Paket Dilimleme ile izleme kaynakları nasıl kaydedilir
ve yasal gerekliliklere uymak
Sorun

Çoğu zaman kayıt analiz sisteminin kapasitesi ile gelen veri miktarı arasındaki fark o kadar büyüktür ki, uygun ek mekanizmalar olmadan analiz sisteminin tüm bireysel paketleri kayıpsız kaydetmesi pek mümkün olmaz.
Analiz sisteminin amacına bağlı olarak bu durum büyük bir sorun teşkil etmektedir çünkü özellikle siber güvenlik ortamında her paketin önemi büyüktür ve aksi takdirde tüm saldırıların ve etkilerinin tespit edilmesini sağlamak mümkün olmamaktadır.
Zamanında tespit edilemeyen veya tamamen görünmez kalan saldırılar, şirketlere büyük zararlar verebiliyor, hatta müşterilerinin özen yükümlülüklerini yerine getirmediğinin tespit edilmesi durumunda olası sigorta şirketlerine rücu davaları açılmasına bile yol açabiliyor.

Peki böyle bir durum nasıl ortaya çıkar? Çok hızlı bir şekilde gerçekleşebilir. networkŞirketlerdeki büyüme oranları, genellikle şirketin iş gelişimiyle paralel olarak artarken, satın alma sırasında yedeklerle planlanan ve genellikle zaten mevcut olan analiz ve izleme sistemleri, giderek daha sık bir şekilde yedeklerinin sonuna ulaşmaktadır.
Daha yüksek bant genişlikleri, LAN'da kullanılan servis ve arayüzlerin artması, kapasiteleri sistemlerin artık yetişemeyeceği ve paketleri atmak zorunda kalacağı noktaya kadar azaltır.
Bu andan itibaren, bir saldırganın yerel ortamda tespit edilmeden kalması teorik olarak mümkün hale gelmiştir. networkAnaliz sistemi umutsuzca aşırı yüklendiği için, yönetici artık hangi tarafların etkilendiğini göremiyor. network Birbirleriyle nasıl iletişim kurduklarını, hangi protokolleri kullandıklarını ve yerel ağın dışındaki hangi uç noktalarla iletişim kurduklarını gösterir.
Ancak çoğu zaman Paket Dilimlemenin etkinleştirilmesini tetikleyen şey kapasite sorunları değil, veri koruma nedenleridir. Hangi verilerin nerede ve ne zaman dinlendiğine bağlı olarak, şirketin yalnızca kişisel veya performansla ilgili bilgi içermeyen verileri kaydetmesi ve değerlendirmesi zorunlu olabilir.
Paket başlığı genellikle yalnızca bağlantı verilerini (NE ZAMAN, KİM, NASIL, NEREDE) içerirken, yük verileri genellikle şifrelenmiş olsa da, teorik olarak bireysel kullanıcıların performansını ölçmeyi mümkün kılan içerik verilerini içerir. Ancak kullanım yerine bağlı olarak, bu genellikle ne istenir ne de izin verilir. Bu nedenle, yöneticinin kaydedilen verilerden kişisel bilgileri yeniden oluşturmasının mümkün olmadığından emin olunmalıdır.
Paket Dilimleme yoluyla analiz verilerini azaltın

Ve tam da bu noktada “Paket Dilimleme” özelliği devreye giriyor: Bu prosedürle, azaltmak Analiz sisteminize gelen veri yükü kadar 87% (1518 bayt paket boyutu ve 192 bayt Paket Dilimleme ile) her paketten kullanıcı verilerini kaldırarak.
Birçok analiz ve izleme yaklaşımı, değerlendirmeleri ve analizleri için yalnızca paket başlığında saklanan bilgilere, yani meta verilere ihtiyaç duyarken, kullanıcı verileri genellikle önemli veya kullanılabilir hiçbir bilgi içermez; çünkü bunlar zaten genellikle şifrelenmiştir ve bu nedenle değerlendirme için kullanılamaz.
Kullanıcı verilerinin kaldırılmasıyla, işleme örneğinde büyük bir rahatlama beklenebilir ve bazı durumlarda bu, izleme ve analiz cihazı tarafından LAN'ın daha da fazla kapsanmasını sağlayabilir.
FCS Toplam Denetimi Sorunu

