Table of Contents
באבטחת הרשת המודרנית, היכולת לאסוף ולנתח נתונים מנהרה בזמן אמת אינה מותרות – זהו צורך בפרוטוקולים מנהרות, בעוד יסוד לפונקציות לגיטימיות כמו VPNs ואבטחת חיבורים באתר אל האתר, לשמש גם כקטור ראשי לתוקפים כדי לזרז נתונים, לקבוע עמדות יעילות של איסוף נתונים ובקרת שליטה, ובאמצעות לעקוף את אמצעי ההגנה המתקדמת של המערכת, שמתמקדת בזיהוי מידע אמיתי ולטפל במנהרה על ידי הפעלת אמצעי אבטחה מתוחכמותיים, על ידי הפעלת אמצעי אבטחה מתוחכמות הזמן, על ידי הפעלת אמצעי אבטחה מתוחכמות יעילה, כדי לשפר באופן משמעותי של קבוצות אבטחה מתוחכמותיים, על ידי הפעלת אמצעי אבטחה מתוחכמות גבוהה של קבוצות אבטחה וקידום מידע על ידי הפעלת אמצעי אבטחה מתוחכמות יעילה, על ידי הפעלת אמצעי בקרה זדונית, על ידי הפעלת אמצעי אבטחה וחיזוק של קבוצות אבטחה ופעולות אבטחה מתוחכמות יעילה של כלי אבטחה ופעולות אבטחה מתוחכמות יעילה, על ידי מערכת אבטחה ופעולות אבטחה ופעולות אבטחה מתוחכמות יעילה, על ידי איסוף נתונים של כלי בקרה וניהול נתונים של כלי בקרה וניהול, על ידי הפעלת אמצעי בקרה זדונית של כלי אבטחה מתוחכמות יעילה, על ידי הפעלת אמצעי בקרה, על ידי הפעלת אמצעי אבטחה ופעולות אבטחה ובקרת מנהרה.
הבנת מנהרות וחשיבותה ברשתות מודרניות
מנהרה רשת היא תהליך של לכידת חבילות נתונים של פרוטוקול אחד בתוך פרוטוקול אחר.טכניקה זו משמשת כדי לשאת תנועה על רשתות אשר אחרת לחסום או לאות את הנתונים.פרוטוקולים מנהרות משותף כוללים GRE, IPsec, L2TP, SSH מנהרה, ו- DNS מנהרה, כל אחד מתאים למקרים שונים של שימוש באפליקציות מחוקקות - כגון VPN, גישה מרחוק, וקישוריות מרובות, ואבטחת רשתות פרטיות ו-DNS-DNS-DNS-DNS.
עם זאת, אותה capsulation שמגן על תנועה לגיטימית גם מספק כיסוי לפעילויות זדוניות.תוקפים מנצלים מנהרה כדי להסתיר תקשורת פיקוד ושליטה, להסתנן נתונים רגישים, ולקבוע דלתות אחוריות מתמשך.לדוגמה, איסוף נתונים של DNS בשאילתות DNS ותשובות, לעתים קרובות eva תוקפים מסורתיים אשר רק בודקים HTTP או HTTPS תנועה, מנהרה יכול לשמש כדי ליצור מנהרות מוצפנות על ידי פעולות מחסום בזמן אמת.
החשיבות של איסוף נתונים בזמן אמת היא ביכולתו של זוועות משטח כי כללים סטטיים לא יכולים לזהות. זיהוי מסורתי מבוסס חתימה נכשל כאשר התוקפים משתמשים בדומיינים דינמיים, הצפנה אישית או פרוטוקול מחקה. אוסף בזמן אמת מאפשר בסיס התנהגותי, המאפשר אנליסטים להבחין בין תעבורת VPN צפויה וכיסוי הדבקה.שינוי זה מחתימה לאנליזה התנהגותית הוא בלב של טכניקות ניטור מתקדמות.
אתגרים מהירים ב-Real-Time Tunneling Data Collection
לפני צלילה לטכניקות ספציפיות, חשוב להכיר במכשולים שהופכים את ניטור המנהרה קשה.ראשון, הצפנה מתפשטת.אפילו מנהרות לגיטימיות לעתים קרובות להשתמש הצפנה חזקה (למשל, תוקפים IPec, WireGuard), המונעת בדיקה עמוקה של חבילות תשלום.התקפות משכבות את ההצפנה שלהן על גבי פרוטוקולי מנהרה, ולבסוף תוכן מתפתל נוסף.
להתגבר על אתגרים אלה דורש גישה רב שכבתית המשלבת ניתוח סטטיסטי, מודלים התנהגותיים, ו- פרוטוקולים-דרגתיים.הטכניקות המתוארות בסעיפים הבאים מספקות אבני הבניין לגישה כזו.
