خرید لایسنس Cisco Stealthwatch؛ قیمت، امکانات و راه‌اندازی Cisco Secure Network Analytics

با افزایش پیچیدگی شبکه‌های سازمانی، صرفاً کنترل ترافیک در مرز شبکه برای شناسایی تمام تهدیدات امنیتی کافی نیست. بسیاری از حملات سایبری پس از عبور از لایه‌های اولیه دفاعی، فعالیت خود را در داخل شبکه ادامه می‌دهند. حرکت جانبی مهاجم میان سیستم‌ها، ارتباط یک سیستم آلوده با مقصدهای مشکوک، انتقال غیرعادی حجم زیادی از اطلاعات و تغییر رفتار کاربران یا تجهیزات از جمله مواردی هستند که ممکن است با ابزارهای امنیتی سنتی به‌سادگی شناسایی نشوند.

Cisco Stealthwatch که امروزه با نام Cisco Secure Network Analytics شناخته می‌شود، راهکاری برای ایجاد دید امنیتی عمیق‌تر نسبت به فعالیت‌های شبکه و تحلیل رفتار ترافیک است.

این راهکار با استفاده از اطلاعات Telemetry شبکه و تحلیل الگوهای ارتباطی می‌تواند به تیم‌های امنیتی کمک کند رفتارهای غیرعادی، ارتباطات مشکوک و نشانه‌های احتمالی تهدید را در شبکه شناسایی کنند.

تهیه لایسنس Cisco Stealthwatch برای سازمان‌هایی اهمیت پیدا می‌کند که دارای شبکه‌های گسترده، تعداد زیادی Endpoint، دیتاسنتر، شعب متعدد یا زیرساخت‌های پیچیده هستند و به Visibility بیشتری نسبت به اتفاقات داخل شبکه نیاز دارند.

نوتریکا می‌تواند در زمینه مشاوره، تأمین لایسنس، طراحی، نصب و راه‌اندازی Cisco Stealthwatch یا Cisco Secure Network Analytics متناسب با معماری شبکه سازمان خدمات تخصصی ارائه دهد.

لایسنس Cisco Stealthwatch

Cisco Stealthwatch چیست؟

Cisco Stealthwatch یک راهکار Network Detection and Response و Network Security Analytics است که برای تحلیل رفتار شبکه و شناسایی فعالیت‌های غیرعادی مورد استفاده قرار می‌گیرد.

برخلاف ابزارهایی که تنها ترافیک ورودی و خروجی اینترنت را بررسی می‌کنند، Stealthwatch می‌تواند دید گسترده‌تری نسبت به ارتباطات داخلی شبکه ایجاد کند.

فرض کنید یک مهاجم موفق شده است از طریق یک حساب کاربری یا Endpoint آلوده وارد شبکه شود.

در این مرحله ممکن است Firewall مرزی دیگر اطلاعات کافی درباره فعالیت‌های مهاجم نداشته باشد؛ زیرا بخش زیادی از رفتار او در داخل شبکه انجام می‌شود.

مهاجم ممکن است:

  • سیستم‌های مختلف را شناسایی کند؛
  • به Serverهای داخلی متصل شود؛
  • به دنبال سرویس‌های آسیب‌پذیر بگردد؛
  • بین Segmentهای شبکه حرکت کند؛
  • حجم غیرمعمولی از اطلاعات را انتقال دهد؛
  • با Infrastructure خارجی مشکوک ارتباط برقرار کند.

Cisco Stealthwatch تلاش می‌کند با تحلیل Telemetry شبکه و رفتار ارتباطات، چنین فعالیت‌هایی را برای تیم امنیت قابل مشاهده‌تر کند.

Cisco Secure Network Analytics چیست؟

Cisco در سال‌های اخیر نام و ساختار تعدادی از محصولات امنیتی خود را تغییر داده است و محصولی که بسیاری از متخصصان شبکه همچنان با نام Cisco Stealthwatch می‌شناسند، تحت عنوان Cisco Secure Network Analytics نیز شناخته می‌شود.

بنابراین هنگام جستجوی لایسنس یا بررسی این راهکار ممکن است با هر دو نام مواجه شوید.

