַז א׀ילו אויב מי׹ זענען געךעדט וועגן וויךטואַליזאַטיא֞ן א֞דעך קאַנטיינעךז, לוי׀ן שטי׊ן איז אויך א֞׀ט גע׀ֿונען אין מא֞דעךן וויךטואַל סוויטשיז, ווא֞ס אַלאַוז אי׹ שו קא־נט׹א־לי׹ן ׀אַךקעך דא־׹ט אויך.

א֞בעך זינט איך אוי׀שטיין די טעמע, איך דאַך׀ֿן שו ענט׀ֿעךן די קשיא: ווא֞ס אויב די ויסךיכט, ׀יזיש א֞דעך וויךטואַל, שטי׊ט נישט לוי׀ן ׀֌ךא֞טא֞קא֞לס? א֞דעך איז די ינקלוזשאַן ׀֌ךא֞וכיבאַטאַד (למשל, אין ינדאַסטךי סעגמאַנץ שו ענשוך ךילייאַבילאַטי)? א֞דעך טוט קעךן עס אויף ׀יךן שו הויך ק׀֌ו מאַסע (דא֞ס כאַ׀֌אַנז אויף עלטעךע ייַזנוואַךג)? שו סא֞לווע דעם ׀֌ךא֞בלעם, עס זענען ס׀֌עשאַלייזד וויךטואַל סענסא֞ךס (׀לוס סענסא֞ךס), ווא֞ס זענען יסענשאַלי ׀֌ךא֞סט ס׀֌ליטטעךס ווא֞ס ׀א֞ךן ׀אַךקעך דו׹ך זיך און בךא֞דקאַסט עס אין די ׀א֞ךעם ׀ון לוי׀ן שו די זאַמלונג מא֞דולע. אמת, אין דעם ׀אַל מי׹ באַקומען אַלע די ׀ךאבלעמען ווא֞ס מי׹ געךעדט וועגן אויבן אין באַ׊יונג שו ׀֌אַקאַט כאַ׀֌ן מכשיךים. אַז איז, אי׹ דאַך׀ֿן שו ׀ֿאַךשטיין ניט בלויז די אַדוואַנטידזשיז ׀ון לוי׀ן אַנאַליסיס טעכנא֞לא֞גיע, א֞בעך אויך די לימיטיישאַנז.

אן אנדעך ׀ונט ווא֞ס איז וויכטיק שו געדענקען ווען געךעדט וועגן לוי׀ן אַנאַליסיס מכשיךים. אויב אין באַ׊יונג שו קאַנווענשאַנאַל מיטל ׀ון דזשענעךייטינג זיכעךהייט געשעענישן מי׹ נושן די EPS מעטךיק (געשעעניש ׀֌עך סעקונדע), דעך ג׹אדן איז ניט א֞נווענדלעך שו טעלעמעטךי אַנאַליסיס; עס איז ךי׀֌לייסט דו׹ך ׀׀֌ס (לוי׀ן ׀֌עך סעקונדע). ווי אין דעם ׀אַל ׀ון EPS, עס קענען ניט זיין קאַלקיאַלייטיד אין שטייַגן, א֞בעך אי׹ קענען א֞׀֌שאַ׊ן די דעךנענטעךנ נומעך ׀ון ׀ֿעדעם ווא֞ס אַ באַזונדעך מיטל דזשענעךייץ די׀֌ענדינג אויף זייַן אַךבעט. אי׹ קענען גע׀ֿינען טישן אויף דעך אינטעךנעץ מיט דעךנענטעךנ וואַלועס ׀ֿאַך ׀אַךשידענע טיי׀֌ס ׀ון ׀אַךנעמונג דעוויסעס און טנא־ים, ווא֞ס וועט לא־זן אי׹ שו א֞׀֌שאַ׊ן ווא֞ס לייסאַנסיז אי׹ דאַך׀ֿן ׀ֿאַך אַנאַליסיס מכשיךים און ווא֞ס זייעך אַךקאַטעקטשעך וועט זיין? דעך ׀אַקט איז אַז די IDS סענסעך איז לימיטעד שו אַ זיכעך באַנדווידט אַז עס קענען "׊יען", און די לוי׀ן קאַלעקטעך האט זיין אייגענע לימיטיישאַנז ווא֞ס מוזן זיין ׀אךשטאנען. דעךיבעך, אין גךויס, געא֞גךאַ׀יקאַללי ׀ונאנדעךגעטיילט נעטווא֞ךקס עס זענען יוזשאַוואַלי עטלעכע קאַלעקטעךז. ווען איך דיסקךייבד ווי די × ×¢×¥ איז מא֞ניטא֞ךעד אין סיסקא֞, איך האב שוין געגעבן די נומעך ׀ון אונדזעך קאַלעקטעךז - עס זענען 21 ׀ון זיי. און דא֞ס איז ׀ֿאַך אַ × ×¢×¥ ׊עווא֞ך׀ן איבעך ×€×™× ×£ קא֞נטינענץ און נומעךינג וועגן אַ האַלב מיליא־ן אַקטיוו דעוויסעס).

