Зловмисник, який отримав початковий доступ до військової мережі, не оголошує про свою присутність гучним шкідливим програмним забезпеченням із відомими сигнатурами. Він рухається повільно, використовуючи вже наявні протоколи, чинні облікові дані та існуючі канали зв'язку. Аналіз мережевого трафіку (NTA) — це дисципліна, що робить таке переміщення видимим: розуміючи, як виглядає нормальний трафік у конкретній засекреченій мережі і будуючи логіку виявлення навколо відхилень від цієї норми, NTA-інструменти виявляють поведінкові індикатори, які системи виявлення вторгнень на основі сигнатур пропускають. Ця стаття охоплює технічні методи формування базових ліній, виявлення аномалій протоколів, ідентифікації схем горизонтального переміщення та інтеграції виходу NTA в SIEM таким чином, щоб отримувати дієві сповіщення, а не шум.

Чому аналіз військового мережевого трафіку має особливі виклики

Військові мережі відрізняються від корпоративних середовищ у способах, що безпосередньо впливають на те, як NTA-інструменти мають бути налаштовані та відкалібровані. Найбільш значущою структурною відмінністю є сегментація за межами класифікації: трафік між анклавами різних рівнів класифікації суворо обмежений політикою, і будь-який потік, що перетинає межу без явного дозволу, є негайною аномалією з високою впевненістю. Ця передбачуваність є аналітичним активом, який корпоративні NTA-інструменти не здатні використовувати. Інструмент, розроблений для комерційної мережі, де будь-який користувач може отримати доступ до будь-якого SaaS-ресурсу, генеруватиме значно більше варіацій базової лінії, ніж той, що розгорнутий в анклаві, де 90% легітимного трафіку циркулює між невеликою кількістю прикладних серверів і клієнтськими робочими станціями на визначених портах.

Сімейство протоколів у військових мережах додає ще один рівень складності. Застарілі застосунки командування й управління, системи обміну повідомленнями STANAG, шлюзи захищеного голосового зв'язку та спеціалізоване проміжне програмне забезпечення для інтеграції датчиків співіснують зі стандартними протоколами домену Windows. NTA-датчик, який декодує лише поширені корпоративні протоколи, класифікуватиме значну частку трафіку військових застосунків як невідомі потоки UDP або TCP, знижуючи здатність виявляти аномалії в цих сімействах протоколів. Ефективне розгортання NTA у військових мережах вимагає або спеціальних декодерів протоколів, або тісної інтеграції з власниками застосунків для відображення портів і характеристик потоків, що відповідають легітимній поведінці застосунків.

Варіації оперативного темпу створюють труднощі базування, з якими системи зі статичними порогами не здатні впоратися. Навчальні навчання насичують мережу трафіком симуляції. Ротація підрозділу тимчасово змінює склад користувачів і набір застосунків. NTA-система, що фіксує базову лінію в спокійний гарнізонний період, генеруватиме надмірну кількість хибних спрацьовувань під час операцій із високим темпом, якщо не може адаптувати свою статистичну модель до поточного оперативного контексту. Потокові моделі базових ліній, що постійно оновлюються з конфігурованими параметрами інерції, є більш придатними для військових середовищ, ніж підходи з фіксованим еталонним періодом.

Формування базових ліній трафіку: як виглядає норма в засекреченій мережі

Базова лінія трафіку — це не одне число. Це багатовимірна статистична модель, що відображає типовий розподіл протоколів, обсягів потоків, швидкостей з'єднань, лічильників байтів за сесію та відносин між комунікаційними парами по всій мережі в різний час доби, дні тижня та оперативні фази. Побудова значущої базової лінії вимагає безперервного збору телеметрії потоків або повних пакетів протягом достатньо тривалого періоду для охоплення всього різноманіття легітимної мережевої активності -- зазвичай від чотирьох до восьми тижнів у військовому анклаві. Упродовж цього часу NTA-система формує профілі на рівні вузлів, анклавів і протоколів, які утворюють еталонний розподіл, з яким порівнюються майбутні спостереження.

Найбільш аналітично корисним виміром базової лінії військової мережі є граф комунікацій: які вузли з якими іншими вузлами спілкуються, за якими протоколами, з якими середніми обсягами байтів і швидкостями з'єднань. У добре сегментованому військовому анклаві граф комунікацій розріджений. Більшість робочих станцій взаємодіють із невеликою кількістю інфраструктурних служб (контролери домену, DNS-резолвери, прикладні сервери, файлові сервери) і рідко одна з одною. Нове ребро в цьому графі -- робоча станція, яка ніколи раніше не спілкувалася з певним сервером, раптово відкриває з'єднання з ним -- є статистично значущим у спосіб, яким це не було б у плоскій корпоративній мережі, де горизонтальна взаємодія є звичною. NTA-інструменти, що моделюють граф комунікацій явно, а не просто об'ємні пороги, забезпечують значно кращу чутливість виявлення горизонтального переміщення в засекречених анклавах.

