Flowmon
Monitoring provozu v lokální síti na úrovni paketů
Home ― Technologie ― Bezpečnost ― Flowmon
Systémů a řešení na analýzu síťových dat je celá řada. Naše společnost dlouhodobě nabízí a sama využívá řešení Flowmon pro analýzu síťové komunikace.
Tento systém zapůjčujeme našim zákazníkům a máme jej nasazen i v našem Cloudovém centru, kde monitorujeme provoz a hledáme případné síťové anomálie. Systém dokáže odhalit nejenom bezpečnostní problémy (například malvare, útoky SPAMu, nežádoucí aplikace), ale také konfigurační problémy či chyby systémů.
Uvádím seznam příkladů, které Flowmon pomohl vyřešit. Je z nich patrné, že nasazení může být projektové za účelem nalezení chyby/anomálie, ale také trvalé v případě sítí, kdy vyžadujeme vysokou míru bezpečnosti.
Ve výrobní části sítě výrobce automobilů začaly být neočekávaně dlouhé odezvy. Běžné zkoumání pomocí nástrojů typu Simple Network Management Protocol (SNMP) a firewalluSíťové zařízení sloužící k řízení a zabezpečení síťového provozu mezi sítěmi s různou úrovní důvěryhodnosti a zabezpečení. Firewall instalujeme jako software v případě jednoho počítače…. More potvrdily nárůst provozu, ale nezjistili příčinu. Po nasazení systému Flowmon se ukázalo, že jeden ze serverů tvořící součást výrobního systému odesílal objemy dat v řádu gigabitů denně do centrály. Na daném serveru bylo zjištěno, že na místo odesílání souhrnných a agregovaných dat odesílá kompletní výrobní logy, což není žádoucí konfigurace.
Ze dne na den byly zaznamenány zásadní problémy s konektivitou mezi centrálou a pobočkami po celé republice. Poskytovatel datové konektivity navýšil kapacitu přípojky, ale nic nepomohlo. Nasazením řešení Flowmon bylo zjištěno, že systém vzdáleného dohledu a správy koncových stanic začal po poslední aktualizaci generovat extrémní datové přenosy mezi stanicemi a centrálním serverem. Tato situace byla vyřešena s dodavatelem systému.
Obchodní zástupce se vrátil ze služební cesty z Asie. Ihned po připojení jeho notebooku do datové sítě organizace bylo zaznamenáno řešením Flowmon nestandardní chování jeho notebooku a byl automatizovaně upozorněn správce systému. Následná analýza notebooku odhalila malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More v podově DLL knihovny, která se zaváděla při startu systému. Po cca týdnu se teprve signatura tohoto malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More objevila v antivirovém systému. V době detekce šlo tedy o malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More dosud neznámý.
Díky řešení Flowmon byla zjištěna závažná infekce zařízení v síti. Šlo o standardní notebook, který dokázal přesměrovat komunikaci do internetu velkého množství zařízení na sebe. Choval se jako brána a malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More mohl tuto komunikaci odposlouchávat, získávat hesla, případně přesměrovat na podvodné stránky. Díky automatické detekci prostřednictvím Flowmon ADS byl incident vyřešen do jedné hodiny.
Poskytovatel datové konektivity využívající Flowmon řešení zaznamenal u jednoho ze svých klientů problém, kdy infikovaná stanice nejprve provedla horizontální sken služby RDP na IPIP adresa je jedinečná adresa počítače v internetu. Udává se ve tvaru yyy.yyy.yyy.yyy, kde yyy je číslo v rozsahu 0 až 255. Může vypadat například takto:… More adresní rozsah Rumunska a následně zahájila masivní slovníkový útokKdyž chce někdo odhadnout heslo (např. máte do emailu heslo „Kočička“), tak tento útok si vezme slovník a zkouší jedno heslo po druhém, až narazí… More na stanice, které na sken reagovaly. Klient byl na tento problém upozorněn a stanice byla zablokována.
Poskytovatel internetu upozornil svého klienta na pravděpodobné šíření SPAMu z jeho sítě. Protože klient používal NAT, nebyl schopen zdroj SPAMu jednoduše odhalit. Zápůjčkou zařízení Flowmon a provedením analýzy sítě byla infikovaná stanice okamžitě identifikována na základě zvýšeného počtu spojení na mail poskytovatele. Díky tomu nemuselo dojít k omezení služeb poskytovatelem internetu.
