Cómo ahorrar recursos de monitoreo con Packet Slicing
y cumplir con los requisitos legales
Primaria

A menudo, la diferencia entre la capacidad del sistema de análisis de grabaciones, por un lado, y la cantidad de datos entrantes, por el otro, es tan grande que, sin mecanismos adicionales adecuados, es muy probable que el sistema de análisis no pueda grabar todos los paquetes individuales sin pérdidas.
Dependiendo del propósito del sistema de análisis, esto es un problema importante, ya que cada paquete cuenta, especialmente en el entorno de seguridad cibernética, y de lo contrario no es posible garantizar que se detecten todos los ataques y sus efectos.
Los ataques que no se detectan a tiempo o incluso permanecen completamente invisibles pueden causar enormes daños a las empresas, dando lugar incluso a reclamaciones de reparación por parte de posibles aseguradoras si descubren que sus clientes no cumplieron con su deber de cuidado.

Pero ¿cómo surge tal situación? Puede suceder muy rápidamente que networkLos sistemas de análisis y control, muchas veces ya existentes y planificados con reservas durante la adquisición, se agotan cada vez más a menudo en las empresas.
Los mayores anchos de banda y el uso cada vez mayor de servicios e interfaces en la LAN reducen las capacidades hasta el punto en que los sistemas ya no pueden seguir el ritmo y tienen que descartar paquetes.
A partir de este momento, es teóricamente posible que un atacante permanezca sin ser detectado en el entorno local. network, ya que el sistema de análisis está sobrecargado. El administrador ya no puede ver qué partes de su... network están hablando entre sí, qué protocolos están usando y con qué puntos finales se están comunicando fuera de la LAN.
Sin embargo, a menudo no son problemas de capacidad los que desencadenan la activación de la segmentación de paquetes, sino motivos de protección de datos. Dependiendo de dónde, qué datos se accedan y cuándo, la empresa podría verse obligada a registrar y evaluar únicamente datos que no contengan información personal ni relacionada con el rendimiento.
Aunque normalmente el encabezado del paquete solo contiene datos de conexión (CUÁNDO, QUIÉN, CÓMO, DÓNDE), los datos de carga útil, aunque suelen estar cifrados, contienen precisamente los datos de contenido que, en teoría, permiten medir el rendimiento de cada usuario. Sin embargo, según el lugar de uso, esto a menudo no es deseable ni está permitido. Por lo tanto, debe garantizarse que el administrador no pueda reconstruir información personal a partir de los datos registrados.
Reducir los datos de análisis mediante la segmentación de paquetes

Y aquí es exactamente donde entra en juego la función “Packet Slicing”: con este procedimiento es posible sustancialmente la carga de datos entrantes en su sistema de análisis hasta 87% (con un tamaño de paquete de 1518 bytes y una segmentación de paquetes de 192 bytes) simplemente eliminando los datos del usuario de cada paquete.
Muchos enfoques de análisis y monitoreo solo necesitan la información almacenada en el encabezado del paquete, es decir, los metadatos, para sus evaluaciones y análisis, mientras que los datos del usuario a menudo no contienen ninguna información importante o utilizable, ya que estos suelen estar encriptados de todos modos y, por lo tanto, no se pueden usar para la evaluación.
Al eliminar los datos del usuario, se espera un alivio masivo de la instancia de procesamiento y, en algunos casos, esto permite una cobertura aún mayor de la LAN por parte del dispositivo de monitoreo y análisis.
Problema de suma de comprobación FCS

