Comment économiser les ressources de surveillance avec le découpage de paquets
et se conformer aux exigences légales
Problème

Souvent, l’écart entre la capacité du système d’analyse d’enregistrement d’une part et la quantité de données entrantes d’autre part est si grand que sans mécanismes supplémentaires appropriés, le système d’analyse n’est probablement pas en mesure d’enregistrer tous les paquets individuels sans perte.
Selon l'objectif du système d'analyse, il s'agit d'un problème majeur, car chaque paquet compte, en particulier dans l'environnement de cybersécurité, et sinon il n'est pas possible de garantir que toutes les attaques et leurs effets sont détectés.
Les attaques qui ne sont pas détectées à temps ou qui restent complètement invisibles peuvent causer d’énormes dommages aux entreprises, pouvant même entraîner des recours auprès d’éventuels assureurs s’ils découvrent que leurs clients n’ont pas rempli leur devoir de diligence.

Mais comment une telle situation se produit-elle ? Cela peut arriver très rapidement. networkLes systèmes d'analyse et de surveillance au sein des entreprises se développent, souvent en parallèle avec le développement commercial de cette entreprise, tandis que les systèmes d'analyse et de surveillance déjà existants, prévus avec des réserves lors de l'acquisition, atteignent de plus en plus souvent leurs limites.
Des bandes passantes plus élevées, de plus en plus de services et d'interfaces utilisés dans le réseau local réduisent les capacités au point où les systèmes ne peuvent plus suivre et doivent rejeter des paquets.
À partir de ce moment, il est théoriquement possible pour un attaquant de rester indétecté dans le réseau local. networkLe système d'analyse étant irrémédiablement surchargé, l'administrateur n'est plus en mesure de voir quelles parties de son réseau network ils communiquent entre eux, quels protocoles ils utilisent et avec quels points de terminaison ils communiquent en dehors du réseau local.
Cependant, ce ne sont souvent pas des problèmes de capacité qui déclenchent l'activation du découpage de paquets, mais plutôt des raisons de protection des données. Selon le lieu, la nature et le moment de l'exploitation des données, l'entreprise peut être tenue de n'enregistrer et d'analyser que les données ne contenant aucune information personnelle ou relative aux performances.
Alors que l'en-tête du paquet ne contient généralement que les données de connexion (QUAND, QUI, COMMENT, OÙ), les données utiles, bien que généralement chiffrées, contiennent les données de contenu permettant théoriquement de mesurer les performances de chaque utilisateur. Cependant, selon le lieu d'utilisation, cela n'est souvent ni souhaité ni autorisé. Il faut donc s'assurer que l'administrateur ne puisse pas reconstituer les informations personnelles à partir des données enregistrées.
Réduire les données d'analyse grâce au découpage de paquets

Et c'est exactement là qu'intervient la fonctionnalité « Packet Slicing » : avec cette procédure, il est possible de réduire la charge de données entrantes sur votre système d'analyse jusqu'à 87 % (avec une taille de paquet de 1518 octets et un découpage de paquets à 192 octets) en supprimant simplement les données utilisateur de chaque paquet.
De nombreuses approches d'analyse et de surveillance n'ont besoin que des informations stockées dans l'en-tête du paquet, c'est-à-dire des métadonnées, pour leurs évaluations et analyses, tandis que les données utilisateur ne contiennent souvent aucune information importante ou utilisable, car elles sont généralement cryptées de toute façon et ne peuvent donc pas être utilisées pour l'évaluation.
En supprimant les données utilisateur, on peut s'attendre à un soulagement massif de l'instance de traitement et, dans certains cas, cela permet une couverture encore plus grande du LAN par le dispositif de surveillance et d'analyse.
Problème de somme de contrôle FCS

