Телекоммуникационные сети чрезвычайно уязвимы к атакам со стороны злонамеренных пользователей. По мере того как телекоммуникационные сети предоставляют всё более широкий спектр услуг, их поверхность атаки постоянно расширяется. Традиционные решения, такие как брандмауэры, системы обнаружения вторжений (IDS) и антивирусные шлюзы, используют сигнатуры известных атак для различения «вредоносного» трафика от «безопасного». Такие сигнатурные решения недостаточно эффективны при обнаружении сложных атак, которые «маскируются» внутри «нормального» сетевого трафика. Глубокий анализ пакетов (DPI) помогает закрыть этот пробел в безопасности за счёт анализа содержимого, контекста и поведения пакетов при их прохождении через сеть.
Растущая потребность в обеспечении безопасности телекоммуникационных сетей
Службе безопасности телекоммуникационной сети предстоит решить множество задач. Объём трафика абонентов, включающий миллионы одновременных сеансов, затрудняет обеспечение стабильного уровня безопасности на такой обширной поверхности атаки. Помимо роста числа пользователей, необходимо также контролировать миллиарды разнообразных устройств — от смартфонов до устройств Интернета вещей (IoT). С увеличением применения шифрования выявление угроз в трафике абонентов становится всё сложнее. Безопасность приобретает всё большее значение для операторов связи, которые несут серьёзные юридические и финансовые последствия в случае неспособности выявлять и реагировать на мошенничество, фишинг и незаконный контент. Репутация бренда также имеет огромное значение, поскольку имидж оператора напрямую связан с каждым отдельным абонентом. Эти угрозы свидетельствуют о необходимости повышения уровня видимости безопасности в телекоммуникационной сети по сравнению с тем, что обеспечивается данными потоков.
Основные функции глубокого анализа пакетов
Существует несколько ключевых функций DPI, повышающих эффективность операций безопасности: декодирование протоколов, сопоставление шаблонов, поведенческий анализ, восстановление потоков и извлечение метаданных. DPI обеспечивает анализ тысяч различных сетевых протоколов независимо от назначенных им портов — от простых HTTP- и DNS-транзакций до сложных одноранговых протоколов. Он выявляет сигнатуры, известные как связанные со вредоносным программным обеспечением, серверами команд и управления, а также фишинговыми атаками. Кроме того, DPI обнаруживает неизвестные угрозы по отклонениям от нормального поведения. DPI восстанавливает полные сеансы, что позволяет проводить всесторонний анализ веб-страниц и передачи файлов. Наконец, он формирует поддающиеся поиску журналы коммуникаций между абонентами, включая используемые протоколы и типы передаваемых данных.

Как DPI повышает видимость трафика
Без видимости трафика нет и видимости безопасности. Глубокий анализ пакетов (DPI) расширяет возможности операторов безопасности по наблюдению за их сетью. Если базовый анализ трафика позволяет определить только IP-адреса источника и получателя потоков, то DPI дает операторам возможность выявлять и отслеживать конкретные приложения — например, звонок через WhatsApp, потоковое воспроизведение видео на YouTube или ботнет, передающий команды по зашифрованному каналу. Традиционный мониторинг предоставляет лишь статистические данные, такие как объем переданных байтов, тогда как DPI дополнительно указывает тип передаваемых данных, включая информацию о том, зашифрованы ли эти данные. Современные решения DPI используют поведенческий анализ трафика и машинное обучение для анализа зашифрованных потоков, выявляя угрозы без широкомасштабного нарушения конфиденциальности абонентов. Эти функции безопасности помогут операторам ответить на ключевые вопросы: какой абонент взаимодействует с известным фишинговым доменом? Передаются ли большие объемы конфиденциальных данных вне рабочих часов? Открыт ли канал управления и командования (C2) в зашифрованном канале? DPI предоставляет ответы, к которым операторы безопасности в телекоммуникационной сети иначе не имели бы доступа.
Обнаружение скрытых угроз с помощью технологии DPI
Многие киберугрозы маскируются в потоке «безобидного» трафика. Технология DPI отлично справляется с выявлением скрытых угроз в сетевом трафике. Туннелирование через DNS, при котором данные скрываются внутри DNS-трафика, выглядит как обычные DNS-запросы и ответы для стандартной системы мониторинга, однако система DPI способна обнаружить такую скрытую угрозу путём анализа объёма запросов, энтропии доменных имён и данных в ответах. Каналы командования и управления (C2), маскирующие свою активность в HTTPS-трафике, могут быть выявлены по характерным признакам, таким как регулярные запросы на установление соединения и небольшие размеры пакетов — всё это распознаётся системой DPI. Долгосрочные трафиковые паттерны, например, постепенное выкачивание данных из сети, представляют собой ещё один тип угроз, который система DPI может обнаружить благодаря аномальным объёмам трафика в течение продолжительного времени. Атаки продвинутых постоянных угроз (APT) эффективно используют все перечисленные методы, однако технология DPI даёт специалистам по информационной безопасности значительное преимущество.
Упрощение ежедневного управления сетевой безопасностью
Центры операций безопасности ежедневно сталкиваются с сотнями миллионов оповещений, большинство из которых имеют низкий приоритет. Глубокий анализ пакетов (DPI) упрощает управление безопасностью за счёт анализа трафика и поведения пользователей, позволяя интеллектуально фильтровать и расставлять приоритеты оповещений. Определяя тип трафика, представляющего реальную угрозу безопасности, операторы могут направлять свои ресурсы туда, где они наиболее востребованы. Например, сетевой поток к сайту вредоносного ПО будет иметь более высокий приоритет по сравнению с потоком к известному домену, используемому для тестирования систем безопасности. DPI также поддерживает автоматические ответные меры на выявленные угрозы. При обнаружении трафика, характерного для конкретной атаки, DPI может автоматически завершить сеанс, изолировать абонента или повысить уровень оповещения. Это снижает объём ручного расследования, необходимого для противодействия атакам.
Практическая ценность DPI для операторов связи
Глубокий анализ пакетов (DPI) обладает широкой ценностью в нескольких областях телекоммуникационных операций. Преимущества в борьбе с мошенничеством неоспоримы: например, операторы могут выявлять мошенничество с использованием SIM-боксов, а эффективность против фишинговых атак очевидна благодаря блокировке доступа к поддельным веб-сайтам. Возможности DPI по обнаружению трафика DDoS-атак позволяют операторам различать легитимный трафик и трафик атак. Кроме того, соблюдение требований законного перехвата становится значительно проще при использовании системы DPI, способной обеспечить необходимый захват пакетов. Планирование сетевой инфраструктуры выигрывает от аналитических данных о текущих угрозах и новых векторах атак. Во всех этих сферах применения DPI предоставляет оперативно применимую аналитическую информацию.
Специализированные решения DPI для телекоммуникационных сценариев
Компания Sino-Telecom разрабатывает решения для глубокого анализа пакетов, отвечающие специфическим потребностям операторов связи. Эти решения способны обрабатывать трафик со скоростью до 100 Гбит/с с минимальным влиянием на задержку в сети. Они также обеспечивают доступ к обширной и постоянно обновляемой библиотеке сигнатур приложений для выявления актуальных угроз. Интерфейсы управления могут быть адаптированы с помощью панелей безопасности, политик автоматизированного реагирования и интеграции с системами SIEM для сбора данных о событиях безопасности. Эти Решения DPI решения предлагаются в различных конфигурациях развертывания, соответствующих потребностям операторов.
Заключение
Глубокий анализ пакетов (DPI) меняет подход операторов связи к защите сетей. Предоставляя метод инспекции, ориентированный на приложения и безопасность, DPI выявляет скрытые угрозы, обеспечивает прозрачную видимость трафика и помогает предотвращать фишинг, мошенничество и вредоносное ПО —при одновременном обеспечении безопасности абонентов и соблюдении нормативных требований. Свяжитесь с нами Отделом продаж Sino-Telecom для организации консультации или загрузки технических описаний решений.
Содержание
- Растущая потребность в обеспечении безопасности телекоммуникационных сетей
- Основные функции глубокого анализа пакетов
- Как DPI повышает видимость трафика
- Обнаружение скрытых угроз с помощью технологии DPI
- Упрощение ежедневного управления сетевой безопасностью
- Практическая ценность DPI для операторов связи
- Специализированные решения DPI для телекоммуникационных сценариев
- Заключение