Un aspecto importante del corte de paquetes es la recuperación de la FCS Suma de comprobación de cada paquete modificado. Dado que la estructura y la longitud del paquete se ven afectadas al eliminar los datos del usuario, la suma de comprobación calculada originalmente por el remitente e introducida en el campo FCS del encabezado del paquete ya no es correcta.
En cuanto un paquete de este tipo llega al sistema de análisis, se descarta o se declara erróneo, ya que la suma de comprobación del campo FCS sigue basándose en la longitud original del paquete. Para contrarrestar esto, es esencial recalcular e introducir la suma de comprobación FCS para cada paquete del que se hayan eliminado los datos del usuario, ya que, de lo contrario, los sistemas de análisis los clasificarían como defectuosos o manipulados.
Network Packet Broker como un cortador de paquetes
En general, existen varias posibilidades para activar la segmentación de paquetes mencionada anteriormente en la plataforma de visibilidad utilizada por el cliente. Por un lado, se trata de una decisión individual y, por otro, también es una decisión técnica.
Suponiendo que el usuario ha establecido varios puntos de medición distribuidos en su network, una Network Packet BrokerSe utiliza con frecuencia. Este dispositivo representa otro nivel de agregación y suele utilizarse como última instancia, justo antes del sistema de monitoreo. Network Packet Broker Está ópticamente muy cerca de un interruptor y permite al usuario combinar de forma centralizada los datos de múltiples puntos de medición (Network TAPs o puertos SPAN) y enviarlos agregados en uno o más flujos de datos al sistema de análisis central.
Así, por ejemplo, los datos de 10 puntos de medición distribuidos en líneas de 1 Gigabit se pueden enviar a un sistema de análisis con un único puerto de 10 Gigabit mediante el Network Packet Broker agregando estas señales de 1 Gigabit y emitiéndolas nuevamente como una única señal de 10 Gigabits.
Pero en este punto el usuario descubre un problema: a menudo los sistemas de análisis, aunque estén equipados con una conexión de 10 Gigabits, no son capaces de procesar anchos de banda de 10 Gigabits/segundo.
Esto puede deberse a diversas razones, que, sin embargo, no deberían ser el tema de esta entrada del blog. No obstante, la situación inicial está predestinada para el uso de la segmentación de paquetes; si bien normalmente se tendría que ampliar la infraestructura de monitorización a un coste inmenso, al activar la segmentación de paquetes se puede reducir drásticamente el flujo de datos entrante y, por lo tanto, seguir utilizando los sistemas existentes. Solo se necesita una instancia correspondiente con precisamente esta función, cuyo coste suele ser solo una fracción de lo que se estimaría para una actualización de los sistemas de análisis.
Sistemas de análisis como segmentadores de paquetes
Se ofrece otra posibilidad al usuario en los propios sistemas de análisis. Dependiendo del fabricante, la estructura y los componentes utilizados, es posible eliminar directamente los datos del usuario en los propios sistemas y recalcular la suma de comprobación antes de que los paquetes se transfieran internamente a los módulos de análisis correspondientes.
En la gran mayoría de los casos, un sistema basado en FPGA network Para ello, se requiere una tarjeta, ya que debe garantizarse que no se utilicen recursos de la CPU para modificar cada paquete individual. Solo mediante capacidades de hardware puras, el usuario puede garantizar que cada paquete se procese correctamente; cualquier otro enfoque podría provocar los errores y problemas mencionados al principio.
Corte de paquetes para cumplir con los requisitos legales

Otro aspecto que cabe mencionar es el cumplimiento de los requisitos legales. Especialmente en el contexto de la GDPR, puede ser necesario eliminar los datos del usuario, ya que a menudo los metadatos son suficientes para un análisis.
Por ejemplo, si desea analizar VoIP, puede usar la segmentación de paquetes para garantizar que personas no autorizadas no puedan escuchar la conversación, pero también puede evaluar técnicamente la transmisión de voz y examinarla para evaluar su calidad de servicio. Esto permite evaluar el rendimiento, proteger la privacidad y cumplir con requisitos legales como el RGPD.
Conclusión
Vemos, pues, que existen diferentes maneras de distribuir la carga final en los sistemas de análisis y monitorización, o incluso, como en este ejemplo, de reducirla sin perder la información más importante para la creación de gráficos de rendimiento, top talkers, etc. Por lo tanto, la segmentación de paquetes es una solución válida para el usuario, fácil de implementar en casi todos los casos y con resultados útiles.
Comparte este blog:
Patrick es ingeniero de ventas en red en NEOX NetworksGracias a su amplia experiencia técnica y en atención al cliente en el campo de la visibilidad y seguridad de redes, Patrick disfruta implementando productos y servicios de NEOX en los entornos de los clientes y resolviendo sus problemas críticos. Antes de NEOX, Patrick trabajó para Garland Technology, Network Performance Channel y Brain Force. También disfruta escribiendo blogs y compartiendo ideas innovadoras con la comunidad de clientes y socios.


