เครือข่ายโทรคมนาคมมีความเปราะบางต่อการโจมตีจากผู้ใช้งานที่มีเจตนาไม่ดีเป็นอย่างยิ่ง เมื่อเครือข่ายโทรคมนาคมให้บริการที่หลากหลายมากขึ้นเรื่อย ๆ พื้นที่ที่อาจถูกโจมตีก็จะขยายตัวตามไปด้วย โซลูชันแบบดั้งเดิม เช่น ไฟร์วอลล์ ระบบตรวจจับการบุกรุก (IDS) และเกตเวย์ป้องกันไวรัส อาศัยลายเซ็นของการโจมตีที่รู้จักกันดีเพื่อแยกแยะระหว่างพฤติกรรมที่ “ไม่ปลอดภัย” กับ “ปลอดภัย” ซึ่งโซลูชันที่พึ่งพาลายเซ็นดังกล่าวมักไม่มีประสิทธิภาพสูงนักในการตรวจจับการโจมตีขั้นสูงที่ “ซ่อนตัว” อยู่ภายในทราฟฟิกที่ดู “ปกติ” การตรวจสอบแพ็กเก็ตอย่างลึกซึ้ง (DPI) ช่วยปิดช่องว่างด้านความปลอดภัยนี้โดยการวิเคราะห์เนื้อหา บริบท และพฤติกรรมของแพ็กเก็ตขณะที่มันเคลื่อนผ่านเครือข่าย
ความต้องการด้านความมั่นคงปลอดภัยของเครือข่ายโทรคมนาคมที่เพิ่มสูงขึ้น
ทีมปฏิบัติการด้านความมั่นคงปลอดภัยในเครือข่ายโทรคมนาคมกำลังเผชิญกับความท้าทายหลายประการ ปริมาณการรับส่งข้อมูลของผู้ใช้บริการซึ่งมีจำนวนหลายล้านเซสชันพร้อมกัน ทำให้การรักษาความมั่นคงปลอดภัยอย่างสม่ำเสมอเป็นเรื่องยากสำหรับพื้นผิวการโจมตีที่กว้างใหญ่ไพศาลเช่นนี้ นอกจากจำนวนผู้ใช้ที่เพิ่มขึ้นแล้ว ยังมีอุปกรณ์ที่หลากหลายนับพันล้านชิ้น ตั้งแต่สมาร์ทโฟนไปจนถึงอุปกรณ์อินเทอร์เน็ตของสรรพสิ่ง (IoT) ซึ่งจำเป็นต้องเฝ้าติดตามด้วยเช่นกัน ด้วยการใช้การเข้ารหัสที่เพิ่มมากขึ้น การระบุภัยคุกคามภายในทราฟฟิกของผู้ใช้บริการจึงยากขึ้นเรื่อยๆ ความมั่นคงปลอดภัยได้กลายเป็นประเด็นสำคัญยิ่งขึ้นสำหรับผู้ให้บริการโทรคมนาคม ซึ่งหากไม่สามารถระบุและตอบสนองต่อการฉ้อโกง การหลอกลวงแบบฟิชชิง และเนื้อหาที่ผิดกฎหมายได้ทันเวลา จะต้องเผชิญกับผลทางกฎหมายและทางการเงินที่รุนแรง ชื่อเสียงของแบรนด์ก็มีความสำคัญอย่างยิ่งเช่นกัน เนื่องจากภาพลักษณ์ของผู้ให้บริการนั้นผูกพันอยู่กับผู้ใช้บริการแต่ละราย ภัยคุกคามเหล่านี้แสดงให้เห็นว่า จำเป็นต้องมีความสามารถในการมองเห็นด้านความมั่นคงปลอดภัยบนเครือข่ายโทรคมนาคมที่ดีกว่าที่มีอยู่ในปัจจุบันจากข้อมูลการไหล (flow data)
ฟังก์ชันหลักของการตรวจสอบแพ็กเก็ตอย่างลึกซึ้ง (Deep Packet Inspection)
DPI มีฟังก์ชันสำคัญหลายประการที่ส่งเสริมการดำเนินงานด้านความปลอดภัย ได้แก่ การถอดรหัสโปรโตคอล การจับคู่รูปแบบ การวิเคราะห์พฤติกรรม การรวมลำดับข้อมูลการรับส่ง (flow reassembly) และการดึงข้อมูลเมตา DPI รองรับการตรวจสอบโปรโตคอลเครือข่ายที่หลากหลายกว่าพันชนิด ไม่ว่าจะเป็นโปรโตคอลพื้นฐานอย่าง HTTP และ DNS หรือโปรโตคอลแบบเพียร์-ทู-เพียร์ที่ซับซ้อน โดยไม่ขึ้นกับพอร์ตที่กำหนดไว้ นอกจากนี้ยังสามารถระบุลายเซ็นที่รู้กันดีว่าเชื่อมโยงกับมัลแวร์ เซิร์ฟเวอร์ควบคุมและสั่งการ (command-and-control servers) และการโจมตีแบบฟิชชิงได้อีกด้วย ทั้งยังสามารถตรวจจับภัยคุกคามที่ไม่รู้จักผ่านการเบี่ยงเบนจากพฤติกรรมปกติอีกด้วย DPI ยังสามารถสร้างการเชื่อมต่อ (session) ทั้งหมดขึ้นใหม่ ทำให้สามารถตรวจสอบหน้าเว็บและไฟล์ที่ถูกส่งผ่านเครือข่ายได้อย่างครบถ้วน สุดท้ายนี้ DPI ยังสร้างบันทึกการสื่อสารระหว่างผู้ใช้บริการที่สามารถค้นหาได้ ซึ่งรวมถึงประเภทของโปรโตคอลและชนิดของข้อมูลที่ถูกส่งผ่าน

DPI ช่วยเพิ่มความสามารถในการมองเห็นปริมาณการรับส่งข้อมูลอย่างไร
ไม่มีการมองเห็นด้านความมั่นคงปลอดภัยหากไม่มีการมองเห็นปริมาณการจราจร DPI ช่วยเปลี่ยนแปลงระดับการมองเห็นด้านความมั่นคงปลอดภัยที่ผู้ปฏิบัติงานด้านความมั่นคงปลอดภัยมีต่อเครือข่ายของตน โดยการวิเคราะห์ปริมาณการจราจรพื้นฐานจะให้เพียงที่อยู่ IP ต้นทางและปลายทางของกระแสข้อมูลเท่านั้น แต่ DPI ทำให้ผู้ปฏิบัติงานสามารถระบุและติดตามแอปพลิเคชันเฉพาะได้ เช่น การโทรผ่าน WhatsApp การสตรีมวิดีโอจาก YouTube หรือบอตเน็ตที่ส่งคำสั่งผ่านช่องทางที่เข้ารหัส การตรวจสอบแบบดั้งเดิมให้เพียงสถิติพื้นฐาน เช่น จำนวนไบต์ที่ถูกส่งผ่าน ในขณะที่ DPI ให้ข้อมูลเพิ่มเติมเกี่ยวกับประเภทของข้อมูลที่กำลังถูกส่งผ่าน รวมถึงการระบุว่าข้อมูลนั้นถูกเข้ารหัสหรือไม่ DPI ขั้นสูงใช้การวิเคราะห์พฤติกรรมของการจราจรและการเรียนรู้ของเครื่อง (machine learning) เพื่อตรวจสอบกระแสข้อมูลที่เข้ารหัส และระบุภัยคุกคามโดยไม่กระทบต่อความเป็นส่วนตัวของผู้ใช้โดยรวม ฟังก์ชันด้านความมั่นคงปลอดภัยเหล่านี้จะช่วยให้ผู้ปฏิบัติงานสามารถตอบคำถามสำคัญได้ เช่น ผู้ใช้รายใดกำลังติดต่อกับโดเมนที่รู้จักกันดีว่าเป็นเว็บไซต์ปลอม (phishing domain) ข้อมูลที่มีความละเอียดอ่อนจำนวนมากกำลังถูกส่งออกในช่วงเวลาที่ไม่ใช่เวลาทำการหรือไม่ มีช่องทางควบคุมและสั่งการ (command and control channel) เปิดอยู่บนช่องทางที่เข้ารหัสหรือไม่ DPI ให้คำตอบที่ผู้ปฏิบัติงานด้านความมั่นคงปลอดภัยภายในเครือข่ายโทรคมนาคมอาจไม่สามารถเข้าถึงได้ด้วยวิธีอื่น
ตรวจจับภัยคุกคามที่ซ่อนอยู่ด้วยเทคโนโลยี DPI
ภัยคุกคามทางไซเบอร์หลายประเภทใช้วิธีซ่อนตัวเองไว้ในหมู่การรับส่งข้อมูลที่ดูเหมือนไม่เป็นอันตราย ("ไม่เป็นอันตราย") DPI มีความสามารถโดดเด่นในการระบุภัยคุกคามที่ซ่อนอยู่ภายในทราฟฟิกเครือข่าย การท่องแบบ DNS (DNS tunneling) ซึ่งเกี่ยวข้องกับการซ่อนข้อมูลไว้ภายในทราฟฟิก DNS จะปรากฏเป็นคำขอและคำตอบ DNS ที่ดูปกติสำหรับระบบตรวจสอบทั่วไป แต่ระบบ DPI สามารถตรวจสอบปริมาณคำขอ ความหลากหลายของชื่อโดเมน (domain entropy) และข้อมูลในคำตอบเพื่อตรวจจับภัยคุกคามที่ซ่อนอยู่นี้ ช่องทางควบคุมและสั่งการ (Command and control channels) ที่ซ่อนกิจกรรมไว้ในทราฟฟิก HTTPS สามารถระบุได้จากพฤติกรรม เช่น การเชื่อมต่อซ้ำๆ เป็นประจำ และขนาดแพ็กเก็ตที่เล็ก ซึ่งระบบ DPI สามารถรับรู้ได้ รูปแบบทราฟฟิกในระยะยาว เช่น การดึงข้อมูลออกจากเครือข่ายอย่างช้าๆ ก็เป็นอีกรูปแบบหนึ่งของภัยคุกคามที่ระบบ DPI สามารถระบุได้ผ่านปริมาณทราฟฟิกที่ผิดปกติในช่วงเวลาหนึ่ง ภัยคุกคามขั้นสูงแบบถาวร (Advanced Persistent Threats: APTs) ใช้เทคนิคเหล่านี้ทั้งหมดอย่างมีประสิทธิภาพ แต่เทคโนโลยี DPI มอบข้อได้เปรียบให้กับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัย
ทำให้การจัดการความมั่นคงปลอดภัยของเครือข่ายในแต่ละวันง่ายขึ้น
ศูนย์ปฏิบัติการด้านความมั่นคงปลอดภัย (Security Operations Centers) ประสบปัญหาจากสัญญาณเตือนจำนวนหลายร้อยล้านรายการต่อวัน โดยส่วนใหญ่เป็นสัญญาณเตือนที่มีระดับความสำคัญต่ำ การวิเคราะห์เชิงลึกของแพ็กเก็ตข้อมูล (DPI) ช่วยทำให้การจัดการด้านความมั่นคงปลอดภัยง่ายขึ้น โดยใช้การวิเคราะห์ปริมาณการรับส่งข้อมูลและพฤติกรรมเพื่อกรองและจัดลำดับความสำคัญของสัญญาณเตือนอย่างชาญฉลาด ด้วยการระบุประเภทของการรับส่งข้อมูลที่แท้จริงซึ่งก่อให้เกิดความเสี่ยงด้านความมั่นคงปลอดภัยอย่างชาญฉลาด ผู้ปฏิบัติงานจึงสามารถมุ่งเน้นทรัพยากรไปยังจุดที่จำเป็นมากที่สุดได้ ตัวอย่างเช่น การรับส่งข้อมูลไปยังเว็บไซต์ที่มีมัลแวร์จะได้รับการจัดลำดับความสำคัญสูงกว่าการรับส่งข้อมูลไปยังโดเมนที่ใช้ในการทดสอบความมั่นคงปลอดภัยที่รู้จักกันดี DPI ยังรองรับการตอบสนองอัตโนมัติต่อภัยคุกคามที่ตรวจพบได้อีกด้วย เมื่อ DPI ตรวจพบการรับส่งข้อมูลที่สอดคล้องกับการโจมตีแบบเฉพาะเจาะจง มันสามารถยุติเซสชันนั้นโดยอัตโนมัติ กักกันผู้ใช้บริการ หรือแจ้งเตือนให้ผู้ดูแลระบบทราบในระดับที่สูงขึ้น ซึ่งจะช่วยลดปริมาณงานตรวจสอบด้วยตนเองที่จำเป็นต่อการจัดการกับการโจมตี
มูลค่าเชิงปฏิบัติของ DPI สำหรับผู้ให้บริการโทรคมนาคม
การตรวจสอบแพ็กเก็ตอย่างลึกซึ้ง (Deep packet inspection) มีคุณค่ากว้างขวางในหลายด้านของการดำเนินงานโทรคมนาคม ประโยชน์ด้านการต่อต้านการทุจริตนั้นชัดเจนอย่างยิ่ง โดยช่วยให้ผู้ให้บริการสามารถระบุการทุจริตประเภท SIM box ได้ ตัวอย่างเช่น และยังมีประสิทธิภาพในการป้องกันการโจมตีแบบฟิชชิง โดยการบล็อกการเข้าถึงเว็บไซต์ปลอมอย่างชัดเจน ความสามารถในการตรวจจับทราฟฟิก DDoS ช่วยให้ผู้ให้บริการแยกแยะทราฟฟิกที่แท้จริงออกจากทราฟฟิกที่ใช้โจมตีได้อย่างมีประสิทธิภาพ นอกจากนี้ การปฏิบัติตามข้อกำหนดการสอดส่องตามกฎหมายก็ทำได้ง่ายขึ้นมากด้วยระบบ DPI ที่สามารถจับภาพแพ็กเก็ตที่จำเป็นได้ ด้านการวางแผนเครือข่ายก็ได้รับประโยชน์จากข้อมูลเชิงลึกที่ได้รับเกี่ยวกับแนวโน้มภัยคุกคามปัจจุบัน รวมถึงช่องทางการโจมตีรูปแบบใหม่ที่กำลังเกิดขึ้น สำหรับการประยุกต์ใช้ทั้งหมดเหล่านี้ DPI จึงมอบข้อมูลเชิงลึกที่สามารถนำไปลงมือปฏิบัติได้จริง
โซลูชัน DPI ที่ออกแบบเฉพาะสำหรับสถานการณ์โทรคมนาคม
ซิโน-เทเลคอม พัฒนาโซลูชันการตรวจสอบแพ็กเก็ตแบบลึก (Deep Packet Inspection) ที่ตอบสนองความต้องการเฉพาะของผู้ให้บริการโทรคมนาคม โดยโซลูชันเหล่านี้สามารถจัดการอัตราการส่งข้อมูลบนเส้นทาง (line rate) ได้สูงสุดถึง 100 Gbps โดยมีผลกระทบต่อความหน่วงของเครือข่าย (network latency) น้อยที่สุด นอกจากนี้ยังให้การเข้าถึงคลังลายเซ็นแอปพลิเคชัน (application signature library) ที่กว้างขวางและได้รับการปรับปรุงอย่างต่อเนื่อง เพื่อตรวจจับภัยคุกคามล่าสุด อินเทอร์เฟซการจัดการสามารถปรับแต่งได้ด้วยแดชบอร์ดด้านความปลอดภัย นโยบายตอบสนองอัตโนมัติ และการผสานรวมกับระบบ SIEM เพื่อรวบรวมข้อมูลเหตุการณ์ด้านความปลอดภัย ทั้งนี้ โซลูชัน DPI โซลูชันเหล่านี้มีให้เลือกใช้งานในรูปแบบการติดตั้งที่หลากหลาย เพื่อให้สอดคล้องกับความต้องการของผู้ให้บริการ
บทสรุป
การตรวจสอบแพ็กเก็ตแบบลึก (Deep Packet Inspection) เปลี่ยนแปลงวิธีการปกป้องเครือข่ายของผู้ให้บริการโทรคมนาคมอย่างสิ้นเชิง โดยการให้วิธีการตรวจสอบที่มีความรู้ความเข้าใจในระดับแอปพลิเคชันและเน้นด้านความปลอดภัยเป็นหลัก DPI ช่วยเปิดเผยภัยคุกคามที่ซ่อนอยู่ ให้ภาพรวมการจราจรที่ชัดเจน และช่วยป้องกันการโจมตีแบบฟิชชิง การฉ้อโกง และมัลแวร์ —ขณะเดียวกันยังรับรองความปลอดภัยของผู้ใช้บริการและสอดคล้องตามข้อกำหนดด้านกฎระเบียบ โปรดติดต่อ ฝ่ายขาย Sino-Telecom เพื่อนัดหมายการให้คำปรึกษา หรือดาวน์โหลดเอกสารข้อมูลจำเพาะ (datasheets) ที่อธิบายรายละเอียดของโซลูชัน
สารบัญ
- ความต้องการด้านความมั่นคงปลอดภัยของเครือข่ายโทรคมนาคมที่เพิ่มสูงขึ้น
- ฟังก์ชันหลักของการตรวจสอบแพ็กเก็ตอย่างลึกซึ้ง (Deep Packet Inspection)
- DPI ช่วยเพิ่มความสามารถในการมองเห็นปริมาณการรับส่งข้อมูลอย่างไร
- ตรวจจับภัยคุกคามที่ซ่อนอยู่ด้วยเทคโนโลยี DPI
- ทำให้การจัดการความมั่นคงปลอดภัยของเครือข่ายในแต่ละวันง่ายขึ้น
- มูลค่าเชิงปฏิบัติของ DPI สำหรับผู้ให้บริการโทรคมนาคม
- โซลูชัน DPI ที่ออกแบบเฉพาะสำหรับสถานการณ์โทรคมนาคม
- บทสรุป