Analýza dat z Wardenu

Podobné dokumenty
Václav Bartoš, Martin Žádník. Schůze partnerů SABU

Václav Bartoš. Meeting projektu SABU , Vranovská ves

Zpracování dat z bezpečnostních nástrojů

Efektivní sdílení informací

Obsah. O sdružení Profil sdružení 4 Poslání sdružení 4 Historický vývoj 6 Datový tok 6 Slovo předsedy představenstva 8 Slovo ředitele sdružení 9

BEZPEČNOSTNÍ MONITORING SÍTĚ

CzechTourism Monika Palatková KONFERENCE EKONOMICKÝCH RADŮ. Aktivity CzechTourism při podpoře vnějších ekonomických vztahů _

Exportní příležitosti v odvětví uměleckých světelných plastik a dekorativních objektů ze skla. Slide 1

Big Data a bezpečnost. Andrea Kropáčová, andrea@cesnet.cz CESNET, z. s. p. o.

Bezpečnostní monitoring a detekce anomálií, případová studie botnet Chuck Norris. Petr Špringl springl@invea.cz

List1. Tel. čísla Počet tel. čísel Firma IČ

STUDIUM. doc. RNDr. Vladimír Krajčík, PhD. rektor

Detekce zranitelnosti Heartbleed pomocí rozšířených flow dat

AKTUÁLNÍ VÝVOJ NA FINANČNÍCH TRZÍCH

STUDIUM. doc. RNDr. Vladimír Krajčík, PhD. rektor

Ceník tarifů T 30 T 30 HIT T 80 T 80 HIT. Měsíční paušál Cena volné jednotky 0,33 0,33 0,33 0,33

Ceny jsou uvedeny v Kč za minutu. Účtuje se první minuta celá, dále je spojení účtováno po vteřinách. Ceník tarifů T 30 T 30 HIT T 80 T 80 HIT

Výzkum v oblasti kybernetické bezpečnosti

Ceník za využití služeb

50D TLAKOVÝ SENZOR FLEXIBILNÍ, JEDNODUCHÝ A SPOLEHLIVÝ

Advanced IT infrastructure control: Do it better, safer, easier and cheaper. FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Ceník Připojení k internetu

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

CENÍK SLUŽEB BALÍČKY INTERNET. CentroNet, a.s. Sokolovská 100/ Praha 8 Tel: TV programů + internet 50M/50M

Efektivní sdílení informací o bezpečnostních událostech

Distribuovaný SSH honeypot

Monitoring provozu poskytovatelů internetu

AKTUÁLNÍ VÝVOJ NA FINANČNÍCH TRZÍCH

STATISTIKY CESTOVNÍHO RUCHU JIŽNÍ ČECHY 2007

firemní volání & telekomunikace

Jak využít NetFlow pro detekci incidentů?

Firewall, IDS a jak dále?

Problematika internetové bezpečnosti a obrany proti DDoS útokům. Ing. Tomáš Havlíček Produktový manažer

Firewall, IDS a jak dále?

Nejzajímavější bezpečnostní incidenty CSIRT.CZ. Pavel Bašta

Jak omezit ztráty a krádeže?

Nasazení a využití měřících bodů ve VI CESNET

Problematika internetové bezpečnosti a obrany proti DDoS útokům. Ing. Tomáš Havlíček Produktový manažer

Zahraniční hosté v hromadných ubyt. zařízeních podle zemí / Foreign guests at collective accommodation establishments: by country 2006*)

Avast Globální lídr v zabezpečení digitálních zařízení

Efektivní sdílení informací

PMI. Přední světový ekonomický ukazatel

Proč prevence jako ochrana nestačí? Luboš Lunter

Pavel Titěra GovCERT.CZ NCKB NBÚ

Otevíráme nové trhy a služby pro exportéry

Globální výzkum sledovanosti zemětřesení v Japonsku a dopadů na vnímání využití jaderné energie

safetyiq: NOVÉ DIMENZE BEZPEČNOSTI OBJEVTE INTELIGENTNÍ OCHRANU PRO VYŠŠÍ PRODUKTIVITU Pokrokové bezpečnostní produkty, systémy a služby

Tarifik_ s 19% DPH. GTS pevná síť ISDN30 GTS-Volejte Profi

Hlasování k pořadu Hyde Park ČT24 ze (host: Jaromír Drábek)

Počet hostů / Number of guests. % podíl / % share

IDS systémy a honeypoty. Jan Mach CESNET, z. s. p. o.

