Aller au-delà des données réseau traditionnelles
La technologie de flux de réseau traditionnelle a été initialement conçue pour permettre aux administrateurs réseau de surveiller leur réseau et de localiser leur encombrement. Plus récemment, des analystes en sécurité ont découvert que les données de flux de réseau étaient également utiles pour les aider à détecter les intrusions sur le réseau. Toutefois, les données de base relatives aux flux de réseau n’ont jamais été conçues pour détecter les menaces persistantes avancées les plus sophistiquées. Il n’offre pas la visibilité en profondeur nécessaire, telle que le hachage d’un fichier transféré sur un réseau ou l’application détectée, par opposition au numéro de port, pour n’en nommer que quelques-uns. En l’absence de ce niveau de visibilité, les données de flux de réseau traditionnelles limitent considérablement la capacité de fournir des informations exploitables sur un cyber incident.
Étant donné le degré croissant de sophistication des attaques, certaines communications, telles que le trafic entrant en provenance d’Internet, devraient être examinées plus en détail et inspectées avec une solution spécialement conçue à cet effet. La solution doit pouvoir effectuer la dissection et l’analyse de paquets détaillées – à la vitesse de la ligne et en mode passif – et fournir des données de flux de réseau étendues et enrichies via un protocole standard tel que IPFIX, qui définit le formatage et le transfert des données de flux IP d’un exportateur à un collectionneur.
Les données de flux de réseau enrichies qui en résultent peuvent être utilisées pour renforcer la hiérarchisation des alertes pertinentes. De telles données peuvent également accélérer la recherche et la résolution du traitement des alertes.
Pourquoi devriez-vous analyser les données de flux de réseau?
Les données de flux de réseau constituent une boule de cristal dans votre environnement car elles offrent une visibilité en profondeur, indispensable et immédiate. Il peut également aider les équipes de sécurité à détecter les attaques les plus sophistiquées, qui seraient sinon omises si l’enquête reposait uniquement sur les données du journal. En rapprochant les données de flux réseau avec les données de journal moins fiables, les entreprises peuvent détecter les attaques avec plus de précision et mener des enquêtes plus approfondies. L’essentiel est que les données de flux de réseau peuvent aider les organisations à contrer certaines des attaques les plus avancées existantes et ne doivent pas être ignorées.


