با افزایش پیچیدگی شبکههای سازمانی، صرفاً کنترل ترافیک در مرز شبکه برای شناسایی تمام تهدیدات امنیتی کافی نیست. بسیاری از حملات سایبری پس از عبور از لایههای اولیه دفاعی، فعالیت خود را در داخل شبکه ادامه میدهند. حرکت جانبی مهاجم میان سیستمها، ارتباط یک سیستم آلوده با مقصدهای مشکوک، انتقال غیرعادی حجم زیادی از اطلاعات و تغییر رفتار کاربران یا تجهیزات از جمله مواردی هستند که ممکن است با ابزارهای امنیتی سنتی بهسادگی شناسایی نشوند.
Cisco Stealthwatch که امروزه با نام Cisco Secure Network Analytics شناخته میشود، راهکاری برای ایجاد دید امنیتی عمیقتر نسبت به فعالیتهای شبکه و تحلیل رفتار ترافیک است.
این راهکار با استفاده از اطلاعات Telemetry شبکه و تحلیل الگوهای ارتباطی میتواند به تیمهای امنیتی کمک کند رفتارهای غیرعادی، ارتباطات مشکوک و نشانههای احتمالی تهدید را در شبکه شناسایی کنند.
تهیه لایسنس Cisco Stealthwatch برای سازمانهایی اهمیت پیدا میکند که دارای شبکههای گسترده، تعداد زیادی Endpoint، دیتاسنتر، شعب متعدد یا زیرساختهای پیچیده هستند و به Visibility بیشتری نسبت به اتفاقات داخل شبکه نیاز دارند.
نوتریکا میتواند در زمینه مشاوره، تأمین لایسنس، طراحی، نصب و راهاندازی Cisco Stealthwatch یا Cisco Secure Network Analytics متناسب با معماری شبکه سازمان خدمات تخصصی ارائه دهد.
Cisco Stealthwatch یک راهکار Network Detection and Response و Network Security Analytics است که برای تحلیل رفتار شبکه و شناسایی فعالیتهای غیرعادی مورد استفاده قرار میگیرد.
برخلاف ابزارهایی که تنها ترافیک ورودی و خروجی اینترنت را بررسی میکنند، Stealthwatch میتواند دید گستردهتری نسبت به ارتباطات داخلی شبکه ایجاد کند.
فرض کنید یک مهاجم موفق شده است از طریق یک حساب کاربری یا Endpoint آلوده وارد شبکه شود.
در این مرحله ممکن است Firewall مرزی دیگر اطلاعات کافی درباره فعالیتهای مهاجم نداشته باشد؛ زیرا بخش زیادی از رفتار او در داخل شبکه انجام میشود.
مهاجم ممکن است:
Cisco Stealthwatch تلاش میکند با تحلیل Telemetry شبکه و رفتار ارتباطات، چنین فعالیتهایی را برای تیم امنیت قابل مشاهدهتر کند.
Cisco در سالهای اخیر نام و ساختار تعدادی از محصولات امنیتی خود را تغییر داده است و محصولی که بسیاری از متخصصان شبکه همچنان با نام Cisco Stealthwatch میشناسند، تحت عنوان Cisco Secure Network Analytics نیز شناخته میشود.
بنابراین هنگام جستجوی لایسنس یا بررسی این راهکار ممکن است با هر دو نام مواجه شوید.
در این صفحه نیز هر دو عبارت استفاده شدهاند، زیرا بسیاری از سازمانها و متخصصان شبکه همچنان از نام Stealthwatch استفاده میکنند.
هدف اصلی Cisco Secure Network Analytics ایجاد Visibility نسبت به رفتار شبکه و کمک به شناسایی Threatهایی است که ممکن است از کنترلهای امنیتی دیگر عبور کرده باشند.
لایسنس Cisco Stealthwatch برای سازمانهایی مناسب است که نیاز به تحلیل امنیتی گستردهتر روی Network Traffic دارند.
کاربردهای این راهکار میتواند شامل موارد زیر باشد:
در نتیجه Stealthwatch بیشتر از اینکه صرفاً یک ابزار Monitoring باشد، به تیم امنیت برای تحلیل رفتار شبکه کمک میکند.
