Bosh sahifa Wiki Network detection

Network detection

Network detection — tarmoq trafik va oqim metadata’sini kuzatib, hujum, policy buzilishi yoki komprometatsiya alomatlarini aniqlash jarayonidir. U packet signature, protocol tahlili, connection graph va behavioral baseline’dan foydalanishi mumkin. Endpoint agent o‘rnatib bo‘lmaydigan qurilma yoki east-west trafikda network visibility muhim signal beradi.

Ma’lumot manbalari

Full packet capture header va payloadni beradi, ammo storage, privacy va encryption chekloviga ega. Flow record source, destination, port, byte, packet va vaqtni ixcham saqlaydi. DNS, proxy, firewall va TLS metadata alohida kontekst beradi.

Sensor TAP, SPAN, virtual switch yoki cloud traffic mirroring orqali nusxa olishi mumkin. Noto‘g‘ri joylashuv segmentning katta qismini ko‘rmasligi yoki oversubscription sabab packet drop qilishi mumkin. Sensor health va drop rate kuzatiladi.

Aniqlash usullari

Signature ma’lum byte pattern, protocol field yoki exploit xususiyatini qidiradi. Stateful inspeksiya connection oqimini qayta yig‘ib, fragment va session kontekstini ko‘radi. Anomaly model odatiy peer, port, hajm va vaqt taqsimotidan og‘ishni topadi.

Encrypted trafikda payload ko‘rinmaydi, lekin certificate, SNI mavjud bo‘lsa, fingerprint, packet size va destination graph signal bo‘lishi mumkin. TLS interception maxfiylik va security riskiga ega; u universal yechim emas.

Protocol tahlili

Parser protokol spetsifikatsiyasiga mos fieldlarni chiqaradi va invalid state transitionni aniqlashi mumkin. Attack traffic parserning o‘zini nishonga olishi sabab length, recursion va reassembly limitlari zarur. Unknown yoki custom protocol oddiy port raqamiga qarab noto‘g‘ri tasniflanmasligi kerak.

Network IDS inline bo‘lmasa alert beradi, IPS inline bo‘lib bloklashi mumkin. Passive detection production trafficni to‘xtatmaydi, lekin response kechroq keladi. Inline control fail-open yoki fail-closed qarorini availability riskiga qarab belgilaydi.

Korrelyatsiya

IP identity emas: DHCP, NAT, proxy va ephemeral workload mappingni o‘zgartiradi. Asset inventory va identity login bilan event-time bog‘lanish quriladi. Bir destinationga ko‘p host ulanishi software update bo‘lishi, yangi domen va rare process bilan birlashsa xavfliroq bo‘lishi mumkin.

Network signal EDR process, cloud audit va threat intelligence bilan SIEM yoki XDR’da korrelyatsiya qilinadi. Raw packetning mavjudligi analystga signature natijasini tekshirishga yordam beradi, lekin sensitive payloadga access cheklanadi.

Operatsion boshqaruv

Baseline yangi subnet, backup oynasi va deploy bilan o‘zgaradi. Maintenance konteksti tuningga qo‘shiladi, ammo keng doimiy allowlist yaratilmaydi. Detection test replay pcap, synthetic flow va controlled attack bilan bajariladi.

Retention investigation ehtiyojiga mos: full packet qisqa, flow uzoqroq saqlanishi mumkin. Capture qonun va ma’lumot minimizatsiyasiga rioya qiladi. Query, packet export va decryption keyga kirish audit qilinadi.

Sensor qamrovi

Network diagram va routing change sensor ko‘radigan yo‘llar bilan birga yangilanadi. Yangi VPC yoki VPN ishga tushib, mirror sozlanmasa detection jim blind spot qoldiradi. Coverage test synthetic marker trafikni har segmentdan yuborib, sensor va backendda ko‘rinishini tasdiqlaydi.

IPv6, encapsulation, load balancer va service mesh source addressni o‘zgartirishi mumkin. Parser original hamda translated endpointni mavjud metadata bilan saqlaydi. Capture clock drift bir necha source timeline’ini buzadi; NTP holati health signalga kiradi. Sensor update canaryda packet drop va protocol parse o‘zgarishi bilan tekshiriladi.

Bog‘liq tushunchalar

Network IDS, Network Detection and Response, Packet capture, NetFlow, Deep packet inspection, Anomaly detection, East-west traffic