Projekt obranného výzkumu CYBER bezpečnost informačních a komunikačních systémů AČR

Průměrná doba pobytu ve dnech/ Average length of stay. % podíl / % share

Statistika návštěvnosti města Mariánské Lázně. Infocentrum města Mariánské Lázně 06/2014

FlowMon ADS 3. Nová generace řešení pro analýzu provozu datové sítě. Pavel Minařík

Česko = otevřená, exportní ekonomika

DDoS a IDS/IPS ochrana u WEDOS

Financování VVŠ v ČR

RPM International Inc. Pokyny k asistenční lince

VERONIKA ZEMANOVÁ SPORTOVNÍ DIPLOMACIE

ACTIVE24-CSIRT - řešení bezpečnostních incidentů v praxi. Ing. Tomáš Hála ACTIVE 24, s.r.o.

1 Domain Report 2009

FlowMon. Pokročilá analýza Cisco NetFlow pomocí řešení FlowMon. INVEA-TECH a.s.

Koncept. Centrálního monitoringu a IP správy sítě

Co se skrývá v datovém provozu?

Statistika návštěvnosti města Mariánské Lázně. Infocentrum města Mariánské Lázně 06/2014

BEZPEČNOST. Andrea Kropáčová CESNET Praha

CETEL - TELEFONOVÁNÍ

Analýza bezpečnostních rizik počítačové sítě pomocí NetFlow

...od STODOLY ke SVĚTOVÉ JEDNIČCE...

Jak ochráníte svoji síť v roce 2015? Michal Motyčka

Obchodní nabídka. Poskytování IPtelefonních

Bezpečnost aktivně. štěstí přeje připraveným

3 DOMÁCÍ MAZLÍČCI 10 NEJOBLÍBENĚJŠÍCH PSÍCH PLEMEN LABRADORSKÝ RETRÍVR NĚMECKÝ OVČÁK PUDL ČIVAVA ZLATÝ RETRÍVR

Traces - Export živých zvířat do třetích zemí z ČR

ŘADOVÉ VENTILY S VYSOKÝM PRŮTOKEM A VELKOU PŘIDANOU HODNOTOU

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Změny postavení EU a USA v globální ekonomice a jejich důsledky

/ 1 / DR 2010 DOMAIN REPORT

Seminář o bezpečnosti sítí a služeb. 11. února CESNET, z. s. p. o.

Financování VVŠ v ČR

Petr Soukeník.

DMH. Indukční průtokoměr. pro vodivé kapaliny. Měřicí rozsah: 0, m 3 /h. Přesnost: ± 0,3% z měřené hodnoty ±0,01% x Q max

Mobilní hlasové služby

Bezpečnostní rizika chytrých spotřebičů a Internetu věcí

ZAHRANIČNÍ OBCHOD ČR S USA

FlowMon Vaše síť pod kontrolou!

Další poskytované online služby:

IT bezpečnost na ZČU včera, dnes a zítra Seminář CIV by Ing. Petr Žák

Projekt Turris Ondřej Filip 23 října 2014 CIF Praha

Botnet. Stručná charakteristika

BEZPEČNOSTNĚ PROVOZNÍ KALEIDOSKOP

Adware ENISA. Aktivní kybernetická obrana. Aktivum. Analýza hrozeb. Analýza počítačového viru. Antispamový filtr. Antivirový program

Mzdy vrcholových manažerů v největších světových korporacích vzrostly o 5,5%

VÝZNAM BEZPEČNOSTI MOBILNÍCH PLATFOREM JDE RUKU V RUCE S ROSTOUCÍ POPULARITOU SMARTPHONŮ

Školní aktivita Migrace a Česko Pracovní list

TRACES - Import živých zvířat do ČR 1 / 2017

Hlavní změny. Švédsko vystřídalo Dánsko na přední pozici v žebříčku nejvyspělejší digitální ekonomiky za rok Bu

Vyhodnocení roku 2015 a výhled na rok 2016

Transkript:

Václav Bartoš Seminář o bezpečnosti sítí a služeb

Analyzovaná data 2 1 měsíc dat z Wardenu Červen: 29 mil. záznamů ze 7 zdrojů Listopad: 43 mil. záznamů z 16 zdrojů Kategorie Počet záznamů (událostí) červen Scanning listopad červen listopad 27 295 094 42 381 822 814 333 2 965 761 1 718 566 422 201 4 125 4 707 7 100 70 582 134 315 -- 26 962 -- 6 997 176 790 5 341 732 3 032 Botnet drone 9 981 29 438 61 (bot) 32 (CC) 151 Spam 6 943 15 993 3 593 5 526 7 147 5 585 -- -- Login attempt (D)DoS Exploit attempt Copyright Počet unikátních adres Analýza zaměřena především na počet unikátních adres nahlášených jako zdroj

Ze kterých zemí přichází nejvíce útoků?