در این صفحه نیز هر دو عبارت استفاده شده‌اند، زیرا بسیاری از سازمان‌ها و متخصصان شبکه همچنان از نام Stealthwatch استفاده می‌کنند.

هدف اصلی Cisco Secure Network Analytics ایجاد Visibility نسبت به رفتار شبکه و کمک به شناسایی Threatهایی است که ممکن است از کنترل‌های امنیتی دیگر عبور کرده باشند.

لایسنس Cisco Stealthwatch چه کاربردی دارد؟

لایسنس Cisco Stealthwatch برای سازمان‌هایی مناسب است که نیاز به تحلیل امنیتی گسترده‌تر روی Network Traffic دارند.

کاربردهای این راهکار می‌تواند شامل موارد زیر باشد:

  • افزایش Network Visibility
  • تحلیل رفتار شبکه
  • شناسایی Anomaly
  • شناسایی فعالیت‌های مشکوک
  • کمک به شناسایی Lateral Movement
  • تحلیل ارتباط Endpointها
  • بررسی رفتار Hostها
  • شناسایی تغییرات غیرعادی در Traffic Pattern
  • کمک به Incident Investigation
  • تحلیل Flowهای شبکه
  • مشاهده ارتباطات داخلی شبکه
  • شناسایی برخی نشانه‌های Data Exfiltration
  • پشتیبانی از فعالیت‌های SOC
  • کمک به Threat Hunting
  • ایجاد Context برای تحلیلگران امنیت

در نتیجه Stealthwatch بیشتر از اینکه صرفاً یک ابزار Monitoring باشد، به تیم امنیت برای تحلیل رفتار شبکه کمک می‌کند.

چرا Network Visibility اهمیت دارد؟

یکی از چالش‌های اصلی تیم‌های امنیتی این است که نمی‌توان چیزی را که دیده نمی‌شود به‌درستی تحلیل کرد.

در یک شبکه سازمانی بزرگ ممکن است روزانه میلیون‌ها Connection میان Endpointها، Serverها، Applicationها و سرویس‌های خارجی ایجاد شود.

بررسی دستی چنین حجمی از Traffic عملاً امکان‌پذیر نیست.

از طرف دیگر، بسیاری از رفتارهای مخرب ممکن است از Protocolها و Connectionهای کاملاً مجاز استفاده کنند.

برای مثال اگر یک Endpoint آلوده از HTTPS برای ارتباط استفاده کند، صرف باز بودن Port 443 نمی‌تواند نشان دهد این ارتباط امن است.

راهکارهای Network Analytics تلاش می‌کنند به جای بررسی صرف یک Connection، رفتار کلی Host و ارتباطات آن را نیز تحلیل کنند.

این Visibility می‌تواند Context بیشتری در اختیار تیم SOC قرار دهد.

لایسنس Cisco Stealthwatch چیست

NetFlow چیست و چه ارتباطی با Stealthwatch دارد؟

یکی از مفاهیم مهم در معماری Cisco Stealthwatch، اطلاعات Network Flow است.

Flow Data اطلاعاتی درباره ارتباطات شبکه ارائه می‌دهد؛ برای مثال چه سیستمی با چه مقصدی ارتباط داشته، چه Protocolی مورد استفاده قرار گرفته و چه مقدار Traffic منتقل شده است.

Cisco تجهیزات شبکه مختلفی دارد که می‌توانند اطلاعات Flow را تولید کنند.

Stealthwatch می‌تواند از این Telemetry برای ایجاد تصویری از رفتار شبکه استفاده کند.

مزیت Flow Analytics این است که برای بسیاری از تحلیل‌ها لازم نیست تمام Packetهای شبکه به‌صورت کامل ذخیره شوند.

در نتیجه می‌توان Visibility گسترده‌ای روی شبکه‌های بزرگ ایجاد کرد.

تحلیل رفتار شبکه در Cisco Stealthwatch

یکی از مهم‌ترین قابلیت‌های Stealthwatch بررسی الگوهای رفتاری شبکه است.

