Den forældede idé om perimetersikkerhed er ikke længere kompatibel med nutidens organisationer, og sikkerhed baseret på signaturer eller indhold er ineffektiv. Deep Packet Inspection (DPI) er en afgørende teknologi, der besvarer et spørgsmål, der har plaget netværkssikkerhedsfællesskabet: Er DPI-netværkssikkerhed virkelig en flerlaget forsvarsstrategi? Løsningen i dag ligger i udviklingen af DPI, som nu går langt ud over blot at "læse headeren", så den kan forstå både indhold og kommunikation i nutidens netværk.
Stigende kompleksitet af moderne netværkstrusler
Spam og simple malware er ikke de eneste trusler, der indgår i trusselslandskabet. Dets opgave er at give administratorer de værktøjer, der er nødvendige – især når det gælder krypterede tunneler, angreb på applikationslaget, zero-day-angreb og dataudførsel, som alle ligner almindelig trafik. De fleste firewall-systemer og simple pakkefiltre kan ikke forhindre angreb i krypterede protokoller eller når der bruges porte, der ikke er inkluderet i deres konfiguration. Angrebsoverfladen er også vokset betydeligt med cloud-tjenester, IoT-enheder og hjemmearbejdere. Der bør derfor også være en flerdimensional barriere på pakkehovedniveau samt i nyttelasten. Det er her, hvor DPI-netværkssikkerhed kommer ind i billedet.
Grundlæggende funktioner af DPI i netværkssikkerhed
I et netværk kan DPI levere en række grundlæggende og nødvendige sikkerhedstjenester. Identifikation af applikationer er vigtig. DPI kan afgøre, hvilken applikation der forårsager en datastrøm – f.eks. en webbrowser, en e-mailapplikation, en filudvekslingsapplikation eller en dropper til malware. Denne identifikation er mulig, selv når standardports ikke bruges, eller selv i tilfælde af kryptering. Derudover anvendes protokolafkodning til at analysere indholdet i hver enkelt applikationsudveksling. DPI kan håndtere fortolkning af hundreder af forskellige protokolformater, herunder HTTP-anmodninger/svar, DNS-forespørgsler og SMTP-kommandoer. Inspektion af nyttelasten består i at undersøge pakkeindholdet for truesignaturer samt afgøre, om en pakke indeholder udnyttelseskode, skadelig kode eller phishing-URL’er. Adfærdsmæssig analyse undersøger flere pakker for tegn på ondsindet adfærd – f.eks. pakkestørrelse, tidsmønstre, retning og destinationsmønstre, der ikke matcher en kendt signatur. Ekstraktion af metadata genererer information for hver datastrøm, som kan bruges til søgning, efterforskning og overholdelsesrapportering.
Hvordan DPI danner flerlaget beskyttelse
For flerdimensionale forsvarsbarrierer er der ingen behov for flere lag af netværksstakken; DPI gør det hele. Netværkslaget vil kunne registrere usædvanlige IP-adresser, portscanning og DoS-angreb. Transportlaget har registreringsmuligheder for SYN-overbelastning, forbindelseshijacking og uventede ændringer i TCP-status. Den unikke værdi af DPI på applikationslaget er overvågning af SQL-injektion og XSS-trafik på webtrafik, phishing-links i e-mailtrafik samt ulovlig dataeksportering ved filoverførsler, DGA i DNS-trafik og tunnelering i DNS-trafik. Ud over protokollagene inkluderer DPI også et adfærdslag, som kan registrere trafikmønstre, der kunne indikere botnetaktivitet, dataopsamling eller kommando-og-kontroltrafik. Det er designet til at være flerlaget; hvis ét lag overser noget, vil et andet lag registrere det. En simpel inspektion kan muligvis ikke genkende download af malware, der er indlejret i en krypteret (HTTPS) strøm, men DPI kan genkende det ved at analysere trafikmønstrets adfærd.
Realtime-risikogenkendelse og tidlig advarsel
DPI-netværkssikkerheden har en fremragende evne til at genkende risici i realtid. Mens pakker bevæger sig gennem netværket, genopbygger og undersøger DPI-motorerne konstant pakkerne og sammenligner mønstrene med trusselsintelligensfeeds, adfærdsmæssige referencer og brugerdefinerede regler. Hvis afvigelser opdages, sender systemet automatisk advarsler – f.eks. når en stor mængde krypteret trafik sendes til et geografisk område med høj risiko, eller når en bruger forsøger at logge ind på flere servere i træk. Disse advarsler kan anvendes til at begrænse potentielle trusler, da de kan komme, inden truslerne udvikler sig til større indtrængninger. Dette er en afgørende funktion i DCI- og serviceudbydernetværk.