یکی از چالشهای اصلی تیمهای امنیتی این است که نمیتوان چیزی را که دیده نمیشود بهدرستی تحلیل کرد.
در یک شبکه سازمانی بزرگ ممکن است روزانه میلیونها Connection میان Endpointها، Serverها، Applicationها و سرویسهای خارجی ایجاد شود.
بررسی دستی چنین حجمی از Traffic عملاً امکانپذیر نیست.
از طرف دیگر، بسیاری از رفتارهای مخرب ممکن است از Protocolها و Connectionهای کاملاً مجاز استفاده کنند.
برای مثال اگر یک Endpoint آلوده از HTTPS برای ارتباط استفاده کند، صرف باز بودن Port 443 نمیتواند نشان دهد این ارتباط امن است.
راهکارهای Network Analytics تلاش میکنند به جای بررسی صرف یک Connection، رفتار کلی Host و ارتباطات آن را نیز تحلیل کنند.
این Visibility میتواند Context بیشتری در اختیار تیم SOC قرار دهد.
یکی از مفاهیم مهم در معماری Cisco Stealthwatch، اطلاعات Network Flow است.
Flow Data اطلاعاتی درباره ارتباطات شبکه ارائه میدهد؛ برای مثال چه سیستمی با چه مقصدی ارتباط داشته، چه Protocolی مورد استفاده قرار گرفته و چه مقدار Traffic منتقل شده است.
Cisco تجهیزات شبکه مختلفی دارد که میتوانند اطلاعات Flow را تولید کنند.
Stealthwatch میتواند از این Telemetry برای ایجاد تصویری از رفتار شبکه استفاده کند.
مزیت Flow Analytics این است که برای بسیاری از تحلیلها لازم نیست تمام Packetهای شبکه بهصورت کامل ذخیره شوند.
در نتیجه میتوان Visibility گستردهای روی شبکههای بزرگ ایجاد کرد.
یکی از مهمترین قابلیتهای Stealthwatch بررسی الگوهای رفتاری شبکه است.
در بسیاری از حملات، یک فعالیت منفرد الزاماً مخرب به نظر نمیرسد.
اما زمانی که رفتار یک Host در طول زمان بررسی شود، ممکن است الگوی غیرعادی مشخص شود.
برای مثال یک Workstation معمولی ممکن است همیشه با تعداد محدودی Server ارتباط داشته باشد.
اگر همان سیستم ناگهان شروع به ایجاد Connection با تعداد زیادی سیستم داخلی کند، این تغییر رفتار میتواند نیازمند بررسی باشد.
یا ممکن است سیستمی که معمولاً حجم کمی Data منتقل میکند ناگهان شروع به انتقال حجم زیادی اطلاعات کند.
این نوع Anomalyها میتوانند برای تیم امنیت نقطه شروع Investigation باشند.
Lateral Movement یکی از مراحل مهم بسیاری از حملات پیشرفته است.
مهاجم پس از دسترسی اولیه معمولاً تلاش میکند از سیستم اولیه به سایر بخشهای شبکه حرکت کند.
هدف ممکن است دسترسی به:
باشد.
مشکل اینجاست که بخش زیادی از این Traffic ممکن است داخلی باشد و از Firewall مرزی عبور نکند.
وجود Network Visibility در داخل شبکه میتواند به تیم امنیت کمک کند رفتارهای غیرعادی مرتبط با حرکت بین سیستمها را بررسی کند.
Cisco Secure Network Analytics میتواند یکی از ابزارهای مورد استفاده در چنین سناریویی باشد.
یکی از اهداف برخی حملات سایبری سرقت اطلاعات است.
در چنین حملاتی مهاجم ممکن است پس از دسترسی به دادههای حساس، آنها را به Infrastructure خارجی منتقل کند.
گاهی تغییر در حجم یا الگوی Traffic میتواند نشانهای برای Investigation باشد.
برای مثال اگر یک Server که معمولاً حجم مشخصی Traffic دارد ناگهان حجم غیرمعمولی از Data را به مقصدی جدید منتقل کند، این رفتار ممکن است نیازمند بررسی امنیتی باشد.
