Практика: анализ трафика и инвентаризация своих систем
Сетевая грамотность и анализ трафикаСобираем собственный набор данных: дампы, сводки, инвентаризация портов в лаборатории и поиск аномалий.
Зачем это нужно
- Навык быстро отвечать на вопрос «что происходило в сети» отличает аналитика от оператора инструмента.
- Инвентаризация — обязательная часть и защиты, и подготовки к тестированию.
- Работа с реальными дампами тренирует распознавание шаблонов лучше любой теории.
Теория
Работа с трафиком строится по шагам: определить цель анализа, выбрать точку захвата, ограничить объём фильтром, зафиксировать контекст (время, адреса, что ожидалось), затем анализировать по слоям. В Wireshark удобны фильтры отображения — например, только один узел или только один протокол; в tcpdump используют фильтры захвата, уменьшающие объём записываемых данных.
Аномалии ищут по отклонениям от базы: всплеск соединений, повторяющиеся попытки подключения к разным портам, обращения к нетипичным портам и по нестандартным протоколам, большие объёмы исходящего трафика, нестандартные запросы DNS, обращения строго по расписанию — признак автоматизации. Сначала фиксируют норму, потом ищут отклонение, иначе любой дамп выглядит подозрительно.
Инвентаризация своих систем: какие адреса, какие открытые порты, какие версии сервисов, кто владелец. Это основа и управления уязвимостями, и мониторинга. Сканирование в лаборатории допустимо, во внешних сетях — только по разрешению и в рамках согласованной области работ.
Ключевые концепции
- Фильтр захвата и фильтр отображения
- Первый уменьшает объём записываемых данных, второй — только то, что вы видите на экране.
- Базовая линия
- Согласованное представление о нормальном поведении сети, от которого считаются отклонения.
- Полный захват и выборка
- Либо все пакеты, либо сэмплирование: влияет на доказательность при расследовании.
- Инвентаризация активов
- Полный перечень систем, сервисов и владельцев с датами проверки.
- Подозрительная периодичность
- Строго регулярные обращения, характерные для автоматизированных задач.
- Ловушка (honeypot)
- Имитация сервиса для обнаружения посторонних обращений в своей сети.
Инструменты
- Wireshark — фильтры, статистика, экспорт объектов.
- tcpdump и tshark — захват и обработка на серверах и в скриптах.
- Zeek — генерация структурированных журналов из трафика.
- nmap — инвентаризация портов и версий в пределах своей лаборатории.
- Arkime и Suricata — хранение трафика и сигнатурный анализ в масштабе.
Практика в легальных лабораториях
- Соберите дамп трафика лабораторной машины за десять минут и постройте сводку: топ протоколов, топ адресов, число соединений.
- Опишите базовую линию для своего стенда: какие обращения для него нормальны.
- Проведите инвентаризацию портов на второй виртуальной машине и оформите таблицу активов с владельцем и версией.
- Найдите в дампе хотя бы одно отклонение от нормы и объясните, почему оно подозрительно.
- Настройте сбор журналов с узла и убедитесь, что время согласовано.
Защита, детект и защитные меры
- Храните захваты с привязкой ко времени и точке сбора: без контекста они бесполезны.
- Ограничивайте доступ к хранилищам трафика: там могут быть чувствительные данные.
- Настройте оповещения на отклонения от базы: рост исходящего трафика, новые направления, редкие протоколы.
- Периодически сверяйте инвентарь с фактической сетью — расхождение само по себе риск.
Правовая рамка и этика
- Захват и анализ трафика — только в своей сети или с письменного разрешения владельца.
- Минимизируйте содержимое захватов: не храните персональные данные дольше необходимого.
- Сканирование портов вне своей лаборатории — активное воздействие, требующее разрешения.
Типичные ошибки
- Начинать анализ без вопроса, на который нужно ответить.
- Работать с гигантским дампом без фильтров и терять время.
- Считать аномалией всё непривычное, не имея базовой линии.
- Забывать фиксировать время и точку съёма трафика.
Чек-лист «умею»
- Умею построить сводку по дампу за считанные минуты.
- Веду базовую линию для своей сети и замечаю отклонения.
- Поддерживаю актуальный инвентарь активов лаборатории.
- Понимаю, где в архитектуре ставить сенсоры для наблюдаемости.
- Соблюдаю ограничения по хранению чувствительных данных.
Вопросы на интервью
- Как вы найдёте аномалию в большом объёме трафика?
- Что важно зафиксировать при сборе трафика для расследования?
- Как построить базовую линию для новой сети?