در بسیاری از حملات، یک فعالیت منفرد الزاماً مخرب به نظر نمی‌رسد.

اما زمانی که رفتار یک Host در طول زمان بررسی شود، ممکن است الگوی غیرعادی مشخص شود.

برای مثال یک Workstation معمولی ممکن است همیشه با تعداد محدودی Server ارتباط داشته باشد.

اگر همان سیستم ناگهان شروع به ایجاد Connection با تعداد زیادی سیستم داخلی کند، این تغییر رفتار می‌تواند نیازمند بررسی باشد.

یا ممکن است سیستمی که معمولاً حجم کمی Data منتقل می‌کند ناگهان شروع به انتقال حجم زیادی اطلاعات کند.

این نوع Anomalyها می‌توانند برای تیم امنیت نقطه شروع Investigation باشند.

شناسایی Lateral Movement

Lateral Movement یکی از مراحل مهم بسیاری از حملات پیشرفته است.

مهاجم پس از دسترسی اولیه معمولاً تلاش می‌کند از سیستم اولیه به سایر بخش‌های شبکه حرکت کند.

هدف ممکن است دسترسی به:

  • Domain Controller
  • Database
  • File Server
  • Application Server
  • Backup Infrastructure
  • Management Network

باشد.

مشکل اینجاست که بخش زیادی از این Traffic ممکن است داخلی باشد و از Firewall مرزی عبور نکند.

وجود Network Visibility در داخل شبکه می‌تواند به تیم امنیت کمک کند رفتارهای غیرعادی مرتبط با حرکت بین سیستم‌ها را بررسی کند.

Cisco Secure Network Analytics می‌تواند یکی از ابزارهای مورد استفاده در چنین سناریویی باشد.

Cisco Stealthwatch و شناسایی Data Exfiltration

یکی از اهداف برخی حملات سایبری سرقت اطلاعات است.

در چنین حملاتی مهاجم ممکن است پس از دسترسی به داده‌های حساس، آن‌ها را به Infrastructure خارجی منتقل کند.

گاهی تغییر در حجم یا الگوی Traffic می‌تواند نشانه‌ای برای Investigation باشد.

برای مثال اگر یک Server که معمولاً حجم مشخصی Traffic دارد ناگهان حجم غیرمعمولی از Data را به مقصدی جدید منتقل کند، این رفتار ممکن است نیازمند بررسی امنیتی باشد.

Stealthwatch می‌تواند با ایجاد Visibility نسبت به Flowهای شبکه به تحلیل چنین رفتارهایی کمک کند.

البته یک Anomaly به‌تنهایی اثبات‌کننده حمله نیست و باید توسط تحلیلگر بررسی شود.

Cisco Stealthwatch در SOC

یکی از محیط‌های اصلی استفاده از Cisco Stealthwatch، Security Operations Center یا SOC است.

تیم SOC معمولاً اطلاعات خود را از چندین منبع دریافت می‌کند:

  • Firewall
  • SIEM
  • EDR
  • IDS/IPS
  • Email Security
  • Threat Intelligence
  • Network Security Tools

Stealthwatch می‌تواند لایه Network Behavior Analytics را به این مجموعه اضافه کند.

برای مثال SIEM ممکن است یک Login مشکوک را گزارش دهد.

تحلیلگر SOC می‌تواند سپس Network Activity سیستم مربوطه را بررسی کند تا متوجه شود Endpoint پس از Login با چه سیستم‌هایی ارتباط داشته است.

این Context می‌تواند Investigation را دقیق‌تر کند.

Cisco Stealthwatch و Threat Hunting

Threat Hunting فرآیندی است که در آن تحلیلگران به‌صورت فعال به دنبال نشانه‌های احتمالی Threat در محیط می‌گردند.

در این روش همیشه منتظر Alert نمی‌مانیم.

تحلیلگر ممکن است بر اساس Hypothesis مشخصی Traffic و رفتار Hostها را بررسی کند.

