惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

L
LangChain Blog
小众软件
小众软件
Apple Machine Learning Research
Apple Machine Learning Research
Webroot Blog
Webroot Blog
T
The Blog of Author Tim Ferriss
S
Schneier on Security
罗磊的独立博客
P
Privacy & Cybersecurity Law Blog
阮一峰的网络日志
阮一峰的网络日志
F
Fortinet All Blogs
P
Palo Alto Networks Blog
月光博客
月光博客
MongoDB | Blog
MongoDB | Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Simon Willison's Weblog
Simon Willison's Weblog
量子位
NISL@THU
NISL@THU
C
CERT Recently Published Vulnerability Notes
Cisco Talos Blog
Cisco Talos Blog
Stack Overflow Blog
Stack Overflow Blog
Recorded Future
Recorded Future
K
Kaspersky official blog
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Hacker News - Newest:
Hacker News - Newest: "LLM"
L
Lohrmann on Cybersecurity
酷 壳 – CoolShell
酷 壳 – CoolShell
GbyAI
GbyAI
L
LINUX DO - 热门话题
Help Net Security
Help Net Security
B
Blog RSS Feed
www.infosecurity-magazine.com
www.infosecurity-magazine.com
I
InfoQ
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
The Cloudflare Blog
H
Heimdal Security Blog
Last Week in AI
Last Week in AI
美团技术团队
云风的 BLOG
云风的 BLOG
C
Check Point Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
W
WeLiveSecurity
V
Visual Studio Blog
G
GRAHAM CLULEY
AI
AI
Security Latest
Security Latest
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
雷峰网
雷峰网
Cyberwarzone
Cyberwarzone
Microsoft Security Blog
Microsoft Security Blog
P
Proofpoint News Feed

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
От видимости сети до кибербезопасности: главный миф о сетевой телеметрии, который мешает раскрыть потенциал NetFlow
QSertorius ( · 2026-05-21 · via Все публикации подряд на Хабре

Время на прочтение11 мин

Охват и читатели20

Мнение

Сегодня хочу поговорить о пользе NetFlow и сетевой телеметрии для защиты сетей от хакерских атак.Тема эта не новая, но вокруг неё до сих пор существует множество противоречий.

Сетевая телеметрия часто воспринимается как артефакт из мира сетевых инженеров, а не как серьёзный инструмент информационной безопасности. Как правило, это связано с ошибочным восприятием NGIPS-систем, как аналога NTA. В этом случае основной считается функциональность сигнатурного детектирования атак, которая требует для работы только сырой трафик. При этом методы поведенческого анализа, машинного обучения и других несигнатурных техник в таких системах являются комплиментарными и не формируют ядро детектирующей логики.

Например, решение Cisco SourceFire NGIPS (datasheet 2013 года) также использует только сырой трафик, а его функциональность очень сильно пересекается с типовым отечественным анализатором сетевого трафика, позиционирующим себя, как NTA или NDR. Продукт Cisco опирается на сигнатурные методы, анализ payload, репутационные базы и комплиментарно использует машинное обучения для детекта ВПО типа червей. 

Из-за подобного ошибочного восприятия на российском рынке сформировалось массовое заблуждение: для поиска угроз в сети нужен только анализ сырого трафика, а телеметрия для этого не подходит.

Под катом я расскажу, как можно детектировать угрозы на основе метаданных сетевого трафика без анализа payload, в частности, сетевой телеметрии.  

Что такое сетевая телеметрия, и зачем она нужна

Как ни странно, здесь часто возникает путаница. Некоторые ошибочно относят к сетевой телеметрии данные, собираемые агентами endpoint protection. На самом деле это не так. 

Сетевая телеметрия — это статистика сетевых потоков, собираемая с сетевого оборудования уровня L2 и выше: коммутаторов, маршрутизаторов, межсетевых экранов и других устройств. Самый распространённый протокол для сбора такой телеметрии — NetFlow. 

Немного истории

NetFlow — стандарт сетевой телеметрии, разработанный компанией Cisco в 1996 году. Фактически он стал синонимом термина «сетевая телеметрия» и самым массовым инструментом для анализа того, что происходит в сети. Существует несколько версий протокола; десятая версия известна как IPFIX (Internet Protocol Flow Information Export).

