Next Generation Flow Measurement for Application Monitoring
Petr Velan · 2014
Pocet bezpecnostnich incidentů dnes neustale vzrůsta. Monitorovani siťoveho provozu poskytuje skalovatelnou platformu pro tvorbu systemů pro odhaleni průniků (IDS). Hloubkova analýza paketů (DPI) je casto použivana metoda, ktera prochazi a podrobně analyzuje obsah každeho paketu. DPI poskytuje podrobne informace o obsahu paketů. Tyto informace jsou potom využity pro hledani malwaru, zneužitých zranitelnosti a jiných druhů ofenzivniho provozu. DPI ma dvě nevýhody. Zaprve, spatně se vypořadava se sifrovaným provozem a za druhe je výpocetni složitost analýzy vsech paketů přilis vysoka pro nasazeni na vysokorychlostnich sitich. Monitorovani IP siťových toků je metoda ktera analyzuje pouze IP hlavicky. Tato metoda take agreguje informace z proudu paketů do jednoho toku, diky cemuž dobře skaluje na vysokorychlostnich sitich. Na druhou stranu, tato metoda neposkytuje tak detailni informace o provozu jako DPI. Monitorovani aplikacnich siťových toků bylo navrženo jako snaha o rozsiřeni IP toků o informace z aplikacni vrstvy. Avsak dopady, výhody a nevýhody monitorovani aplikacnich toků zatim nebyly prostudovany. K teto oblasti přispějeme několika způsoby. Budeme studovat dopad aplikacnich toků na exportery. Na zakladě výsledků navrhneme zlepseni monitorovani aplikacnich toků ktere umožni překonat nalezene problemy. Navic předpokladame, že informace z aplikacni vrstvy bude možne použit ke zlepseni kvality měřených toků. Na zakladě nasich výsledků navrhneme dalsi generaci měřeni aplikacnich toků. Tok bude odpovidat udalosti v siti, jako je napřiklad nacteni webove stranky, namisto jednomu proudu paketů. Tento přistup umožni systemům IDS použit přesnějsi algoritmy pro detekci průniků a jiných nežadoucich aktivit. Budeme se take zabývat potřebou monitorovani vysokorychlostnich siti. Prozkoumame výkon různých algoritmů pro klasifikaci a analýzu aplikaci vzhledem k jejich výpocetni složitosti.