Якість базової лінії критично залежить від повноти покриття відводами під час збирання. Базова лінія, побудована лише на периметральному трафіку, буде сліпа до потоків «схід-захід», що ніколи не перетинають периметральний датчик. Базова лінія, побудована на порту SPAN, який відкидає пакети під навантаженням, недооцінюватиме протоколи з великим обсягом, змушуючи статистичну модель вважати ці швидкості протоколів аномально високими під час нормальної роботи. Перш ніж розпочати базовий період, перевірте покриття відводами відповідно до схеми топології мережі та переконайтеся, що датчик отримує трафік без втрат у очікуваних обсягах. Прогалини, виявлені після базового періоду, вимагають повторного базування з цієї точки підключення, а не виправлення моделі оцінками.

Аналіз протоколів: виявлення несанкціонованого або аномального використання протоколів

Виявлення аномалій на рівні протоколів діє за простішою логікою, ніж поведінкове базування: якщо протокол не повинен бути присутнім на даному мережевому сегменті, будь-який його екземпляр є сповіщенням. Виклик полягає у визначенні матриці дозволених протоколів із достатньою деталізацією для оперативної значущості. Правило, що блокує всі не-Windows-доменні протоколи на VLAN робочих станцій, виявить SSH, Telnet і IRC, що використовуються як приховані канали, але також генеруватиме сповіщення про кожен легітимний застосунок, що використовує нестандартні порти, якщо ці застосунки не занесені до білого списку за портом і IP-адресою призначення. Матриця дозволених протоколів -- це живий документ, який необхідно підтримувати в міру зміни застосунків, і NTA-інструменти, що автоматично виявляють появу нового протоколу в сегменті та пропонують оновлення білого списку, знижують адміністративне навантаження підтримки матриці в актуальному стані.

Тунелювання протоколів -- інкапсуляція одного протоколу в інший для обходу перевірки -- є стійкою технікою у військових мережах саме тому, що зовнішній протокол часто дозволений. DNS-тунелювання кодує довільні дані в записах запитів і відповідей DNS, використовуючи той факт, що DNS-трафік рідко блокується на військових периметрах. Тунелювання HTTP/HTTPS переносить не-HTTP управляючий трафік усередині HTTP-сесій для виходу через веб-проксі. Тунелювання ICMP кодує дані в полі корисного навантаження пакетів ICMP echo. NTA-виявлення тунелювання спирається на сигнатури поведінки протоколу, а не на правила за портами: потік DNS із незвично довгими іменами запитів, високою швидкістю запитів від одного вузла та відповідями з великими записами TXT або AAAA є характерним для DNS-тунелювання незалежно від того, використовує він порт 53 чи ні. Інструменти, що виконують глибоку перевірку пакетів дозволених протоколів для верифікації відповідності трафіку очікуваній граматиці протоколу, значно ефективніші за інструменти, що довіряють номерам портів як ідентифікаторам протоколів.

Виявлення прихованих каналів виходить за межі відомих технік тунелювання до статистичного аналізу ентропії полів протоколу й часових патернів. Прихований канал, що кодує дані в молодших бітах порядкових номерів TCP або в полях доповнення заголовків IP, не продукуватиме незвичних порушень граматики протоколу, але продукуватиме статистичні аномалії: розподіли порядкових номерів, що не є випадковими, значення полів доповнення, що корелюють між з'єднаннями, або міжпакетні інтервали, що відповідають відомій схемі кодування. Ці виявлення вимагають спеціально розроблених модулів статистичного аналізу, а не узагальненого виявлення аномалій, і найбільш практичні, коли застосовуються до сегментів мережі з високою цінністю, а не до повного покриття мережі.