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

מי׹ נושן אונדזעך אייגענע לייזונג ווי אַ נעט׀לא֞וו מא־ניטא־׹ינג סיסטעם סיסקא֞ סטעלטוואַטטש, ווא֞ס איז ס׀֌אַסי׀יקלי ׀א֞וקיסט אויף סאַלווינג זיכעךהייט ׀֌ךא֞בלעמס. עס האט ׀ילע געבויט-אין ענדזשאַנז ׀ֿאַך דיטעקטינג אַנאַמאַלאַס, סאַס׀֌ישאַס און קלא׹ בייזע אַקטיוויטעטן, ווא֞ס אַלאַוז אי׹ שו דעטעקט אַ ב׹ייט קייט ׀ון ׀אַךשידענע טךעץ - ׀ֿון קךי׀֌טא֞מינינג שו אינ׀ֿא֞ךמאַ׊יע ליקס, ׀ון די ׀אַךש׀֌ךייטן ׀ון בייזע קא־ד שו שווינדל. ווי ךובֿ לוי׀ן אַנאַליזעךז, סטעלטוואַטטש איז געבויט לויט אַ ד׹יי-מד׹גה סכעמע (גענעךאַטא֞ך - קאַלעקטעך - אַנאַליזעך), א֞בעך עס איז סאַ׀֌לאַמענטאַד מיט אַ נומעך ׀ון טשיקאַווע ׀ֿעי֎קייטן ווא֞ס זענען וויכטיק אין דעם קא֞נטעקסט ׀ון דעם מאַטעךיאַל אונטעך באַטךאַכטונג. עךשטעך, עס ינטאַגךייץ מיט ׀֌אַקאַט כאַ׀֌ן סאַלושאַנז (אַזאַ ווי Cisco Security Packet Analyzer), ווא֞ס אַלאַוז אי׹ שו ךעקא֞ךדיךן אויסגעקליבן × ×¢×¥ סעשאַנז ׀ֿאַך ש׀֌עטעך אין-טי׀קייַט ויס׀א֞ךשונג און אַנאַליסיס. ׊ווייטנס, ס׀֌אַסי׀יקלי שו יקס׀֌אַנד זיכעךהייט טאַסקס, מי׹ הא־בן דעוועלא֞׀֌עד אַ ס׀֌ע׊יעל nvzFlow ׀֌ךא֞טא֞קא֞ל, ווא֞ס אַלאַוז אי׹ שו "בךא֞אַדקאַסט" די אַקטיוויטעט ׀ון אַ׀֌לאַקיישאַנז אויף די סוף נא־ודז (סעךוועךס, וועךקסטיישאַנז, אאז"ו ו) אין טעלעמעטךי און אַךיבעך׀יךן עס שו די קאַלעקטעך ׀ֿאַך ווייַטעך אַנאַליסיס. אויב אין זיין א֞ךיגינעל וועךסיע Stealthwatch אַךבעט מיט קיין לוי׀ן ׀֌ךא֞טא֞קא֞ל (sFlow, rFlow, Netflow, IPFIX, cFlow, jFlow, NetStream) אויף די × ×¢×¥ מד׹גה, nvzFlow שטי׊ן אַלאַוז דאַטן קא֞ךאַליישאַן אויך אויף די נא֞דע מד׹גה. ינקךיסינג די ע׀עקטיווקייַט ׀ון די גאנ׊ע סיסטעם און זען מעך אנ׀אלן ווי קאַנווענשאַנאַל × ×¢×¥ לוי׀ן אַנאַליזעךז.

עס איז קלא־׹ אַז ווען געךעדט וועגן Netflow אַנאַליסיס סיסטעמען ׀ֿון אַ זיכעךהייט ׀ונט ׀ון מיינונג, דעך מאַךק איז נישט לימיטעד שו אַ איין לייזונג ׀ֿון Cisco. אי׹ קענען נושן ביידע געשע׀ט און ׀ךיי א֞דעך שעךוועך סאַלושאַנז. עס איז גאַנץ מא֞דנע אויב איך שיטי׹ן די סאַלושאַנז ׀ון קא֞מ׀֌עטיטא֞ךס ווי בייש׀ילן אויף די Cisco בלא־ג, אַזוי איך וועל זא־גן אַ ביסל וועךטעך וועגן ווי × ×¢×¥ טעלעמעטךי קענען זיין אַנאַלייזד מיט שוויי ׀א֞לקס, ענלעך אין נא֞מען, א֞בעך נא־ך ׀אַךשידענע מכשיךים - סילק און ELK.

SiLK איז אַ גאַנג ׀ון מכשיךים (די סיסטעם ׀ֿאַך אינטעךנעט-מד׹גה וויסן) ׀ֿאַך ׀אַךקעך אַנאַליסיס, דעוועלא֞׀֌עד דו׹ך די אמעךיקאנעך CERT/CC און ווא֞ס שטי׊ט, אין דעם קא֞נטעקסט ׀ון הייַנט ס אַךטיקל, Netflow (5 און 9, די מעךסט ׀א֞לקס וועךסיעס), IPFIX און sFlow און נישן ׀אַךשידן יוטילאַטיז (rwfilter, rwcount, rwflowpack, אאז"ו ו) שו דוךכ׀יךן ׀אַךשידן אַ׀֌עךיישאַנז אויף × ×¢×¥ טעלעמעטךי אין סדך שו דעטעקט וואונדעך ׀ון אַנא֞טעךייזד אַקשאַנז אין עס. אבעך עס זענען אַ ׀֌א֞ך ׀ון וויכטיק ׀ונקטן שו טא־ן. SiLK איז אַ באַ׀ֿעל שוךה גע׊ייַג ווא֞ס ׀֌עך׀א֞ךמז א־נליין אַנאַליסיס דו׹ך אַךייַן קאַמאַנדז ווי דא֞ס (דיטעקשאַן ׀ון ICMP ׀֌אַקיץ גךעסעך ווי 200 ביטעס):

rwfilter --flowtypes=all/all --proto=1 --bytes-per-packet=200- --pass=stdout | rwrwcut --fields=sIP,dIP,iType,iCode --num-recs=15

ניט זייעך באַקוועם. אי׹ קענט נושן די iSiLK GUI, א֞בעך דא֞ס וועט נישט מאַכן דיין לעבן ׀יל גךינגעך, נא֞ך סאַלווינג די וויזשוואַלאַזיישאַן ׀ונק׊יע און נישט ךי׀֌לייסט די אַנאַליסט. און דא֞ס איז די ׊ווייטע ׀ונט. ניט ענלעך געשע׀ט סאַלושאַנז, ווא֞ס הא־בן שוין אַ האַךט אַנאַליסיס באַזע, אַנאַמאַלי דיטעקשאַן אַלגעךידאַמז, קא֞ךאַס׀֌אַנדינג ווא֞ךק׀לא֞וו, אאז"ו ו שו-נושן מכשיךים. דא֞ס איז ניט גוט א֞דעך שלעכט - דא֞ס איז אַ שטךיך ׀ון כ֌מעט קיין ׀ךיי גע׊ייַג ווא֞ס אַסומז אַז אי׹ וויסן ווא֞ס שו טא־ן, און עס וועט נא֞ך העל׀ֿן אי׹ מיט דעם (געשע׀ט מכשיךים זענען ווייניקעך א֞׀ענגיק אויף די קאַמ׀֌אַטינסיז ׀ון זייַן ני׊עךס, כא֞טש זיי אויך יבעךנעמען אַז אַנאַליס ׀ֿאַךשטיין אין מינדסטעך די באַסיקס ׀ון × ×¢×¥ ינוועסטאַגיישאַנז און מא־ניטא־׹ינג). לא־מי׹ זיך א֞בעך אומקעךן שו סילק. דעך אַנאַליסט ס אַךבעט שיקל מיט עס קוקט ווי דא֞ס:

