Flow monitoring a NBA



Podobné dokumenty
Monitorování datových sítí: Dnes

Flow monitoring a NBA

Flow monitoring a NBA: Kdy, kde, jak a proč? Petr Špringl springl@invea.cz

FlowMon. Pokročilá analýza Cisco NetFlow pomocí řešení FlowMon. INVEA-TECH a.s.

Kybernetické hrozby - existuje komplexní řešení?

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

Kybernetické hrozby jak detekovat?

Flow Monitoring & NBA. Pavel Minařík

Jak ochráníte svoji síť v roce 2015? Michal Motyčka

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

FlowMon Vaše síť pod kontrolou

Jak využít NetFlow pro detekci incidentů?

NetFlow a NBA? FlowMon 7 umí mnohem více! (NPM, APM, VoIPM, packet capture) Petr Špringl springl@invea.com

Monitoring, správa IP adresního prostoru a řízení přístupu do sítí

Flow monitoring a NBA

Co vše přináší viditelnost do počítačové sítě?

Monitorování datových sítí: Vize 2020

FlowMon Monitoring IP provozu

Novinky ve FlowMon 6.x/FlowMon ADS 6.x

FlowMon ADS praktické aplikace a případové studie. Pavel Minařík INVEA-TECH, a.s.

Zákon o kybernetické bezpečnosti: kdo je připraven?

Koncept BYOD. Jak řešit systémově? Petr Špringl

Firewall, IDS a jak dále?

Bezpečná a efektivní IT infrastruktura

Benefity a úskalí plošného souvislého sledování IP provozu na bázi toků při řešení bezpečnostních hlášení

Co se skrývá v síťovém provozu?

Potřebujeme kybernetickou bezpečnost? Jak chráníme informační aktiva?

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

Aktivní bezpečnost sítě

Firewall, IDS a jak dále?

Sledování provozu sítě

Co se skrývá v datovém provozu?

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

profil společnosti www. veracomp.cz

Accelerate your ambition

Systém detekce a pokročilé analýzy KBU napříč státní správou

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

AddNet integrovaný DDI/NAC nástroj

Jak by měl vedoucí pracovník prosazovat zásady kybernetické bezpečnosti. Ing. Jiří Sedláček Chief of Security Experts

Nejlepší přítel správce sítě! Řešení bezpečnosti Vaší sítě v Cloudu. Pavel Minařík CTO, AdvaICT,a.s.

Aby vaše data dorazila kam mají. Bezpečně a včas.

Bezpečně nemusí vždy znamenat draze a neefektivně

FlowMon chytré české řešení pro bezpečnostní a provozní monitoring sítí. Jiří Tobola, Petr Špringl, INVEA-TECH

Analýza rizik a pokročilý monitoring bezpečnosti sítí v prostředí kybernetických hrozeb Dr. Igor Čermák

GDPR SNADNO.info. Ing. Lukáš Přibyl, předseda NSMC Network Security Monitoring Cluster

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

Integrované řízení a zabezpečení sítě cesta k rychlé reakci na kybernetické hrozby

AddNet I tegrova á správa sítě -

FlowMon Vaše síť pod kontrolou!

Bezpečnostní projekt Případová studie

Bezpečnostní monitoring SIEM (logy pod drobnohledem)

AddNet. Detailní L2 monitoring a spolehlivé základní síťové služby (DDI/NAC) základ kybernetické bezpečnosti organizace. Jindřich Šavel 19.9.

Sledování výkonu aplikací?

Síťová visibilita a integrovaná správa sítě - nezbytná součást SOC strategie. AddNet a BVS. Jindřich Šavel NOVICOM s.r.o

Integrovaný DDI + NAC

Sledování IPv6 provozu v e-infrastruktuře CESNET možnosti spolupráce s uživateli

MOHOU TECHNOLOGIE ZVÍTĚZIT V BOJI S MODERNÍMI HROZBAMI?

Č.j. MV /VZ-2014 V Praze 22. dubna 2015

BEZPEČNOST CLOUDOVÝCH SLUŽEB

Víme, co se děje aneb Log Management v praxi. Petr Dvořák, GAPP System

Praktické ukázky, případové studie, řešení požadavků ZoKB

Closed IPTV. Martin Jahoda Dedicated Micros. Copyright AD Group

Zaměstnavatel v kyberprostoru

Jak eliminovat rizika spojená s provozem nedůvěryhodných zařízení v síti? BVS. Jindřich Šavel NOVICOM s.r.o

Obrana sítě - základní principy

Váš partner ve světě vysokorychlostních sítí Bezpečnostní a monitorovací řešení pro sítě do 10 Gb/s

Integrovaný DDI/NAC a vizualizace komunikace IT aktiv, jako základ rychlé reakce SOC

Dohledové centrum egovernmentu. Aplikace ZoKB v praxi

Koncept aktivní bezpečnosti a spolehlivosti IT infrastruktury. Ing. Jiří Sedláček Chief of Security Experts jiri.sedlacek@nsmcluster.