Виявлення горизонтального переміщення: індикатори зловживання SMB, WMI і Kerberos

Горизонтальне переміщення у військових мережах на базі Windows слідує передбачуваними протокольними маршрутами, оскільки екосистема Windows пропонує обмежений набір вбудованих механізмів віддаленого виконання. SMB (Server Message Block, порт 445) використовується найбільш часто, оскільки підтримує не лише спільний доступ до файлів, але й іменовані канали, що використовуються DCOM, створення служб через Диспетчер керування службами та маніпулювання плановими завданнями -- все це дозволяє зловмиснику виконувати код на віддаленому вузлі, використовуючи лише чинні облікові дані та мережевий доступ. Виявлення SMB на рівні NTA фокусується на графі комунікацій: однорангові SMB-з'єднання між робочими станціями, що в базовій лінії не мають такої комунікації, з'єднання з адміністративними ресурсами (C$, ADMIN$) від вузлів, які зазвичай не мають доступу до цих ресурсів, та схеми ретрансляції SMB, де вузол отримує вхідне SMB-з'єднання і негайно ініціює вихідну SMB до третього вузла -- це характерно для атак ретрансляції NTLM.

Горизонтальне переміщення через WMI (Windows Management Instrumentation) важче виявити лише з мережевого трафіку, оскільки початкове DCOM-з'єднання на порту 135 слідує динамічно узгоджений високий порт, який несе фактичне корисне навантаження WMI. NTA-інструменти повинні корелювати з'єднання на порту 135 із подальшим з'єднанням через динамічний порт від того самого джерела, щоб розпізнати повну сесію WMI і класифікувати її як подію віддаленого виконання WMI. Ключовим поведінковим індикатором є час: легітимна WMI-активність від платформ управління відбувається за передбачуваними розкладами зі стабільними парами джерело-призначення. Спонтанні WMI-з'єднання від робочих станцій до серверів у нерегулярний час або WMI-з'єднання від вузлів, що в базовій лінії не мають записів про ініціювання WMI-сесій, є індикаторами горизонтального переміщення з високою впевненістю, які NTA-інструменти мають виявляти без необхідності повного розшифрування корисного навантаження.

Індикатори зловживання Kerberos видимі в трафіку автентифікації навіть тоді, коли фактичне корисне навантаження горизонтального переміщення зашифровано. Kerberoasting -- техніка запиту сервісних квитків для всіх перелічуваних імен директорів служб (SPN) з метою зламу в офлайн-режимі -- продукує серію повідомлень TGS-REQ від однієї робочої станції, що запитує квитки для великої кількості SPN у короткому часовому вікні. Ця схема статистично відрізняється від легітимної активності Kerberos, де робоча станція запитує квитки для конкретних служб, які їй дійсно потрібні. Атаки pass-the-ticket і overpass-the-hash продукують повідомлення AS-REQ Kerberos, що використовують незвичні типи шифрування або надходять від вузлів, які в базовій лінії не мають записів про автентифікацію до цільової служби. Базування обсягів запитів Kerberos і різноманітності запитів SPN на рівні вузлів надає еталонний розподіл, щодо якого ці схеми атак стають статистично видимими.

Аналіз зашифрованого трафіку: витягування індикаторів без розшифрування

Частка зашифрованого трафіку у військових мережах суттєво зросла, оскільки TLS 1.3 стає стандартом для протоколів прикладного рівня, а незашифровані застарілі протоколи замінюються зашифрованими аналогами. Це створює прогалину у виявленні для NTA-інструментів, що спираються на перевірку корисного навантаження: вміст зашифрованої сесії недоступний без засобу розшифрування. Аналіз зашифрованого трафіку (ETA) усуває цю прогалину, витягуючи метадані з рукостискання TLS і поведінкові характеристики сесії, які залишаються видимими навіть тоді, коли корисне навантаження зашифровано. Повідомлення client hello TLS, надіслане відкритим текстом до встановлення ключів шифрування, містить версію TLS, список наборів шифрів, підтримувані розширення та -- до TLS 1.3 із зашифрованим SNI -- індикацію імені сервера. JA3-відцифровування зводить ці дані рукостискання до компактного хешу, що характеризує реалізацію TLS-клієнта, дозволяючи ідентифікувати конкретні родини шкідливих програм або фреймворки C2 за характерною поведінкою узгодження TLS без перевірки будь-якого зашифрованого корисного навантаження.

Поза рукостисканням поведінкові ознаки зашифрованих сесій несуть класифікаційний сигнал. Розподіли довжин пакетів відрізняються між інтерактивними людськими сесіями (змінні, пульсуючі) і автоматизованим маяковим трафіком (регулярні інтервали, стабільні розміри пакетів). Інтервали між надходженням зашифрованих пакетів розкривають базову схему зв'язку: маяк Cobalt Strike з 60-секундним інтервалом сну продукує характерний розподіл інтервалів навіть через TLS. Лічильники байтів сесії та тривалість потоку розрізняють масові передачі даних і з'єднання підтримки активності контрольного каналу. NTA-інструменти, що поєднують відбитки JA3 із поведінковими ознаками потоків, можуть класифікувати зашифровані сесії з точністю, порівнянною з класифікацією на основі корисного навантаження, для відомих родин шкідливих програм, а також виявляти невідомі загрози, чий поведінковий відбиток відхиляється від будь-якої встановленої базової лінії.