Stealthwatch میتواند با ایجاد Visibility نسبت به Flowهای شبکه به تحلیل چنین رفتارهایی کمک کند.
البته یک Anomaly بهتنهایی اثباتکننده حمله نیست و باید توسط تحلیلگر بررسی شود.
یکی از محیطهای اصلی استفاده از Cisco Stealthwatch، Security Operations Center یا SOC است.
تیم SOC معمولاً اطلاعات خود را از چندین منبع دریافت میکند:
Stealthwatch میتواند لایه Network Behavior Analytics را به این مجموعه اضافه کند.
برای مثال SIEM ممکن است یک Login مشکوک را گزارش دهد.
تحلیلگر SOC میتواند سپس Network Activity سیستم مربوطه را بررسی کند تا متوجه شود Endpoint پس از Login با چه سیستمهایی ارتباط داشته است.
این Context میتواند Investigation را دقیقتر کند.
Threat Hunting فرآیندی است که در آن تحلیلگران بهصورت فعال به دنبال نشانههای احتمالی Threat در محیط میگردند.
در این روش همیشه منتظر Alert نمیمانیم.
تحلیلگر ممکن است بر اساس Hypothesis مشخصی Traffic و رفتار Hostها را بررسی کند.
برای مثال:
«آیا Endpointی در شبکه وجود دارد که طی چند روز اخیر شروع به ارتباط با تعداد غیرعادی Destination کرده باشد؟»
یا:
«آیا Server خاصی Traffic غیرمعمول به اینترنت داشته است؟»
داشتن Historical Network Telemetry میتواند در چنین Investigationهایی بسیار ارزشمند باشد.
پس از شناسایی Incident، یکی از اولین سؤالات تیم امنیت این است:
مهاجم چه کارهایی انجام داده است؟
اگر Network Telemetry مناسبی در اختیار تیم باشد، میتوان بخشی از Timeline فعالیت را بازسازی کرد.
برای مثال:
سیستم آلوده با چه IPهایی ارتباط داشته است؟
چه Serverهایی درگیر شدهاند؟
آیا ارتباط غیرعادی با اینترنت وجود داشته است؟
حجم Traffic چقدر بوده است؟
رفتار مشکوک از چه زمانی آغاز شده است؟
این اطلاعات میتوانند Scope Incident را بهتر مشخص کنند.
SIEM و Stealthwatch نیز دقیقاً یک کار انجام نمیدهند.
SIEM اطلاعات و Logها را از منابع مختلف جمعآوری و Correlate میکند.
Cisco Stealthwatch تمرکز تخصصیتری روی Network Telemetry و رفتار شبکه دارد.
بنابراین ممکن است Alert یا اطلاعات Stealthwatch وارد SIEM شود و در کنار Eventهای سایر محصولات تحلیل شود.
ترکیب این دو میتواند Context بیشتری در اختیار SOC قرار دهد.
IDS/IPS معمولاً برای شناسایی Patternها و Signatureهای مرتبط با حملات شناختهشده مورد استفاده قرار میگیرد.
Network Behavior Analytics رویکرد متفاوتی دارد.
در اینجا ممکن است فعالیتی Signature شناختهشدهای نداشته باشد اما رفتار آن نسبت به Baseline شبکه غیرعادی باشد.
بنابراین Stealthwatch و IPS نیز میتوانند نقشهای مکمل داشته باشند.
یکی از مهمترین مزایا ایجاد دید نسبت به ارتباطات شبکه است.
در شبکههای بزرگ، بدون Flow Analytics ممکن است تیم امنیت اطلاعات کاملی درباره ارتباط Hostها نداشته باشد.
در بسیاری از معماریها میتوان از Telemetry تولیدشده توسط تجهیزات شبکه برای تحلیل استفاده کرد.
این موضوع میتواند ارزش Security دادههایی مانند NetFlow را افزایش دهد.
Behavior Analytics میتواند رفتارهایی را برجسته کند که نسبت به الگوی معمول شبکه متفاوت هستند.
