Перейти к содержанию

Мониторинг сетевого трафика и обнаружение вторжений

Комплекс разбирает копию трафика, сверяет её с базой сигнатур и поднимает тревогу, когда в сети происходит что-то, чего происходить не должно.

категории событий безопасности
43категории событий безопасности
уровня опасности оповещений
4уровня опасности оповещений
выгрузка сырого трафика
PCAPвыгрузка сырого трафика
Сетевая активность · Статистика
Дашборд модуля «Сетевая активность»: счётчики критических событий, предупреждений и уведомлений, диаграмма по времени и шесть круговых диаграмм по категориям, сигнатурам, протоколам, IP-адресам и портам
Сводка за выбранный период: счётчики по уровням опасности, распределение событий по времени и шесть круговых диаграмм. Клик по любому сегменту открывает журнал с этим фильтром.

Как это работает

Модуль запускается вместе с программным обеспечением комплекса и работает непрерывно. Он захватывает трафик с зеркального порта и сравнивает его с набором сигнатурных правил. Когда трафик совпадает с правилом, в журнале появляется оповещение с категорией и уровнем опасности.

Дальше с этим оповещением можно работать: посмотреть подробности события и текст сработавшего правила, скачать относящийся к нему кусок трафика в формате pcap или сразу открыть его во встроенном просмотрщике. Инженеру не нужно переключаться между инструментами.

Отдельно строится схема сети: узлы это адреса, связи это потоки между ними. Она отвечает на вопрос, который в большой сети обычно остаётся без ответа: кто с кем на самом деле разговаривает и какими объёмами.

Что комплекс относит к событиям безопасности

Категории берутся из базы правил и делятся на четыре уровня. Ниже реальные названия из интерфейса.

Критические
  • Обнаружен сетевой троян
  • Обнаружена активность управления и контроля вредоносного ПО
  • Обнаружен домен командного сервера
  • Обнаружена активность комплекта эксплуатации
  • Атака на веб-приложение
  • Попытка и успешное получение привилегий администратора
  • Обнаружено успешное хищение учётных данных
  • Обнаружен исполняемый код
  • Обнаружена целенаправленная вредоносная активность
Предупреждения
  • Обнаружена атака отказа в обслуживании
  • Масштабная утечка информации
  • Обнаружена активность майнинга криптовалют
  • Попытка входа со стандартным именем пользователя и паролем
  • Обнаружено устройство, получающее внешний IP-адрес
  • Обнаружена потенциально нежелательная программа
  • Возможная попытка социальной инженерии
  • Доступ к потенциально уязвимому веб-приложению
  • Клиент использовал необычный порт
Уведомления
  • Обнаружено сканирование сети
  • Обнаружена подозрительная строка
  • Декодирование команды протокола
  • Общее событие ICMP
  • Неизвестный трафик
Сетевая активность · Журнал
Журнал оповещений сетевой активности: время, интерфейс, IP и порты источника и назначения, протокол, сигнатура и SID сработавшего правила
Каждое событие с точным временем, интерфейсом, адресами и портами обеих сторон, протоколом, названием сработавшей сигнатуры и её номером SID.
Сетевая активность · Просмотр PCAP
Встроенный просмотрщик PCAP: график взаимодействий, таблица пакетов, дерево разбора протоколов и HEX-представление байтов
Разбор конкретного пакета: дерево протоколов и байты в HEX. Файл открывается прямо из журнала, устанавливать Wireshark не нужно.

Что можно настроить

Собственные правила детектирования

Любое системное правило копируется в пользовательские и переписывается под вашу инфраструктуру: действие, протокол, адреса и порты сторон, направление, категория, текст сигнатуры и теги. Номера пользовательских правил берутся из диапазона от 1 000 000 до 2 000 000.

Включение и отключение системных правил

Правило, которое в вашей сети шумит без пользы, отключается прямо из журнала или из списка системных правил, без перезапуска всего комплекса.

Фильтры и отчёты

Журнал фильтруется по времени, интерфейсу, адресам и портам, протоколу, категории и сигнатуре. Отфильтрованный результат выгружается в HTML, JSON или XLSX с агрегацией по выбранному полю.

Все возможности комплекса

Возможности комплекса

Пришлём коммерческое предложение под вашу сеть

Расскажите про инфраструктуру: сколько площадок, какой коммутатор, есть ли SIEM. Подберём редакцию комплекса и схему подключения, посчитаем стоимость.

  • Ответим в течение рабочего дня
  • Подберём схему подключения под вашу топологию
  • Покажем интерфейс на живом стенде

Запросить коммерческое предложение

Укажите телефон или почту, чтобы мы могли ответить.

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности.