Kybernetické hrozby jak detekovat?



Podobné dokumenty
Monitorování datových sítí: Dnes

Co vše přináší viditelnost do počítačové sítě?

Kybernetické hrozby - existuje komplexní řešení?

Jak ochráníte svoji síť v roce 2015? Michal Motyčka

Flow monitoring a NBA

NetFlow a NBA? FlowMon 7 umí mnohem více! (NPM, APM, VoIPM, packet capture) Petr Špringl springl@invea.com

Jak využít NetFlow pro detekci incidentů?

FlowMon Vaše síť pod kontrolou

Co se skrývá v datovém provozu?

Flow monitoring a NBA: Kdy, kde, jak a proč? Petr Špringl springl@invea.cz

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

Flow monitoring a NBA

Koncept BYOD. Jak řešit systémově? Petr Špringl

FlowMon. Pokročilá analýza Cisco NetFlow pomocí řešení FlowMon. INVEA-TECH a.s.

FlowMon Monitoring IP provozu

Proč prevence jako ochrana nestačí? Luboš Lunter

Firewall, IDS a jak dále?

Flow Monitoring & NBA. Pavel Minařík

Firewall, IDS a jak dále?

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

Monitoring, správa IP adresního prostoru a řízení přístupu do sítí

Flow monitoring a NBA

Bezpečná a efektivní IT infrastruktura

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Novinky ve FlowMon 6.x/FlowMon ADS 6.x

Monitorování datových sítí: Vize 2020

Aktivní bezpečnost sítě

Potřebujeme kybernetickou bezpečnost? Jak chráníme informační aktiva?

FlowMon ADS praktické aplikace a případové studie. Pavel Minařík INVEA-TECH, a.s.

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Detekce volumetrických útoků a jejich mi4gace v ISP

Zákon o kybernetické bezpečnosti: kdo je připraven?

Flowmon. Altron Congress Artur Kane, Flowmon Evangelist

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

FlowMon chytré české řešení pro bezpečnostní a provozní monitoring sítí. Jiří Tobola, Petr Špringl, INVEA-TECH

Sledování výkonu aplikací?

FlowMon. Představení FlowMon verze 7.0. Petr Špringl, Jan Pazdera, Pavel Minařík,

Integrované řízení a zabezpečení sítě cesta k rychlé reakci na kybernetické hrozby

Systém detekce a pokročilé analýzy KBU napříč státní správou

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

FlowMon Vaše síť pod kontrolou!

IT které pomáhá a chrání. Kybernetická bezpečnost a povinnosti z ní vyplývající

profil společnosti www. veracomp.cz

Váš partner ve světě vysokorychlostních sítí Bezpečnostní a monitorovací řešení pro sítě do 10 Gb/s

Nejlepší přítel správce sítě! Řešení bezpečnosti Vaší sítě v Cloudu. Pavel Minařík CTO, AdvaICT,a.s.

Jak se měří síťové toky? A k čemu to je? Martin Žádník

Bezpečnostní monitoring SIEM (logy pod drobnohledem)

PB169 Operační systémy a sítě

Provozně-bezpečnostní monitoring datové infrastruktury

Koncept aktivní bezpečnosti a spolehlivosti IT infrastruktury. Ing. Jiří Sedláček Chief of Security Experts jiri.sedlacek@nsmcluster.

AddNet integrovaný DDI/NAC nástroj

Síťová visibilita a integrovaná správa sítě - nezbytná součást SOC strategie. AddNet a BVS. Jindřich Šavel NOVICOM s.r.o

Flowmon Networks a.s.

Koncept. Centrálního monitoringu a IP správy sítě

Analýza rizik a pokročilý monitoring bezpečnosti sítí v prostředí kybernetických hrozeb Dr. Igor Čermák

Accelerate your ambition

Strategie sdružení CESNET v oblasti bezpečnosti

SÍŤOVÁ INFRASTRUKTURA MONITORING

Aby vaše data dorazila kam mají. Bezpečně a včas.

Není cloud jako cloud, rozhodujte se podle bezpečnosti

AddNet. Detailní L2 monitoring a spolehlivé základní síťové služby (DDI/NAC) základ kybernetické bezpečnosti organizace. Jindřich Šavel 19.9.

Problematika internetové bezpečnosti a obrany proti DDoS útokům. Ing. Tomáš Havlíček Produktový manažer

Zakladatel Next-generation firewallů, které rozpoznají a kontrolují více než 1300 síťových aplikací

Co se skrývá v síťovém provozu?

FoxStat. Change the Net.Work. Nástroj pro záznam a analýzu datového provozu

Jak by měl vedoucí pracovník prosazovat zásady kybernetické bezpečnosti. Ing. Jiří Sedláček Chief of Security Experts

FlowMon Vaše síť pod kontrolou!