برای مثال:

«آیا Endpointی در شبکه وجود دارد که طی چند روز اخیر شروع به ارتباط با تعداد غیرعادی Destination کرده باشد؟»

یا:

«آیا Server خاصی Traffic غیرمعمول به اینترنت داشته است؟»

داشتن Historical Network Telemetry می‌تواند در چنین Investigationهایی بسیار ارزشمند باشد.

Cisco Stealthwatch و Incident Response

پس از شناسایی Incident، یکی از اولین سؤالات تیم امنیت این است:

مهاجم چه کارهایی انجام داده است؟

اگر Network Telemetry مناسبی در اختیار تیم باشد، می‌توان بخشی از Timeline فعالیت را بازسازی کرد.

برای مثال:

سیستم آلوده با چه IPهایی ارتباط داشته است؟

چه Serverهایی درگیر شده‌اند؟

آیا ارتباط غیرعادی با اینترنت وجود داشته است؟

حجم Traffic چقدر بوده است؟

رفتار مشکوک از چه زمانی آغاز شده است؟

این اطلاعات می‌توانند Scope Incident را بهتر مشخص کنند.

تفاوت Cisco Stealthwatch و SIEM

SIEM و Stealthwatch نیز دقیقاً یک کار انجام نمی‌دهند.

SIEM اطلاعات و Logها را از منابع مختلف جمع‌آوری و Correlate می‌کند.

Cisco Stealthwatch تمرکز تخصصی‌تری روی Network Telemetry و رفتار شبکه دارد.

بنابراین ممکن است Alert یا اطلاعات Stealthwatch وارد SIEM شود و در کنار Eventهای سایر محصولات تحلیل شود.

ترکیب این دو می‌تواند Context بیشتری در اختیار SOC قرار دهد.

تفاوت Cisco Stealthwatch و IDS/IPS

IDS/IPS معمولاً برای شناسایی Patternها و Signatureهای مرتبط با حملات شناخته‌شده مورد استفاده قرار می‌گیرد.

Network Behavior Analytics رویکرد متفاوتی دارد.

در اینجا ممکن است فعالیتی Signature شناخته‌شده‌ای نداشته باشد اما رفتار آن نسبت به Baseline شبکه غیرعادی باشد.

بنابراین Stealthwatch و IPS نیز می‌توانند نقش‌های مکمل داشته باشند.

مزایای Cisco Stealthwatch

 

Visibility گسترده‌تر

یکی از مهم‌ترین مزایا ایجاد دید نسبت به ارتباطات شبکه است.

در شبکه‌های بزرگ، بدون Flow Analytics ممکن است تیم امنیت اطلاعات کاملی درباره ارتباط Hostها نداشته باشد.

استفاده از زیرساخت موجود شبکه

در بسیاری از معماری‌ها می‌توان از Telemetry تولیدشده توسط تجهیزات شبکه برای تحلیل استفاده کرد.

این موضوع می‌تواند ارزش Security داده‌هایی مانند NetFlow را افزایش دهد.

کمک به شناسایی Anomaly

Behavior Analytics می‌تواند رفتارهایی را برجسته کند که نسبت به الگوی معمول شبکه متفاوت هستند.

کمک به Investigation

Historical Flow Data می‌تواند در زمان Incident برای بررسی فعالیت‌های قبلی سیستم‌ها مورد استفاده قرار گیرد.

مناسب برای شبکه‌های بزرگ

Network Flow Analytics به‌خصوص در شبکه‌هایی با تعداد زیاد Device و Segment ارزش بیشتری پیدا می‌کند.

Cisco Stealthwatch برای چه سازمان‌هایی مناسب است؟

خرید لایسنس Cisco Stealthwatch بیشتر برای مجموعه‌هایی مناسب است که شبکه نسبتاً گسترده و تیم امنیت سازمان‌یافته دارند.

از جمله:

  • بانک‌ها
  • مؤسسات مالی
  • اپراتورها
  • دیتاسنترها
  • سازمان‌های دولتی
  • شرکت‌های بزرگ
  • مراکز SOC
  • سازمان‌های دارای شعب متعدد
  • مراکز دانشگاهی بزرگ
  • شرکت‌های دارای دیتاسنتر داخلی
  • سازمان‌های دارای زیرساخت Cisco
  • مجموعه‌های دارای الزامات امنیتی بالا

در یک شبکه بسیار کوچک ممکن است هزینه و پیچیدگی چنین راهکاری توجیه کمتری داشته باشد.

