Flowmon
Home ― Technologie ― Bezpečnost ― Flowmon
O technologii
Flowmon je pro Vás
Systémů a řešení na analýzu síťových dat je celá řada. Naše společnost dlouhodobě nabízí a sama využívá řešení Flowmon pro analýzu síťové komunikace.
Tento systém zapůjčujeme našim zákazníkům a máme jej nasazen i v našem Cloudovém centru, kde monitorujeme provoz a hledáme případné síťové anomálie. Systém dokáže odhalit nejenom bezpečnostní problémy (například malvare, útoky SPAMu, nežádoucí aplikace), ale také konfigurační problémy či chyby systémů.
Uvádím seznam příkladů, které Flowmon pomohl vyřešit. Je z nich patrné, že nasazení může být projektové za účelem nalezení chyby/anomálie, ale také trvalé v případě sítí, kdy vyžadujeme vysokou míru bezpečnosti.
Jak
Příklady síťových incidentů
Chybná konfigurace firewallu
Zálohování v pracovní dobu
Příliš podrobné logování
Ve výrobní části sítě výrobce automobilů začaly být neočekávaně dlouhé odezvy. Běžné zkoumání pomocí nástrojů typu Simple Network Management Protocol (SNMP) a firewalluSíťové zařízení sloužící k řízení a zabezpečení síťového provozu mezi sítěmi s různou úrovní důvěryhodnosti a zabezpečení. Firewall instalujeme jako software v případě jednoho počítače…. More potvrdily nárůst provozu, ale nezjistili příčinu. Po nasazení systému Flowmon se ukázalo, že jeden ze serverů tvořící součást výrobního systému odesílal objemy dat v řádu gigabitů denně do centrály. Na daném serveru bylo zjištěno, že na místo odesílání souhrnných a agregovaných dat odesílá kompletní výrobní logy, což není žádoucí konfigurace.
Výpadky spojení s pobočkami
Ze dne na den byly zaznamenány zásadní problémy s konektivitou mezi centrálou a pobočkami po celé republice. Poskytovatel datové konektivity navýšil kapacitu přípojky, ale nic nepomohlo. Nasazením řešení Flowmon bylo zjištěno, že systém vzdáleného dohledu a správy koncových stanic začal po poslední aktualizaci generovat extrémní datové přenosy mezi stanicemi a centrálním serverem. Tato situace byla vyřešena s dodavatelem systému.
Infekce novým typem malware
Obchodní zástupce se vrátil ze služební cesty z Asie. Ihned po připojení jeho notebooku do datové sítě organizace bylo zaznamenáno řešením Flowmon nestandardní chování jeho notebooku a byl automatizovaně upozorněn správce systému. Následná analýza notebooku odhalila malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More v podově DLL knihovny, která se zaváděla při startu systému. Po cca týdnu se teprve signatura tohoto malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More objevila v antivirovém systému. V době detekce šlo tedy o malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More dosud neznámý.
Odposlech datového provozu
Díky řešení Flowmon byla zjištěna závažná infekce zařízení v síti. Šlo o standardní notebook, který dokázal přesměrovat komunikaci do internetu velkého množství zařízení na sebe. Choval se jako brána a malwareObecný název pro škodlivý software. Jedná se o program určený k poškození nebo vniknutí do počítačového systému. Výraz malware vznikl složením anglických slov „malicious“ (zlovolný,… More mohl tuto komunikaci odposlouchávat, získávat hesla, případně přesměrovat na podvodné stránky. Díky automatické detekci prostřednictvím Flowmon ADS byl incident vyřešen do jedné hodiny.
Masivní kybernetický útok
Poskytovatel datové konektivity využívající Flowmon řešení zaznamenal u jednoho ze svých klientů problém, kdy infikovaná stanice nejprve provedla horizontální sken služby RDP na IPIP adresa je jedinečná adresa počítače v internetu. Udává se ve tvaru yyy.yyy.yyy.yyy, kde yyy je číslo v rozsahu 0 až 255. Může vypadat například takto:… More adresní rozsah Rumunska a následně zahájila masivní slovníkový útokKdyž chce někdo odhadnout heslo (např. máte do emailu heslo „Kočička“), tak tento útok si vezme slovník a zkouší jedno heslo po druhém, až narazí… More na stanice, které na sken reagovaly. Klient byl na tento problém upozorněn a stanice byla zablokována.
Zdroj šíření SPAMu
Poskytovatel internetu upozornil svého klienta na pravděpodobné šíření SPAMu z jeho sítě. Protože klient používal NAT, nebyl schopen zdroj SPAMu jednoduše odhalit. Zápůjčkou zařízení Flowmon a provedením analýzy sítě byla infikovaná stanice okamžitě identifikována na základě zvýšeného počtu spojení na mail poskytovatele. Díky tomu nemuselo dojít k omezení služeb poskytovatelem internetu.
Falešný DHCP server
Zákazník zjišťoval občasné problémy s připojováním stanic do sítě. Situace se vyskytovala velmi nepravidelně, kdy stanice dostávali vadnou IPIP adresa je jedinečná adresa počítače v internetu. Udává se ve tvaru yyy.yyy.yyy.yyy, kde yyy je číslo v rozsahu 0 až 255. Může vypadat například takto:… More adresu. Díky řešení Flowmon ADS byla nalezen soukromý notebook jednoho uživatele, kde byla zapnutá služba DHCP serveru, který využíval doma. Zařízení bylo v síti okamžitě zablokováno a uživatel byl poučen o připojování soukromých zařízení do firemní sítě.