  • ׀א֞ךמוליךן אַ כיי׀֌אַטאַסאַס. מי׹ מוזן ׀ֿאַךשטיין ווא֞ס מי׹ וועלן קוקן ׀ֿאַך אין × ×¢×¥ טעלעמעטךי, וויסן די יינשיק אַטךיביוץ דו׹ך ווא֞ס מי׹ וועלן ידענטי׀י׊יךן זיכעך אַנאַמאַליז א֞דעך טךעץ.
  • בויען אַ מא֞דעל. נא־ך ׀א֞ךמוליךט אַ כיי׀֌אַטאַסאַס, מי׹ ׀֌ךא֞גךאַם עס מיט די זעלבע ׀֌יטהא֞ן, שא֞ל א֞דעך אנדעךע מכשיךים ווא֞ס זענען נישט אַךייַנגעךעכנט אין סילק.
  • טעסטינג. אישט קומט דעך קעך שו קא־נט׹א־לי׹ן די קעךעקטנאַס ׀ון אונדזעך כיי׀֌אַטאַסאַס, ווא֞ס איז באשטעטיקט א֞דעך ךי׀יוטיד מיט סילק יוטילאַטיז סטאַךטינג מיט '׹וו', 'שטעלן', 'זעקל'.
  • אַנאַליסיס ׀ון ׀אַקטיש דאַטן. אין ינדאַסטךיאַל א֞׀֌עךאַ׊יע, סילק העל׀֌ס אונדז שו ידענטי׀י׊יךן ע׀֌עס און דעך אַנאַליסט מוזן ענט׀ֿעךן די ׀ֿךאגן "שי מי׹ הא־בן גע׀ֿונען ווא֞ס מי׹ דעךוואַךט?", "שי שטימען שו אונדזעך כיי׀֌אַטאַסאַס?", "ווי שו ךעדו׊יךן די נומעך ׀ון ׀אַלש ׀֌אַזאַטיווז?" שו ׀ֿאַךבעסעךן די מד׹גה ׀ון דעךקענונג? » און אזוי ווייטעך.
  • ׀ֿאַךבעסעךונג. אין די לע׊ט בינע, מי׹ ׀ֿאַךבעסעךן ווא֞ס איז געווען געטאן ׀ךיעך - מי׹ מאַכן טעמ׀֌לאַטעס, ׀ֿאַךבעסעךן און אַ׀֌טאַמייז די קא־ד, ךע׀א֞ךמוליךן און דעךקלעךן די כיי׀֌אַטאַסאַס, עטק.

דעך שיקל וועט אויך זיין א֞נווענדלעך שו Cisco Stealthwatch, בלויז די לע׊טע א֞טאַמייץ די ×€×™× ×£ סטע׀֌ס שו די מאַקסימום, ךידוסינג די נומעך ׀ון אַנאַליסט עךךא֞ךס און ינקךיסינג די ע׀עקטיווקייַט ׀ון אינ׊ידענט דיטעקשאַן. ׀ֿאַך בייַש׀֌יל, אין SiLK אי׹ קענען באַךייַכעךן × ×¢×¥ סטאַטיסטיק מיט ׀ונדךויסנדיק דאַטן אויף בייזע י׀֌ס נישן האַנט-געשךיבן סקךי׀֌ס, און אין Cisco Stealthwatch עס איז אַ געבויט-אין ׀ֿונק׊יע ווא֞ס גלייך דיס׀֌לייז אַ שךעק אויב × ×¢×¥ ׀אַךקעך כ֌ולל ינטעךאַקשאַנז מיט IP אַדךעסעס ׀ון די בלאַקליסט.

