Telekommunikationsnät är mycket sårbara för attacker från skadliga användare. Eftersom telekommunikationsnät erbjuder en allt bredare uppsättning tjänster utvidgas deras angreppsyta ständigt. Konventionella lösningar, såsom brandväggar, IDS och antivirus-gateways, använder signaturer för kända attacker för att skilja åt "dåligt" och "gott". Sådana signaturbaserade lösningar är inte särskilt effektiva när det gäller att upptäcka sofistikerade attacker som "gömmer sig" inuti "normal" trafik. Djup paketinspektion (DPI) hjälper till att täppa till detta säkerhetsglapp genom att analysera innehållet, sammanhanget och beteendet hos paket medan de passerar nätverket.
Den växande behovet av säkerhet för telekommunikationsnätverk
Säkerhetsteamet för drift i ett telekommunikationsnät står inför många utmaningar. Abonnenttrafikvolymen med miljontals samtidiga sessioner gör det svårt att upprätthålla en konsekvent säkerhet för en så omfattande angreppsyta. Utöver den växande antalet användare finns det också miljarder olika enheter – från smartphones till enheter för Internet of Things (IoT) – som också måste övervakas. Med ökad användning av kryptering blir det allt svårare att identifiera hot i abonnenttrafiken. Säkerhet har blivit en allt viktigare prioritet för telekommunikationsoperatörer, som står inför betydande juridiska och ekonomiska konsekvenser om de inte kan identifiera och svara på bedrägerier, phishing och olagligt innehåll. Varumärkesreputation är också av stor betydelse, eftersom operatörens image är kopplat till varje enskild abonnent. Dessa hot är ett bevis på att det behövs bättre säkerhetsinsikt i telekommunikationsnätet än vad som erbjuds genom flödesdata.
Kärnfunktioner för djup paketinspektion
Det finns flera nyckelfunktioner för DPI som gynnar säkerhetsoperationer: protokollavkodning, mönstermatchning, beteendeanalys, flödesåtermontering och metadataextraktion. DPI stödjer inspektion av tusentals olika nätverksprotokoll, oavsett vilka portar de är tilldelade, från enkla HTTP- och DNS-transaktioner till sofistikerade peer-to-peer-protokoll. Den identifierar signaturer som är kända för att vara kopplade till skadlig programvara, kommando- och kontrollservrar samt phishing-bedrägerier. Den identifierar också okända hot genom avvikelser från normalt beteende. DPI återställer hela sessioner, vilket möjliggör inspektion av webbsidor och filöverföringar i sin helhet. Slutligen genererar den sökbara loggar över kommunikationen mellan abonnenter, inklusive protokoll och typer av överförda data.

Hur DPI förbättrar trafiköversikt
Det finns ingen säkerhetsöversikt utan trafiköversikt. DPI omvandlar den översikt som säkerhetsoperatörer har över sitt nätverk. Där grundläggande trafikanalys ger källa och mål-IP-adresser för flöden ger DPI operatörerna möjlighet att identifiera och övervaka specifika applikationer, till exempel ett WhatsApp-samtal, en YouTube-strömning eller en botnet som skickar instruktioner via en krypterad kanal. Traditionell övervakning ger endast statistik, till exempel antalet överförda byte, medan DPI ger ytterligare information om vilken typ av data som överförs, inklusive om datan är krypterad. Avancerad DPI använder beteendeanalys av trafik och maskininlärning för att undersöka krypterade flöden och identifiera hot utan att i stort sett kompromissa prenumerantens integritet. Dessa säkerhetsfunktioner hjälper operatörer att besvara centrala frågor: Vilken prenumerant kommunicerar med en känd phishing-domän? Överförs stora mängder känslig data under icke-arbetstider? Är en kommando- och kontrollkanal öppen på en krypterad kanal? DPI ger svar som säkerhetsoperatörer inom ett telekommunikationsnätverk annars inte har tillgång till.
Upptäck dolda hot med DPI-teknik
Många cyberskyddshot döljer sig bland "oskyldig" trafik. DPI är utmärkt på att identifiera dolda hot i nätverkstrafiken. DNS-tunnling, som innebär att dolda data placeras i DNS-trafik, verkar som normala DNS-frågor och -svar för ett standardövervakningssystem, men ett DPI-system kan undersöka frågevolymen, domänentropin och svarsdatan för att upptäcka detta dolda hot. Kommando- och kontrollkanaler, som döljer sin aktivitet bland HTTPS-trafik, kan identifieras genom beteenden såsom regelbundna anslutningsförfrågningar och små paketstorlekar, vilka ett DPI-system kan känna igen. Långsiktiga trafikmönster, till exempel långsamt uttappning av data från ett nätverk, är en annan typ av hot som ett DPI-system kan identifiera genom ovanliga trafikmängder över tid. Avancerade beständiga hot (APTs) använder alla dessa tekniker effektivt, men DPI ger säkerhetsprofessionella ett försprång.
Förenkla daglig hantering av nätverkssäkerhet
Säkerhetsoperationscenter drabbas dagligen av hundratals miljoner aviseringar, varav de flesta är av låg prioritet. DPI förenklar säkerhetshanteringen genom att använda trafikanalys och beteendeanalys för att på ett intelligent sätt filtrera och prioritera aviseringar. Genom att på ett intelligent sätt identifiera vilken typ av trafik som verkligen utgör en säkerhetsrisk kan operatörer fokusera sina resurser där de behövs mest. Till exempel får en trafikflöde till en skadlig-webbplats högre prioritet än ett flöde till en känd säkerhetstestningsdomän. DPI stödjer också automatiserade åtgärder vid upptäckta hot. När DPI identifierar trafik som är konsekvent med en specifik attack kan den automatiskt avsluta sessionen, isolera abonnenten eller eskalera en avisering. Detta minskar mängden manuell undersökning som krävs för att hantera attacker.
Praktiskt värde med DPI för telekommunikationsoperatörer
Djup paketinspektion har ett brett värde inom flera områden av telekommunikationsverksamhet. Fördelarna för bedrägeribekämpning är oumbestridliga, exempelvis genom att hjälpa operatörer att identifiera SIM-box-betrug, och värdet mot phishing-attacker är tydligt i samband med blockering av åtkomst till falska webbplatser. Möjligheterna att upptäcka DDoS-trafik hjälper operatörer att skilja mellan genuin trafik och attacktrafik, och efterlevnaden av reglerna för laglig avlyssning blir mycket enklare med ett DPI-system som kan tillhandahålla nödvändiga paketinspelningar. Nätverksplaneringen gynnas av den intelligens som erhålls om nuvarande hotstrender samt nya attackeringsvektorer. För alla dessa tillämpningar ger DPI handlingsbar intelligens.
Anpassade DPI-lösningar för telekomscenarier
Sino-Telecom utvecklar lösningar för inspektion av djuppaket som möter teleoperatörernas specifika behov. Dessa lösningar kan hantera linjehastigheter upp till 100 Gbps med minimal påverkan på nätverkslatensen. De ger också tillgång till ett omfattande och ständigt uppdaterat bibliotek med programsignaturer för identifiering av aktuella hot. Hanteringsgränssnitten kan anpassas med säkerhetsinstrumentpaneler, automatiserade svarspolicyer och integration med SIEM för insamling av säkerhetshändelsedata. Dessa DPI-lösningar erbjuds i olika distributionskonfigurationer för att passa operatörernas behov.
Slutsats
Inspektion av djuppaket förändrar hur teleoperatörer närmar sig nätverksskydd. Genom att erbjuda en programmedveten, säkerhetsinriktad inspektionsmetod avslöjar DPI dolda hot, ger tydlig trafiköversikt och hjälper till att förhindra phishing, bedrägerier och skadlig programvara —samtidigt som prenumeranters säkerhet och efterlevnad av regleringar säkerställs. Kontakta Sino-Telecom-försäljning för att boka en konsultation eller ladda ner datablad som beskriver lösningarna.
Innehållsförteckning
- Den växande behovet av säkerhet för telekommunikationsnätverk
- Kärnfunktioner för djup paketinspektion
- Hur DPI förbättrar trafiköversikt
- Upptäck dolda hot med DPI-teknik
- Förenkla daglig hantering av nätverkssäkerhet
- Praktiskt värde med DPI för telekommunikationsoperatörer
- Anpassade DPI-lösningar för telekomscenarier
- Slutsats