На базе NetFlow строятся решения класса NPM (Network Performance Monitoring). Например, решение известного вендора SolarWinds (уже ушедшего из России). Некоторые производители используют собственные протоколы телеметрии: NetStream (Huawei), JFlow (Juniper), AppFlow (Citrix). 

Зачем нужна сетевая телеметрия 

NetFlow позволяет детектировать угрозы в сетях, в которых сложно или невозможно получить копию сетевого трафика. Вот для примера пара таких случаев.  

Первый пример — ЦОД. Он обрабатывает огромные потоки данных в сотни Гбит/с, сложность и высокая стоимость анализа такого объёма сырого трафика делают Netflow единственным источником данных о сети в ЦОД. 

Ещё вариант — геораспределенные децентрализованные сети с большим количеством отдельных точек выхода в интернет: магазины, небольшие офисы, образовательные или медицинские учреждения и т.п. Снять копию трафика (SPAN) в таких сетях бывает сложно из-за устаревшего оборудования, ограничений каналов связи или сетевой топологии. 

Источники телеметрии

Для сбора сетевой телеметрии есть довольно широкий спектр оборудования разных производителей: от класса Enterprise, такого как Cisco, Huawei, Eltex, Juniper, Extreme, Fortinet, до решений уровня SoHo, включая Mikrotik, D-Link, TP-Link, Zyxel, Asus и других.

Сэмплирование: когда телеметрия становится бесполезной для ИБ 

Важный нюанс: задачи информационной безопасности существенно ограничивает использование сэмплированной (сокращённой) телеметрии, например, sFlow. При сэмплировании мы теряем метаданные по каждой сессии — частотность коммуникаций, индивидуальные объёмы сессий, точные количественные параметры. 

Всё это «ломает» признаки, необходимые для построения прогнозов нормального поведения хоста и детектирования аномалий. 

Для целей ИБ необходима полная телеметрия без сэмплирования.

Что даёт IPFIX? Ключевые параметры

Данные, получаемые из сетевой телеметрии, уже не раз разбирались, но я всё же повторю несколько интересных параметров IPFIX

  • IP- и MAC-адреса отправителя и получателя;

  • порты отправителя и получателя;

  • транспортный протокол;

  • TCP-флаги, включая причину завершения потока;

  • продолжительность потока (начало и конец);

  • количество пакетов и объём данных потока;

  • автономные системы (AS);

  • тип сервиса (TOS);

  • приложение (аналог DPI) — если поддерживается на стороне экспортёра;

  • метаданные HTTP: user-agent, content type и другие параметры. 

Интересно, что сетевое оборудование Cisco поддерживает собственный DPI — NBAR, который содержит обширную базу протоколов и приложений уровней L3–L7. В ином случае данные DPI могут быть переданы экспортёром в IPFIX, например, NGFW. 

ИБ-сценарии, для которых можно применять анализ на основе сетевой телеметрии

Репутационный анализ (Threat Intelligence Feeds)

Самый простой вариант — проверка IP-адресов по репутационным базам (TI feeds). Например, в нашем продукте «Гарда NDR» мы используем данные Threat Intelligence. Это фиды, включающие:

  • C&C (командно-контрольные центры);

  • активность ботсетей;

  • DDoS;

  • криптомайнинг;

  • TOR, прокси;

  • фишинг, вредоносное ПО;

  • брутфорс, спам, подозрительные хосты. 

В расширенной версии TI feeds доступны дополнительные поля обогащения: автономные системы, дата последней активности. 

Но IP — это только начало. Как быть с именами хостов, которых в стандартной телеметрии нет? Мы используем модуль анализа DNS-запросов к корпоративным DNS-серверам и собственную систему обогащения метаданными сессий на этапе их сборки из пакетов. Это позволяет проверять хосты на соответствие спискам TI feeds. Виды репутационных списков могут быть самыми разными — главное, чтобы они содержали поддерживаемые параметры, такие как IP, имена хостов и др.

Корпоративная инфраструктура и Shadow IT 

Базовых данных IP/MAC достаточно, чтобы формировать профили подсетей по IP или портам, детектировать новые протоколы, IP-адреса или нарушение правил сетевой сегментации на межсетевых экранах.

