Telekommunikasjonsnettverk er svært sårbare for angrep fra ondsinnede brukere. Ettersom telekommunikasjonsnettverk tilbyr et stadig større utvalg av tjenester, utvides deres angrepsflate kontinuerlig. Konvensjonelle løsninger, som brannmurer, IDS og antivirus-gatewayer, bruker signaturer av kjente angrep for å skille «ondt» fra «godt». Slike signaturbaserte løsninger er ikke særlig effektive til å oppdage sofistikerte angrep som «skjuler seg» inne i «normal» trafikk. Dyp pakket inspeksjon (DPI) hjelper til å lukke dette sikkerhetshullet ved å analysere innholdet, konteksten og atferden til pakker mens de passerer gjennom nettverket.
Behovet for sikkerhet i telekommunikasjonsnettverk vokser
Sikkerhetsoperasjonsteamet i et telekommunikasjonsnett står overfor mange utfordringer. Abonnenttrafikkvolumet, som omfatter millioner av samtidige sesjoner, gjør det vanskelig å opprettholde konsekvent sikkerhet for en så enorm angrepsflate. I tillegg til et stadig økende antall brukere må også milliarder av ulike enheter – fra smarttelefoner til enheter i Internett av ting (IoT) – overvåkes. Med økende bruk av kryptering blir det stadig vanskeligere å identifisere trusler i abonnenttrafikken. Sikkerhet har blitt en stadig viktigere prioritet for telekommunikasjonsoperatører, som står overfor betydelige juridiske og økonomiske konsekvenser hvis de ikke klarer å identifisere og reagere på svindel, fiskeangrep og ulovlig innhold. Merkevarens omdømme er også av stor betydning, siden operatørens image assosieres med hver enkelt abonnent. Disse trusslene viser at det bør være bedre sikkerhetsoversikt over telekommunikasjonsnettet enn den som er tilgjengelig gjennom strømdata.
Kjernefunksjoner for dyp paketinspeksjon
Det finnes flere nøkkel-funksjoner for DPI som støtter sikkerhetsoperasjoner: protokolldekoding, mønstermatching, atferdsanalyse, flyt-rekonstruksjon og metadatautvinning. DPI støtter inspeksjon av tusenvis av ulike nettverksprotokoller, uavhengig av hvilke porter de er tilordnet, fra enkle HTTP- og DNS-transaksjoner til sofistikerte lik-til-lik-protokoller. Den identifiserer signaturer som er kjent for å være assosiert med skadevare, kommando-og-kontroll-servere og phishing-svindel. Den identifiserer også ukjente trusler ved avvik fra normal atferd. DPI rekonstruerer hele sesjoner, noe som gjør det mulig å inspisere nettsteder og filoverføringer i sin helhet. Til slutt genererer den gjennomsøkbare logger over kommunikasjon mellom abonnenter, inkludert protokoller og typer overført data.

Hvordan DPI forbedrer trafikkoversikt
Det finnes ingen sikkerhetsinnsikt uten innsikt i trafikken. DPI (Deep Packet Inspection) forandrer den innsikten som sikkerhetsoperatører har i sitt nettverk. Mens grunnleggende trafikanalyse gir kilde- og mål-IP-adresser for datastrømmer, gir DPI operatører mulighet til å identifisere og overvåke spesifikke applikasjoner, som for eksempel et WhatsApp-samtale, en YouTube-strøm eller en botnet som sender instruksjoner via en kryptert kanal. Tradisjonell overvåking gir kun statistikk, som antall overførte bytes, mens DPI gir tilleggsinformasjon om hvilken type data som overføres, inkludert om dataene er kryptert. Avansert DPI bruker atferdsanalyse av trafikk og maskinlæring for å inspisere krypterte datastrømmer og identifisere trusler uten å påvirke abonnentenes personvern på en generell måte. Disse sikkerhetsfunksjonene vil hjelpe operatører med å besvare sentrale spørsmål: Hvilken abonnent kommuniserer med en kjent phishing-domene? Overføres store mengder sensitiv data utenfor vanlige arbeidstimer? Er det åpnet en kommando- og kontrollkanal på en kryptert kanal? DPI gir svar som sikkerhetsoperatører i et telekommunikasjonsnettverk ellers ikke ville hatt tilgang til.