BEZPEČNOSTNÍ MONITORING SÍTĚ

Network Security. Dell SonicWALL portfolio. Jan Ježek business communication s.r.o.

Praktické ukázky, případové studie, řešení požadavků ZoKB

Technická opatření dle zákona o kybernetické bezpečnosti verze 1.0

POKROČILÉ ZABEZPEČENÍ DAT A APLIKACÍ V PROSTŘEDÍ AZURE TOMÁŠ MIROŠNÍK ACCOUNT TECHNOLOGY STRATEGIST MICROSOFT

Budujeme SOC Best practice. Ing. Karel Šimeček, Ph.D

SIEM Mozek pro identifikaci kybernetických útoků. Jan Kolář , Praha, Cyber Security konference 2014

Integrovaný DDI/NAC a vizualizace komunikace IT aktiv, jako základ rychlé reakce SOC

Big Data a bezpečnost. Andrea Kropáčová, andrea@cesnet.cz CESNET, z. s. p. o.

Proč, kde a jak nasazovat flow monitoring a behaviorální analýzu

Technické aspekty zákona o kybernetické bezpečnosti

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita

Dell SonicWALL. Security tips & tricks. Jan Ježek business communication s.r.o.

Bezpečnostní projekt Případová studie

Implementácia bezpečnostného dohľadu v organizáciách štátnej a verejnej správy. Martin Senčák, Beset, Bratislava Vladimír Sedláček, Greycortex, Brno

Představení společnosti a produktů ESET ESET software, spol. s r.o. Petr Heřman

Management sítí OSI management framework SNMP Komerční diagnostické nástroje Opensource diagnostické nástroje

služby pro dostupnost síťového provozu jsou již dostupné

Výzkum v oblasti kybernetické bezpečnosti

Benefity a úskalí plošného souvislého sledování IP provozu na bázi toků při řešení bezpečnostních hlášení

FlowMon Vaše síť pod kontrolou!

CA Integrated Threat Management. - Michal Opatřil - Consultant - michal.opatril@ca.com

ANECT & SOCA ANECT Security Day

ANECT, SOCA a bezpečnost aplikací

Úroveň 1: Shromažďování indikátorů, použití Port Mirroring nebo sondy pro zachytávání síťového provozu.

Bezpečnostní monitoring v praxi. Watson solution market

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

Nasazení a využití měřících bodů ve VI CESNET

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

Network Measurements Analysis (Nemea)

IXPERTA BEZPEČNÝ INTERNET

Sledování provozu sítě

Transkript:

Kybernetické hrozby jak detekovat? Ľuboš Lunter lunter@invea.com Cyber Security 2015 14.10.2015, Praha

Flowmon Networks Česká společnost, univerzitní spin-off, spolupráce CESNET a univerzity, projekty EU Založena 2007 (INVEA-TECH) Oblasti působení: Flow Monitoring Network Behavior Analysis APM, Packet Capture, DDoS protection Přes 500 instalací řešení FlowMon

Flowmon Networks Gartnerem rozpoznávána od 2010 Spolupráce s 2x Deloitte CE Technology Fast 50 Red Herring 100 Europe

Bezpečnost koncových stanic Antivir Personální firewall Endpoint DLP antirootkit antimalware Bezpečnost koncových stanic Bezpečnost na perimetru

To však již nestačí!

Co nám chybí? Viditelnost do sítě a bezpečnost Bezpečnost koncových stanic Bezpečnost na perimetru

Gartner doporučuje Gartner doporučuje monitorovat vnitřní síť pomocí Flow Monitoringu a NBA

Bezpečnostní nástroje Viditelnost do sítě & bezpečnost Bezpečnost na perimetru Bezpečnost Koncových stanic

Gartner

Gartner Style 12 45 3 Network Analýza Endpoint Payload síťového chování analysis Forensics na - provozu sandboxing koncových analýza incidentů zařízeních Detekce Detailní Aktivní Usnadňují Efektivně Nutné ochrana reporty, anomálii, doplňuje analýzu jednotlivé (blokování), rekonstrukce nejsou incidentů, signature-based agenti přístupy i detailní mimo incidentů konc. detekci, firemní informace, kombinovat (flow/paket zařízeních, síť téměř i mimo realtime, level) firemní Omezené Komplexní Agenti síť detailní na informace, každém možnosti složitost, koncovém možnost blokování, časově blokace zařízení náročné, nutné správné vysoká aktualizace, nastavení cena správa, pro paket false positive; capture konzumace Neblokují, Není jistota, řešení částečně agenti zdrojů že pro se na bude řeší větší každém některé chovat sítě zařízení FW, stejně IPS, - i aktualizace, mimo Web gateway simulovné správa prostřední, časový průběh malware

Řešení FlowMon

Přehled produktu FlowMon Monitorování datových toků Bezpečnost (NBA) Záznam komunikace v plném rozsahu Měření odezvy sítě a aplikací Ochrana před útoky typu DDoS 2013 2014 2015