Zákazník zjišťoval občasné problémy s připojováním stanic do sítě. Situace se vyskytovala velmi nepravidelně, kdy stanice dostávali vadnou IPIP adresa je jedinečná adresa počítače v internetu. Udává se ve tvaru yyy.yyy.yyy.yyy, kde yyy je číslo v rozsahu 0 až 255. Může vypadat například takto:… More adresu. Díky řešení Flowmon ADS byla nalezen soukromý notebook jednoho uživatele, kde byla zapnutá služba DHCP serveru, který využíval doma. Zařízení bylo v síti okamžitě zablokováno a uživatel byl poučen o připojování soukromých zařízení do firemní sítě.
Copyright © K-net 2019. Všechna práva vyhrazena
Cookie | Délka | Popis |
---|---|---|
_GRECAPTCHA | 5 months 27 days | This cookie is set by the Google recaptcha service to identify bots to protect the website against malicious spam attacks. |
cookielawinfo-checkbox-advertisement | 1 year | Set by the GDPR Cookie Consent plugin, this cookie is used to record the user consent for the cookies in the "Advertisement" category . |
cookielawinfo-checkbox-analytics | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Analytics". |
cookielawinfo-checkbox-functional | 11 months | The cookie is set by GDPR cookie consent to record the user consent for the cookies in the category "Functional". |
cookielawinfo-checkbox-necessary | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookies is used to store the user consent for the cookies in the category "Necessary". |
cookielawinfo-checkbox-others | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Other. |
cookielawinfo-checkbox-performance | 11 months | This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Performance". |
elementor | never | This cookie is used by the website's WordPress theme. It allows the website owner to implement or change the website's content in real-time. |
NSC_ESNS | past | This cookie is set by the provider Netscaler load balancing service from Citrix. This cookie is used for ensuring traffic and user data is routed to the correct location where a site is hosted on multiple servers, inorder to get a consistent experience for the end user. |
viewed_cookie_policy | 11 months | The cookie is set by the GDPR Cookie Consent plugin and is used to store whether or not user has consented to the use of cookies. It does not store any personal data. |
Cookie | Délka | Popis |
---|---|---|
pll_language | 1 year | The pll _language cookie is used by Polylang to remember the language selected by the user when returning to the website, and also to get the language information when not available in another way. |
ss | session | This cookie is set by the provider Eventbrite. This cookie is used for the functionality of website chat-box function. |
TawkConnectionTime | session | Tawk.to, a live chat functionality, sets this cookie. For improved service, this cookie helps remember users so that previous chats can be linked together. |
Cookie | Délka | Popis |
---|---|---|
_ga | 2 years | The _ga cookie, installed by Google Analytics, calculates visitor, session and campaign data and also keeps track of site usage for the site's analytics report. The cookie stores information anonymously and assigns a randomly generated number to recognize unique visitors. |
_gat_UA-26032567-2 | 1 minute | A variation of the _gat cookie set by Google Analytics and Google Tag Manager to allow website owners to track visitor behaviour and measure site performance. The pattern element in the name contains the unique identity number of the account or website it relates to. |
_gcl_au | 3 months | Provided by Google Tag Manager to experiment advertisement efficiency of websites using their services. |
_gid | 1 day | Installed by Google Analytics, _gid cookie stores information on how visitors use a website, while also creating an analytics report of the website's performance. Some of the data that are collected include the number of visitors, their source, and the pages they visit anonymously. |
CONSENT | 2 years | YouTube sets this cookie via embedded youtube-videos and registers anonymous statistical data. |
leady_session_id | session | No description available. |
Cookie | Délka | Popis |
---|---|---|
c | 16 years 25 days 13 hours 24 minutes | This cookie is set by Rubicon Project to control synchronization of user identification and exchange of user data between various ad services. |
VISITOR_INFO1_LIVE | 5 months 27 days | A cookie set by YouTube to measure bandwidth that determines whether the user gets the new or old player interface. |
YSC | session | YSC cookie is set by Youtube and is used to track the views of embedded videos on Youtube pages. |
yt-remote-connected-devices | never | YouTube sets this cookie to store the video preferences of the user using embedded YouTube video. |
yt-remote-device-id | never | YouTube sets this cookie to store the video preferences of the user using embedded YouTube video. |
yt.innertube::nextId | never | This cookie, set by YouTube, registers a unique ID to store data on what videos from YouTube the user has seen. |
yt.innertube::requests | never | This cookie, set by YouTube, registers a unique ID to store data on what videos from YouTube the user has seen. |
Cookie | Délka | Popis |
---|---|---|
browserupdateorg | 7 days | No description available. |