טכניקות מפתח לבדיקות בזמן אמת
ניטור יעיל של איסוף נתונים מנהרה משלב מספר טכניקות משלימים.אין שיטה אחת מספיק; אסטרטגיה שכבתית מבטיחה שאם טכניקה אחת נכשלת, אחרת עדיין יכולה לזהות פעילות זדונית.
בדיקה מהירה (DPI)
DPI בוחן את התוכן של חבילות נתונים מעבר למידע ראש, מחפש חתימות, סטיות פרוטוקול, ונתונים משובצים. עבור גילוי מנהרות, DPI יכול לזהות פרוטוקול לא סטנדרטי מכווץ, אורך תשלום יוצא דופן, או סמנים ידועים מנהרה (למשל, רצף ספציפי של טיס המשמש כלים כגון dnscat2 או צ'יזל DPI), כגון אלה שנמצאו במנהרות סטראטה ו- מוצפנים, אפילו מוצפנים, ניתוח של תכונות של מוצפנים, כגון מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, כמו מוצפנים, כמו מוצפנים, מוצפנים, מוצפנים, מוצפנים, ניתוח ידי מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, מוצפנים, כמו מוצפנים, מוצפנים, מוצפנים, כמו מוצפנים, מוצפנים, מוצפנים, תזמון, תזמון, כמו מוצפנים, תזמון, תזמון, מוצפנים, תזמון, תזמון, כמו מוצפנים, מוצפנים, מוצפנים,
DPI הוא היעיל ביותר בשילוב עם טביעת אצבע TLS, המזהה את הספריה או הכלי המשמש להקמת מנהרות מוצפנים.לדוגמה, שכיחות פתאומית של טביעת אצבע נדירה JA3 בתוך רשת פנימית עשויה להצביע על תוקף הפורש מנהרה אישית SSH.DPI גם מצטיין בזיהוי שימוש לרעה בפרוטוקול, כגון תנועה על נמל 443 המשתמשת ללא S/TLS או תערוכות עקביות עם תבניות DNS.
ניתוח זרימה ו NetFlow / IPFIX
ניתוח מבוסס Flow מבוסס על פרוטוקולי רשת כגון NetFlow, sFlow, או IPFIX, אשר מצטבר metadata על חיבורי רשת - קוד / destination IPs, יציאות, פרוטוקולים, ספירות, ספירות על ידי te, ופעמים. בניגוד DPI, ניתוח זרימה אינו דורש בדיקה עמוקה, מה שהופך אותו יותר מדרגי מתאים לסביבות גבוהה.
עבור גילוי מנהרה, ניתוח זרימה מזהה דפוסים כגון: זרימה תקופתית נמוכה (הופנה מהדףת פקודה ושליטה), זרימת נתונים שבו ספירת ה-Ste בצד המקבל גבוה הרבה יותר מאשר הצד שולח (המידע exfiltration), או זורם באמצעות שילובים יוצאי דופן של נמל.מודלים למידה מכונה על זרימת נתונים יכול להבחין בין העברת נתונים רגילה לבין מחסומים לא סדירים של מנהרות אופייניות של חלבונים מוצפנים כגון מוצפנים).
Analytics התנהגות
ניתוח התנהגותי משתמש במודלים של התנהגות רשת נורמלית כדי לזהות את סטיית הדגל.עבור ניטור מנהרה, זה אומר קביעת דפוסי תנועה אופייניים עבור כל מארח, פרוטוקול וזוג נמל, ואז מזהיר כאשר אנומליות מתעוררות.לדוגמה, אם שרת שבדרך כלל שולח 10 MB ליום שולח לפתע 200 MB באמצעות מנהרה SSH, כלומר אלגוריתמים למידה צלולים ללא פיקוח על שיטות למידה כגון אשכולות וקודים עבור תוויות נתונים אידיאליות אלה ללא תווית אידיאלית.
יישום מתקדם משלב ניתוח זמן כדי לזהות התנהגות משואות תקופתיות, אשר נפוץ במנהרות DNS ו HTTP. על ידי ניתוח מרווחים בין-request וגדלי החבילה, ניתוח התנהגותי יכול לבודד מנהרות זדוניות גם כאשר הפרוטוקול תואם לחלוטין עם סטנדרטים.המפתח הוא לשלב התנהגות מבוססת המארח (למשל, יצירת קשר עם דומיין חיצוני נדיר בכל 60 שניות) עם קווי בסיס רחב.
פרוטוקול זיהוי
פרוטוקול זיהוי אנומלי בוחן את המבנה ואת הרצף של ראשי פרוטוקול, מחפש סטייה מ תאימות RFC.לדוגמה, מנהרת DNS משתמשת לעתים קרובות בשמות מארחים ארוכים, תת-דומיינים גבוהה, וסוגים של שאילתה ממותנת. HTTP מנהרה עשוי להציג פקודות שדה חריגות, מטיפים חסרים, או תקלות באורך תוכן.