FlowMon architektura Monitorování síťového provozu FlowMon sondy samostatné pasivní zdroje statistik ze sítě Sběr - statistik NetFlow o / IPFIX data provozu FlowMon kolektor úložiště, vizualizace a vyhodnocení síťových statistik FlowMon moduly Vizualizace a detekce anomálií detekce anomálií, záznam provozu, monitorování výkonu aplikací

Z pohledu uživatele Monitorování provozu v síti (NetFlow/IPFIX) Kompletní viditelnost do dění v síti Real-time a historická data pro LAN & WAN & komunikaci do Internetu Optimalizace správy a provozu sítě Efektivní troubleshooting Bezpečnost datové sítě (NBA, NBAD) Založeno na behaviorální analýze, nikoliv známých signaturách Detekce pokročilého malware, zero-day útoků, podezřelých přenosů dat, změn chování a dalších incidentů

Shrnutí

Z pohledu uživatele Záznam provozu v plném rozsahu Na vyžádání při řešení problémů a incidentů Distribuovaná architektura Podpora sítí až 100G Monitorování výkonu aplikací Sledování uživatelských transakcí bez SW agentů Rozlišení zpoždění aplikace/sítě, sledování SLA Určeno pro HTTP/HTTPS aplikace a SQL databáze Ochrana před DDoS útoky Detekce volumetrických útoků Aktivní řízení směrování provozu a mitigace

Nasazení s Radware Anomaly Detection Mitigation Enforcement Traffic Diversion via BGP Route Injection FlowMon with DDoSDefender Scrubbing Center Dynamic Protection Policy Deployment incl. Baselines via Vision REST API Netflow Data Collection Learning Baselines Attack Path Clean Path Service Provider Core Protected Object 1 e.g. Data Center, Organization, Service etc Edge Protected Object 2 Access

Nasazení s Radware Scrubbing Center Anomaly Detection Mitigation Enforcement FlowMon with DDoSDefender Dynamic Protection Policy Deployment incl. Baselines via Vision REST API Traffic Diversion via BGP Route Injection Best of Class Attack Mitigation Netflow Data Collection Learning Baselines Attack Path Clean Path Protected Object 1 e.g. Data Center, Organization, Service etc Service Provider Core Edge Protected Object 2 Access

Příklady z praxe Bezpečnostní incident

Hlášení incidentu 28.5. 9:00 Nevím, co se děje Většina z nás se nedostane na Internet Ale informační systém je funkční Ve školící místnosti je vše v pořádku

Hlášení incidentu 28.5. 9:00 To je zvláštní Žádné hlášení ze Zabbixu nemám Servery i VPN jsou dostupné Podívám se do Flowmon-u

Hledání příčiny problému 28.5. 9:10 78 port skenů? DNS anomálie?

Hledání příčiny problému 28.5. 9:10 Podívejme se na ty skeny Ok, uživatelům nejede web Souvisí s tím ty DNS anomálie?

Hledání příčiny problému 28.5. 9:15 Jaký DNS server se používá? 192.168.0.53? To je notebook! No asi už tuším

Hledání příčiny problému 28.5. 9:15 Zdá se, že máme v síti nový DHCP server přitom to ale je notebook paní Novákové

Hledání příčiny problému 28.5. 9:20 Tak se na to podívejme Notebook o sobě prohlašuje, že je DHCP server

Hledání příčiny problému 28.5. 9:25 Odpojte notebook paní Novákové! Je příčinou problému, asi bude zavirovaný. A restartujte svoje počítače. Ok. Řeknu to ostatním

Nudná obnova notebooku 29.5. 08:00 Tak co tady máme? Dobrý pokus, ještě že jsem to odhalil

Jak nepustit hackera do sítě? A co když už tam hacker je? Co kdyby Malware opravdu fungoval? 192.168.0.X <-> 192.168.0.53 <-> 192.168.0.1 <-> Internet Z pohledu uživatele je všechno v pořádku, ale Malware by měl přístup k veškerému provozu Mimo jiné k přihlašovacím údajům a jiným citlivým datům Jak by se tento incident řešil bez monitoringu? Pravděpodobně by řešení trvalo hodiny, ne 20 minut Pokud by malware fungoval, tak by se o něm ani nedozvěděli

Shrnutí Neztrácejte čas hledáním pověstné jehly v kupce sena Monitorujte síť Buďte proaktivní Buďte o krok napřed Běžné prostředky chrání jen do určité míry Firewall, IDS, Antivirus, Potřebujete nástroje pro monitorování a analýzu provozu datové sítě, řízení přístupu do sítě, log management

Otázky? High-Speed Networking Technology Partner Ľuboš Lunter lunter@invea.com Flowmon Networks a.s. U Vodárny 2965/2 616 00 Brno www.invea.com