استفاده از Stealthwatch در شبکه‌های Cisco

طبیعتاً یکی از سناریوهای مهم استفاده از Stealthwatch محیط‌هایی است که بخش قابل توجهی از Infrastructure شبکه بر پایه تجهیزات Cisco ایجاد شده است.

تجهیزات شبکه می‌توانند Telemetry مورد نیاز را در اختیار سیستم Analytics قرار دهند.

این Integration می‌تواند Visibility امنیتی بیشتری از Infrastructure موجود ایجاد کند.

با این حال معماری دقیق باید بر اساس تجهیزات، نسخه‌ها، ظرفیت و ساختار شبکه بررسی شود.

Cisco Stealthwatch در دیتاسنتر

دیتاسنترها حجم بسیار زیادی East-West Traffic دارند.

بخش زیادی از ارتباطات بین Serverها ممکن است هرگز از Internet Firewall عبور نکند.

به همین دلیل Visibility روی Data Center Traffic اهمیت زیادی دارد.

Network Analytics می‌تواند به تیم امنیت کمک کند ارتباطات غیرمعمول بین Workloadها را شناسایی و بررسی کند.

این قابلیت مخصوصاً در شبکه‌های پیچیده و Segmented اهمیت بیشتری پیدا می‌کند.

Cisco Stealthwatch در شبکه‌های چندشعبه‌ای

سازمان‌هایی که ده‌ها یا صدها شعبه دارند معمولاً با حجم بسیار زیادی از Network Communication مواجه هستند.

بررسی دستی رفتار تمام شعب امکان‌پذیر نیست.

Flow Analytics می‌تواند اطلاعات شعب مختلف را در یک معماری متمرکزتر جمع‌آوری و تحلیل کند.

در چنین پروژه‌ای باید ظرفیت، پهنای باند، محل Collectorها و Retention اطلاعات با دقت طراحی شوند.

اجزای معماری Cisco Stealthwatch

بسته به نسخه و معماری مورد استفاده، Cisco Secure Network Analytics می‌تواند شامل اجزای مختلفی برای جمع‌آوری، مدیریت و تحلیل Flow Data باشد.

در طراحی چنین سیستمی باید مشخص شود:

  • Flow Data از کجا تولید می‌شود؟
  • چه حجمی از Flow در ثانیه وجود دارد؟
  • Collectorها کجا قرار می‌گیرند؟
  • اطلاعات چه مدت نگهداری می‌شوند؟
  • Management چگونه انجام می‌شود؟
  • SOC چگونه به اطلاعات دسترسی خواهد داشت؟

Sizing اشتباه می‌تواند باعث ایجاد Bottleneck یا کاهش Retention مورد انتظار شود.

Flow Collector چیست؟

در معماری‌های مبتنی بر Flow، Collector مسئول دریافت و پردازش اطلاعات Flow از منابع مختلف شبکه است.

تعداد و ظرفیت Collectorها باید بر اساس حجم Telemetry تعیین شود.

در شبکه بزرگ، قرار دادن تمام Flowها روی یک Collector بدون Capacity Planning می‌تواند باعث ایجاد مشکل Performance شود.

بنابراین قبل از خرید باید حجم Flow شبکه تخمین زده شود.

Telemetry در Cisco Secure Network Analytics

قدرت یک Network Analytics Platform تا حد زیادی به کیفیت Telemetry آن وابسته است.

اگر Visibility کافی وجود نداشته باشد، تحلیل نیز ناقص خواهد بود.

به همین دلیل هنگام طراحی باید بررسی شود کدام Routerها، Switchها و سایر اجزای شبکه اطلاعات Flow تولید می‌کنند.

Coverage مناسب اهمیت زیادی دارد.

برای مثال اگر فقط Edge Router مانیتور شود، ممکن است بسیاری از ارتباطات East-West داخل دیتاسنتر قابل مشاهده نباشند.