טכניקה זו יעילה במיוחד נגד מנהרות שמנסה לחקות תנועה לגיטימית.לדוגמה, מנהרה HTTP עשויה להיראות נכונה באופן שטחי, אבל בדיקה עמוקה של תזמון ראש או סדר הילוך יכול לחשוף את נוכחות של נתונים שאינם HTTP.פרוטוקול זיהוי אנומלי עובד כמו מסנן הראשון, צמצום העומס על שיטות רב יותר של משאבים כמו DPI.
המונחים: Advanced Monitoring Tools
צמצום הטכניקות האלה לייצור דורש בחירה והגדרה של הכלים הנכונים.פלטפורמות אבטחה מודרניות משלבות שיטות זיהוי מרובות ולספק איסוף נתונים מרכזי וניתוח. להלן הן קטגוריות כלי מפתח ושיקולי יישום.
מערכות זיהוי חדירה (IDS) ו- Intrusion Prevention Systems (IPS)
(הפתרונות של IDS/IPS כמו Suricata או Snort הם בסיס לזיהוי מנהרה בזמן אמת, הם תומכים DPI באמצעות קבוצות חוק, פרוטוקולים קודרים, וחתימות מותאמות אישית. Suricata, בפרט, מציע תמיכה מובנה ב- TLS וזרימה של תיבות של DNS) עבור זיהוי מנהרות, לאפשר את ה-FLT, 1LT1, ו-FD2D.
הגדר את IDS שלך לשלוח התראות למערכת ניהול מידע ביטחוני מרכזי ואירוע (SIEM) לתיאום וניתוח היסטורי.זה מאפשר לאנליסטים לראות מנהרה בהקשר של אירועים אחרים, כגון פקודות הסלמה פריבילגיה או תנועה מאוחרת יותר.
ניהול מידע ואירועי אבטחה (SIEM) Platforms
פתרונות SIEM כמו Splunk Enterprise Security, IBM QRadar, או ELK Stack משמשים כ- ggregator וניתוח של כל נתוני אירוע האבטחה. for Tunneling Detection, Feed the SIEM עם יומני זרימה, התראות IDS, יומני DNS ונתוני זרימת זרם רשת. צור כללי מתאם המשלבים מספר אינדיקטורים: לדוגמה, התראה ל-DNS + יצירת קידוד ב- IP במנהרות נדירות יותר מאשר קוד פתוח ו- IP עבור אירוע לא סטנדרטי.
מודולים למידה מכונה בתוך SIEMs (למשל, Splunk ML Toolkit) כדי לבנות גלאי אנמליות מותאם אישית עבור מגדלור מנהרה או ספירת נפח נתונים. השתמש בלוחונים כדי לדמיין פעילות מנהרה בכל הסביבה, הדגשת נקודות קצה המנהרה העליון, התמוטטות פרוטוקולים, ומושפע.
כלי ניתוח רשת
כלים ייעודיים לניתוח תעבורה ברשת כמו Zeek (לשעבר Bro) מספקים פרוטוקול עומק פעוטים ולוגים שעוצבו במיוחד לאיתור מנהרה. Zeek יכול להיכנס לכל HTTP, DNS, SSL / TLS, ו-SSH חיבור בפירוט עשיר.עבור מנהרה, לאפשר זיהוי Zek'sFLT 3 עבור לחיצות יד TLS, F4) לניתוח שאילתה, ותסריטאי מותאם אישית לזהות כלי מנהרה אמיתיים.
שלב את Zeek עם מסד נתונים של זמן כמו InfluxDB ושכבה הדמיה כמו Grafana עבור לוחות עת בזמן אמת המציגים מדדים מנהרות.עבור ניתוח מתקדם יותר, משתלב עם FLT:0Riverbed SteelCentralFLT:1 עבור ביצועים תואמים, עוזר להבדיל מנהרות הקשורות לביצועים הקשורים לביצועים זדוניים.
שיטות טובות ביותר ל Deployment ושיפור מתמשך
כלים בלבד אינם מבטיחים אבטחה.אסטרטגיה של פריסה מעוצבת היטב וזיכוך מתמשך הם הכרחיים לשמירה על יעילות נגד איומים מתפתחים במנהרה.
- (FLT:0) ,Baselining ו Tuning:FreaLT:1) ניטור מעמיק במצב למידה בלבד למשך שבועיים עד ארבעה שבועות כדי לבסס דפוסי תנועה בסיסיים לפני המאפשרים התראה. Tune סף ערכים לזרימה על ידי ספירות, תדרי שאילתה ומשך חיבור למזער חיובי כוזב.לדוגמה, כלל זיהוי מנהרות DNS כי דגלים ארוכים יותר מ -200tes עשויים להיות זקוקים להתאמה אם משתמשים בסביבה הארוכה שלך עבור תקליטורים לגיטימיים.