Paket Dilimlemenin önemli bir yönü, FCS her değiştirilmiş paketin kontrol toplamı. Paketin yapısı ve uzunluğu kullanıcı verilerinin kesilmesiyle etkilendiğinden, gönderici tarafından hesaplanan ve paket başlığının FCS alanına girilen başlangıçta hesaplanan kontrol toplamı artık doğru değildir.
Böyle bir paket analiz sistemine ulaştığı anda, FCS alanındaki kontrol toplamı hala orijinal paket uzunluğuna dayandığından, bu paketler atılır veya hatalı ilan edilir. Bunu önlemek için, FCS kontrol toplamının yeniden hesaplanması ve kullanıcı verilerinin kaldırıldığı her paket için de girilmesi esastır, aksi takdirde analiz sistemlerini bu paketleri hatalı ve/veya manipüle edilmiş olarak sınıflandırmaya zorlar.
Network Packet Broker Paket Dilimleyici olarak
Genel olarak, yukarıda belirtilen Paket Dilimlemenin müşteri tarafından kullanılan görünürlük platformunda etkinleştirilebileceği birkaç olasılık vardır. Bir yandan, bu vaka bazında bir karardır, diğer yandan, aynı zamanda teknik bir karardır.
Kullanıcının, ölçüm noktalarının bir kısmını kendi alanına dağıtarak belirlediğini varsayalım. network, Network Packet Brokersıklıkla kullanılır. Bu cihaz, toplamanın başka bir seviyesidir ve genellikle izleme sisteminden hemen önceki son örnek olarak kullanılır. Network Packet Broker optik olarak bir anahtara çok yakındır ve kullanıcının birden fazla ölçüm noktasından gelen verileri merkezi olarak birleştirmesine olanak tanır (Network TAPs veya SPAN portları) ve bunları bir veya daha fazla veri akışında toplanmış olarak merkezi analiz sistemine gönderir.
Böylece örneğin 10 Gigabit hatlara yerleştirilen 1 dağıtılmış ölçüm noktasından gelen veriler, tek bir 10 Gigabit portlu bir analiz sistemine gönderilebilir. Network Packet Broker Bu 1 Gigabit sinyalleri toplayıp tekrar tek bir 10 Gigabit sinyal olarak çıkışa vermek.
Ancak bu noktada kullanıcı, meselenin asıl düğüm noktasını fark eder: Analiz sistemleri, 10Gigabit bağlantıya sahip olmalarına rağmen, çoğu zaman 10Gigabit/saniye bant genişliğini işleyemezler.
Bunun çeşitli nedenleri olabilir, ancak bunlar bu blog yazısının konusu olmamalıdır. Ancak, ilk durum Paket Dilimlemenin kullanımı için önceden belirlenmiştir; normalde izleme altyapısını muazzam bir maliyetle genişletmek gerekirken, Paket Dilimlemeyi açarak gelen veri akışını büyük ölçüde azaltabilir ve böylece mevcut sistemleri kullanmaya devam edebilirsiniz; gereken tek şey, genellikle analiz sistemlerinin yükseltilmesi için tahmin edilenin yalnızca bir kısmına mal olan, tam olarak bu özelliğe sahip karşılık gelen bir örnektir.
Paket Dilimleyiciler Olarak Analiz Sistemleri
Kullanıcıya analiz sistemlerinin kendisinde başka bir olasılık sunulur. Üreticiye, yapıya ve kullanılan bileşenlere bağlı olarak, kullanıcı verilerini doğrudan sistemlerin kendilerinden kaldırmak ve paketler dahili olarak ilgili analiz modüllerine iletilmeden önce kontrol toplamını yeniden hesaplamak mümkündür.
Vakaların büyük çoğunluğunda, FPGA tabanlı bir sistem kullanılır. network Bunun için bir kart gereklidir, çünkü her bir paketin değiştirilmesi için CPU tabanlı hiçbir kaynağın kullanılmadığından emin olunmalıdır. Kullanıcı, ancak saf donanım kapasiteleri sayesinde her paketin gerçekten gerektiği gibi işlendiğinden emin olabilir; diğer herhangi bir yaklaşım, başlangıçta belirtilen hatalara ve sorunlara yol açabilir.
Yasal Gereklilikleri Karşılamak İçin Paket Dilimleme

Bahsetmeye değer bir diğer husus ise yasal gerekliliklerin yerine getirilmesidir. Özellikle KVKK, kullanıcı verilerinin kaldırılması gerekebilir, çünkü çoğu zaman meta veriler bir analiz için yeterlidir.
Örneğin, VoIP'yi analiz etmek istiyorsanız, yetkisiz kişilerin konuşmayı dinleyememesini sağlamak için Paket Dilimlemeyi kullanabilirsiniz, ancak yine de ses iletimini teknik olarak değerlendirebilir ve hizmet kalitesi özellikleri açısından inceleyebilirsiniz. Bu, performans değerlerinin değerlendirilmesini, gizliliğin korunmasını ve GDPR gibi yasal gerekliliklerin karşılanmasını sağlar.
Sonuç
Dolayısıyla, analiz ve izleme sistemleri üzerindeki son yükü dağıtmanın veya bu örnekte olduğu gibi, performans grafikleri, en çok konuşanlar ve daha fazlası için en önemli bilgileri kaybetmeden azaltmanın gerçekten farklı yolları olduğunu görüyoruz. Paket Dilimleme bu nedenle kullanıcı için geçerli bir çözümdür ve hemen hemen tüm durumlarda kolayca uygulanabilir ve kullanılabilir sonuçlar elde eder.
Bu blogu paylaşın:
Patrick, bir Ağ Satış Mühendisi olarak çalışmaktadır. NEOX NetworksAğ Görünürlüğü ve Güvenliği alanındaki derin teknik ve müşteri destek geçmişiyle Patrick, NEOX ürün ve hizmetlerini müşteri ortamlarına dağıtmaktan ve kritik sorunlarını çözmekten keyif almaktadır. NEOX'tan önce Patrick, Garland Technology, Network Performance Channel ve Brain Force şirketlerinde çalışmıştır. Patrick ayrıca blog yazmaktan ve müşteri ve iş ortağı topluluğuyla fikir liderliğini paylaşmaktan da hoşlanmaktadır.


