Організації практично всіх галузей дедалі більше зміцнюють свою безпеку, щоб отримати перевагу в оперативному виявленні аномалій і адекватному реагуванні. При виборі рішень для виявлення мережних загроз та реагування на них виникає ключове питання: «Де ми повинні перехоплювати трафік, щоб досягти повної видимості?»
Системи мережного виявлення та реагування, системи мережевого моніторингу працюють з необробленими мережевими пакетами, щоб провести їх аналіз та виявити будь-які аномалії в мережі. Тому, звісно, отримання необхідних мережевих даних у критичних точках інфраструктури – це перше питання, який необхідно відповісти.
В організації існує безліч шляхів, якими пакети проходять і перетинають мережу як усередині, так і поза інфраструктурою. Ці дані можуть являти собою трафік користувачів, які звертаються до зовнішніх сервісів, які не розміщені в інфраструктурі, дані користувачів, які звертаються до розміщених в інфраструктурі сервісів, обмін даними між користувачами або дані, що передаються між сервісами в інфраструктурі.
Перший та найважливіший трафік майже у всіх організаціях, з якими ми працювали, – це так званий трафік «північ-південь». Це дані, які залишають так званий інфраструктурний периметр і спрямовуються до сервісів, розміщених у хмарній інфраструктурі або в Інтернеті. Оскільки ці дані проходять через пропускний пункт мережі, наявність видимості такого трафіку стає дуже важливою, оскільки шкідливий трафік може бути відправлений ззовні мережі всередину. Зловмисники намагаються отримати доступ до мережі, сканують мережу; шкідливі програми, програми-здирники та інші кольори в спектрі аномалій намагаються заволодіти мережею ззовні, якщо тільки шкідливий агент вже не сидить усередині мережі.

Щоб отримати доступ до цих даних, необхідно перехоплювати пакети безпосередньо поблизу точки існування мережі. Ця критична точка може перебувати на комутаторі ядра між ядром і зовнішніми брандмауерами або між комутатором ядра і рівнем розподілу. Одним із способів перехоплення такого трафіку зі 100-відсотковою гарантією є використання спеціалізованого рішення TAP (Terminal access point). TAP-рішення – це спеціалізовані апаратні та програмні рішення, які перехоплюють як трафік, що відправляється, так і трафік, що отримується, на каналі зв’язку, наприклад пасивний відгалужувач 3255 компанії Niagara Networks. Використання рішення TAP забезпечує постійне захоплення трафіку на каналах зв’язку та відсутність «сліпих зон» у рішеннях щодо виявлення та реагування на мережеві загрози, внаслідок чого аналітики безпеки залишаються незадоволеними і без відповідей.
Після перехоплення трафіку з півночі на південь другим кроком має стати отримання видимості трафіку, що йде від користувачів до сервісів, розміщених всередині інфраструктури або між користувачами. Часто зловмисник намагається отримати доступ до сервісу всередині інфраструктури та переключитися з цього скомпрометованого сервісу на інші сервіси чи внутрішніх користувачів, чи навпаки. Отримання повної видимості такого трафіку дозволить системам мережевої безпеки отримати уявлення про взаємодію користувачів та сервісів та відстежувати будь-які небажані дії.
Точки захоплення даних можуть перебувати на кордоні між сегментацією користувачів та сервісами для зв’язку «користувач-машина» та на рівні розподілу для зв’язку «користувач-користувач». На таких кордонах можна розмістити пасивні відгалужувачі Niagara networks 3225 для захоплення трафіку користувач-сервіс і отримання повної видимості.
Третій рівень взаємодії – це взаємодія між сервісами чи додатками, яку слід відстежувати. Коли один сервіс або програма виявляються скомпрометованими, другий план дій зловмисника стає поворотним. А при використанні віртуалізованих сервісів зв’язок між машинами часто не залишає фізичні межі серверного обладнання.
Щоб отримати видимість такого мікросервісного середовища, можна використовувати програмне рішення для прослуховування (VTAP), наприклад, Niagara Networks CloudRay, для забезпечення видимості програм. VTAP – це легкі віртуальні машини/агенти, які перехоплюють трафік у віртуальному середовищі та забезпечують повну видимість міжмашинної взаємодії.
Послуги, що розміщуються за межами інфраструктури в публічній хмарній інфраструктурі, є ще однією критично важливою областю, яку необхідно контролювати. Деякі постачальники «хмарних» сервісів забезпечують певну видимість трафіку, що входить і виходить із цих інфраструктур, але часто організаціям складно пов’язати їх із власними рішеннями щодо безпеки та моніторингу мережі. Використання спеціального віртуального відгалужувача, такого як Niagara Networks CloudRay, допомагає організаціям перехоплювати 100% необроблених пакетів даних та передавати їх існуючим рішенням для моніторингу безпеки мережі, забезпечуючи повну видимість.
Перегляд лише одного типу даних дає дуже невиразне уявлення про те, що відбувається всередині інфраструктури як у приватному центрі обробки даних, так і в публічній хмарі. Надійна видимість та безпека мережі потребують ретельного планування захоплення даних через мережу. Це гарантує, що аналітик безпеки матиме повне уявлення про інфраструктуру, а системи моніторингу мережної безпеки зможуть правильно контекстуалізувати інформацію та надавати відповідні тенденції поведінки.
Резюме: Рішення TAP від Niagara Networks – гнучка та багатоцільова пропозиція для критично важливих точок захоплення та повної видимості мережі
Компанія Niagara Networks є галузевим фахівцем у галузі мережевої видимості, надаючи передові мережеві рішення для конкретних потреб окремих підприємств та великих та складних національних мереж.

Джерело: Why You’re Missing Threats: Critical Capture Points for Complete Network Visibility