- (FLT:0) שילוב אינטליגנציה: FLT:1eur מנוי להזנת מודיעין איומים הכוללים דומיין מנהרה ידועים, IPs, ו- JA3 / JA3S טביעות אצבע. באופן אוטומטי להאכיל את האינדיקטורים האלה לתוך IDS ו- SIEM כדי לחסום או התראה מיידית על משחקים כמו AlienVault OTX ו- MISP יכול להיות נצרך באמצעות ממשקי API מקומיים באופן קבוע על בסיס בלוקים חדשים של ספקים אבטחה.
- (FLT:0)Layered Detection: FLT:1 לעולם אל תסמכו על טכניקה אחת.שלב DPI עם ניתוח זרימה וניתוח התנהגותי.לדוגמה, השתמש בניתוח זרימה כדי לזהות מארחים עם מספר גבוה של קשרים ייחודיים על נמל 443, ולאחר מכן להשתמש ב- DPI כדי לבדוק מדגם של קשרים אלה עבור LSomalies.
- (FLT:0Data Retention and Visibility:FLT:1) חנות מלא לכידת עבור חלון מוגבל (למשל, 7 ימים) על פי מגזרים בעלי ערך גבוה, כגון מרכזי נתונים וקבוצות משתמשים רגישות.עבור כל שאר המגזרים, לשמור על metadata ל -30 עד 60 ימים.זה מאפשר אנליסטים לשחזר מפגשים מנהרות במהלך חקירה.
- (FLT:0) הערכה מתמדת: FLT:1 Quarterly, לבדוק את יכולות הגילוי שלך כנגד כלי מנהרה בעולם האמיתי (למשל, dnscat2, Chisel, Ligolo-ng) בסביבה מעבדה. Document אשר טכניקות זיהו כל כלי והיכן פערים קיימים. השתמש בתוצאות כדי לעדכן חתימות, מודלים מכוונים, ולהוסיף כללי זיהוי חדשים.
- (FLT:0) תגובה: FLT:1hiline Playbooks עבור זיהוי מנהרה אישר: בידוד המארח המושפע, לחסום את נקודת קצה המנהרה בפיירוול, וגורם סריקה עמוקה.
כיוונים עתידיים ב-Time Tunneling
בעוד הצפנה הופכת אוניברסלית, שיטות זיהוי חייבות להתפתח מעבר לבדיקה.מודלים של למידת מכונות מאומן על metadata תנועה מוצפנת - תזמון חבילה, רצף גודל ומשךי זרימה - מראים הבטחה לגילוי מנהרות ללא קשר הצפנה. לדוגמה, חוקרים באוניברסיטת מרילנד פיתחו מדגמים שעולים מעל 90% דיוק בזיהוי SSH ו- VPN מנהרות רק מתכונות תנועה.
אזור מתפתח נוסף הוא השימוש של למידה מוזן לזהות מנהרה על פני סביבות מבוזרות ללא ריכוז נתונים רגישים.זה מאפשר רשתות ארגוניות גדולות לשתף מודלים זיהוי תוך שמירה על פרטיות.בנוסף, מאיצים מבוססי חומרה (למשל, SmartNICs עם יכולות DPI על הסיפון) מאפשרים ניתוח בזמן אמת בקצב קו, אפילו על 100 קישורים Gbps.
לבסוף, העלייה של ארכיטקטורות אפס-אמון מפחיתה ישירות את פני השטח של ההתקפה עבור מנהרה. על ידי אכיפת גישה לפחות פריצה, מיקרו-הכידוד, ואימות מתמשך, רשתות אפס-אמון מקשות על התוקפים כדי להקים מנהרות במקום הראשון. ניטור מנהרות בהקשר של אפס-אמון מתמקדת באימות כל ניסיון ולא רק לבדוק תנועה, מתן השלמה יעילה לזיהוי מחדש.
טכניקות ניטור מתקדמות לאיסוף נתונים בזמן אמת הן מרכיב קריטי של ההגנה ברשת המודרנית.על ידי שילוב של בדיקה עמוקה, ניתוח זרימה, ניתוח זרימה, ניתוח התנהגותי ופרוטוקול זיהוי תוך גילוי אנומלי בתוך כלי מדידה, ארגונים יכולים להשיג חשיפה מתמשכת אפילו את ההוכחות ביותר בגילויים החבויים ביותר.כפי ששחקנים ממשיכים לחדש, קהילת האבטחה חייבת להתקדם באותה מידה - מחשוב, למידה, אוטומציה, ואינטליגנציה משותפת כדי להישאר במתחמים את היכולות של אבטחה אחת בלבד.