FlowMon. Představení FlowMon verze 7.0. Petr Špringl, Jan Pazdera, Pavel Minařík,

Specifikace veřejné zakázky: Věc: Dodatečné informace č. 1 k veřejné zakázce "Konsolidace IT a nové služby TC ORP Uherské Hradiště"

Technické aspekty zákona o kybernetické bezpečnosti

IT které pomáhá a chrání. Kybernetická bezpečnost a povinnosti z ní vyplývající

FlowMon Vaše síť pod kontrolou!

Alternativní řešení pro ochranu dat, správu infrastruktury a zabezpečení přístupu. Simac Technik ČR, a.s.

Dodávka nových switchů a jejich integrace do stávající IT infrastruktury inspektorátu SZPI v Praze

PB169 Operační systémy a sítě

Analýza bezpečnostních rizik počítačové sítě pomocí NetFlow

AEC, spol. s r. o. Jak bezpečnost IT nastavit v souladu s business požadavky společnosti. Tomáš Strýček Internet & Komunikace Modrá 4.6.

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

FlowMon novinky. Představení FlowMon verze 5.0. Petr Špringl

Jak se měří síťové toky? A k čemu to je? Martin Žádník

Network Security. Dell SonicWALL portfolio. Jan Ježek business communication s.r.o.

Multimediální služby v taktických IP sítích

Proč, kde a jak nasazovat flow monitoring a behaviorální analýzu

SÍŤOVÁ INFRASTRUKTURA MONITORING

ICT bezpečnost a její praktická implementace v moderním prostředí

Proč prevence jako ochrana nestačí? Luboš Lunter

Dodávka UTM zařízení FIREWALL zadávací dokumentace

Bezpečnostní monitoring sítě

Výzva k podání nabídky na veřejnou zakázku malého rozsahu na dodávku

Obsah. Úvod 13. Věnování 11 Poděkování 11

Úvod do RMON. The. Leaders, reducing the cost and complexity of RMON

Jak vybrat správný firewall. Martin Šimek Západočeská univerzita

Koncept aktivního monitoringu sítě

SIEM Mozek pro identifikaci kybernetických útoků. Jan Kolář , Praha, Cyber Security konference 2014

Business impact analýza a zvládání rizik spojených s provozem nedůvěryhodných zařízení BVS. František Sobotka NOVICOM s.r.o

Účinná ochrana sítí. Roman K. Onderka

Bezpečnostní aspekty informačních a komunikačních systémů KS2

P16V PŘÍLOHA Č. 5 STANDARD KONEKTIVITY ŠKOL

Transkript:

Flow monitoring a NBA Kdy, kde a jak? Petr Špringl springl@invea.com

Obsah Monitorování datových toků = Flow monitoring Flow monitoring a bezpečnost sítě = Network Behavior Analysis (NBA)

Monitorování sítě SNMP (monitoring) pouze na úrovni základních čítačů, chybí detailní informace Flow monitoring = monitorování datových toků detailní přehled o dění v síti Paketová analýza velmi detailní, ale časově velmi náročná, občas potřebná

Flow monitoring Měření na základě IP toků Analyzují se hlavičky paketů, obsah paketů není monitorován ani uchováván Moderní metoda monitorování sítí, Cisco standard Redukce dat cca 500:1

Flow monitoring Telefonní účet - výpis hovorů Počítačová síť - flow monitoring

Flow monitoring - architektura Zdroje NetFlow/IPFIX dat přepínače, směrovače jako přidaná funkcionalita sondy dedikovaná zařízení firewally, UTM zařízení a další Kolektory centrální úložiště a analýza dat

Flow monitoring - jak funguje?

Flow monitoring - standardy Cisco standard Nezávislý IETF standard NetFlow v5 NetFlow v9 ( Flexible NetFlow ) IPFIX ( NetFlow v10 ) fixní formát pouze základní položky monitorovány není IPv6, VLAN flexibilní formát používá šablony rozšiřitelný o řadu polí (včetně IPv6, VLAN a další) stále používanější, ještě flexibilnější než NetFlow v9 Huawei NetStream v podstatě stejné jako NetFlow v9 Juniper jflow podobné jako NetFlow v9, ale problematická práce s časovými známkami

Flow monitoring - standardy Příbuzné standardy Cisco NEL, NSEL využívá NetFlow formát pro přenos informací neobsahuje informace o komunikacích, ale o událostech typicky firewally, NAT, UTM atp. sflow pracuje na bázi vzorkování paketů není skutečný flow monitoring zcela nevhodné pro bezpečnostní účely Trend rozšiřování monitorovaných položek (aplikační informace) NBAR (L7 detekce aplikací) rozšiřování podpory u dalších zařízení

Přínosy flow monitoringu Oči do síťového provozu a přehled o tom co se v síti a infrastruktuře děje drill-down až na úroveň jednotlivých komunikací, záznam o všem co se stalo

Přínosy flow monitoringu 10% uživatelů typicky vygeneruje 90% provozu kteří to jsou? Jak jsou využívány jednotlivé služby a proč byla včera síť tak pomalá?