Optimer daglig forsvarsarbejde for operatører
Med DPI-netværkssikkerhed udjævnes advarselsstøj, svar på almindelige advarsler automatiseres, og nyttig, handlingsorienteret indsigt leveres for at hjælpe med at forenkle daglige forsvarsopgaver. Der kan genereres tusindvis af advarsler hver dag, hvor mange af dem er falske eller uden betydning, selv når der bruges de samme sikkerhedsprodukter. For at eliminere denne støj anvender DPI konteksten fra applikationen. For eksempel gives trafik fra en kendt ondsindet domæne høj prioritet, medmindre den stammer fra en automatisk sikkerhedsscanner – i så fald gives den lav prioritet. Denne kontekst leveres automatisk af DPI. Rutinemæssige trusler håndteres af automatiserede svar. En netværksstrøm med en opdaget phishing-URL kan automatisk blokeres af DPI, hvilket giver sikkerhedsanalytikere mere tid til at arbejde med mere komplekse hændelser. DPI’s detaljerede strømregistreringer understøtter en hurtigere efterforskningsundersøgelse. Analytikere kan nu bruge DPI’s metadata til at identificere præcis, hvad rækken af begivenheder var før, under og efter en hændelse, uden at skulle samle begivenheder fra flere logfiler. For operatører med små sikkerhedshold er disse forenklingseffekter ikke en luksus, men en nødvendighed.
Styrke i implementering af Sino-Telecoms DPI-sikkerhedsløsninger
Til flerdimensionale forsvarsværter tilbyder Sino-Telecom DPI-netværkssikkerhedsløsninger. Disse DPI-platforme understøtter op til 1200 Gbps datatrafikbehandling pr. system, har indbygget understøttelse af 400GE-porte, og deres DPI-signaturfiler kan behandle flere tusinde apps samt løbende opdateres for at understøtte de nyeste apps og protokoller. Realtime-detektering giver øjeblikkelig underretning og blokering på millisekundniveau. Adfærdsanalyse kan registrere krypterede trusler og zero-day-udnyttelser uden brug af signaturer. Der er mulighed for inline-blokering med hardware-bypass, out-of-band-overvågning og virtualiserede instanser til elastisk skalering. Sino-Telecoms DPI-sikkerhedsløsninger bygger på mere end 240+ patenter og 150+ softwarecopyrights. De er anvendt i over 30 lande, herunder Frankrig, Indonesien, Brasilien og Australien, hvilket demonstrerer deres ydeevne i forskellige operatormiljøer.
Konklusion
Er det muligt at opbygge en flerlaget sikkerhedsbarriere med DPI? Absolut. DPI trænger dybt ind i pakkers nyttelast, korrelaterer flere protokollag, giver realtids tidlig advarsel og forenkler daglige opgaver – og omdanner dermed et passivt netværk til en aktiv, intelligent vagt. Dets effektivitet afhænger imidlertid stærkt af den underliggende platforms ydeevne, præcision og integration. Sino-Telecoms DPI-løsninger er designet til højhastigheds optiske netværk, datacenterinterforbindelser (DCI) og teleoperatørers tjenesteudbydermiljøer og tilbyder robust, flerdimensional beskyttelse mod de moderne trusler, som disse netværk står over for. Anmod om et tilbud Hvis du ønsker at vide mere om, hvordan du kan sikre din infrastruktur med Sino-Telecoms DPI-netværkssikkerhedskapaciteter, kontakt vores salgsafdeling for tekniske specifikationer, et tilbud, en implementeringscasestudy eller en live demonstration. Fra komplette DCI-sikkerhedsløsninger til enkelt-DPI-installationer kan Sino-Telecom hjælpe dig med at etablere din forsvarsperimeter.
Indholdsfortegnelse
- Stigende kompleksitet af moderne netværkstrusler
- Grundlæggende funktioner af DPI i netværkssikkerhed
- Hvordan DPI danner flerlaget beskyttelse
- Realtime-risikogenkendelse og tidlig advarsel
- Optimer daglig forsvarsarbejde for operatører
- Styrke i implementering af Sino-Telecoms DPI-sikkerhedsløsninger
- Konklusion