А если нет DPI и известен только порт? Мы в этом случае используем собственную базу соответствия портов и протоколов, которая помогает выявлять нестандартные порты для известных протоколов. Понятно, что такой подход эффективен только для статических портов. Для динамических потребуется извлечение applicationId. 

С помощью сетевой телеметрии можно также детектировать некорпоративные DNS, DHCP или даже поддельные контроллеры домена. Логика проста: ищем трафик вне заданных корпоративных ресурсов. Для этого используются группы пользовательских активов. Мы применяем конструктор логических групп активов с поддержкой иерархии, чтобы масштабировать логику детектирования на территориально распределённые объекты. Например, для DHCP детектируем использование портов 67/68 для всех хостов, не входящих в группу DHCP-серверов.  

Анализ портов и протоколов также помогает выявлять, например, нарушения сегментации сети, проброс удалённого доступа и другие инциденты.

При обогащении телеметрии данными о пользователях и хостах (например, из Windows Event Collector) можно отловить использование привилегированных учётных записей или увидеть недопустимые события авторизации. 

Детектирование атак: от сигнатур к поведению 

И так мы подходим к самому интересному — детектированию атак на основе телеметрии. Здесь кроется принципиальное отличие NDR от NGIDPS.

В чём же разница?

IDPS опирается на заранее известный вредоносный payload или характерные сигнатуры, которые доступны только в полной копии трафика. В случае шифрованного трафика NGIDPS может работать только с цифровыми отпечатками и только для известных угроз. Да, часть вертикального трафика можно расшифровать через MITM, но не весь. Многие приложения не поддерживают MITM, их приходится исключать, предоставляя атакующему возможность для туннелирования. 

Особенно сложно с горизонтальным зашифрованным трафиком внутри сети. Он не проходит через граничный NGFW, и расшифровать его MITM-прокси в одном месте невозможно. Даже если внутри сети установлен NGFW, он обычно закрывает только ядро или ЦОД, а сегменты, коммуницирующие напрямую в обход ядра, всё равно остаются «слепыми».

Таким образом, в любой инфраструктуре есть зоны, где NGIDPS на основе анализа payload неэффективен. То же касается инструментов Red Team с открытым исходным кодом: на каждый можно написать сигнатуру, но модификация инструмента делает сигнатуры бесполезными. APT-группировки как раз используют кастомизированные инструменты. 

Как детектировать атаки в сетевой телеметрии без payload 

Ответ — несигнатурными методами через построение профилей нормального сетевого трафика и выявление аномальных отклонений. Этот подход известен как NTA (Network Traffic Analysis) и появился ещё в 2017 году. Пионерами несигнатурного детектирования с использованием машинного обучения стали Vectra (с 2011 года) и Darktrace (с 2013 года). 

С 2020 года NTA эволюционировал в NDR. В 2025 году Gartner выпустила первый квадрант для сегмента NDR (Network Detection and Response). Все четыре лидера квадранта используют в своей работе сетевую телеметрию. 

С точки зрения несигнатурного анализа разница между полным захватом трафика и телеметрией — в объёме метаданных. ML-модели для детектирования аномальных отклонений от нормального поведения работают именно с метаданными (похоже на принцип Zeek), а не с payload, как IDPS.

Magic Quadrant  Gartner для NDR

Magic Quadrant Gartner для NDR

Почему сетевая телеметрия становится новым трендом 

Встаёт закономерный вопрос: «Почему переход на телеметрию стал трендом именно сейчас?». Дело не только в эффективности алгоритмов, но и в физической невозможности использовать старые методы в современных инфраструктурах. Классический подход с анализом полной копии трафика (SPAN) упирается в бурный рост объёма приватной и публичной облачной инфраструктуры. Причём как с точки зрения возможностей анализа больших объёмов, так и сточки зрения стоимости. 

Мировой тренд: облака и телеметрия 

Анализ огромных объёмов данных в облаках (Amazon, Google, Azure) — современный мировой тренд. Облака поддерживают специфичный формат сетевой телеметрии — VPC Flow Logs.

