Analýza síťového provozu
Printer-friendly versionSend by email
V případě zájmu Vám rádi zašleme podrobnější nabídku. Můžete použít náš kontaktní formulář.
Dnes a denně na nás z médií útočí informace o nejrůznějších kybernetických incidentech, napadení informačních systémů apod. Lidé, firmy a stát prakticky denně přicházejí k úhoně, přicházejí o majetek, dobrou pověst, nápady, zakázky. Dochází k odcizování a zneužívání duševního vlastnictví.
Jak tomu čelit?
Nemusíte hned provádět audit kybernetické bezpečnosti, ale bylo by dobré alespoň zjistit, co se ve vaší vlastní datové síti děje, s jakým protějškem a proč si povídají vaše počítače, tiskárny, telefony, tablety, routery, chytré domy, a další zařízení.
Jedním z pomocníků může být pasivní sonda, která bude monitorovat provoz ve vaší datové síti a pomůže vám odhalit slabá místa v zabezpečení vašich dat, vašeho duševního vlastnictví. Podílíme se na vývoji a testování Suricata signatur, určených k zachycování a měření korektních i nekorektních průběhů jednotlivých protokolů, navazování spojení apod.
Sondu je možné připojit do jakékoliv LAN nebo WAN sítě. Na základě výstupu ze sondy je možné provést vyhodnocení veškerého síťového provozu v dané lokalitě a určit, zda některé zařízení není např. napadeno škodlivým kódem, optimalizovat provoz jednotlivých zařizení, vyhodnotit stávajicí bezpečnostní opatření apod.
Mezi nejčastější prohřešky (opomenutí, nebo též úmysl), které mohou vést ke zcizení duševního vlastnictví patří:
Bezpečnostní doporučení NCKB (NÚKIB) pro síťové správce, naleznete zde.
Jednotlivé výstupy ze sondy jsou zpracovány jak číselně tak graficky Celé zařízení (kromě HW) má licenci GPL. Zákazník tedy platí za HW, instalaci a konfiguraci sondy, ke které nabízíme tyto další služby:
Veškerá analýza síťového provozu probíhá tzv. "pasivním odposlechem", kdy síťová sonda (Analyzátor síťového provozu na bázi programového vybavení Suricata) je připojena k Mirror portu zařízení (Switch, Router) na kterém měříme síťový provoz na bázi klasických IP protokolů . Veškerý provoz je pak zaznamenán, analyzován a vyhodnocen. Nedochází k ovlivňování provozu, prolamování šifer atp. Podrobnější popis sondy je zde a zde , naše sondy jsou vybaveny aktuální verzí Suricaty s GPL licencí. Za používání licence tedy platit nemusíte. Pro instalaci sondy (včetně SOC prostředí) doporučujeme opensource projekt SELKS.
WebRTC Privacy / Leak Checker
Základní verze sondy (Suricata)
Připojení sondy na Mirror port routeru
Mezi nejčastější prohřešky (opomenutí, nebo též úmysl), které mohou vést ke zcizení duševního vlastnictví patří:
- Špatné zabezpečení komunikace mezi klientem elektronické pošty a poštovním serverem. Typickým příkladem je "vyzvedávání" elektronické pošty pomocí nešifrovaného protokolu POP3 (bez TLS úrovně) např. v chytrém telefonu. Pak stačí se jednou přihlásit k neznámému wifi-routeru, který má pod kontrolu útočník (má zde zapnutý odposlech veškerého provozu) a neštěstí je hotovo. Útočník získá přístup k vaší schránce s elektronickou poštou, může si přečíst veškeré infromace, ve schránce uložené, může se za vás vydávat apod.
- Pracovní návyk typu - mám otevřený www prohlížeč, v jednom okně zadávám příkazy do banky (home banking), v druhém okně konverzuji na sociální síti. Vektor útoku jsme popsali zde.
- Zařízení, odesílající data na neznámý server v internetu. Typicky třeba router, ke kterému již získal přístup útočník. Nebo tiskárna, která odesílá někam ven všechny tiskové sestavy, které byly na tomto zařízení vytištěny.
- Ukládání dat na vzdálená datová úložiště, kdesi v prostředí internetu. Kdo všechno má k těmto datům přístup?
- Špatně zabezpečená aplikace, kterou ovšem využíváte pro zajištení chodu firmy.
- Nešifrované zprávy elektronické pošty, které obsahují data, představující "vaše rodinné stříbro". Máte vůbec představu kolika uzly vámi odeslaný mail prochází?
Bezpečnostní doporučení NCKB (NÚKIB) pro síťové správce, naleznete zde.
Jednotlivé výstupy ze sondy jsou zpracovány jak číselně tak graficky Celé zařízení (kromě HW) má licenci GPL. Zákazník tedy platí za HW, instalaci a konfiguraci sondy, ke které nabízíme tyto další služby:
- Provádění a vyhodnocování jednotlivých měření
- Výstupní zpráva s popisem současného stavu a návrhem bezpečnostních opatření
- Výcvik odborné obsluhy
- Pronájem sondy
- Zpracování bezpečnostních opatření / Audit kybernetické bezpečnosti
- Hardening jednotlivých zařízení
Veškerá analýza síťového provozu probíhá tzv. "pasivním odposlechem", kdy síťová sonda (Analyzátor síťového provozu na bázi programového vybavení Suricata) je připojena k Mirror portu zařízení (Switch, Router) na kterém měříme síťový provoz na bázi klasických IP protokolů . Veškerý provoz je pak zaznamenán, analyzován a vyhodnocen. Nedochází k ovlivňování provozu, prolamování šifer atp. Podrobnější popis sondy je zde a zde , naše sondy jsou vybaveny aktuální verzí Suricaty s GPL licencí. Za používání licence tedy platit nemusíte. Pro instalaci sondy (včetně SOC prostředí) doporučujeme opensource projekt SELKS.
Vzorové zapojení analyzátoru síťového provozu (sonda Suricata)
Hlavní menu sondy
Menu s vyobrazením četnosti jednotlivých signatur
Ukázka vyhodnocení síťového provozu
Přehled anomálií ve vystavování TLS spojení
Detail anomálie ve vystavování TLS spojení mezi mailovým klientem a mailovým serverem
Ukázka analýzy šifrovaného provozu, konkrétně jednotlivých fází IKEv2
Analýza provozu na bázi IKEv2
Analýza provozu na bázi IKEv2
Ukázka analýzy TLS provozu, zde se jedná o spojení mezi www prohlížečem a serverem
Vyhodnocení TLS provozu pomocí nástroje Moloch