Cisco представила систему анализа зашифрованного сетевого трафика Encrypted Traffic Analytics

Cisco представила систему анализа зашифрованного сетевого трафика

Cisco представила систему анализа зашифрованного сетевого трафика

В рамках релиза комплекса Cisco Digital Network Architecture, интенционно-ориентированных сетевых решений, компания Cisco представила модуль Encrypted Traffic Analytics, предназначенный для анализа зашифрованного трафика TLS.

Почти половина кибератак (41%) сегодня маскируются в зашифрованном трафике и остается невидимым для средств защиты, и их число постоянно растет. Используя для анализа потоков данных интеллектуальные средства Cisco Talos и машинное обучение, стало возможным определять сигнатуры известных атак даже в зашифрованном трафике, не расшифровывая его и сохраняя конфиденциальность передаваемых данных. Cisco Encrypted Traffic Analytics позволяет определять следы подозрительной и вредоносной активности в зашифрованном трафике (HTTPS или SMTPS).

Значительная доля мирового интернет-трафика передается по сетям с использованием оборудования Cisco. Компания воспользовалась своим уникальным положением, чтобы предоставить продукт, который позволил бы выявлять аномалии и вредоносную активность в сетевом трафике в режиме реального времени, сохраняя при этом конфиденциальность. По заверениям вендора с точность по обнаружения следов вредоносной активности составляет  99% при уровне ложных срабатываний менее 0,01%.

 Доля зашифрованного сетевого трафика в общем объеме

Cisco Encrypted Traffic Analytics

«Решение Cisco Encrypted Traffic Analytics (ETA) решает проблему сетевой безопасности, долго считавшуюся неразрешимой, — рассказывает Дэвид Геклер (David Goeckeler), старший вице-президент и генеральный менеджер подразделения Cisco по развитию сетей и систем безопасности. — Используя интеллектуальные средства Cisco Talos, Cisco ETA находит известные сигнатуры атак даже в зашифрованном трафике, помогая обеспечивать безопасность при сохранении конфиденциальности».

Cisco ETA будет доступен в продаже в сентябре 2017 года в рамках комплекса Cisco Digital Network Architecture (DNA) и новой линейки Cisco Catalyst 9000. 

В рамках релиза комплекса Cisco Digital Network Architecture, интенционно-ориентированных сетевых решений, компания Cisco представила модуль Encrypted Traffic Analytics, предназначенный для анализа зашифрованного трафика TLS." />

Авторы атак через апдейтер Notepad++ все время меняли цепочку заражения

В «Лаборатории Касперского» изучили данные телеметрии об атаках с использованием обновлений Notepad++ и пришли к выводу, что за три месяца злодеи как минимум трижды переписывали заново схему заражения.

Изменялось все: используемые IP-адреса, домены, хеши файлов с полезной нагрузкой. Во всех случаях в финале на Windows-машину жертвы устанавливался маячок Cobalt Strike, обеспечивающий удаленный доступ атакующим.

В поле зрения других специалистов по ИБ попал и был обнародован лишь один порядок доставки вредоносов под видом апдейта Notepad++. Новое исследование расширило список известных индикаторов компрометации, и потенциальные жертвы заражения теперь могут провести более тщательную проверку своих активов.

 

«Тем, кто уже проверил свои системы по известным IoC и ничего не нашёл, не стоит думать, что угрозы нет, — предупреждает эксперт Kaspersky GReAT Георгий Кучерин. — Поскольку злоумышленники часто меняли инструменты, нельзя исключать, что существуют и иные цепочки заражения, которые пока ещё не выявлены».

На настоящий момент выявлены несколько мишеней, заинтересовавших авторов атаки на Notepad++ (все попытки заражения пресечены):

  • индивидуальные пользователи продукта во Вьетнаме, Сальвадоре, Австралии;
  • госструктура Филиппин;
  • финансовая организация в Сальвадоре;
  • вьетнамский ИТ-провайдер.

RSS: Новости на портале Anti-Malware.ru