Un aspect important du découpage de paquets est la récupération du FCS Somme de contrôle de chaque paquet modifié. La structure et la longueur du paquet étant affectées par la suppression des données utilisateur, la somme de contrôle initialement calculée par l'expéditeur et saisie dans le champ FCS de l'en-tête du paquet n'est plus correcte.
Dès qu'un tel paquet arrive au système d'analyse, il est rejeté ou déclaré erroné, car la somme de contrôle du champ FCS est toujours basée sur la longueur du paquet d'origine. Pour éviter ce problème, il est essentiel de recalculer la somme de contrôle FCS et de la saisir pour chaque paquet dont les données utilisateur ont été supprimées, car cela forcerait les systèmes d'analyse à classer ces paquets comme défectueux et/ou manipulés.
Network Packet Broker en tant que trancheur de paquets
En général, il existe plusieurs possibilités d'activation du découpage de paquets mentionné ci-dessus sur la plateforme de visibilité utilisée par le client. Il s'agit d'une décision au cas par cas, mais aussi d'une question technique.
En supposant que l'utilisateur ait défini plusieurs points de mesure répartis dans son network Network Packet Brokerest souvent utilisé. Ce dispositif constitue un autre niveau d'agrégation et est généralement utilisé en dernier recours, juste avant le système de surveillance. Network Packet Broker est optiquement très proche d'un commutateur et permet à l'utilisateur de combiner de manière centralisée les données de plusieurs points de mesure (Network TAPs ou ports SPAN) et les envoyer agrégés dans un ou plusieurs flux de données vers le système d'analyse central.
Ainsi, par exemple, les données de 10 points de mesure distribués répartis sur des lignes de 1 Gigabit peuvent être envoyées à un système d'analyse doté d'un seul port de 10 Gigabit par le Network Packet Broker agréger ces signaux de 1 Gigabit et les restituer sous la forme d'un seul signal de 10 Gigabit.
Mais à ce stade, l'utilisateur découvre un hic : souvent, les systèmes d'analyse, bien qu'équipés d'une connexion 10 Gigabit, ne sont pas capables de traiter des bandes passantes de 10 Gigabit/seconde.
Cela peut avoir diverses raisons, qui ne devraient toutefois pas faire l'objet de cet article. Cependant, la situation initiale est prédestinée à l'utilisation du découpage de paquets ; alors qu'il faudrait normalement étendre son infrastructure de surveillance à un coût considérable, l'activation du découpage de paquets permet de réduire considérablement le flux de données entrantes et de continuer à utiliser ses systèmes existants. Il suffit d'une instance correspondante dotée précisément de cette fonctionnalité, dont le coût ne représente généralement qu'une fraction de celui estimé pour une mise à niveau des systèmes d'analyse.
Systèmes d'analyse comme trancheurs de paquets
Une autre possibilité est offerte à l'utilisateur sur les systèmes d'analyse eux-mêmes. Selon le fabricant, la structure et les composants utilisés, il est possible de supprimer directement les données utilisateur sur les systèmes et de recalculer la somme de contrôle avant que les paquets ne soient transmis en interne aux modules d'analyse correspondants.
Dans la grande majorité des cas, un FPGA est utilisé. network Une carte est nécessaire, car il faut s'assurer qu'aucune ressource du processeur n'est utilisée pour modifier chaque paquet. Seules les capacités matérielles permettent de garantir le traitement correct de chaque paquet ; toute autre approche risquerait de reproduire les erreurs et problèmes mentionnés précédemment.
Découpage de paquets pour répondre aux exigences légales

Un autre aspect qui mérite d'être mentionné est le respect des exigences légales. Notamment dans le contexte de GDPR, il peut être nécessaire de supprimer les données utilisateur, car souvent les métadonnées sont suffisantes pour une analyse.
Par exemple, si vous souhaitez analyser la VoIP, vous pouvez utiliser le découpage de paquets pour garantir que les personnes non autorisées ne puissent pas écouter la conversation, tout en continuant d'évaluer techniquement la transmission vocale et d'en examiner les caractéristiques de qualité de service. Cela permet d'évaluer les performances, de protéger la confidentialité et de respecter les exigences légales telles que le RGPD.
Conclusion
Nous constatons donc qu'il existe différentes manières de répartir la charge finale sur les systèmes d'analyse et de surveillance, voire, comme dans cet exemple, de la réduire sans perdre les informations essentielles pour la création de graphiques de performances, de top talkers, etc. Le découpage de paquets est donc une solution pertinente pour l'utilisateur, facile à mettre en œuvre dans la plupart des cas et permettant d'obtenir des résultats exploitables.
Partagez ce blog :
Patrick est ingénieur commercial réseau chez NEOX NetworksFort d'une solide expérience technique et d'un excellent sens du service client dans le domaine de la visibilité et de la sécurité des réseaux, Patrick prend plaisir à déployer les produits et services NEOX chez les clients et à résoudre leurs problèmes critiques. Avant de rejoindre NEOX, Patrick a travaillé chez Garland Technology, Network Performance Channel et Brain Force. Il apprécie également de rédiger des articles de blog et de partager son expertise avec la communauté des clients et des partenaires.