Zdroje podle země Top 10 podle počtu unikátních adres Skenování (3,7 mil adres) 18,2% Login (8 598 adres) 15,1% 14,0% 6,5% 6,4% 4,5% 4,5% 4,3% 4,1% Španělsko Indie 13,2% Thajsko 11,0% Brazílie 6,7% Turecko Ukraina 33,9% 14,1% 6,3% 5,4% 2,6% Itálie (D)DoS (385 adres) Polsko Indie Slovensko Brazílie 38,7% Česká republika Thajsko Rakousko Bahrain 26,3% Itálie Hong Kong Jižní Korea Pákistán 8,6% 5,4% 3,8% Německo Velká Británie 21,2% 8,6%

Zdroje podle země Top 10 podle počtu unikátních adres Skenování (3,7 mil adres) 18,2% Login (8 598 adres) 15,1% 14,0% 6,5% 6,4% 4,5% 4,5% 4,3% 4,1% Španělsko Indie 13,2% Thajsko 11,0% Brazílie 6,7% Turecko Ukraina 33,9% 14,1% 6,3% 5,4% 2,6% Itálie (D)DoS (385 adres) Polsko Indie Slovensko Brazílie 38,7% Česká republika Thajsko Rakousko Bahrain 26,3% Itálie Hong Kong Jižní Korea Pákistán 8,6% 5,4% 3,8% Německo Velká Británie 21,2% 8,6%

Zdroje podle země Top 10 podle počtu unikátních adres Bahrajn Bahrajn Indie 1,3 1,3 mil mil obyvatel obyvatel 465,000 IP adres Login (8 598 adres) (D)DoS (385 adres) 465,000 IP adres 335 / 214 adres zlobí (červen/listopad) 335 / 214 adres zlobí (červen/listopad) Pokusy o zalogování na jeden SSH Pokusy o zalogování na jeden SSH Polsko 15,1% honeypot honeypot Indie Slovensko Každá adresa 1-2 hlášení Každá adresa 1-2 hlášení 38,7% 14,1% Whois: Brazílie Whois: Česká republika Zain Zain Bahrain Bahrain WiMax WiMax Thajsko Mena WiMAX core Mena WiMAX core 13,2% Vše vv rámci rámci 55 hodin hodin // 22 dnů dnů Vše Rakousko Thajsko 11,0% Brazílie 6,7% Skenování (3,7 mil adres) 18,2% 14,0% 6,5% 6,4% 4,5% 4,5% 4,3% 4,1% Španělsko Turecko Ukraina 33,9% 6,3% 5,4% 2,6% Itálie Bahrain 26,3% Itálie Hong Kong Jižní Korea Pákistán 8,6% 5,4% 3,8% Německo Velká Británie 21,2% 8,6%

Zdroje podle země Top 10 podle počtu unikátních adres Skenování (3,7 mil adres) 18,2% Login (8 598 adres) 15,1% 14,0% 6,5% 6,4% 4,5% 4,5% 4,3% 4,1% Španělsko Indie 13,2% Thajsko 11,0% Brazílie 6,7% Turecko Ukraina 33,9% 14,1% 6,3% 5,4% 2,6% Itálie (D)DoS (385 adres) Polsko Indie Slovensko Brazílie 38,7% Česká republika Thajsko Rakousko Bahrain 26,3% Itálie Hong Kong Jižní Korea Pákistán 8,6% 5,4% 3,8% Německo Velká Británie 21,2% 8,6%

Zdroje podle země Top 10 podle počtu unikátních adres Skenování (3,7 mil adres) 18,2% (D)DoS (D)DoS útoky útoky Login (8 598 adres) 15,1% Polsko Indie Slovensko Polsko, Polsko, Slovensko, Slovensko, ČR, ČR, Rakousko: Rakousko: 77% 77% 14,1% Přímé Brazílie Přímé linky linky Cíle často nejsou v CESNETu Cíle často nejsou v CESNETu Španělsko útoky přes13,2% útoky přes nás nás jen jen procházejí procházejí Indie Reflektivní útoky Reflektivní útoky 11,0% server zdroj == zneužitý zneužitý server Bahrain Thajsko zdroj požadavky i odpovědi snažší detekce požadavky i odpovědi snažší detekce 14,0% 6,5% 6,4% 4,5% 4,5% 4,3% 4,1% Brazílie Turecko Ukraina 33,9% 6,7% 6,3% 5,4% 2,6% Itálie (D)DoS (385 adres) 38,7% Thajsko Rakousko 26,3% Itálie Hong Kong Jižní Korea Pákistán Česká republika 8,6% 5,4% 3,8% Německo Velká Británie 21,2% 8,6%

