Pourquoi devriez-vous commencer à exploiter les données de flux du réseau avant la prochaine grande violation

Pourquoi devriez-vous commencer à exploiter les données de flux du réseau avant la prochaine grande violation

Les entreprises ont tendance à se retrouver dans se retrouver dans l’actualité de la cybersécurité car elles ne parviennent pas à détecter et / ou à contenir une violation. Les violations sont inévitables, mais le fait qu’une organisation se retrouve ou non au cœur de l’actualité dépend de la rapidité et de l’efficacité avec laquelle elle peut détecter et réagir à un cyber incident.

Au-delà des amendes, pénalités et atteintes à la réputation associées à une violation de données, les organisations doivent garder à l’esprit que les adversaires d’aujourd’hui représentent une menace réelle, avancée et persistante. Une fois que les acteurs de la menace auront pris pied dans votre infrastructure ou votre réseau, ils essaieront presque certainement de la maintenir.

Pour réussir à protéger leurs organisations, les équipes de sécurité ont besoin du contexte complet de ce qui se passe sur leur réseau. Cela signifie que les données provenant de certains types de sources doivent être collectées et analysées de manière centralisée, dans le but de pouvoir extraire et fournir des informations exploitables.

Qu’est-ce qu’une donnée de flux de réseau?

Les données de flux de réseau, qui possèdent des propriétés uniques qui constituent une base solide sur laquelle un cadre de sécurité doit être informé, constituent l’un des types d’informations les plus cruciaux à analyser. Les données de flux de réseau sont extraites – par un périphérique réseau tel qu’un routeur – de la séquence de paquets observée dans un intervalle entre deux hôtes de protocole Internet (IP). Les données sont ensuite transmises à un collecteur de flux pour analyse.

Un flux unique est défini par la combinaison des sept champs clés suivants:

  1. Adresse IP source
  2. Adresse IP de destination
  3. Numéro de port source
  4. Numéro de port de destination
  5. Type de protocole de couche 3
  6. Type de service (ToS)
  7. Interface logique d’entrée (interface de routeur ou de commutateur)

Si l’une des valeurs de paquet de ces champs s’avère unique, un nouvel enregistrement de flux est créé. La profondeur des informations extraites dépend à la fois du périphérique qui génère les enregistrements de flux et du protocole utilisé pour exporter les informations, tel que NetFlow ou IPFIX (IP Flow Information Export). L’inspection du trafic peut être effectuée au niveau de différentes couches du modèle OSI (Open Systems Interconnection) – de la couche 2 (couche de liaison de données) à la couche 7 (couche d’application). Chaque couche inspectée ajoute des informations plus significatives et exploitables pour un analyste de sécurité.

Une différence majeure entre les données d’événement de journal et les données de flux de réseau est qu’un événement, qui est généralement une entrée de journal, se produit à un moment donné et peut être modifié. Un enregistrement de flux de réseau, en revanche, décrit une condition qui a une durée de vie qui peut durer des minutes, des heures ou des jours, en fonction des activités observées au cours d’une session, et ne peut pas être modifiée. Par exemple, une requête Web GET peut extraire plusieurs fichiers et images en moins d’une minute, mais un utilisateur qui regarde un film sur Netflix aurait une session d’une durée supérieure à une heure.

Qu’est-ce qui rend les données de flux de réseau si utiles?

Examinons plus en détail certaines des propriétés susmentionnées.

Faible effort de déploiement

Les données de flux de réseau nécessitent le moins d’effort de déploiement, car les réseaux regroupent la majeure partie du trafic dans quelques points de transit, tels que la limite Internet, et les modifications apportées à ces points de transit ne sont pas souvent sujettes à des erreurs de configuration.

Tout est connecté

Du point de vue de la sécurité, nous pouvons supposer que la plupart des périphériques utilisés par les organisations, voire la totalité d’entre eux, fonctionnent sur et interagissent avec un réseau. Ces appareils peuvent être contrôlés activement par des utilisateurs individuels – postes de travail, appareils mobiles, etc. – ou exploités de manière autonome – serveurs, points de terminaison de sécurité, etc.

De plus, les acteurs de la menace tentent généralement de supprimer les traces de leurs attaques en manipulant la sécurité et les journaux d’accès, mais ils ne peuvent pas altérer les données de flux du réseau.

Visibilité fiable

Les données pertinentes pour les enquêtes de sécurité sont généralement collectées à partir de deux types de sources:

  • Journaux des terminaux, des serveurs et des périphériques réseau, en utilisant un agent ou une journalisation à distance; ou
  • Données de flux de réseau de l’infrastructure réseau.

Le problème des journaux est qu’il y aura toujours des périphériques connectés à partir desquels une organisation ne pourra pas collecter de données. Même si les politiques de sécurité exigent que seuls des périphériques approuvés puissent être connectés à un réseau, il est essentiel de pouvoir s’assurer que des périphériques ou des services non gérés n’ont pas été insérés dans le réseau par un utilisateur malveillant. En outre, l’historique a montré que des utilisateurs malveillants tentaient activement de contourner les agents hôtes et la journalisation à distance, rendant les données de journalisation de ces hôtes non fiables. Le réseau est la source d’informations la plus directe sur les périphériques non gérés.

Enfin, les données de flux de réseau sont définies explicitement par le protocole, qui change très lentement. Ce n’est pas le cas des données de journal, où les formats sont très souvent mal documentés, liés à des versions spécifiques, non standardisés et sujets à des modifications plus fréquentes.

Réduire automatiquement les faux positifs

Une notification d’autorisation de pare-feu ou de liste de contrôle d’accès (ACL) ne signifie pas qu’une communication réussie a effectivement eu lieu. D’autre part, les données de flux de réseau peuvent être utilisées pour confirmer qu’une communication réussie a eu lieu. Le fait de pouvoir émettre une alerte à moins d’une communication réussie peut réduire considérablement les faux positifs et, par conséquent, économiser un temps précieux pour les analystes de la sécurité.

Comment les entreprises peuvent-elles agir sur risques de sécurité de conformité liés au cloud d'entreprise? Comment renforcer la confidentialité de vos données avec un VPN