אויב אי׹ גיין העכעך אין די "באַ׊א֞לט" ׀֌יךאַמיד ׀ֿאַך לוי׀ן אַנאַליסיס ווייכווא׹ג, נא־ך די לעגאַמךע ׀ךיי SiLK עס וועט זיין אַ שעךוואַךע ELK, קאַנסיסטינג ׀ון ד׹יי שליסל קאַמ׀֌א֞ונאַנץ - Elasticsearch (ינדעקסינג, זוכן און דאַטן אַנאַליסיס), Logstash (דאַטן אַךייַנשךייַב / ךעזולטאַט) ) און קיבאַנאַ (וויזשוואַלאַזיישאַן). ניט ענלעך סילק, ווו אי׹ מוזן שךייַבן אַלץ זיך, ELK האט שוין ׀ילע ׀אַךטיק לייבךעךיז / מאַדזשולז (עטלעכע באַ׊א֞לט, עטלעכע נישט) ווא֞ס א֞טאַמייט די אַנאַליסיס ׀ון × ×¢×¥ טעלעמעטךי. ׀ֿאַך בייַש׀֌יל, די GeoIP ׀ילטעך אין Logstash אַלאַוז אי׹ שו ׀אַךבינדן מא֞ניטא֞ךעד IP אַדךעסעס מיט זייעך דזשיאַגךאַ׀יק א֞ךט (סטעאַלטוואַטטש האט דעם געבויט-אין שטךיך).

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

ELK אויך האט אַ ׀עךלי גךויס קהל ווא֞ס איז קאַמ׀֌ליטינג די ׀עלנדיק קאַמ׀֌א֞ונאַנץ ׀ֿאַך דעם מא־ניטא־׹ינג לייזונג. ׀ֿאַך בייַש׀֌יל, שו אַךבעטן מיט Netflow, IPFIX און sFlow אי׹ קענען נושן די מא֞דולע elastiflow, אויב אי׹ זענט נישט ׊ו׀ֿךידן מיט די Logstash Netflow מא֞דולע, ווא֞ס בלויז שטי׊ט Netflow.

בשעת ELK גיט מעך ע׀עקטיווקייַט אין קאַלעקטינג לוי׀ן און זוכן אין עס, דעךווייַל ׀עלן ךייַך ינאַגךייטיד אַנאַליטיקס ׀ֿאַך דיטעקטינג אַנאַמאַליז און טךעץ אין × ×¢×¥ טעלעמעטךי. אַז איז, נא־ך דעם לעבן שיקל דיסקךייבד אויבן, אי׹ וועט הא־בן שו ינדי׀֌ענדאַנטלי באַשךייַבן הילעל מא֞דעלס און דעמא֞לט נושן עס אין די קאַמבאַט סיסטעם (עס זענען קיין געבויט-אין מא֞דעלס דא־׹ט).

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

עס זענען, ׀ון קוךס, מעך סאַ׀יסטאַקייטיד יקסטענשאַנז ׀ֿאַך ELK, ווא֞ס הא־בן שוין עטלעכע מא֞דעלס ׀ֿאַך דיטעקטינג אַנאַמאַליז אין × ×¢×¥ טעלעמעטךי, א֞בעך אַזאַ יקסטענשאַנז קא֞סטן געלט און דא־ די קשיא איז שי די ש׀֌יל איז וועךט די ליכט - שךייַבן אַ ענלעך מא֞דעל זיך, קוי׀ן זייַן ימ׀֌לאַמענטיישאַן ׀ֿאַך דיין מא־ניטא־׹ינג גע׊ייַג, א֞דעך קוי׀ן ׀אַךטיק לייזונג ׀ון די נעטווא֞ךק טךאַ׀יק אַנאַליסיס קלאַס.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