Machine Learning و Behavioral Analytics

راهکارهای Network Analytics از مدل‌های تحلیلی و Behavioral Techniques برای پیدا کردن تغییرات غیرعادی استفاده می‌کنند.

اما باید به نکته مهمی توجه کرد:

Anomaly الزاماً Threat نیست.

ممکن است یک Backup جدید، Migration، Application Deployment یا تغییر Business Process باعث افزایش ناگهانی Traffic شود.

بنابراین Alertهای رفتاری باید توسط تحلیلگر در Context مناسب بررسی شوند.

هدف Analytics کاهش فضای جستجو و جلب توجه تیم امنیت به رفتارهای مهم است، نه جایگزین کردن کامل تحلیلگر.

False Positive در Stealthwatch

هر Detection System ممکن است False Positive ایجاد کند.

در محیط‌هایی که رفتار شبکه دائماً تغییر می‌کند، Baseline اولیه ممکن است نیاز به زمان و Tuning داشته باشد.

برای کاهش Alertهای غیرضروری باید:

  • Assetها به‌درستی طبقه‌بندی شوند؛
  • رفتارهای معمول شبکه شناخته شوند؛
  • Policyها متناسب با محیط تنظیم شوند؛
  • Alertها Review شوند؛
  • Tuning به‌صورت دوره‌ای انجام شود.

بدون Tuning مناسب، حجم Alert می‌تواند باعث Alert Fatigue در SOC شود.

محدودیت‌های Cisco Stealthwatch

Stealthwatch ابزار قدرتمندی برای Network Visibility است، اما نباید آن را راهکاری برای تمام مشکلات امنیتی در نظر گرفت.

این محصول جایگزین موارد زیر نیست:

  • Endpoint Security
  • EDR
  • Firewall
  • SIEM
  • IAM
  • Vulnerability Management

هرکدام از این ابزارها لایه متفاوتی از Security Architecture را پوشش می‌دهند.

همچنین کیفیت Detection به Visibility و Telemetry موجود وابسته است.

اگر بخش مهمی از Network Traffic برای سیستم قابل مشاهده نباشد، تحلیل نیز کامل نخواهد بود.

هنگام خرید لایسنس Cisco Stealthwatch چه مواردی را بررسی کنیم؟

قبل از خرید لایسنس Cisco Stealthwatch بهتر است ابتدا Scope پروژه مشخص شود.

موارد مهم شامل:

  • تعداد کاربران
  • تعداد Endpointها
  • تعداد Siteها
  • حجم Network Traffic
  • تعداد Flow در ثانیه
  • تعداد تجهیزات تولیدکننده Flow
  • تعداد دیتاسنترها
  • Retention مورد نیاز
  • Integration با SIEM
  • ساختار SOC
  • نیازهای Threat Hunting
  • معماری High Availability
  • رشد آینده شبکه

هستند.

بر اساس این اطلاعات می‌توان Architecture و License مناسب را بهتر انتخاب کرد.

قیمت لایسنس Cisco Stealthwatch

قیمت لایسنس Cisco Stealthwatch یا Cisco Secure Network Analytics به ساختار Licensing، ظرفیت مورد نیاز، مدت Subscription و معماری پروژه وابسته است.

بنابراین نمی‌توان یک قیمت ثابت برای تمام سازمان‌ها اعلام کرد.

در پروژه‌های سازمانی، هزینه نهایی ممکن است شامل موارد زیر باشد:

  • License
  • Subscription
  • Components مورد نیاز
  • Support
  • طراحی
  • Installation
  • Configuration
  • Integration
  • Training

به همین دلیل برای دریافت قیمت دقیق بهتر است ابتدا نیاز فنی سازمان بررسی شود.

نصب و راه‌اندازی Cisco Stealthwatch

پیاده‌سازی موفق این راهکار به طراحی مناسب Telemetry Architecture وابسته است.