Практичне обмеження ETA у військових мережах -- різноманітність легітимного зашифрованого трафіку. Засекречений анклав може запускати десятки застосунків, кожен із відмінними характеристиками реалізації TLS, продукуючи складну базову лінію легітимних відбитків JA3 і профілів поведінки сесій. Підтримка точного білого списку легітимних відбитків TLS вимагає активного управління в міру оновлення бібліотек TLS застосунками. Найбільш оперативно практичним підходом є базування розподілу відбитків JA3 на анклав і діапазон IP призначення, генерація сповіщень про відбитки, що з'являються вперше, замість підтримки вручну складеного білого списку. Нові відбитки перевіряються за еталонною базою даних відомих надійних зразків і класифікуються як легітимні, підозрілі або шкідливі на основі їх походження.

Кореляція сповіщень із SIEM: зниження шуму зі збереженням точності виявлення

Найпоширенішим режимом відмови розгортання NTA у військових середовищах є не недостатня чутливість виявлення -- це перевантаження сповіщеннями. NTA-датчик, що моніторить насичену засекречену мережу, може генерувати тисячі сповіщень про аномалії з низькою впевненістю на день, більшість із яких є хибними спрацьовуваннями від легітимного трафіку, що незначно відхиляється від базової лінії. Коли ці сповіщення надходять до SIEM без логіки кореляції, аналітики стикаються з навантаженням сортування, що перевищує доступний кадровий ресурс, а сповіщення з високою впевненістю про реальні загрози губляться в шумі. Рішення -- не підвищувати пороги виявлення, що знижує чутливість і дозволяє реальним атакам залишатися непоміченими, а будувати логіку кореляції в SIEM, яка переводить ізольовані NTA-сповіщення з низькою впевненістю до інцидентів із високою впевненістю лише тоді, коли вони підкріплені незалежними доказами з інших джерел даних.

Найефективніші схеми кореляції поєднують NTA-сповіщення про аномалії з телеметрією автентифікації, даними виявлення кінцевих точок і журналами DNS. Одиночне NTA-сповіщення про аномальну активність SMB саме по собі має низьку впевненість -- це може бути неправильно налаштований застосунок або одноразова адміністративна дія. Те саме NTA-сповіщення, скорельоване з невдалою автентифікацією Kerberos від того самого вузла-джерела протягом п'яти хвилин і з подією входу Windows Event ID 4624 на вузлі призначення з використанням облікового запису, що зазвичай не входить на цей вузол, створює тристороннє підтвердження, що несе високу впевненість як індикатор горизонтального переміщення. Правила кореляції SIEM, що визначають ці багатоджерельні ланцюжки доказів для найбільш критичних технік атак (горизонтальне переміщення, витягування облікових даних, підготовка даних для ексфільтрації, командування й управління), суттєво знижують обсяг сповіщень, зберігаючи покриття виявлення для загроз із найвищим пріоритетом.

Ключова думка: Обсяг NTA-сповіщень не слід інтерпретувати як міру якості виявлення. Розгортання NTA, що генерує 5 000 сповіщень на день і виявляє 2 підтверджені інциденти, має рівень хибних спрацьовувань 99,96% і є оперативно непридатним. Та сама мережа, що моніторується з жорсткішою моделлю базової лінії та правилами кореляції SIEM, що вимагають багатоджерельного підтвердження перед переведенням сповіщення в інцидент, може генерувати 50 сповіщень на день і виявляти ті самі 2 підтверджені інциденти -- рівень хибних спрацьовувань 96%, що все ще є високим, але керованим для команди з двох аналітиків. Мета налаштування -- не нульові хибні спрацьовування; це рівень хибних спрацьовувань, достатньо низький, щоб кожне сповіщення отримувало людський перегляд у межах доступного кадрового ресурсу.