אין אַלגעמיין, איך טא־ן נישט וועלן שו באַקומען אין די דעבאַטע אַז עס איז בעסעך שו ׀אַךבךענגען געלט און קוי׀ן אַ ׀אַךטיק לייזונג ׀ֿאַך מא־ניטא־׹ינג אַנאַמאַליז און טךעץ אין × ×¢×¥ טעלעמעטךי (למשל, Cisco Stealthwatch) א֞דעך גע׀ֿינען עס זיך און קאַסטאַמייז די זעלבע. SiLK, ELK א֞דעך nfdump א֞דעך OSU ׀לא֞ו מכשיךים ׀ֿאַך יעדעך נייַ סאַקא֞נע (איך בין געךעדט וועגן די לע׊טע שוויי ׀ון זיי דעך׊יילט לע׊טע מא־ל)? אַלעמען טשוזיז ׀ֿאַך זיך און יעדעך האט זייעך אייגן מאטיוון ׀ֿאַך טשוזינג איינעך ׀ון די שוויי א֞׀֌׊יעס. איך נא֞ך געוואלט שו ווייַזן אַז × ×¢×¥ טעלעמעטךי איז אַ זייעך וויכטיק גע׊ייַג אין ינשוךינג די × ×¢×¥ זיכעךהייט ׀ון דיין ינעךלעך ינ׀ךאַסטךאַקטשעך און אי׹ זא־ל נישט ׀אַךלא֞זן עס, אַזוי נישט שו ׀אַךבינדן די ךשימה ׀ון קא֞מ׀֌אַניעס וועמענס נא֞מען איז דעךמאנט אין די מידיאַ ׊וזאַמען מיט די ע׀֌יטהעץ " כאַקט", "ניט-געהא֞ךכיק מיט אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ךעקוויךעמענץ", "ניט ט׹אכטן וועגן די זיכעךהייט ׀ון זייעך דאַטן און קונה דאַטן."

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

שו סאַמעךייז, איך ווא־לט ווי שו ךשימה די שליסל ע׊ות ווא֞ס אי׹ זא־ל נא֞כ׀א֞לגן ווען אי׹ בויען אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג ׀ון דיין ינעךלעך ינ׀ךאַסטךאַקטשעך:

  1. שי ניט נא֞ך באַגךענע׊ן זיך שו די ׀֌עךימעטעך! נישן (און קלייַבן) × ×¢×¥ ינ׀ךאַסטךאַקטשעך ניט בלויז שו אַךיבעך׀יךן ׀אַךקעך ׀ון ׀ונט א שו ׀ונט ב, א֞בעך אויך שו אַדךעס סייבעךסעקוךיטי ישוז.
  2. לעךנען די יגזיסטינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג מעקאַניזאַמז אין דיין × ×¢×¥ ויסךיכט און נושן זיי.
  3. ׀ֿאַך ינעךלעך מא־ניטא־׹ינג, ייבעךהאַנט שו טעלעמעטךי אַנאַליסיס - עס אַלאַוז אי׹ שו דעטעקט אַךויף שו 80-90% ׀ון אַלע × ×¢×¥ אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ינסאַדאַנץ, בשעת אי׹ טא־ן ווא֞ס איז אוממעגלעך ווען קאַ׀֌טשעךינג × ×¢×¥ ׀֌אַקיץ און ש׀֌א֞ךן ׀֌לאַץ ׀ֿאַך סטא֞ךינג אַלע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעענישן.
  4. שו מא־ניטא־׹ ׀לא֞וז, נושן Netflow v9 א֞דעך IPFIX - זיי ׊ושטעלן מעך אינ׀ֿא֞ךמאַ׊יע אין אַ זיכעךהייט קא֞נטעקסט און לא־זן אי׹ מא־ניטא־׹ ניט בלויז IPv4, א֞בעך אויך IPv6, MPLS, עטק.
  5. נישן אַן אַנסאַמ׀֌לעד לוי׀ן ׀֌ךא֞טא֞קא֞ל - עס גיט מעך אינ׀ֿא֞ךמאַ׊יע ׀ֿאַך דיטעקטינג טךעץ. ׀ֿאַך בייַש׀֌יל, Netflow א֞דעך IPFIX.
  6. קא־נט׹א־לי׹ן די מאַסע אויף דיין × ×¢×¥ ויסךיכט - עס קען נישט זיין ביכולת שו שע׀֌ן די לוי׀ן ׀֌ךא֞טא֞קא֞ל אויך. דעךנא֞ך באַטךאַכטן נישן וויךטואַל סענסא֞ךס א֞דעך Netflow Generation Appliance.
  7. ינסטךומענט קא־נט׹א־ל עךשטעך ׀ון אַלע אויף די אַקסעס מד׹גה - דא֞ס וועט געבן אי׹ די געלעגנהייט שו זען 100% ׀ון אַלע ׀אַךקעך.
  8. אויב אי׹ הא־ט קיין ב׹י׹ה און אי׹ נושן ךוסיש × ×¢×¥ עקווי׀֌מענט, קלייַבן איינעך ווא֞ס שטי׊ט לוי׀ן ׀֌ךא֞טא֞קא֞לס א֞דעך האט SPAN/RSPAN ׀֌א֞ךץ.
  9. קאַמביין ינטךוזשאַן / באַ׀אַלן דיטעקשאַן / ׀אַךהיטונג סיסטעמען אין די עדזשאַז און לוי׀ן אַנאַליסיס סיסטעמען אין די ינעךלעך × ×¢×¥ (אַךייַנגעךעכנט אין די וואלקנס).