Historical Flow Data میتواند در زمان Incident برای بررسی فعالیتهای قبلی سیستمها مورد استفاده قرار گیرد.
Network Flow Analytics بهخصوص در شبکههایی با تعداد زیاد Device و Segment ارزش بیشتری پیدا میکند.
خرید لایسنس Cisco Stealthwatch بیشتر برای مجموعههایی مناسب است که شبکه نسبتاً گسترده و تیم امنیت سازمانیافته دارند.
از جمله:
در یک شبکه بسیار کوچک ممکن است هزینه و پیچیدگی چنین راهکاری توجیه کمتری داشته باشد.
طبیعتاً یکی از سناریوهای مهم استفاده از Stealthwatch محیطهایی است که بخش قابل توجهی از Infrastructure شبکه بر پایه تجهیزات Cisco ایجاد شده است.
تجهیزات شبکه میتوانند Telemetry مورد نیاز را در اختیار سیستم Analytics قرار دهند.
این Integration میتواند Visibility امنیتی بیشتری از Infrastructure موجود ایجاد کند.
با این حال معماری دقیق باید بر اساس تجهیزات، نسخهها، ظرفیت و ساختار شبکه بررسی شود.
دیتاسنترها حجم بسیار زیادی East-West Traffic دارند.
بخش زیادی از ارتباطات بین Serverها ممکن است هرگز از Internet Firewall عبور نکند.
به همین دلیل Visibility روی Data Center Traffic اهمیت زیادی دارد.
Network Analytics میتواند به تیم امنیت کمک کند ارتباطات غیرمعمول بین Workloadها را شناسایی و بررسی کند.
این قابلیت مخصوصاً در شبکههای پیچیده و Segmented اهمیت بیشتری پیدا میکند.
سازمانهایی که دهها یا صدها شعبه دارند معمولاً با حجم بسیار زیادی از Network Communication مواجه هستند.
بررسی دستی رفتار تمام شعب امکانپذیر نیست.
Flow Analytics میتواند اطلاعات شعب مختلف را در یک معماری متمرکزتر جمعآوری و تحلیل کند.
در چنین پروژهای باید ظرفیت، پهنای باند، محل Collectorها و Retention اطلاعات با دقت طراحی شوند.
بسته به نسخه و معماری مورد استفاده، Cisco Secure Network Analytics میتواند شامل اجزای مختلفی برای جمعآوری، مدیریت و تحلیل Flow Data باشد.
در طراحی چنین سیستمی باید مشخص شود:
Sizing اشتباه میتواند باعث ایجاد Bottleneck یا کاهش Retention مورد انتظار شود.
در معماریهای مبتنی بر Flow، Collector مسئول دریافت و پردازش اطلاعات Flow از منابع مختلف شبکه است.
تعداد و ظرفیت Collectorها باید بر اساس حجم Telemetry تعیین شود.
در شبکه بزرگ، قرار دادن تمام Flowها روی یک Collector بدون Capacity Planning میتواند باعث ایجاد مشکل Performance شود.
بنابراین قبل از خرید باید حجم Flow شبکه تخمین زده شود.
قدرت یک Network Analytics Platform تا حد زیادی به کیفیت Telemetry آن وابسته است.
اگر Visibility کافی وجود نداشته باشد، تحلیل نیز ناقص خواهد بود.
به همین دلیل هنگام طراحی باید بررسی شود کدام Routerها، Switchها و سایر اجزای شبکه اطلاعات Flow تولید میکنند.
Coverage مناسب اهمیت زیادی دارد.
برای مثال اگر فقط Edge Router مانیتور شود، ممکن است بسیاری از ارتباطات East-West داخل دیتاسنتر قابل مشاهده نباشند.
راهکارهای Network Analytics از مدلهای تحلیلی و Behavioral Techniques برای پیدا کردن تغییرات غیرعادی استفاده میکنند.
اما باید به نکته مهمی توجه کرد:
Anomaly الزاماً Threat نیست.
ممکن است یک Backup جدید، Migration، Application Deployment یا تغییر Business Process باعث افزایش ناگهانی Traffic شود.
