A távközlési hálózatok nagyon sebezhetők a rosszindulatú felhasználók által indított támadásokkal szemben. Ahogy a távközlési hálózatok egyre szélesebb körű szolgáltatásokat kínálnak, támadási felületük folyamatosan bővül. A hagyományos megoldások – például a tűzfalak, az IDS-rendszerek és az antivírus-átjárók – ismert támadások aláírásait használják a „rossz” és a „jó” forgalom megkülönböztetésére. Az ilyen aláírás-alapú megoldások azonban kevéssé hatékonyak a „normális” forgalomban „rejtőzködő”, összetett támadások észlelésében. Mély csomagvizsgálat (DPI) segít bezárni ezt a biztonsági rést a csomagok tartalmának, kontextusának és viselkedésének elemzésével, miközben azok áthaladnak a hálózaton.
A távközlési hálózatbiztonság növekvő szükséglete
Számos kihívással néz szembe a biztonsági műveletek csapata egy távközlési hálózatban. A több millió egyidejű munkamenetből álló előfizetői forgalom nagy volumene miatt nehéz megőrizni a következetességet a biztonság terén egy ilyen hatalmas támadási felületen. A növekvő felhasználói létszám mellett milliárdoknyi, különféle eszköz – okostelefonoktól az internetes dolgok (IoT) eszközeiig – is figyelés alatt áll. Az egyre gyakoribb titkosítás használata miatt egyre nehezebb azonosítani a fenyegetéseket az előfizetői forgalomban. A biztonság egyre fontosabb prioritássá vált a távközlési szolgáltatók számára, akik jelentős jogi és pénzügyi következményekkel szembesülnek, ha nem képesek észlelni és reagálni a csalásokra, a phishing támadásokra és az illegális tartalmakra. A márkakép is rendkívül fontos, mivel a szolgáltató imidzsét minden egyes előfizetővel összekapcsolják. Ezek a fenyegetések arra utalnak, hogy a távközlési hálózaton belül jobb biztonsági láthatóságra van szükség, mint amit a forgalmi adatok (flow data) nyújtanak.
A mélycsomagvizsgálat (DPI) alapvető funkciói
A DPI-nak számos kulcsfontosságú funkciója van, amelyek előnyösen hatnak a biztonsági műveletekre: protokoll-dekódolás, mintaillesztés, viselkedéselemzés, folyam-újraösszeállítás és metaadat-kinyerés. A DPI támogatja több ezer különböző hálózati protokoll vizsgálatát, függetlenül azok hozzárendelt portjaitól – egyszerű HTTP- és DNS-tranzakcióktól kezdve összetett peer-to-peer protokollokig. Azonosítja a rosszindulatú szoftverekkel, parancs- és vezérlési (C2) kiszolgálókkal és phishing-gyűjtőoldalakkal kapcsolatban ismert jellegzetességeket. Emellett ismeri fel az ismeretlen fenyegetéseket is a normális viselkedéstől való eltérések alapján. A DPI teljes munkameneteket állít újra, így lehetővé teszi a weboldalak és fájlátviteli műveletek teljes körű vizsgálatát. Végül kereshető naplókat generál az előfizetők közötti kommunikációról, beleértve a használt protokollokat és az átvitt adattípusokat.

Hogyan javítja a DPI a forgalom láthatóságát
Nincs biztonsági láthatóság forgalomláthatóság nélkül. A mélycsomóponti elemzés (DPI) átalakítja a hálózatra vonatkozó láthatóságot, amellyel a biztonsági szakemberek rendelkeznek. Míg az alapvető forgalomelemzés csak a folyamok forrás- és célcímét adja meg, a DPI lehetővé teszi a szakemberek számára, hogy azonosítsák és figyeljék a konkrét alkalmazásokat, például egy WhatsApp-hívást, egy YouTube-adatfolyamot vagy egy botnetet, amely utasításokat küld titkosított csatornán keresztül. A hagyományos figyelés csak statisztikai adatokat, például az átvitt bájtok számát nyújtja, míg a DPI további információkat is szolgáltat arról, hogy milyen típusú adatok kerülnek átvitelre, beleértve azt is, hogy az adatok titkosítva vannak-e. A fejlett DPI forgalmi viselkedésanalízist és gépi tanulást használ a titkosított folyamok vizsgálatához, így fenyegetéseket azonosít anélkül, hogy széles körben sértené a felhasználók adatvédelmi jogait. Ezek a biztonsági funkciók segítenek a szakembereknek megválaszolni a kulcskérdéseket: Melyik előfizető kommunikál egy ismert phishing-domain-nel? Nagy mennyiségű érzékeny adat kerül-e átvitelre üzleti órákon kívül? Nyitott-e egy parancs- és vezérlési csatorna titkosított csatornán? A DPI olyan válaszokat kínál, amelyekre a távközlési hálózatban dolgozó biztonsági szakemberek máskülönben nem lennének képesek hozzáférni.