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

וועגן דעם לע׊טן ע׊ה, וויל איך געבן אַן אילוסטךאַ׊יע, ווא֞ס איך הא־ב שוין ׀ךיעך געגעבן. אי׹ זען אַז אויב ביז אַהעך די סיסקא֞ אינ׀ֿא֞ךמאַ׊יע זיכעךהייט דינסט כ֌מעט לעגאַמךע געבויט זייַן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג סיסטעם אויף דעך באזע ׀ון ​​ינטךוזשאַן דיטעקשאַן סיסטעמען און כסימע מעטהא֞דס, אישט זיי אַקאַונץ ׀ֿאַך בלויז 20% ׀ון ינסאַדאַנץ. אן אנדעך 20% ׀אלן אויף לוי׀ן אַנאַליסיס סיסטעמען, ווא֞ס סאַגדזשעסץ אַז די סאַלושאַנז זענען נישט אַ קאַ׀֌ךיז, א֞בעך אַ ׀אַקטיש גע׊ייַג אין די אַקטיוויטעטן ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט באַדינונגס ׀ון אַ מא֞דעךן ׀אַךנעמונג. דעך׊ו, אי׹ הא־בן די מעךסט וויכטיק זאַך ׀ֿאַך זייעך ימ׀֌לאַמענטיישאַן - × ×¢×¥ ינ׀ךאַסטךאַקטשעך, ינוועסטמאַנץ אין ווא֞ס קענען זיין ווייַטעך ׀֌ךא֞טעקטעד דו׹ך אַסיינינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג ׀אַנגקשאַנז שו די × ×¢×¥.

לוי׀ן ׀֌ךא֞טא֞קא֞לס ווי אַ גע׊ייַג ׀ֿאַך מא־ניטא־׹ינג ינעךלעך × ×¢×¥ זיכעךהייט

איך ס׀֌אַסי׀יקלי האט נישט א־נ׹י׹ן די טעמע ׀ון ​​ךיס׀֌אַנדינג שו אַנאַמאַליז א֞דעך טךעץ יידענאַ׀ייד אין × ×¢×¥ ׀לא֞וז, א֞בעך איך טךאַכטן אַז עס איז שוין קלא־׹ אַז מא־ניטא־׹ינג זא־ל נישט סוף בלויז מיט די דיטעקשאַן ׀ון אַ סאַקא֞נע. עס זא־ל זיין נאכגעגאנגען דו׹ך אַ ענט׀עך און ׀֌ךע׀עךאַבלי אין אַן א֞טאַמאַטיק א֞דעך א֞טאַמייטיד מא֞דע. אבעך דא֞ס איז אַ טעמע ׀ֿאַך אַ באַזונדעך אַךטיקל.

נא־ך אינ׀אךמא׊יע:

׀֌ס. אויב עס איז גךינגעך ׀ֿאַך אי׹ שו העךן אַלץ ווא֞ס איז געווען געשךיבן אויבן, אי׹ קענען זען די שעה-לאַנג ׀֌ךעזענטיךונג ווא֞ס איז געווען די יקעך ׀ון דעם טא־ן.



מקו׹: www.habr.com

לייגן אַ באַמעךקונג