网络流量的分析和监测

分析和监控网络流量在网络安全程序中的重要性

《pg电子》

什么是网络流量分析(NTA)

网络流量分析(NTA)是一种监控网络可用性和活动,以确定异常的安全性和运营问题的方法。。NTA通常用于以下几个方面:。

  • 网络状况的实时和历史记录的收集
  • 勒索软件等恶意软件的检测
  • 脆弱协议和密码使用情况的检测
  • 延迟网络的故障排除
  • 提高内部可视性和消除死角

实施能够持续监控网络流量的解决方案将获得优化网络性能、最小化攻击目标、增强安全性以及改善资源管理所需的洞察。可以。。但是,仅仅知道如何监测网络流量是不够的。。重要的是考虑网络监控工具的数据来源。。最常见的是流数据(从设备(例如路由器))和分组数据(从SPAN、镜像端口和网络TAP)。。

网络流量分析的主要优点

最近,网络攻击被要求“不是发生了怎么办,而是什么时候都可以发生”,因此要切实网罗尽可能多的组织环境,对安全专家来说是非常困难的。你会觉得难吧。网络是一个重要的攻击目标。。通过网络数据的可视化,我们可以增加一个区域来检测并尽早阻止攻击。。

NTA的优点有:。

  1. 提高联网设备(物联网设备、医疗人员等)的可视性
  2. 符合合规要求
  3. 运用和安全问题的故障排除
  4. 详细的内容和作为补充的基于网络背景的快速调查

在建立NTA的过程中,确保从合适的来源收集数据是一个非常重要的步骤。。流数据是找出流量,映射网络分组从起点到终点的最佳路径。。这个级别的信息有助于检测未经授权的WAN业务,并利用网络资源和性能。。但是,我们可能缺乏详细信息和上下文来挖掘网络安全问题。。

从网络分组提取的分组数据可以帮助网络管理员理解用户如何实现/操作应用程序,跟踪WAN链路的使用情况,防止可疑恶意软件和其他安全性来监测突发事件。。深度分组监测(DPI)工具将原始数据的元数据转换为可读格式,并允许网络和安全管理员对详细信息进行深入调查。100%可视化的身体。。

网络流量分析的重要性

监视网络边界是一件非常好的事情。即使有强大的防火墙,还是有可能发生错误,非法流量通过。。 用户也可以使用隧道、外部匿名器、VPN等方法来避开防火墙规则。。

最近,勒索软件一般的攻击类型 监控网络流量变得更加重要。。网络监控解决方案需要能够检测到勒索软件通过不安全协议攻击的迹象。。举例来说,WannaCry是攻击者主动扫描TCP端口445打开的网络,使用SMBv1漏洞访问网络文件共享的活动。。

远程桌面协议(RDP)也是一个常见的目标应用。。请用防火墙封锁所有接收连接。。监控防火墙内的流量可以验证规则,获得宝贵的洞察力,也可以将其作为基于网络流量的警报来源。。

要注意与telnet等管理协议相关的可疑活动。。由于telnet是一种非加密的协议,会话业务使得命令行接口(CLI)命令序列从外面看起来是完整的,它适用于设备的制造商和型号。舞。 在CLI字符串中,登录过程、提示用户凭证、指示引导或运行配置的命令、文件副本等从外面都能看到。。请确保你的设备的网络数据在运行以下非加密的管理协议。。

  1. telnet
  2. HTTP(端口80)
  3. SNMP(端口161/162)
  4. 思科智能Install (SMI端口4786)

分析和监测网络流量的目的

我们可以通过在网络边缘和网络核心进行网络流量分析来研究许多操作和安全问题。。使用流量分析工具,你可以发现大量下载、流媒体、可疑的输入/输出流量。。 从监视防火墙的内部接口开始。。这允许我们追踪特定客户或用户的活动。。

此外,NTA可以让我们对网络上的威胁进行可视化,而不仅仅是端点。。随着移动设备、物联网设备和智能电视的兴起,我们需要更多的智能,而不仅仅是来自防火墙的日志。。 防火墙日志在网络受到攻击时也是一个问题。。防火墙的资源负荷可能会导致无法访问,被覆盖(有时会被黑客更改),丢失对科学调查至关重要的信息。。

分析和监测网络流量有以下几个方面。。

  1. 勒索软件活动的检测
  2. 提取数据/监视互联网活动
  3. 监控文件服务器或MSSQL数据库上的文件访问
  4. 使用用户取证报告追踪用户在网络上的活动
  5. 在网络上运行的设备、服务器和服务的列表
  6. 网络带宽峰值的识别和根本原因的识别

网络流量分析和监控解决方案所需的功能

并不是所有监控网络流量的工具都一样。。通常我们可以分为两种类型,一种是基于流的工具,另一种是深度分组监测(DPI)工具。。这些工具有软件代理、历史数据存储和入侵检测系统选项。。在评价解决方案是否适合组织时,请考虑以下5点。

流支持设备:对于NTA工具,例如思科Netflow,只支持流的流支持设备在网络上有吗?。它不依赖于任何设备供应商,因为它支持所有网络的原始数据流量,这些数据都是通过它管理的交换机传输的。。网络交换机和路由器不需要特别的模块和支持。。只需要来自受管理交换机的SPAN或端口镜的业务。。

  1. 流支持设备: 网络上是否有支持流的设备可以为NTA工具(例如思科Netflow)生成流?。它不依赖于任何设备供应商,因为它支持所有网络的原始数据流量,这些数据都是通过它管理的交换机传输的。。网络交换机和路由器不需要特别的模块和支持。。只需要来自受管理交换机的SPAN或端口镜的业务。。 
  2. 数据来源:流数据和分组数据是来自不同来源的通信,并不是所有的NTA工具都收集这两者。。一定要调查网络流量,确定重要的部分,比较功能和工具,确保包含了所有需要的东西。
  3. 网络上的地点:工具是使用基于代理的软件,还是使用免费代理。。 另外,不要一下子监控太多的数据源。。选择与重要服务器相关联的互联网网关和VLAN等数据集中的地方时,要有策略。。
  4. 实时数据和历史数据:t历史数据对于分析过去的事件是很重要的,但是一些监控网络流量的工具不会保留一段时间后的数据。。另外,请确认工具的价格是否基于存储的数据量。。为了找到最适合组织需求和预算的选项,请明确哪些数据是最重要的。
  5. 全数据包捕获,成本,复杂性:  一些DPI工具捕捉并保存全包,这使得设备昂贵,存储成本增加,并且需要大量的培训/专业知识来操作。。其他可以称为“重体力劳动”的全数据包捕获工具包括只提取每个协议的关键细节和元数据。。通过提取元数据,数据被大幅削减。。但是你可以得到可读的实用细节,这对于网络团队和安全团队来说都是理想的。。 

結論

网络流量分析是监控网络可用性和活动以识别异常、最大化性能和监控攻击的重要方法。除了日志汇总、UEBA、和端点数据之外,网络流量是全面可视性和安全性分析的核心,以便及早发现和迅速消除威胁。。选择NTA解决方案时,请考虑网络上的当前盲点,信息需要的数据源,以及网络上为了有效监控而收敛的关键点。。NTA是安全信息/事件管理(siem)解决方案的一个层,我们可以看到更多的环境和用户。。