Анализ сетевого трафика (NTA) – это метод обнаружения вредоносных программ и аномалий различного типа, основанный на проверке данных, проходящих через узлы сети или по каналам передачи данных. Обычно NTA используется для:
Важно учитывать типы данных, которые анализирует NTA:
Потому что у анализа сетевого трафика множество преимуществ:
Даже при наличии самых надежных брандмауэров могут возникнуть бреши в защите, через которые может пройти нежелательный трафик. Тем более, когда даже обычные пользователи могут обойти брандмауэры, используя туннелирование, анонимайзеры для внешних ссылок и VPN. Мониторинг своего сетевого периметра – всегда хорошая практика. Но по статистике взломов периметр злоумышленник проходит за 1-2 дня, а в некоторые компании можно проникнуть за 30 минут. Поэтому важно контролировать внутренний трафик, где злоумышленник будет перемещаться от устройства к устройству.
Кроме того, рост числа вымогательских атак делает мониторинг сетевого трафика еще более важным. NTA системы должны быть способны распознавать аномальную активность собственных сотрудников, указывающую то что они взломаны и на то что началось распространение сетевого червя. Часто вымогательское ПО работает сначала как сетевой червь и затем запускается везде одновременно.
Еще стоит обратить внимание на протокол удаленного рабочего стола (RDP), который часто становится целью хакеров. Его безопасность тоже можно повысить с помощью NTA.
Мониторинг трафика внутри сети поможет проверить правила межсетевого экрана, получить ценные сведения о передаваемых логинах и паролях в открытом виде, а также об использовании скрытых туннелей, что требует наличие глубокого анализа сетевого трафика.
NTA используется для широкого спектра задач:
При выборе NTA для своей организации, помните:
NTA – это современный метод обнаружения вредоносных программ, аномалий различного типа, также используемый для максимизации производительности сети и предупреждения атак. Наряду с агрегацией журналов, UEBA и данными конечных точек, сетевой трафик является основным элементом комплексного анализа видимости и безопасности для быстрого обнаружения угроз и их последующего устранения. При выборе решения NTA помните про существующие "слепые зоны" в вашей сети и источники данных, информация из которых вам необходима. Интегрировав NTA в качестве уровня к вашему решению для управления информацией и событиями безопасности (SIEM) вы получите еще больше данных о вашей среде и ваших пользователях.