بنابراین Alertهای رفتاری باید توسط تحلیلگر در Context مناسب بررسی شوند.
هدف Analytics کاهش فضای جستجو و جلب توجه تیم امنیت به رفتارهای مهم است، نه جایگزین کردن کامل تحلیلگر.
هر Detection System ممکن است False Positive ایجاد کند.
در محیطهایی که رفتار شبکه دائماً تغییر میکند، Baseline اولیه ممکن است نیاز به زمان و Tuning داشته باشد.
برای کاهش Alertهای غیرضروری باید:
بدون Tuning مناسب، حجم Alert میتواند باعث Alert Fatigue در SOC شود.
Stealthwatch ابزار قدرتمندی برای Network Visibility است، اما نباید آن را راهکاری برای تمام مشکلات امنیتی در نظر گرفت.
این محصول جایگزین موارد زیر نیست:
هرکدام از این ابزارها لایه متفاوتی از Security Architecture را پوشش میدهند.
همچنین کیفیت Detection به Visibility و Telemetry موجود وابسته است.
اگر بخش مهمی از Network Traffic برای سیستم قابل مشاهده نباشد، تحلیل نیز کامل نخواهد بود.
قبل از خرید لایسنس Cisco Stealthwatch بهتر است ابتدا Scope پروژه مشخص شود.
موارد مهم شامل:
هستند.
بر اساس این اطلاعات میتوان Architecture و License مناسب را بهتر انتخاب کرد.
قیمت لایسنس Cisco Stealthwatch یا Cisco Secure Network Analytics به ساختار Licensing، ظرفیت مورد نیاز، مدت Subscription و معماری پروژه وابسته است.
بنابراین نمیتوان یک قیمت ثابت برای تمام سازمانها اعلام کرد.
در پروژههای سازمانی، هزینه نهایی ممکن است شامل موارد زیر باشد:
به همین دلیل برای دریافت قیمت دقیق بهتر است ابتدا نیاز فنی سازمان بررسی شود.
پیادهسازی موفق این راهکار به طراحی مناسب Telemetry Architecture وابسته است.
فرآیند راهاندازی میتواند شامل مراحل زیر باشد:
راهاندازی صرف نرمافزار بدون طراحی Flow Coverage ممکن است نتیجه مورد انتظار را ایجاد نکند.
یکی از مراحل بسیار مهم پس از Deployment، Tuning است.
در روزهای اول ممکن است سیستم رفتارهای زیادی را بهعنوان Anomaly گزارش کند.
تیم امنیت باید این Eventها را بررسی کند و رفتارهای Legitimate را از Threatهای واقعی جدا کند.
با شناخت بهتر Environment میتوان Policyها و Alertها را بهینه کرد.
این فرآیند باید بهصورت دورهای ادامه داشته باشد، زیرا شبکه سازمان ثابت نیست.
Application جدید، شعبه جدید یا تغییر Architecture میتواند Baseline شبکه را تغییر دهد.
برای بسیاری از SOCها، Integration با SIEM اهمیت زیادی دارد.
Stealthwatch میتواند Network Context و Detectionهای مرتبط را در اختیار فرآیندهای گستردهتر Security Monitoring قرار دهد.
در SIEM میتوان این اطلاعات را با Eventهای منابع دیگری مانند:
ترکیب کرد.
این Correlation میتواند Investigation را دقیقتر کند.
انتخاب و پیادهسازی Network Analytics Platform نیازمند بررسی دقیق Architecture است.
صرفاً تهیه License بدون Capacity Planning و Telemetry Design ممکن است باعث شود سازمان نتواند از تمام ظرفیت راهکار استفاده کند.
نوتریکا میتواند در بخشهای مختلف پروژه همراه سازمان باشد:
هدف این است که Network Visibility متناسب با ساختار واقعی سازمان ایجاد شود.
اگر سازمان شما دارای شبکه گسترده، تعداد زیادی Endpoint، دیتاسنتر یا چندین شعبه است، صرفاً بررسی Firewall Logها ممکن است Visibility کافی برای شناسایی تمام رفتارهای مشکوک فراهم نکند.