Именно для работы с телеметрией в облаках Vectra приобрела стартап Netography, специализирующийся на облачной безопасности, а также на анализе NetFlow, sFlow, IPFIX и VPC Flow Logs. Основатель Netography — Марти Роуч (Marty Roesch), создатель и разработчик IDPS Snort, основатель компании SourceFire, поглощённой Cisco.

Символично, что основатель классической легендарной IDPS теперь развивает анализ сетевой телеметрии. 

Ситуация в России

В РФ по-прежнему доминирует on-prem-инфраструктура, но потребность в анализе больших объёмов данных никуда не уходит. Фактически в enterprise публичные облака заменены частными.

Главное преимущество сетевой телеметрии — её размер. Он составляет примерно 5–10 % от объёма сырых данных. Особенно это важно при высокой утилизации каналов и больших объёмах трафика. 

Детектирование угроз на основе поведенческого анализа в сетевой телеметрии 

Теперь — к сути. Как именно детектировать угрозы в сетевой телеметрии?

Спойлер: ровно так же, как и на копии трафика — по метаданным.

Это использование определённых признаков для каждого хоста, построение его профиля (baseline) и выявление аномальных отклонений. Признаки должны быть доступны в телеметрии или могут обогащаться внешними данными.

Использование ML позволяет сравнивать поведение хоста с его прогнозируемым профилем. Его можно строить двумя способами:

  • исторически — сравнивая хост с самим собой за прошлые периоды;

  • по схожести — сравнивая хост с другими хостами, изначально похожими на него. 

Для построения профилей применяются модели unsupervised learning (обучение без учителя). Они обучаются на данных прямо на площадке.

Для некоторых типов атак эффективнее анализировать пары («отправитель –получатель») с индивидуальным прогнозом для каждой пары. Например, это важно для брутфорс, password spraying или туннелей. 

Для повышения точности детектирования крайне важно:

  • формировать индивидуальные профили для каждого хоста или пары (а не группы);

  • использовать небольшие временные интервалы (например, всплеск сессий за пять минут ярко выражен, а за пять часов — размыт). 

Также unsupervised learning можно использовать для детектирования определённых типов атак. Например, коммуникаций с C&C или C2, и применения туннелей для их маскировки. Для детектирования некоторых ВПО можно использовать ML-модели, обученные на датасетах с примерами вредоносного и нормального трафика.

Для работы на сетевой телеметрии признаки ML-модели должны поддерживаться в сетевой телеметрии. 

Данный подход был реализован в Encrypted traffic analysis от компании Cisco. В решении SNA (бывший Stealthwatch) на базе обогащённой сетевой телеметрии зашифрованного трафика вендор классифицировал различные потоки, содержащие разные типы угроз.

Пример детектирования горизонтального перемещения 

Для обнаружения горизонтального перемещения с использованием легальных протоколов (RDP, SSH и другие) можно отфильтровать соответствующие сессии и построить прогноз нормального количества сессий для каждого хоста или пары. Если же объединить хосты в группы по схожести количества сессий и построить групповой прогноз, то небольшой аномальный всплеск сессий для конкретного хоста может быть «размыт» завышенным общим значением группы. 

Точность детектирования кратно повышается, если предварительно фильтровать сессии и привязывать их к элементам инфраструктуры. Это похоже на настройку IDPS: требуются данные о сетях и серверах — HOMENET, DC_SERVERS, DNS_SERVERS, HTTP_SERVERS, SMTP_SERVERS и др.

Повышение точности с помощью TI feeds 

Обычно время жизни вредоносного IP составляет несколько часов. Точность детектирования можно увеличить, добавив в признаки сессий, на которых обучается модель ML, наличие индикаторов TI feeds. Если поведенческая модель указывает на аномалию и при этом IP присутствует в TI feeds, уверенность в компрометации хоста становится крайне высокой. 

Какие атаки можно обнаружить с помощью поведенческого анализа и ML

Вот лишь неполный список таких атак, который возможно обнаружить благодаря поведенческому анализу и ML.