Zdroje útoků v ČR

Počet událostí se zdrojem v ČR Počet událostí: 70 861 865 Z toho z ČR: 647 350 (0,91 %) Počet zdrojových adres: Z toho z ČR: 3 744 985 10 846 (0,29 %)

Ze kterých českých AS útoky přicházejí? Top-10 AS podle celkového počtu událostí WEDOS Internet 19% Liberty Global Operations B.V. (UPC) O2 Czech Republic 9% FDCservers.net 9% T-Mobile Czech Republic a.s. 6% 5% 5% OVH SAS Vodafone Czech Republic a.s. METRONET s.r.o. itself s.r.o. 20% RIO Media a.s. české AS (254) 18% CESNET z.s.p.o.

Ze kterých českých AS útoky přicházejí? Top-10 AS podle celkového počtu událostí WEDOS Internet 19% Téměř Téměř vše vše zz jedné jedné IP IP adresy adresy Liberty Global Operations B.V. (UPC) (scanner (scanner jisté jisté bezpečnostní bezpečnostní firmy) firmy) O2 Czech Republic 9% FDCservers.net 9% T-Mobile Czech Republic a.s. 6% 5% 5% OVH SAS Vodafone Czech Republic a.s. METRONET s.r.o. itself s.r.o. 20% RIO Media a.s. české AS (254) 18% CESNET z.s.p.o.

Ze kterých českých AS útoky přicházejí? Top-10 AS podle počtu adres (skenování) O2 Czech Republic 25% Liberty Global Operations B.V. (UPC) T-Mobile Czech Republic a.s. PODA a.s. 22% SMART Comp. a.s. RIO Media a.s. 6% 3% Dial Telecom Vodafone Czech Republic a.s. FreeTel CD-Telematika a.s. 32% 3% české AS (242) CESNET z.s.p.o. typy útoků: Login: 23 adres z 15 AS (D)DoS: 36 adres z 10 AS

Jak moc se opakují útoky ze stejných zdrojů?

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována?

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována?

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována?

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována?

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována? 8,5% adres nahlášeno v 5 či více dnech Tyto jsou zodpovědné za 65% všech událostí 3,4% adres nahlášeno v 10 či více dnech Tyto jsou zodpovědné za 49% všech událostí

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována? 15,4% adres nahlášeno v 5 či více dnech Tyto jsou zodpovědné za 51% všech událostí 6,3% adres nahlášeno v 10 či více dnech Tyto jsou zodpovědné za 37% všech událostí

Jak moc se opakují útoky ze stejných zdrojů? V kolika dnech v měsíci byla jedna adresa detekována? 42,9% adres nahlášeno v 5 či více dnech Tyto jsou zodpovědné za 97% všech událostí 29,8% adres nahlášeno v 10 či více dnech Tyto jsou zodpovědné za 94% všech událostí

Predikce útoků

Predikce Pravděpodobnost detekce v následujícím dni Pravděpodobnost detekce adresy, pokud byla detekována v N předchozích dnech 100% 90% 80% 70% 60% 50% 40% 30% 20% 10% 0% 1 2 3 4 5 6 7 8 Počet po sobě jdoucích dní, kdy byla adresa detekována (D)DoS Login Skenování 9 10

Predikce Pravděpodobnost detekce v následujícím dni Pravděpodobnost detekce adresy, pokud byla detekována v N předchozích dnech 100% 90% 80% 70% 60% 50% 40% 30% 20% 10% 0% 1 2 3 4 5 6 7 8 Počet po sobě jdoucích dní, kdy byla adresa detekována (D)DoS Login Skenování 9 10

Predikce Pravděpodobnost detekce v následujícím dni Pravděpodobnost detekce adresy, pokud byla detekována v N předchozích dnech 100% 90% 80% 70% 60% 50% 40% 30% 20% 10% 0% 1 2 3 4 5 6 7 8 Počet po sobě jdoucích dní, kdy byla adresa detekována (D)DoS Login Skenování 9 10

Shrnutí Data jen ze sítě CESNET2 Jen typ události, čas, IP adresa zdroje Jen jednoduché statistky přesto mnoho zajímavých informací Ale také spousta nových otázek Potřeba mnohem podrobnějších analýz Víc vstupních dat Zanořit se hlouběji do dat Automatizovaně, on-line