Обнаружение аномалий поведения сети - Network behavior anomaly detection
Эта статья нужны дополнительные цитаты для проверка.август 2013) (Узнайте, как и когда удалить этот шаблон сообщения) ( |
Обнаружение аномалий поведения сети (NBAD) предоставляет один подход к сетевая безопасность обнаружение угрозы. Это дополнительная технология к системам, обнаруживающим угрозы безопасности на основе подписи пакетов.
NBAD - это постоянный мониторинг сети на предмет необычных событий или тенденций. NBAD является неотъемлемой частью анализ сетевого поведения (NBA), который предлагает безопасность в дополнение к той, которая обеспечивается традиционными приложениями для защиты от угроз, такими как межсетевые экраны, системы обнаружения вторжений, антивирусное программное обеспечение и шпионское ПО -обнаружение программного обеспечения.
Описание
Большинство систем мониторинга безопасности используют подход на основе сигнатур для обнаружения угроз. Обычно они отслеживают пакеты в сети и ищут шаблоны в пакетах, которые соответствуют их базе данных сигнатур, представляющих заранее идентифицированные известные угрозы безопасности. Системы на основе NBAD особенно полезны при обнаружении векторов угроз безопасности в двух случаях, когда системы на основе сигнатур не могут: (i) новые атаки нулевого дня и (ii) когда трафик угроз зашифрован, например, канал управления и контроля для определенных Ботнеты.
Программа NBAD отслеживает критические характеристики сети в режиме реального времени и генерирует сигнал тревоги, если обнаруживается странное событие или тенденция, которые могут указывать на наличие угрозы. Крупномасштабные примеры таких характеристик включают объем трафика, использование полосы пропускания и использование протокола.[1]
Решения NBAD также могут отслеживать поведение отдельных абонентов сети. Чтобы NBAD был оптимально эффективным, необходимо установить базовый уровень нормального поведения сети или пользователя в течение определенного периода времени. Как только определенные параметры определены как нормальные, любое отклонение от одного или нескольких из них помечается как аномальное.
NBAD следует использовать в дополнение к обычным брандмауэры и приложения для обнаружения вредоносное ПО. Некоторые поставщики начали признавать этот факт, включив программы NBA / NBAD как неотъемлемую часть своих пакетов сетевой безопасности.
Технология / методы NBAD применяются в ряде областей мониторинга сети и безопасности, включая: (i) Анализ журнала (ii) системы проверки пакетов (iii) системы мониторинга потока и (iv) Аналитика маршрута.
Обнаружение популярных угроз в NBAD
- Обнаружение аномалий полезной нагрузки
- Аномалия протокола: MAC Спуфинг
- Аномалия протокола: подмена IP-адреса
- Аномалия протокола: TCP /UDP Fanout
- Аномалия протокола: IP Fanout
- Аномалия протокола: дублирующийся IP
- Аномалия протокола: дублирующийся MAC
- Обнаружение вирусов
- Обнаружение аномалий пропускной способности
- Обнаружение скорости подключения
Коммерческие продукты
- Darktrace - Иммунная система предприятия AI | Автономный ответ Antigena
- Распределить коммуникации[2] - Распределение защиты от DDoS-атак
- Arbor Networks NSI[3] - Разведка сетевой безопасности Arbor
- Cisco - Stealthwatch (ранее Lancope StealthWatch)
- IBM - QRadar (с 2003 г.)
- Enterasys Networks - Энтерасис Дракон
- Exinda - Встроенный (оценка производительности приложения (APS), метрика производительности приложения (APM), SLA и адаптивный ответ)
- Сети Flowmon[4] - Flowmon ADS
- FlowNBA - Поток данных, передающихся по сети
- Juniper Networks - STRM
- Fidelis Cybersecurity - Сетевая безопасность
- Последняя линия
- McAfee - Анализ поведения сетевых угроз McAfee
- HP ProCurve - Менеджер сетевого иммунитета
- Технология Riverbed - Речной каскад
- Sourcefire - Sourcefire 3D
- Symantec - Symantec Advanced Threat Protection
- GREYCORTEX - Мендель[5] (ранее TrustPort Анализ угроз)
- Vectra
- ZOHO Corporation - Модуль расширенной аналитики безопасности ManageEngine NetFlow Analyzer
- Microsoft Corp - ATP Защитника Windows и Advanced Threat Analytics
Смотрите также
Рекомендации
- ^ «Начальный этап непрерывного обзора: системы анализа поведения сети». 5 апреля 2008 г.
- ^ «Программное обеспечение для защиты от DDoS-атак: защитите свою сеть».
- ^ "Arbor DDoS Solutions - NETSCOUT". NETSCOUT.
- ^ https://www.flowmon.com/en/products/flowmon/anomaly-detection-system
- ^ «GreyCortex | Расширенный анализ сетевого трафика». www.greycortex.com. Получено 2016-06-29.
внешняя ссылка
- Обнаружение сетевых событий с помощью мер энтропии, Доктор Раймунд Эйманн, Оклендский университет, PDF; 5993 КБ
- Flowmon Networks - анализ поведения сети и обнаружение аномалий
- Белая бумага: Как анализ сетевого трафика определяет подозрительную или рискованную деятельность