Основные выводы
- Технология Fidelis Deep Session Inspection (DSI) фиксирует полные сеансы обмена данными в гибридных средах (наземная среда + AWS/Azure/GCP), обеспечивая видимость сети на уровне криминалистического анализа
- Реконструирует потоки TCP, декодирует вложенные протоколы (HTTP/S, SMB, TLS, где это разрешено), извлекает команды C2, файлы и учетные данные
- Безагентное покрытие облачной среды с помощью зеркалирования трафика VPC и интеграции с NSG — агенты в облаке не требуются
- Генерирует готовые к использованию данные для доказательной базы в форматах PCAP/JSON с сопоставлением по MITRE ATT&CK для расследований
- Сетевой DLP предотвращает утечку данных выполняя криминалистический анализ
- Визуализация состояния безопасности в инфраструктуре IoT/OT/облачной среде
- Объединяет обнаружение угроз, тестирование в песочнице и реагирование на инциденты в одной платформе
Гибридные среды сочетают локальные центры обработки данных с платформами публичного облака, такими как AWS, Azure и GCP. Это приводит к появлению сложных потоков горизонтального и вертикального трафика, в которых сложные киберугрозы скрываются в зашифрованных туннелях. Компания Fidelis Network® решает эту проблему с помощью запатентованной технологии Deep Session Inspection (DSI). DSI фиксирует сеансы связи во всех отслеживаемых сегментах сети, рекурсивно декодирует вложенные протоколы и данные, а также извлекает доказательства для сетевой криминалистической экспертизы в гибридных сетях.
DSI реконструирует сеансы связи и распаковывает многоуровневые протоколы, такие как HTTP-over-TLS-over-SMB. Это позволяет выявить артефакты цифровой криминалистики, такие как вложенные файлы, команды C2, похищенные учетные данные и следы метаданных, которые можно сразу использовать при реагировании на инциденты и проведении расследований.
Как глубокий анализ сеансов обеспечивает видимость для криминалистической экспертизы
Традиционные инструменты мониторинга сети работают на уровне пакетов или потоков. Инструменты, основанные на потоках, предоставляют моментальные снимки. Инструменты анализа NetFlow выдают сводки по потокам. Все они сталкиваются с трудностями при обработке контекста из зашифрованных туннелей или вложенных данных. Fidelis Network® DSI действует в три четких этапа:
- Запись сеансов: Фиксирует весь трафик в отслеживаемых сегментах сети, где развернуты сенсоры
- Декодирование протоколов: Распаковывает HTTP/S, SMB, RDP, DNS, FTP и анализирует сеансы, зашифрованные по протоколу TLS, если это разрешено политиками дешифрования. Это позволяет выявить встроенный контент
- Извлечение артефактов: Предоставляет файлы, команды, сигналы C2, IP-адреса и данные приложений с контекстом сеанса
Реальный пример атаки: Боковые перемещение через RDP из локальных центров обработки данных на виртуальные машины в Azure. DSI восстанавливает сеанс, демонстрируя похищенные хэши NTLM, команды PowerShell и промежуточные файлы. Именно такие доказательства позволяют следователям отслеживать активность через границы гибридной инфраструктуры.
Эта глубокая проверка сеансов значительно сокращает пробелы в видимости между отслеживаемыми сетевыми портами и протоколами.
Покрытие гибридного развертывания. Облачные агенты не требуются
Fidelis Network® захватывает трафик в гибридных средах:

Варианты развертывания:
- Внеполосный мониторинг исключает риски для производственной среды
- Встроенная защита там, где это необходимо
- Автоматическое масштабирование в облаке для динамических рабочих нагрузок
- Хранение данных сессий с высокой емкостью поддерживает поиск угроз и углубленный анализ.
Устройства IoT, системы IT/OT, интеллектуальные устройства и контейнеры отображаются в единых представлениях, охватывающих как частные соединения, так и публичные интернет-маршруты.
Данные сетевой криминалистики для расследований
Fidelis генерирует цифровые доказательства, на которые специалисты по безопасности и юристы могут полагаться при реагировании на инциденты и проведении юридической экспертизы:
Основные возможности:
- Реконструкция сеансов с сопоставлением по MITRE ATT&CK
- Поиск по обширным хранилищам сеансов по атрибутам данных сеансов, таким как IP-адреса, домены, хеши файлов
- Визуальное воспроизведение атаки от момента доступа до вывода данных
- Сохранение временных меток обеспечивает целостность данных
Форматы экспорта:

Расследование утечки данных:
- Модуль оценки рисков выявляет подозрительные перемещения данных в облачное хранилище
- DSI восстанавливает сеанс SMB со встроенными передачами данных
- Извлекает файлы с учетом контекста сеанса
- Предоставляет пакет цифровых доказательств для устранения нарушений
Сетевая криминалистика переходит от многодневного анализа журналов к нескольким часам целевого анализа.
Предотвращение угроз во время сбора доказательств
Fidelis собирает доказательства, одновременно предотвращая угрозы:
- Network DLP сканирует шаблоны конфиденциальной информации по всем протоколам во время проверки
- Встроенная песочница анализирует полезные нагрузки сетевого трафика
- Блокировка угроз и сбор данных на основе политик формируют связанные цепочки доказательств, благодаря чему заблокированный трафик, оповещения и данные о сеансах остаются связанными для последующего расследования.
Сценарий с программой-вымогателем: Перебор SMB-адресов запускает захват сеанса. DSI формирует криминалистические доказательства, а сетевой DLP предотвращает шифрование в гибридных сетях.
Fidelis по сравнению с другими решениями для мониторинга сети

Fidelis обеспечивает гибридное покрытие без использования агентов благодаря встроенной интеграции с облачными сервисами, объединяя сетевую криминалистику и безопасность.
Проверенные сценарии гибридных угроз
Производство (локальная инфраструктура + AWS EKS):
- Обнаруживает боковое перемещение SMB-файлов по производственным сетям
- Восстанавливает связь C2 с корзинами S3
- Создает карту цепочки атак программ-вымогателей
Финансовые услуги (Azure + центр обработки данных):
- Выявляет утечку данных в личные облачные сервисы
- Восстанавливает полные схемы доступа
- Поддерживает процедуры расторжения договоров
Здравоохранение (миграция на GCP):
- Выявляет неправильно настроенные рабочие нагрузки GKE
- Восстанавливает несанкционированные сеансы API
- Документирует проблемы с соблюдением нормативных требований
Бесшовная интеграция экосистемы безопасности

Картирование инфраструктуры позволяет визуализировать состояние безопасности в локальных центрах обработки данных, частных облаках и платформах публичного облака. Каждое подключенное устройство, рабочая нагрузка и поток трафика.
Почему службы безопасности выбирают Fidelis для гибридного сетевого криминалистического анализа
1.Запатентованная технология глубокого анализа сеансов
DSI реконструирует полные сеансы с извлечением контента из сетевого трафика. Обычно для этого требуется несколько инструментов.
2. Гибридное покрытие без агентов
Встроенные функции зеркалирования трафика AWS VPC, Azure NSG и GCP Packet Mirroring позволяют фиксировать горизонтальный трафик без использования облачных агентов.
3. Доказательства, готовые к расследованию
Детали оповещений обычно экспортируются в формате JSON или PDF для анализа; PCAP доступен в качестве дополнительного варианта экспорта для более глубокой экспертизы.
4. Единая система предотвращения и экспертизы
Правила сетевой защиты от утечки данных (DLP) могут блокировать утечку данных во время проверки DSI, а песочница анализирует полезные нагрузки, чтобы предотвратить запуск вредоносного ПО.
5. Архитектура корпоративного уровня
Доступ к данным объемом в петабайты в крупных гибридных сетях с возможностью картографирования инфраструктуры и автоматизированными рабочими процессами.
Краткое содержание статьи: Сетевая криминалистика в гибридных средах

Основная взаимосвязь: Fidelis Network® → Технология DSI → Возможность криминалистического анализа в гибридных средах
Часто задаваемые вопросы
Чем глубокий анализ сеансов (DSI) отличается от инструментов DPI?
Инструменты DPI анализируют трафик на уровне пакетов и могут упускать многопакетные или зашифрованные сеансы. Глубокий анализ сеансов (DSI) реконструирует полные сеансы связи и декодирует вложенные протоколы и данные, такие как HTTP через TLS через SMB. Это позволяет выявить артефакты цифровой криминалистики, такие как файлы, команды C2 и полезные нагрузки вредоносного ПО, которые инструменты DPI часто упускают из виду.
Может ли Fidelis анализировать зашифрованный трафик на различных облачных платформах?
Да, если это допускают политики дешифрования. DSI обеспечивает глубокий анализ сеансов, зашифрованных по протоколу TLS, а также анализ метаданных на облачных платформах AWS, Azure и GCP посредством зеркалирования трафика VPC, интеграции с NSG и зеркалирования пакетов.
Как Fidelis обеспечивает видимость гибридной сети без использования облачных агентов?
Встроенные облачные интеграции фиксируют трафик с помощью AWS VPC Traffic Mirroring, групп безопасности сети Azure, GCP Packet Mirroring, а также SPAN/TAP для локальных и виртуальных датчиков VMware. Создание карты сети обеспечивает единую систему безопасности гибридной сети.
Какие данные сетевой криминалистики используются в ходе судебных расследований?
Fidelis Network® предоставляет услуги по реконструкции сеансов, извлечению файлов с метаданными, сопоставлению с моделью MITRE ATT&CK, а также экспорту файлов PCAP с отметками времени. Все это составляет полные пакеты цифровых доказательств для расследований утечек данных и обеспечения соответствия нормативным требованиям.
Может ли Fidelis масштабироваться для работы в крупных гибридных сетях с IoT/OT?
Распределенные датчики и высокопроизводительный доступ к данным сеансов обеспечивают обработку конечных устройств IoT, систем OT, контейнеров и облачных рабочих нагрузок в крупных гибридных сетях.
Источник: How Fidelis Network® Delivers Forensic-Level Visibility Across Hybrid Environments