Oppdag skjulte trusler med DPI-teknologi
Mange cybersikkerhetstrusler skjuler seg blant «uskyldig» nettverkstrafikk. DPI er utmerket til å identifisere skjulte trusler i nettverkstrafikken. DNS-tunnelering, som innebærer å skjule data i DNS-trafikk, ser ut som vanlige DNS-spørringer og -svar for et standard overvåkingssystem, men et DPI-system kan undersøke spørringsvolum, domeneentropi og responsdata for å oppdage denne skjulte trusselen. Kommando- og kontrollkanaler, som skjuler aktiviteten sin i HTTPS-trafikk, kan identifiseres ved atferd som regelmessige tilkoblingsforespørsler og små pakkestørrelser, noe som et DPI-system kan gjenkjenne. Langvarige trafikkmønstre, som gradvis å siphonere data fra et nettverk, er en annen type trussel som et DPI-system kan identifisere gjennom unormale mengder trafikk over tid. Avanserte vedvarende trusler (APTs) bruker alle disse teknikkene effektivt, men DPI gir sikkerhetsfagfolk et forsprang.
Forenkle daglig nettverkssikkerhetsstyring
Sikkerhetsoperasjonssentre plages av hundrevis av millioner varsler daglig, hvorav de fleste har lav prioritet. DPI forenkler sikkerhetsstyring ved å bruke trafikk- og atferdsanalyse for å intelligently filtrere og prioritere varsler. Ved å identifisere hvilken type trafikk som faktisk utgjør en sikkerhetsrisiko, kan operatører fokusere ressursene sine der de er mest nødvendige. For eksempel vil en datastrøm til en skadelig-nettsted få høyere prioritet enn en datastrøm til et kjent sikkerhetstestdomene. DPI støtter også automatiserte respons på oppdagede trusler. Når DPI identifiserer trafikk som er i tråd med en spesifikk angrepstype, kan den automatisk avslutte sesjonen, isolere abonnenten eller heve varslet til høyere nivå. Dette reduserer mengden manuell etterforskning som kreves for å håndtere angrep.
Praktisk DPI-verdi for teleselskaper
Dyp pakket inspeksjon har bred verdi innenfor flere områder av telekommunikasjonsdrift. Fordelene med svindelforsvar er ubestridelige, og hjelper operatører med å identifisere SIM-boks-svindel, for eksempel, og verdien mot phishing-angrep er tydelig ved å blokkere tilgang til falske nettsteder. Evnene til å oppdage DDoS-trafikk hjelper operatører med å skille mellom ekte trafikk og angreps-trafikk, og etterlevelse av lover og forskrifter om lovlig avlytting blir mye enklere med et DPI-system som kan levere nødvendige pakketakster. Nettverksplanlegging drar nytte av innsikten om nåværende truetrender samt nye angrepsvektorer. For alle disse anvendelsene gir DPI handlingsorientert innsikt.
Tilpassede DPI-løsninger for telekommunikasjonsscenarier
Sino-Telecom utvikler løsninger for dyp pakketinspeksjon som oppfyller de spesifikke behovene til teleselskaper. Disse løsningene kan håndtere linjehastigheter på opptil 100 Gbps med minimal innvirkning på nettverkslatensen. De gir også tilgang til et omfattende og kontinuerlig oppdatert bibliotek med programvaresignaturer for gjenkjenning av aktuelle trusler. Administrasjonsgrensesnittene kan tilpasses med sikkerhetsdashbord, automatiserte responsregler og integrasjon med SIEM for innsamling av sikkerhetshendelsesdata. Disse DPI-løsninger tilbys i en rekke ulike distribusjonskonfigurasjoner for å imøtekomme operatørenes behov.
Konklusjon
Dyp pakketinspeksjon transformerer hvordan teleselskaper nærmer seg nettverkssikkerhet. Ved å gi en applikasjonsbevisst, sikkerhetsorientert inspeksjonsmetode avslører DPI skjulte trusler, gir tydelig trafikkoversikt og hjelper til å forhindre phishing, svindel og skadelig programvare —og sikrer samtidig abonnentenes sikkerhet og overholdelse av regelverk. Ta kontakt med Sino-Telecom-salgs for å avtale en konsultasjon eller laste ned datasheets som beskriver løsningene.
Innholdsfortegnelse
- Behovet for sikkerhet i telekommunikasjonsnettverk vokser
- Kjernefunksjoner for dyp paketinspeksjon
- Hvordan DPI forbedrer trafikkoversikt
- Oppdag skjulte trusler med DPI-teknologi
- Forenkle daglig nettverkssikkerhetsstyring
- Praktisk DPI-verdi for teleselskaper
- Tilpassede DPI-løsninger for telekommunikasjonsscenarier
- Konklusjon