Проблеми забезпечення видимості зашифрованого трафіку та виявлення загроз
Шифрування кардинально змінило принципи роботи систем моніторингу трафіку. Практично всі сучасні мережеві комунікації – веб, хмарні сервіси, SaaS, внутрішні сервіси – за замовчуванням шифруються. Це чудово для конфіденційності користувачів, але ускладнює законні процедури перехоплення. Отримати доступ до потрібного трафіку, витягти значущі дані і при цьому не порушити закони та норми конфіденційності – завдання не з легких.
Традиційні підходи до забезпечення видимості вже не є достатніми. Простий порт TAP або SPAN не допоможе, якщо корисні дані зашифровані, а повне розшифрування у великих масштабах часто пов’язане з юридичними, етичними та операційними ризиками. Необхідно мати більш інтелектуальний спосіб відстеження подій, який не вимагає обов’язкового перегляду всього.
Advanced Packet Brokers: вибір трафіку, фільтрація та попередня обробка пакетів
Саме тут Advanced Packet Brokers забезпечують необхідний рівень видимості для вирішення виникаючих завдань. Замість того, щоб відправляти весь трафік у ваші інструменти моніторингу, Advanced Packet Brokers забезпечують точний контроль над тим, який трафік доставляється в потрібний інструмент. Ви можете підключити TAP тільки до відповідних сеансів, застосовувати фільтрацію на основі IP-адрес, портів, VLAN або розширити видимість до ідентифікаторів додатків на основі DPI рівня 7 і знизити навантаження на ваш стек аналізу, відсікаючи непотрібне корисне навантаження.
Advanced Packet Brokers також можуть обробляти складні інкапсуляції, такі як GRE, VXLAN або MPLS, і забезпечувати перегляд як зовнішнього, так і внутрішнього рівнів трафіку, що особливо корисно при використанні тунелювання для приховування загроз.
Видимість зашифрованого трафіку: розшифрування TLS і вилучення метаданих
Advanced Packet brokers від Niagara Networks пропонують два основні методи забезпечення видимості зашифрованих сеансів.
По-перше, коли дозволено дешифрування, пакетний брокер може працювати як позасмуговий пасивний механізм дешифрування TLS або як проксі TLS типу «людина посередині», припиняючи і відновлюючи зашифровані сеанси. Потім дешифрований трафік може бути перенаправлено, замасковано або вибірково відфільтровано відповідно до політики. Це дозволяє проводити глибоку перевірку критично важливих потоків, зберігаючи при цьому контроль над розкриттям даних.
По-друге, коли дешифрування не дозволено або просто недоцільно, пакетний брокер Niagara все одно може витягувати цінні метадані з перехоплених потоків даних. До них відносяться відбитки TLS, вказівка імені сервера (SNI), атрибути сертифікатів, тривалість потоків і багато іншого. Метадані дають надійний сигнал для поведінкового аналізу без порушення шифрування або обмежень конфіденційності.
Аналіз зашифрованого трафіку: Синергія між Niagara та інструментами виявлення мережевих загроз
Саме тут поєднання Advanced Packet Brokers від Niagara і платформ виявлення та реагування на мережеві загрози (NDR) дійсно показує свою силу: вдосконалені пакетні брокери будуть перехоплювати цікавий трафік і ділитися ним з інструментом NDR. NDR розроблено для ефективної роботи в зашифрованих середовищах, приділяючи особливу увагу аналізу зашифрованого трафіку – технології, яка використовує метадані та поведінкові шаблони для виявлення загроз без доступу до корисного навантаження пакетів.
Платформа Network Detection and Response може виконувати такі типи аналізу:
- JA3, JA3S fingerprinting для ідентифікації клієнтів, серверів або відомих наборів інструментів шкідливого ПЗ
- Метадані TLS, такі як час сеансу, розмір потоку та властивості сертифіката
- Витяг SNI для розуміння напрямків трафіку
- Машинне навчання для класифікації типів сеансів і виявлення незвичайних патернів, таких як командно-контрольні або латеральні переміщення
Цей метод знижує операційний ризик, усуває «сліпі зони», що створюються шифруванням, і підвищує точність виявлення. Він також гарантує, що конфіденційні дані ніколи не будуть зберігатися або оброблятися без необхідності.
Проте аналіз зашифрованого трафіку охоплює не все. Для деяких зашифрованих протоколів більш глибока видимість може, як і раніше, вимагати повного дешифрування. Але для більшої частини трафіку TLS 1.3 або HTTPS поєднання метаданих, згенерованих пакетним брокером, і аналітики NDR надає потужні аналітичні можливості.