Rejtett fenyegetések felderítése DPI-technológiával
Számos kiberfenyegetés a „jóindulatú” forgalom között rejtőzködik. A DPI kiválóan képes azonosítani a hálózati forgalomban rejtőző fenyegetéseket. A DNS-tunnelezés, amely során az adatokat DNS-forgalomban rejtik el, normál DNS-lekérdezésekként és -válaszokként jelenik meg egy szokásos figyelőrendszer számára, de egy DPI-rendszer a lekérdezések mennyiségét, a tartományentrópiát és a válaszadatokat elemezve észlelheti ezt a rejtett fenyegetést. A parancs- és vezérlési csatornák, amelyek tevékenységüket HTTPS-forgalomban rejtik el, az ismétlődő kapcsolati kérések és a kis csomagméretek alapján azonosíthatók, amelyeket egy DPI-rendszer felismerhet. A hosszú távú forgalmi minták, például a hálózatról lassan kiszivárgó adatok, egy másik fenyegetés típusa, amelyet a DPI-rendszer az idővel anomális forgalmi mennyiségek alapján tud azonosítani. A fejlett, állandó fenyegetések (APTs) hatékonyan használják mindezeket a technikákat, de a DPI biztosítja a biztonsági szakembereknek a versenyelőnyt.
A napi hálózati biztonsági feladatok egyszerűsítése
A biztonsági műveleti központokat naponta százmilliókra becsült riasztás sújtja, amelyek túlnyomó többsége alacsony prioritású. A DPI (mélycsomóponti vizsgálat) egyszerűsíti a biztonsági felügyeletet a forgalom- és viselkedéselemzés alkalmazásával, intelligensen szűrve és prioritásba sorolva a riasztásokat. Azáltal, hogy intelligensen azonosítja, milyen típusú forgalom jelent valóban biztonsági kockázatot, a műveleti személyzet erőforrásait a legnagyobb szükségletet mutató területekre tudja koncentrálni. Például egy rosszindulatú webhelyre irányuló forgalom magasabb prioritást kap, mint egy ismert biztonsági tesztelési tartományra irányuló forgalom. A DPI támogatja az észlelt fenyegetések automatikus kezelését is. Amikor a DPI egy adott támadással összhangban álló forgalmat azonosít, automatikusan megszakíthatja a munkamenetet, elkülönítheti az előfizetőt, vagy fokozhatja a riasztás szintjét. Ez csökkenti a támadások kezeléséhez szükséges manuális vizsgálatok mennyiségét.
Gyakorlati DPI-érték a telekomüzemeltetők számára
A mély csomagvizsgálat (DPI) széles körű értéket képvisel a távközlési műveletek több területén. Az antifrauderálási előnyök vitathatatlanok, például segítséget nyújtanak a szolgáltatóknak a SIM-dobozos csalások azonosításában, és egyértelmű az értéke a phishing-támadások elleni védelemben is, mivel megakadályozza a hamis weboldalakhoz való hozzáférést. A DDoS-forgalom észlelésére szolgáló képességek segítségével a szolgáltatók megkülönböztethetik a valódi forgalmat a támadási forgalomtól, és a törvényes lehallgatási szabályok betartása lényegesen egyszerűbbé válik egy olyan DPI-rendszerrel, amely képes biztosítani a szükséges csomagfelvételeket. A hálózattervezés profitál az aktuális fenyegetési tendenciákról és az újonnan megjelenő támadási vektorokról szerzett intelligenciából. Mindezen alkalmazások esetében a DPI cselekvésre alkalmas információkat nyújt.
Testreszabott DPI-megoldások távközlési forgatókönyvekhez
A Sino-Telecom mélycsomag-ellenőrzési (DPI) megoldásokat fejleszt, amelyek kielégítik a távközlési szolgáltatók specifikus igényeit. Ezek a megoldások képesek kezelni a hálózati sávszélességet akár 100 Gbps-ig minimális hatással a hálózati késleltetésre. Emellett hozzáférést biztosítanak egy kiterjedt, folyamatosan frissített alkalmazás-jellemzők könyvtárához, amely lehetővé teszi a jelenlegi fenyegetések felismerését. A kezelőfelületek testre szabhatók biztonsági irányítópultokkal, automatizált reakciós szabályzatokkal és SIEM-integrációval a biztonsági események adatainak gyűjtéséhez. Ezek DPI-megoldásaink különféle telepítési konfigurációkban érhetők el a szolgáltatók igényeihez igazíthatóan.
Összegzés
A mélycsomag-ellenőrzés (DPI) átalakítja, ahogyan a távközlési szolgáltatók megközelítik a hálózati védelmet. Az alkalmazás-tudatos, biztonságra fókuszált ellenőrzési módszer segítségével a DPI felfedi a rejtett fenyegetéseket, világos forgalmi láthatóságot biztosít, és segít megelőzni a phishing támadásokat, a csalásokat és a rosszindulatú szoftvereket —ugyanakkor biztosítja az előfizetők biztonságát és a szabályozási előírások betartását. Lépjen kapcsolatba Sino-Telecom értékesítési a tanácsadás megbeszélésére vagy a megoldások részleteit ismertető adatlaphoz való letöltésre.
Tartalomjegyzék
- A távközlési hálózatbiztonság növekvő szükséglete
- A mélycsomagvizsgálat (DPI) alapvető funkciói
- Hogyan javítja a DPI a forgalom láthatóságát
- Rejtett fenyegetések felderítése DPI-technológiával
- A napi hálózati biztonsági feladatok egyszerűsítése
- Gyakorlati DPI-érték a telekomüzemeltetők számára
- Testreszabott DPI-megoldások távközlési forgatókönyvekhez
- Összegzés