فرآیند راه‌اندازی می‌تواند شامل مراحل زیر باشد:

  • Discovery شبکه
  • بررسی توپولوژی
  • شناسایی Flow Sourceها
  • Capacity Planning
  • طراحی Collectorها
  • نصب Components
  • تنظیم NetFlow/Telemetry
  • تعریف Network Segmentها
  • Asset Classification
  • تنظیم Policyها
  • Tuning
  • Integration با SIEM
  • ایجاد Dashboard
  • آموزش SOC

راه‌اندازی صرف نرم‌افزار بدون طراحی Flow Coverage ممکن است نتیجه مورد انتظار را ایجاد نکند.

Tuning در Cisco Stealthwatch

یکی از مراحل بسیار مهم پس از Deployment، Tuning است.

در روزهای اول ممکن است سیستم رفتارهای زیادی را به‌عنوان Anomaly گزارش کند.

تیم امنیت باید این Eventها را بررسی کند و رفتارهای Legitimate را از Threatهای واقعی جدا کند.

با شناخت بهتر Environment می‌توان Policyها و Alertها را بهینه کرد.

این فرآیند باید به‌صورت دوره‌ای ادامه داشته باشد، زیرا شبکه سازمان ثابت نیست.

Application جدید، شعبه جدید یا تغییر Architecture می‌تواند Baseline شبکه را تغییر دهد.

یکپارچه‌سازی Cisco Stealthwatch با SIEM

برای بسیاری از SOCها، Integration با SIEM اهمیت زیادی دارد.

Stealthwatch می‌تواند Network Context و Detectionهای مرتبط را در اختیار فرآیندهای گسترده‌تر Security Monitoring قرار دهد.

در SIEM می‌توان این اطلاعات را با Eventهای منابع دیگری مانند:

  • Active Directory
  • EDR
  • Firewall
  • VPN
  • Authentication
  • Cloud

ترکیب کرد.

این Correlation می‌تواند Investigation را دقیق‌تر کند.

چرا خرید Cisco Stealthwatch از نوتریکا؟

انتخاب و پیاده‌سازی Network Analytics Platform نیازمند بررسی دقیق Architecture است.

صرفاً تهیه License بدون Capacity Planning و Telemetry Design ممکن است باعث شود سازمان نتواند از تمام ظرفیت راهکار استفاده کند.

نوتریکا می‌تواند در بخش‌های مختلف پروژه همراه سازمان باشد:

  • بررسی نیاز سازمان
  • مشاوره انتخاب راهکار
  • تأمین لایسنس Cisco Stealthwatch
  • مشاوره Cisco Secure Network Analytics
  • طراحی Architecture
  • Capacity Planning
  • نصب و راه‌اندازی
  • تنظیم Flow Sourceها
  • Integration با SIEM
  • Tuning
  • Troubleshooting
  • آموزش تیم فنی
  • پشتیبانی

هدف این است که Network Visibility متناسب با ساختار واقعی سازمان ایجاد شود.

خرید لایسنس Cisco Stealthwatch برای افزایش دید امنیتی شبکه

اگر سازمان شما دارای شبکه گسترده، تعداد زیادی Endpoint، دیتاسنتر یا چندین شعبه است، صرفاً بررسی Firewall Logها ممکن است Visibility کافی برای شناسایی تمام رفتارهای مشکوک فراهم نکند.

Cisco Stealthwatch یا Cisco Secure Network Analytics می‌تواند با استفاده از Network Telemetry و Behavioral Analytics، دید دقیق‌تری نسبت به ارتباطات Hostها ایجاد کند.

این اطلاعات برای SOC، Threat Hunting و Incident Investigation ارزشمند هستند.

برای خرید لایسنس Cisco Stealthwatch بهتر است ابتدا حجم Flow، تعداد Siteها، Retention و معماری شبکه مشخص شوند تا License و Components مناسب انتخاب شوند.

برای دریافت مشاوره و استعلام قیمت Cisco Stealthwatch می‌توانید مشخصات شبکه سازمان را در اختیار کارشناسان نوتریکا قرار دهید.

سوالات متداول درباره Cisco Stealthwatch

 

Cisco Stealthwatch چیست؟

Cisco Stealthwatch راهکاری برای Network Visibility، Security Analytics و بررسی رفتار شبکه است که می‌تواند به شناسایی فعالیت‌های غیرعادی و Investigation تهدیدات کمک کند.