Атака

Что именно детектируется (поведенческий паттерн / признак для ML)

Сканирование портов и хостов, включая медленное

Нехарактерный для хоста или пары «отправитель–получатель» всплеск коротких сессий к IP или к нескольким портам.
Нетипичное количество IP-адресов, с которыми взаимодействовал хост.

Брутфорс, pass-the-spray-атаки

Нехарактерный для хоста или пары «отправитель–получатель» всплеск сессий протокола или порта, соответствующих авторизации по параметрам сессии.

Эксфильтрация данных (в том числе медленная и автоматизированная)

Нехарактерный для хоста или пары «отправитель–получатель» всплеск объёма трафика протокола или соответствующего порта. В случае медленной эксфильтрации периодическая отправка пакетов между парой IP, имеющая признаки маскировки коммуникаций.

Различные виды туннелирования

Нехарактерный для хоста или пары «отправитель–получатель» всплеск объёма трафика или периодическая коммуникация с признаками маскировки.

Горизонтальное перемещение, включая использование легальных протоколов (Living off the Land)

1. Нехарактерный для хоста всплеск длительных горизонтальных сессий по протоколу удалённого управления.

2. Появление протокола удалённого доступа горизонтального направления, нехарактерного для хоста или группы хостов, которые ранее вели себя в сетевом трафике похожим образом.

Коммуникации с C&C, включая использование Jitter

Периодическая отправка пакетов между парой IP, имеющая признаки маскировки коммуникаций С&C.

Криптомайнинг

Периодическая отправка специализированных пакетов между парой IP, имеющая признаки майнинга.

Внутренний прокси-сервер

Нехарактерный для хоста всплеск специфических сессий по протоколам или портам, используемым пивотами.

Сбор данных из репозиториев конфигураций (например, дамп MIB через SNMP)

Нехарактерный для хоста или пары «отправитель–получатель» всплеск специфических сессий по протоколу SNMP или по порту.

Появление новых сервисов и IP-адресов

Нехарактерные порты для IP или нехарактерные IP для сети.

Подмена LLMNR/NBT-NS-ответа и ретрансляция SMB

Нехарактерный для хоста всплеск сессий, имеющих признаки подбора хэшей.

DoS/DDoS, SYN-флуд

1. Нехарактерный для хоста всплеск сессий с соответствующими сетевыми флагами.

2. Нехарактерный для хоста всплеск объёма ответного трафика.

3. Повторение поведения у нескольких хостов.

Использование нестандартных портов

Несоответствие используемых портов базе.

Компрометация учётных записей (при обогащении сессий)

Использование привилегированных учёток (администратор) или нетипичная авторизация пользователей.

Компрометация хостов по различным признакам

1. Нехарактерные всплески сетевой активности по различным признакам.

2. Смещение сетевого профиля хоста. Например, нехарактерное изменение сетевого поведения.

3. Нехарактерное направление коммуникаций.

Аномалии ICMP трафика

Различные варианты нехарактерных ICMP-потоков.

Аномальные паттерны сетевых флагов

1. Аномальные последовательности сетевых флагов.

2. Пропуск флагов, требуемых для нормального TCP-соединения.

Что не поддерживается на базе сетевой телеметрии? 

Важно понимать не только возможности, но и ограничения сетевой телеметрии. Первое — это IDPS. Любая логика, требующая анализа payload или содержимого команд протокола, на одной сетевой телеметрии невозможна. Второе — глубокий анализ содержимого прикладных протоколов.  

Заключение 

Сетевая телеметрия не является заменой полного анализа сетевого трафика. Однако она становится мощным инструментом информационной безопасности в тех случаях, где анализ трафика невозможен или сильно ограничен:

  • при высоких нагрузках на сеть (сотни гигабит и выше);

  • в территориально распределённых сетях со множеством точек выхода;

  • в облачных средах с огромными объёмами передаваемых данных (VPC Flow Logs).

Главный миф о том, что NetFlow — это «только для ИТ», давно опровергнут практикой. Современные NDR-решения строятся именно на несигнатурном анализе метаданных сетевого трафика, а не только на сигнатурах систем IDPS.

Этот факт подтверждает и наша аналитика. По данным проведённого нами исследования, более 50% решений класса NDR на мировом рынке работают с сетевой телеметрией и её аналогами.