Направления / Сетевая грамотность и анализ трафика

Практика: анализ трафика и инвентаризация своих систем

Сетевая грамотность и анализ трафика

Собираем собственный набор данных: дампы, сводки, инвентаризация портов в лаборатории и поиск аномалий.

средний~50 минWiresharktcpdumpинвентаризацияnmap

Зачем это нужно

  • Навык быстро отвечать на вопрос «что происходило в сети» отличает аналитика от оператора инструмента.
  • Инвентаризация — обязательная часть и защиты, и подготовки к тестированию.
  • Работа с реальными дампами тренирует распознавание шаблонов лучше любой теории.

Теория

Работа с трафиком строится по шагам: определить цель анализа, выбрать точку захвата, ограничить объём фильтром, зафиксировать контекст (время, адреса, что ожидалось), затем анализировать по слоям. В Wireshark удобны фильтры отображения — например, только один узел или только один протокол; в tcpdump используют фильтры захвата, уменьшающие объём записываемых данных.

Аномалии ищут по отклонениям от базы: всплеск соединений, повторяющиеся попытки подключения к разным портам, обращения к нетипичным портам и по нестандартным протоколам, большие объёмы исходящего трафика, нестандартные запросы DNS, обращения строго по расписанию — признак автоматизации. Сначала фиксируют норму, потом ищут отклонение, иначе любой дамп выглядит подозрительно.

Инвентаризация своих систем: какие адреса, какие открытые порты, какие версии сервисов, кто владелец. Это основа и управления уязвимостями, и мониторинга. Сканирование в лаборатории допустимо, во внешних сетях — только по разрешению и в рамках согласованной области работ.

Ключевые концепции

Фильтр захвата и фильтр отображения
Первый уменьшает объём записываемых данных, второй — только то, что вы видите на экране.
Базовая линия
Согласованное представление о нормальном поведении сети, от которого считаются отклонения.
Полный захват и выборка
Либо все пакеты, либо сэмплирование: влияет на доказательность при расследовании.
Инвентаризация активов
Полный перечень систем, сервисов и владельцев с датами проверки.
Подозрительная периодичность
Строго регулярные обращения, характерные для автоматизированных задач.
Ловушка (honeypot)
Имитация сервиса для обнаружения посторонних обращений в своей сети.

Инструменты

  • Wireshark — фильтры, статистика, экспорт объектов.
  • tcpdump и tshark — захват и обработка на серверах и в скриптах.
  • Zeek — генерация структурированных журналов из трафика.
  • nmap — инвентаризация портов и версий в пределах своей лаборатории.
  • Arkime и Suricata — хранение трафика и сигнатурный анализ в масштабе.

Практика в легальных лабораториях

  • Соберите дамп трафика лабораторной машины за десять минут и постройте сводку: топ протоколов, топ адресов, число соединений.
  • Опишите базовую линию для своего стенда: какие обращения для него нормальны.
  • Проведите инвентаризацию портов на второй виртуальной машине и оформите таблицу активов с владельцем и версией.
  • Найдите в дампе хотя бы одно отклонение от нормы и объясните, почему оно подозрительно.
  • Настройте сбор журналов с узла и убедитесь, что время согласовано.

Защита, детект и защитные меры

  • Храните захваты с привязкой ко времени и точке сбора: без контекста они бесполезны.
  • Ограничивайте доступ к хранилищам трафика: там могут быть чувствительные данные.
  • Настройте оповещения на отклонения от базы: рост исходящего трафика, новые направления, редкие протоколы.
  • Периодически сверяйте инвентарь с фактической сетью — расхождение само по себе риск.

Правовая рамка и этика

  • Захват и анализ трафика — только в своей сети или с письменного разрешения владельца.
  • Минимизируйте содержимое захватов: не храните персональные данные дольше необходимого.
  • Сканирование портов вне своей лаборатории — активное воздействие, требующее разрешения.

Типичные ошибки

  • Начинать анализ без вопроса, на который нужно ответить.
  • Работать с гигантским дампом без фильтров и терять время.
  • Считать аномалией всё непривычное, не имея базовой линии.
  • Забывать фиксировать время и точку съёма трафика.

Чек-лист «умею»

  • Умею построить сводку по дампу за считанные минуты.
  • Веду базовую линию для своей сети и замечаю отклонения.
  • Поддерживаю актуальный инвентарь активов лаборатории.
  • Понимаю, где в архитектуре ставить сенсоры для наблюдаемости.
  • Соблюдаю ограничения по хранению чувствительных данных.

Вопросы на интервью

  • Как вы найдёте аномалию в большом объёме трафика?
  • Что важно зафиксировать при сборе трафика для расследования?
  • Как построить базовую линию для новой сети?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности