แนวคิดด้านความมั่นคงของขอบเขตที่ล้าสมัยไม่สอดคล้องกับองค์กรในปัจจุบัน และการรักษาความปลอดภัยที่อาศัยลายเซ็นหรือเนื้อหาไม่มีประสิทธิภาพ อุปกรณ์ตรวจสอบแพ็กเก็ตอย่างลึกซึ้ง (DPI) คือเทคโนโลยีสำคัญที่กำลังตอบคำถามที่วงการความมั่นคงของเครือข่ายครุ่นคิดมานานว่า ระบบความมั่นคงของเครือข่ายแบบ DPI แท้จริงแล้วเป็นการป้องกันแบบหลายชั้นหรือไม่ แนวทางแก้ไขในปัจจุบันอยู่ที่วิวัฒนาการของเทคโนโลยี DPI ซึ่งขณะนี้มุ่งเน้นไปไกลกว่าการเพียงแค่ “อ่านส่วนหัว” เท่านั้น เพื่อให้สามารถเข้าใจเนื้อหาและการสื่อสารภายในเครือข่ายสมัยใหม่ได้อย่างแท้จริง
ความซับซ้อนที่เพิ่มขึ้นเรื่อย ๆ ของภัยคุกคามต่อเครือข่ายในยุคปัจจุบัน
สแปมและมัลแวร์แบบง่าย ๆ ไม่ใช่ภัยคุกคามเพียงอย่างเดียวที่มีอยู่ในภูมิทัศน์ของภัยคุกคาม หน้าที่หลักของระบบคือการให้เครื่องมือที่ผู้ดูแลระบบต้องการ — โดยเฉพาะเมื่อเกี่ยวข้องกับช่องทางเข้ารหัส (encrypted tunnels) การโจมตีที่ระดับแอปพลิเคชัน (application-layer attacks) การโจมตีแบบวันศูนย์ (zero-day) และการรั่วไหลของข้อมูล (data exfiltration) ซึ่งทั้งหมดนี้มักปรากฏเหมือนการจราจรปกติ ไฟร์วอลล์ส่วนใหญ่และตัวกรองแพ็กเก็ตแบบพื้นฐานไม่สามารถป้องกันการโจมตีที่เกิดขึ้นผ่านโปรโตคอลที่เข้ารหัส หรือเมื่อมีการใช้พอร์ตที่ไม่ได้ระบุไว้ในกำหนดค่าของระบบ ขณะเดียวกัน พื้นที่เปราะบางต่อการโจมตี (attack surface) ก็ขยายตัวอย่างมากจากบริการคลาวด์ อุปกรณ์ IoT และพนักงานที่ทำงานจากระยะไกล ดังนั้น จึงจำเป็นต้องมีแนวป้องกันแบบหลายมิติทั้งในระดับหัวข้อของแพ็กเก็ต (packet header) และในเนื้อหาของแพ็กเก็ต (payload) นั่นคือจุดที่เทคโนโลยี DPI สำหรับความมั่นคงปลอดภัยของเครือข่ายจะเข้ามามีบทบาท
ฟังก์ชันพื้นฐานของ DPI ในการรักษาความมั่นคงปลอดภัยของเครือข่าย
ในเครือข่าย การวิเคราะห์ลึกของแพ็กเก็ต (DPI) สามารถให้บริการด้านความมั่นคงปลอดภัยที่สำคัญและจำเป็นหลายประการ การระบุแอปพลิเคชันมีความสำคัญอย่างยิ่ง DPI สามารถระบุได้ว่าแอปพลิเคชันใดเป็นต้นเหตุของทราฟฟิก เช่น เว็บเบราว์เซอร์ แอปพลิเคชันอีเมล แอปพลิเคชันแชร์ไฟล์ หรือโปรแกรมปล่อยมัลแวร์ (dropper) ซึ่งการระบุนี้ทำได้แม้ไม่มีการใช้พอร์ตมาตรฐาน หรือแม้แต่ในกรณีที่ทราฟฟิกถูกเข้ารหัส ยังมีการถอดรหัสโปรโตคอล (protocol decoding) เพื่อดูเนื้อหาของการแลกเปลี่ยนข้อมูลในแต่ละแอปพลิเคชัน DPI สามารถแยกวิเคราะห์รูปแบบโปรโตคอลที่แตกต่างกันได้หลายร้อยแบบ รวมถึงคำขอ/ตอบ HTTP คำถาม DNS และคำสั่ง SMTP การตรวจสอบเพย์โหลด (payload inspection) คือกระบวนการตรวจสอบเนื้อหาของแพ็กเก็ตเพื่อหาลายเซ็นภัยคุกคาม และพิจารณาว่าแพ็กเก็ตหนึ่งๆ มีโค้ดโจมตี สายอักขระที่เป็นอันตราย หรือ URL ที่ใช้หลอกลวง (phishing URLs) หรือไม่ การวิเคราะห์พฤติกรรม (behavioral analysis) พิจารณาแพ็กเก็ตหลายชุดเพื่อหาสัญญาณของพฤติกรรมที่เป็นอันตราย เช่น ขนาดแพ็กเก็ต จังหวะเวลา ทิศทาง และรูปแบบปลายทางที่ไม่สอดคล้องกับลายเซ็นที่รู้จักกันดี การดึงข้อมูลเมตา (metadata extraction) สร้างข้อมูลสำหรับแต่ละทราฟฟิก ซึ่งสามารถนำไปใช้ในการค้นหา การวิเคราะห์เชิงนิติวิทยาศาสตร์ (forensic analysis) และการจัดทำรายงานเพื่อให้สอดคล้องตามข้อกำหนด (compliance reporting)
DPI สร้างการป้องกันแบบหลายชั้นอย่างไร
สำหรับแนวป้องกันแบบหลายมิติ ไม่จำเป็นต้องใช้หลายชั้นในสแต็กเครือข่าย เพราะ DPI สามารถทำทั้งหมดนี้ได้ด้วยตัวเอง ชั้นเครือข่าย (network layer) จะสามารถตรวจจับที่อยู่ IP ที่ผิดปกติ การสแกนพอร์ต และการโจมตีแบบ DoS ได้ ชั้นการส่งข้อมูล (transport layer) มีความสามารถในการตรวจจับการโจมตีแบบ SYN flood การแย่งชิงการเชื่อมต่อ (connection hijacking) และการเปลี่ยนสถานะ TCP ที่ไม่คาดคิด ส่วนคุณค่าพิเศษของ DPI ที่ชั้นแอปพลิเคชัน คือ การตรวจสอบการโจมตีแบบ SQL injection และ XSS บนทราฟฟิกเว็บ การตรวจลิงก์ปลอมแปลง (phishing links) บนทราฟฟิกอีเมล การรั่วไหลของข้อมูลโดยไม่ได้รับอนุญาตในการถ่ายโอนไฟล์ การสร้างชื่อโดเมนแบบผิดปกติ (DGA) บนทราฟฟิก DNS และการซ่อนข้อมูลผ่าน DNS (tunneling in DNS traffic) นอกจากชั้นโปรโตคอลแล้ว DPI ยังมีชั้นพฤติกรรม (behavioral layer) ซึ่งสามารถตรวจจับรูปแบบทราฟฟิกที่อาจบ่งชี้ถึงการมีอยู่ของบอตเน็ต การเตรียมข้อมูลล่วงหน้า (staging of data) หรือทราฟฟิกคำสั่งและควบคุม (command and control traffic) ระบบถูกออกแบบให้มีหลายชั้น: หากชั้นหนึ่งไม่สามารถตรวจจับได้ อีกชั้นหนึ่งจะเข้ามาตรวจจับแทน การตรวจสอบแบบง่ายๆ อาจไม่สามารถระบุการดาวน์โหลดมัลแวร์ที่ฝังอยู่ภายในทราฟฟิกที่เข้ารหัส (HTTPS) ได้ แต่ DPI สามารถระบุได้โดยการวิเคราะห์รูปแบบพฤติกรรมของทราฟฟิก
การรับรู้ความเสี่ยงแบบเรียลไทม์และการแจ้งเตือนล่วงหน้า
เครือข่ายความปลอดภัย DPI มีความสามารถโดดเด่นในการรับรู้ความเสี่ยงแบบเรียลไทม์ ขณะที่แพ็กเก็ตเดินทางผ่านเครือข่าย เครื่องยนต์ DPI จะสร้างและตรวจสอบแพ็กเก็ตใหม่โดยตลอด พร้อมจับคู่รูปแบบกับแหล่งข้อมูลภัยคุกคาม ฐานพฤติกรรมอ้างอิง และกฎที่กำหนดเอง หากตรวจพบความผิดปกติ ระบบจะส่งการแจ้งเตือนโดยอัตโนมัติ เช่น เมื่อมีการส่งทราฟฟิกที่เข้ารหัสจำนวนมากไปยังสถานที่ซึ่งมีความเสี่ยงสูง หรือเมื่อผู้ใช้พยายามเข้าสู่เซิร์ฟเวอร์หลายเครื่องต่อเนื่องกัน การแจ้งเตือนเหล่านี้สามารถนำมาใช้เพื่อจำกัดภัยคุกคามที่อาจเกิดขึ้นได้ตั้งแต่ระยะแรก ก่อนที่จะพัฒนาเป็นการบุกรุกที่รุนแรงยิ่งขึ้น นี่คือคุณสมบัติสำคัญในเครือข่าย DCI และเครือข่ายของผู้ให้บริการ
ทำให้กระบวนการป้องกันประจำวันของผู้ปฏิบัติงานมีประสิทธิภาพมากขึ้น
ด้วยระบบความปลอดภัยของเครือข่าย DPI การแจ้งเตือนที่ไม่สำคัญจะถูกกรองออก อัตโนมัติ ทำให้การตอบสนองต่อการแจ้งเตือนทั่วไปเป็นไปโดยอัตโนมัติ และให้ข้อมูลเชิงลึกที่สามารถนำไปลงมือปฏิบัติได้จริง เพื่อช่วยลดภาระงานด้านการป้องกันประจำวัน ซึ่งอาจมีการแจ้งเตือนเกิดขึ้นหลายพันรายการต่อวัน โดยส่วนใหญ่มักเป็นการแจ้งเตือนเท็จหรือไม่มีน้ำหนัก แม้ใช้ผลิตภัณฑ์ความปลอดภัยเดียวกันก็ตาม เพื่อลดเสียงรบกวนเหล่านี้ DPI จะวิเคราะห์บริบทของแอปพลิเคชันที่เกี่ยวข้อง เช่น ทราฟฟิกจากโดเมนที่รู้จักกันดีว่าเป็นอันตรายจะได้รับลำดับความสำคัญสูง เว้นแต่จะมาจากโปรแกรมสแกนความปลอดภัยแบบอัตโนมัติ ซึ่งในกรณีนั้นจะได้รับลำดับความสำคัญต่ำแทน บริบทดังกล่าวถูกจัดหาให้โดยอัตโนมัติผ่าน DPI ภัยคุกคามทั่วไปจะถูกจัดการด้วยการตอบสนองอัตโนมัติ เช่น ทราฟฟิกที่ตรวจพบ URL ปลอมแปลงเพื่อหลอกลวง (phishing) สามารถถูกบล็อกโดยอัตโนมัติผ่าน DPI ทำให้นักวิเคราะห์ด้านความปลอดภัยมีเวลาเพิ่มขึ้นในการจัดการเหตุการณ์ที่ซับซ้อนยิ่งขึ้น บันทึกข้อมูลการไหล (flow records) แบบละเอียดของ DPI สนับสนุนการสอบสวนเชิงนิติวิทยาศาสตร์ได้รวดเร็วขึ้น นักวิเคราะห์สามารถใช้เมตาดาตาจาก DPI เพื่อระบุลำดับเหตุการณ์ก่อน ระหว่าง และหลังเหตุการณ์ได้อย่างแม่นยำ โดยไม่จำเป็นต้องรวบรวมและเชื่อมโยงเหตุการณ์จากบันทึกหลายแหล่งเข้าด้วยกัน สำหรับผู้ดำเนินการที่มีทีมความปลอดภัยขนาดเล็ก ประโยชน์ในการปรับกระบวนการให้คล่องตัวนี้ไม่ใช่สิ่งฟุ่มเฟือย แต่เป็นสิ่งจำเป็นอย่างยิ่ง
จุดแข็งของการติดตั้งระบบความมั่นคงปลอดภัย DPI ของซิโน-เทเลคอม
เพื่อสร้างแนวป้องกันแบบหลายมิติ ซิโน-เทเลคอมนำเสนอโซลูชันด้านความมั่นคงปลอดภัยของเครือข่ายที่ใช้เทคโนโลยี DPI แพลตฟอร์ม DPI เหล่านี้รองรับการประมวลผลปริมาณข้อมูลสูงสุดถึง 1,200 กิกะบิตต่อวินาทีต่อระบบ มีการสนับสนุนพอร์ต 400GE โดยเนื้อหาในตัว และฐานข้อมูลลายเซ็น DPI สามารถประมวลผลแอปพลิเคชันได้หลายพันรายการ พร้อมอัปเดตอย่างต่อเนื่องเพื่อรองรับแอปพลิเคชันและโปรโตคอลล่าสุด การตรวจจับแบบเรียลไทม์แจ้งเตือนและบล็อกภัยคุกคามทันทีภายในไม่กี่มิลลิวินาที การวิเคราะห์พฤติกรรมสามารถตรวจจับภัยคุกคามที่เข้ารหัสและช่องโหว่แบบศูนย์วัน (zero-day exploits) ได้โดยไม่ต้องอาศัยลายเซ็น การบล็อกแบบอินไลน์พร้อมระบบเบี่ยงทางฮาร์ดแวร์ การตรวจสอบแบบเอาต์ออฟแบนด์ และอินสแตนซ์เสมือนสำหรับการปรับขนาดตามความต้องการเป็นตัวเลือกที่มีให้ โซลูชันด้านความมั่นคงปลอดภัย DPI ของซิโน-เทเลคอมพัฒนาขึ้นจากสิทธิบัตรมากกว่า 240 ฉบับ และลิขสิทธิ์ซอฟต์แวร์มากกว่า 150 ฉบับ โซลูชันเหล่านี้ถูกนำไปใช้งานแล้วในกว่า 30 ประเทศ รวมถึงฝรั่งเศส อินโดนีเซีย บราซิล และออสเตรเลีย เพื่อแสดงประสิทธิภาพในสภาพแวดล้อมของผู้ให้บริการหลากหลายรูปแบบ
บทสรุป
เป็นไปได้หรือไม่ที่จะสร้างแนวป้องกันความมั่นคงแบบหลายชั้นด้วยเทคโนโลยี DPI? ใช่แน่นอน ระบบ DPI สามารถวิเคราะห์ข้อมูลในแพ็กเก็ตได้อย่างลึกซึ้ง ผสานข้อมูลจากหลายระดับโปรโตคอล ให้การแจ้งเตือนล่วงหน้าแบบเรียลไทม์ และทำให้งานประจำวันง่ายขึ้น จึงเปลี่ยนเครือข่ายแบบพาสซีฟให้กลายเป็นระบบป้องกันที่กระตือรือร้นและชาญฉลาด อย่างไรก็ตาม ประสิทธิภาพของระบบขึ้นอยู่กับสมรรถนะ ความแม่นยำ และการบูรณาการของแพลตฟอร์มพื้นฐานอย่างมาก ผลิตภัณฑ์ DPI ของบริษัท Sino-Telecom ถูกออกแบบมาเพื่อใช้งานในเครือข่ายแสงความเร็วสูง เครือข่ายเชื่อมต่อศูนย์ข้อมูล (DCI) และสภาพแวดล้อมของผู้ให้บริการเครือข่าย จึงมอบการป้องกันที่แข็งแกร่งและครอบคลุมหลายมิติ ต่อภัยคุกคามสมัยใหม่ที่เครือข่ายเหล่านี้ต้องเผชิญ ขอใบเสนอราคา ถ้าท่านต้องการเรียนรู้เพิ่มเติมเกี่ยวกับการรักษาความมั่นคงของโครงสร้างพื้นฐานด้วยความสามารถด้านความมั่นคงของเครือข่ายแบบ DPI จาก Sino-Telecom โปรดติดต่อทีมขายของเรา เพื่อขอเอกสารข้อมูลผลิตภัณฑ์ ใบเสนอราคา กรณีศึกษาการติดตั้งจริง หรือการสาธิตแบบสด ไม่ว่าจะเป็นโซลูชันความมั่นคงสำหรับ DCI แบบครบวงจร หรือการติดตั้งระบบ DPI เพียงระบบเดียว Sino-Telecom ก็สามารถช่วยท่านจัดตั้งแนวป้องกันของท่านได้
สารบัญ
- ความซับซ้อนที่เพิ่มขึ้นเรื่อย ๆ ของภัยคุกคามต่อเครือข่ายในยุคปัจจุบัน
- ฟังก์ชันพื้นฐานของ DPI ในการรักษาความมั่นคงปลอดภัยของเครือข่าย
- DPI สร้างการป้องกันแบบหลายชั้นอย่างไร
- การรับรู้ความเสี่ยงแบบเรียลไทม์และการแจ้งเตือนล่วงหน้า
- ทำให้กระบวนการป้องกันประจำวันของผู้ปฏิบัติงานมีประสิทธิภาพมากขึ้น
- จุดแข็งของการติดตั้งระบบความมั่นคงปลอดภัย DPI ของซิโน-เทเลคอม
- บทสรุป