Cisco Secure Network Analytics چیست؟

Cisco Secure Network Analytics نامی است که برای راهکار Network Analytics سیسکو استفاده می‌شود و بسیاری از کاربران آن را همچنان با نام Stealthwatch می‌شناسند.

Cisco Stealthwatch چه کاربردی دارد؟

این راهکار برای تحلیل Flow، افزایش Visibility شبکه، شناسایی Anomaly، کمک به Threat Hunting و Incident Investigation استفاده می‌شود.

آیا Stealthwatch همان Firewall است؟

خیر. Firewall بیشتر وظیفه Enforcement و کنترل دسترسی را دارد، در حالی که Stealthwatch روی Visibility و تحلیل رفتار شبکه تمرکز می‌کند.

آیا Stealthwatch جایگزین SIEM است؟

خیر. SIEM و Stealthwatch کاربرد متفاوتی دارند و می‌توانند در کنار یکدیگر استفاده شوند.

آیا Stealthwatch از NetFlow استفاده می‌کند؟

Network Flow Telemetry یکی از منابع مهم اطلاعات برای تحلیل رفتار شبکه در چنین معماری‌هایی است.

آیا Cisco Stealthwatch برای SOC مناسب است؟

بله. اطلاعات Network Analytics می‌تواند Context مهمی برای Investigation و Threat Hunting در اختیار SOC قرار دهد.

آیا Stealthwatch می‌تواند Lateral Movement را شناسایی کند؟

Network Behavior Analytics می‌تواند به شناسایی برخی الگوهای غیرعادی مرتبط با ارتباطات داخلی و حرکت میان سیستم‌ها کمک کند؛ اما هر Alert باید در Context مناسب بررسی شود.

آیا Stealthwatch برای دیتاسنتر مناسب است؟

بله، مخصوصاً در محیط‌هایی که Visibility روی East-West Traffic اهمیت دارد.

قیمت Cisco Stealthwatch چقدر است؟

قیمت به Licensing، ظرفیت، Subscription و Architecture مورد نیاز بستگی دارد و باید بر اساس مشخصات پروژه محاسبه شود.

برای خرید لایسنس Stealthwatch چه اطلاعاتی لازم است؟

اطلاعاتی مانند تعداد Siteها، Flow Rate، تعداد تجهیزات، Retention مورد نیاز و ساختار Network و SOC در انتخاب راهکار اهمیت دارند.

آیا نوتریکا Cisco Stealthwatch را نصب و راه‌اندازی می‌کند؟

بله. خدمات می‌تواند شامل مشاوره، تأمین لایسنس، طراحی Architecture، راه‌اندازی Telemetry، Integration، Tuning و پشتیبانی باشد.

جمع‌بندی

Cisco Stealthwatch یا Cisco Secure Network Analytics راهکاری برای افزایش Visibility امنیتی و تحلیل رفتار Network Traffic است.

در شبکه‌های بزرگ، بسیاری از فعالیت‌های مهم در داخل Infrastructure رخ می‌دهند و الزاماً از Firewall مرزی عبور نمی‌کنند. Flow Analytics و Behavioral Analysis می‌توانند Context بیشتری درباره این ارتباطات در اختیار تیم امنیت قرار دهند.

قابلیت‌هایی مانند تحلیل Network Telemetry، شناسایی Anomaly، کمک به بررسی Lateral Movement، Threat Hunting و Incident Investigation باعث شده‌اند این راهکار برای بسیاری از SOCها و سازمان‌های دارای شبکه گسترده قابل توجه باشد.

با این حال، نتیجه مناسب به طراحی صحیح Telemetry، Coverage شبکه، Capacity Planning و Tuning وابسته است.

به همین دلیل پیش از خرید لایسنس Cisco Stealthwatch باید معماری شبکه، حجم Flow و نیازهای SOC بررسی شوند.

نوتریکا می‌تواند در زمینه تأمین لایسنس Cisco Stealthwatch، طراحی، نصب، راه‌اندازی، Integration و پشتیبانی Cisco Secure Network Analytics همراه سازمان شما باشد.