Придушення сповіщень через контекст активів знижує шум без погіршення виявлення. NTA-сповіщення про схему з'єднань, подібну до сканування, від вузла, позначеного в інвентарі активів як сканер вразливостей, придушується автоматично. Сповіщення про незвичний вихідний трафік від вузла, позначеного як однонаправлений шлюз даних, підвищується негайно, оскільки такі шлюзи ніколи не повинні ініціювати вихідних з'єднань. Інтеграція конвеєра сповіщень NTA-датчика з підтримуваним інвентарем активів -- навіть простим плоским файлом, що зіставляє IP-адреси з ролями вузлів -- дозволяє автоматично закривати або ескалувати значну частку сповіщень із низькою впевненістю залежно від того, чи є спостережувана поведінка правдоподібною для цього типу вузла. У військових мережах, де ролі вузлів відносно стабільні порівняно з динамічними корпоративними середовищами, придушення за контекстом активів може знизити обсяг хибних спрацьовувань на 40--60% без жодних додаткових витрат на налаштування, крім підтримки списку активів.

Архітектура розгортання: розміщення відводів, порти SPAN і масштабованість датчиків

Ефективне покриття NTA вимагає, щоб трафік надходив до датчика без втрат. Двома основними методами доставки трафіку до NTA-датчика є пасивні оптичні відводи та порти SPAN (Switched Port Analyzer). Пасивні оптичні відводи розщеплюють оптичний сигнал на волоконному каналі і доставляють копію до датчика без внесення затримки і без створення видимої в мережі точки підключення. Вони є кращим методом для каналів із високою цінністю, оскільки їх неможливо відключити змінами конфігурації комутатора і вони не впливають на продуктивність каналу за будь-якого навантаження трафіку. Порти SPAN, налаштовані на керованому комутаторі, копіюють трафік з одного або кількох вихідних портів або VLAN на призначений порт моніторингу. Порти SPAN є більш гнучкими та менш дорогими, ніж фізичні відводи, але мають важливі обмеження: багато платформ комутаторів відкидають пакети на порту SPAN під великим навантаженням, а конфігурація SPAN видима в конфігурації комутатора і може бути ненавмисно змінена під час рутинних змін мережі.

Масштабованість датчиків на магістральних каналах із великою пропускною здатністю вимагає апаратних брокерів пакетів між відводом і датчиком. Міжанклавний канал 10 Гбіт/с може нести 2--5 Гбіт/с реального трафіку під пікові навантаження -- цілком у межах пропускної здатності обробки одного NTA-датчика -- але магістральний канал 100 Гбіт/с вимагає або розподілених датчиків, або брокера пакетів, що фільтрує, балансує навантаження та дедуплікує трафік перед передачею до рівня датчиків. Брокери пакетів також уможливлюють агрегацію відводів: один датчик може отримувати трафік від кількох відводів через брокер, що об'єднує потоки та застосовує правила фільтрації для зменшення обсягу, який датчик повинен обробляти. Для засекречених анклавів, де фізичне обладнання повинно відповідати суворим вимогам безпеки, цільові апаратні брокери пакетів, валідовані для відповідного рівня класифікації, доступні від невеликої кількості спеціалізованих постачальників.

Стратегія розміщення датчиків повинна враховувати як вимоги до покриття, так і архітектуру сегментації мережі. Мінімально достатній набір відводів для військового анклаву охоплює периметр (трафік, що входить і виходить з анклаву), точку міжмережевої маршрутизації (трафік «схід-захід» між сегментами всередині анклаву) і серверний сегмент, що містить інфраструктуру автентифікації та критичні прикладні сервери. Ця трьохточкова архітектура забезпечує покриття всіх зовнішніх загроз і найбільш значущих внутрішніх маршрутів горизонтального переміщення при кількості датчиків, що є оперативно керованою. Повне покриття кожного сегмента комутатора доступу вимагає значно більше датчиків і пропускної здатності, але забезпечує видимість внутрішньосегментного горизонтального переміщення, яке трьохточкова архітектура пропускає. Рішення на основі оцінки ризику щодо глибини покриття повинно зважувати ймовірність внутрішньосегментних атак відносно оперативних витрат на додаткову інфраструктуру датчиків і обсягу сповіщень в анклаві, враховуючи оцінки ризику інсайдерських загроз, специфічні для організації.

Кореляція мережевих аномалій з оперативною розвідкою

Corvus SENSE корелює аномалії мережевого трафіку з потоками датчиків і розвідувальними даними, надаючи командам кіберзахисту дієвий контекст замість ізольованих сповіщень від окремих інструментів моніторингу.

Дізнатися про Corvus SENSE → Замовити брифінг

Цей аналіз підготовлено інженерами Corvus Intelligence, які розробляють критично важливі ISR і польові застосунки для оборонних та урядових організацій. Дізнатися про нашу команду →