Робочий процес: Інтеграція пакетного брокера та NDR для забезпечення видимості зашифрованого трафіку
Ось як це працює на практиці:

Трафік надходить у мережу по високошвидкісних каналах і приймається Advanced Packet Broker. На цьому етапі він виконує фільтрацію на основі авторизованих селекторів – IP, порт, VLAN або більш складних тегів політики. Залежно від конфігурації він може дешифрувати трафік або витягувати/генерувати метадані в режимі реального часу. Оброблений потік очищається, скорочується, дедуплікується (за необхідності) і приводиться у відповідність до вимог, а потім відправляється в NDR.
На заключному етапі платформа Network Detection and Response виконує поведінковий аналіз і аналіз відбитків у пошуках аномалій або відомих шаблонів. Якщо хеш JA3 збігається з відомою структурою шкідливого ПЗ або якщо сертифікат виглядає підозріло, вона генерує попередження. Все це відбувається без повної перевірки пакетів.
Цей робочий процес забезпечує баланс між видимістю, безпекою та відповідністю вимогам в одній модульній архітектурі. Розширені брокери пакетів Niagara Networks, що є частиною Open Visibility Platform, дозволяють розміщувати віртуальний NDR у вигляді єдиної уніфікованої платформи, що означає, що весь процес виконується в замкнутому середовищі, або використовувати дві окремі платформи, з’єднані через мережеві інтерфейси, що, очевидно, вимагає більшого простору, енергії та інших експлуатаційних витрат. У будь-якому випадку, рішення може бути відкладено в залежності від уподобань архітектури команд NetSecOps.
Оптимізація трафіку та захист конфіденційності за допомогою аналізу метаданих
У сучасному світі, де все шифрується, чим менше контенту ви зберігаєте, тим краще. Брокери пакетів дозволяють SeOps передавати тільки те, що необхідно – хеші JA3, записи NetFlow, значення SNI – в інструменти перевірки та виявлення безпеки. Це сприяє дотриманню законів про конфіденційність, знижує навантаження на інструменти та дозволяє уникнути зберігання контенту, який організації не мають права перевіряти згідно із законом.
Але метадані не є безпечними. Дослідження показують, що навіть без розшифрування метадані можуть розкрити дивно глибоку інформацію про поведінку користувачів, моделі комунікації та зв’язки між пристроями. Згодом вони можуть бути використані для ідентифікації користувачів, виявлення групової поведінки та складання схем повсякденної діяльності. У чому полягає реальний ризик? Метадані часто не мають такого ж правового захисту, як контент, а це означає, що організації повинні самостійно регулювати їх збір і використання відповідально.
І це ще не все. Навіть такі, здавалося б, нешкідливі цифрові відбитки, як характеристики браузера або TLS-рукостискання, частота трафіку або час сеансу, можуть розкрити особистість користувача. Неправильно налаштовані інструменти або надмірно детальний збір метаданих можуть непомітно зруйнувати анонімність. Ось чому гігієна і точність метаданих не є опцією – вони є основою операційної безпеки.
Саме тому архітектура Advanced Packet Broker робить акцент на дисципліні щодо розкриття метаданих. Advanced Packet Broker витягує тільки те, що необхідно для роботи, а платформа NDR аналізує поведінку трафіку за допомогою метаданих і відбитків, а не вихідного контенту. Разом вони забезпечують надійне виявлення, зберігаючи при цьому суворий контроль конфіденційності та дотримання нормативних вимог.
Переваги комбінованої архітектури: точність виявлення, відповідність нормативним вимогам та операційна ефективність
Ось як вдосконалені пакетні брокери та платформи NDR від Niagara Networks краще працюють разом:

Ця спільна архітектура забезпечує видимість зашифрованого трафіку та виявлення загроз, які є масштабованими, ефективними та враховують конфіденційність.
Висновок: Масштабована та інтелектуальна структура для виявлення зашифрованого трафіку
Застарілі підходи, засновані на перевірці корисного навантаження, більше не підходять для сучасних мережевих середовищ. Натомість, видимість на основі метаданих та цифрових відбитків становить основу сучасних робочих процесів виявлення загроз.
Вдосконалені пакетні брокери Niagara Networks, оснащені функціями глибокої перевірки пакетів до рівня 7, дешифрування TLS, розділення пакетів, генерації NetFlow/IPFIX і додаткових даних пакетів з цифровими відбитками, діють як центральний рівень інтелектуальної видимості. У поєднанні з поведінковою платформою NDR ця архітектура забезпечує:
- Високу точність відображення трафіку при мінімальному впливі
- Виявлення без дешифрування
- Контекстний моніторинг в режимі реального часу
- Відповідність нормативним вимогам
Джерело: Leveraging Advanced Packet Brokers and NDR for Encrypted Traffic Visibility and Threat Detection