Shrnutí přínosů flow monitoringu Detailní přehled o dění v síti (LAN i WAN) jak v reálném čase, tak kdykoliv v minulosti Přesné, rychlé a efektivní řešení problémů Zvýšení bezpečnosti, odhalení vnitřních i vnějších útoků Snadné plánování kapacit a optimalizací sítě Dohled nad využitím Internetu, využitím aplikací Předcházení incidentům jako jsou zahlcení a výpadky sítě Odhalení špatných konfigurací

Flow monitoring a bezpečnost sítě

Bezpečnost na perimetru Firewall, IDS/IPS, UTM, aplikační firewall, web filtr, email security, vzdálený přístup

Bezpečnost koncových stanic Antivir, personální firewall, antimalware, antirootkit, endpoint DLP

Bezpečnost vnitřní sítě Viditelnost do sítě flow monitoring, NBA behaviorální analýza, automatická detekce anomálií

Centrální bezpečnostní mozek SIEM, log management

Bezpečnostní nástroje Všechny zmíněné nástroje jsou z pohledu bezpečnosti velmi důležité Většina je zaměřena na ochranu před známými hrozbami a útočníky Proto je důležité průběžné monitorování a detailní informace o tom se v síti děje Perimeter security End point security

Fyzická vs. síťová bezpečnost

Network Behavior Analysis Network Behavior Analysis = analýza chování sítě Moderní nadstavba nad monitorováním datových toků Automatická detailní analýza NetFlow/IPFIX dat Detekce nežádoucích vzorů chování vnitřní i vnější útoky nežádoucí služby a aplikace Behaviorální analýza profily chování detekce anomálií, podezřelého chování Účinné i pro moderní útoky psané na míru

NBA trend v bezpečnosti Gartner: Pokud máte Firewall a IDS/IPS, zvažte jako další krok implementaci NBA. Cisco: Pokud ve své síti neodhalíte žádné útoky, tak to ještě neznamená, že tam nejsou ale pravděpodobně je jen nejste schopni detekovat. Cílem NBA je detekovat hrozby, které nelze detekovat ostatními technologiemi

Přehled technologií NBA - nadstavba nad technologií flow monitoringu

Přínosy NBA Neznámý malware > 84% stanic má antivirus > 31% je infikováno malwarem Nejsem součástí nějakého útoku/botnetu? Různé útoky na síťové služby, slovníkové útoky, DoS/DDoS a další

Přínosy NBA Jsem chráněn proti cíleným útokům? Jsem schopen detekovat obcházení firemních politik?

Shrnutí přínosů NBA Detekce vnitřních i vnějších útoků Upozornění na změny chování v síti Odhalování běžného i neznámého malware Identifikace potenciálních úniků dat Dohledávání a prokazování provozních a bezpečnostních incidentů

Shrnutí

Z pohledu uživatele Monitorování provozu v síti (NetFlow/IPFIX) Kompletní viditelnost do dění v síti Real-time a historická data pro LAN & WAN & komunikaci do Internetu Optimalizace správy a provozu sítě Efektivní troubleshooting Bezpečnost datové sítě (NBA, NBAD) Jediný způsob, jak detekovat pokročilé hrozby Založeno na behaviorální analýze Detekce pokročilého malware, zero-day útoků, podezřelých přenosů dat, změn chování a dalších incidentů

Výběr řešení Klíčové vlastnosti Podpora verzí NetFlow Disková kapacita Úroveň detailu Reporting & alerting Behaviorální analýza Sledování aktivních zařízení Technické řešení NetFlow v5 nestačí, požadujte v9 i IPFIX Pro uložení provozu alespoň 1 rok zpětně Individuální toky, i pro historická data Na základě libovolných NetFlow atributů, uživatelsky definovatelné Thresholdy nejsou behaviorální analýza, požadujte automatickou detekci incidentů Na úrovni přístupové vrstvy, sledování MAC-IP a podpora konceptu BYOD Preferujte appliance, prosté SW řešení nevyhoví požadavkům enterprise segmentu

Otázky? High-Speed Networking Technology Partner Petr Špringl springl@invea.com 724 899 760 INVEA-TECH a.s. U Vodárny 2965/2 616 00 Brno, Czech Republic www.invea.com