Cisco Stealthwatch یا Cisco Secure Network Analytics میتواند با استفاده از Network Telemetry و Behavioral Analytics، دید دقیقتری نسبت به ارتباطات Hostها ایجاد کند.
این اطلاعات برای SOC، Threat Hunting و Incident Investigation ارزشمند هستند.
برای خرید لایسنس Cisco Stealthwatch بهتر است ابتدا حجم Flow، تعداد Siteها، Retention و معماری شبکه مشخص شوند تا License و Components مناسب انتخاب شوند.
برای دریافت مشاوره و استعلام قیمت Cisco Stealthwatch میتوانید مشخصات شبکه سازمان را در اختیار کارشناسان نوتریکا قرار دهید.
Cisco Stealthwatch راهکاری برای Network Visibility، Security Analytics و بررسی رفتار شبکه است که میتواند به شناسایی فعالیتهای غیرعادی و Investigation تهدیدات کمک کند.
Cisco Secure Network Analytics نامی است که برای راهکار Network Analytics سیسکو استفاده میشود و بسیاری از کاربران آن را همچنان با نام Stealthwatch میشناسند.
این راهکار برای تحلیل Flow، افزایش Visibility شبکه، شناسایی Anomaly، کمک به Threat Hunting و Incident Investigation استفاده میشود.
خیر. Firewall بیشتر وظیفه Enforcement و کنترل دسترسی را دارد، در حالی که Stealthwatch روی Visibility و تحلیل رفتار شبکه تمرکز میکند.
خیر. SIEM و Stealthwatch کاربرد متفاوتی دارند و میتوانند در کنار یکدیگر استفاده شوند.
Network Flow Telemetry یکی از منابع مهم اطلاعات برای تحلیل رفتار شبکه در چنین معماریهایی است.
بله. اطلاعات Network Analytics میتواند Context مهمی برای Investigation و Threat Hunting در اختیار SOC قرار دهد.
Network Behavior Analytics میتواند به شناسایی برخی الگوهای غیرعادی مرتبط با ارتباطات داخلی و حرکت میان سیستمها کمک کند؛ اما هر Alert باید در Context مناسب بررسی شود.
بله، مخصوصاً در محیطهایی که Visibility روی East-West Traffic اهمیت دارد.
قیمت به Licensing، ظرفیت، Subscription و Architecture مورد نیاز بستگی دارد و باید بر اساس مشخصات پروژه محاسبه شود.
اطلاعاتی مانند تعداد Siteها، Flow Rate، تعداد تجهیزات، Retention مورد نیاز و ساختار Network و SOC در انتخاب راهکار اهمیت دارند.
بله. خدمات میتواند شامل مشاوره، تأمین لایسنس، طراحی Architecture، راهاندازی Telemetry، Integration، Tuning و پشتیبانی باشد.
Cisco Stealthwatch یا Cisco Secure Network Analytics راهکاری برای افزایش Visibility امنیتی و تحلیل رفتار Network Traffic است.
در شبکههای بزرگ، بسیاری از فعالیتهای مهم در داخل Infrastructure رخ میدهند و الزاماً از Firewall مرزی عبور نمیکنند. Flow Analytics و Behavioral Analysis میتوانند Context بیشتری درباره این ارتباطات در اختیار تیم امنیت قرار دهند.
قابلیتهایی مانند تحلیل Network Telemetry، شناسایی Anomaly، کمک به بررسی Lateral Movement، Threat Hunting و Incident Investigation باعث شدهاند این راهکار برای بسیاری از SOCها و سازمانهای دارای شبکه گسترده قابل توجه باشد.
با این حال، نتیجه مناسب به طراحی صحیح Telemetry، Coverage شبکه، Capacity Planning و Tuning وابسته است.
به همین دلیل پیش از خرید لایسنس Cisco Stealthwatch باید معماری شبکه، حجم Flow و نیازهای SOC بررسی شوند.
نوتریکا میتواند در زمینه تأمین لایسنس Cisco Stealthwatch، طراحی، نصب، راهاندازی، Integration و پشتیبانی Cisco Secure Network Analytics همراه سازمان شما باشد.