Elastiflow: анализ сетевого трафика для обнаружения угроз

Elastiflow представляет собой решение для сбора и анализа сетевых данных, основанное на стеке ELK. Ключевым отличием от традиционного ELK является наличие оптимизированного агента сбора телеметрии и готовых дашбордов, что упрощает анализ. Проект изначально развивался на GitHub, но теперь коммерчески доступен flow-collector, который демонстрирует повышенную производительность. Бесплатное использование flow-collector возможно, при регистрации доступно большее количество полей и более высокая скорость обработки.
Elastiflow: анализ сетевого трафика для обнаружения угроз
Изображение носит иллюстративный характер

Для корректной работы flow-collector, особенно при высоких нагрузках, требуется настроить сетевые параметры ядра Linux. В частности, необходимо увеличить размеры очередей и буферов для обработки сетевых пакетов, чтобы избежать потери данных. Конкретные значения параметров зависят от интенсивности трафика.

Установка flow-collector в Debian/Ubuntu предполагает установку дополнительных библиотек и загрузку deb-пакета. После установки необходимо отредактировать конфигурационный файл flowcoll.yml, в котором, помимо прочего, нужно активировать опцию приема лицензии и настроить вывод данных в Elasticsearch. Для тестирования удобно использовать docker-compose файл, который разворачивает Elasticsearch и Kibana. После запуска необходимо загрузить объекты визуализации в Kibana, которые можно найти в документации. Для эмуляции трафика NetFlow можно использовать утилиту nflow-generator, что позволяет проверить работоспособность установленной инфраструктуры.

Использование NetFlow и его аналогов является эффективным подходом для выявления аномалий в сети благодаря небольшому объему данных и скорости обработки.


Новое на сайте

19989Шесть историй, которые умещаются на ладони 19986Как 30 000 аккаунтов Facebook оказались в руках вьетнамских хакеров? 19985LofyGang вернулась: как бразильские хакеры охотятся на геймеров через поддельные читы 19984Автономная проверка защиты: как не отстать от ИИ-атак 19983Взлом Trellix: хакеры добрались до исходного кода одной из ведущих компаний по... 19982Почему почти 3000 монет в норвежском поле перевернули представление о викингах? 19981Как поддельная CAPTCHA опустошает ваш счёт и крадёт криптовалюту? 19980Слежка за каждым шагом: как ИИ превращает государство в машину тотального контроля 19979Как хакеры грабят компании через звонок в «техподдержку» 19978Почему именно Нью-Йорк стал самым уязвимым городом восточного побережья перед... 19977Как одна команда git push открывала доступ к миллионам репозиториев 19976Зачем древние народы убивали ножами и мечами: оружие как основа власти 19975Как Python-бэкдор DEEPDOOR крадёт ваши облачные пароли незаметно? 19974Послание в бутылке: математика невозможного 19973Почему ИИ-инфраструктура стала новой целью хакеров быстрее, чем ждали все?
Ссылка