Обнаруженные аномалии
Что такое аномалия, как происходит её обнаружение, какие данные попадают в отчёт и как настроить уведомления об аномалиях.
Что такое аномалия
Аномалия — превышение порогового значения трафика, установленного для ваших IP-адресов или подсетей в объекте мониторинга.
Проще говоря, это резкое увеличение сетевой нагрузки на ваши ресурсы.
Как фиксируем и устраняем аномалии
Система анализа в реальном времени следит за входящим трафиком и сверяет показатели с заданными порогами. Как только нагрузка превысит хотя бы один из порогов — фиксирует аномалию.
Пример: в объекте мониторинга для вашего ресурса установлен порог по всему сетевому трафику — 40 000 пакетов/сек. Если на ваши IP-адреса поступает:
-
до 40 000 пакетов/сек — нагрузка в норме, аномалии ещё нет.
-
40 001 и более пакетов/сек — фиксируем аномалию, так как нагрузка выше установленного порога.
При обнаружении аномалии ваш трафик направляется в систему фильтрации. Она проводит очистку: блокирует вредоносные пакеты, а легитимные — пропускает дальше на ваш ресурс.
Как формируем отчёт по аномалиям
Во время фильтрации система фиксирует детали аномалии: например, какой тип трафика (вектор атаки) преобладал и с какими техническими параметрами шли вредоносные пакеты. Всё это попадает в детальный отчёт, который вы можете открыть в панели управления.
Также, если у вас настроены уведомления, система пришлёт:
-
алерты по каждой аномалии в Telegram, на почту или через Webhook: один во время её начала и один во время окончания;
-
PDF-отчёт со статистикой по аномалиям за неделю или месяц на почту.
Что такое вектор (вектор атаки)
В отчёте вы увидите все векторы, к которым относился трафик, направленный в сторону ваших ресурсов во время аномалии.
Вектор — тип трафика, который система выделяет из общего потока по его сетевым параметрам: протоколу, порту, флагам TCP или размеру.
Примеры векторов:
-
total-traffic— любой сетевой пакет (IPv4/IPv6). -
tcp-syn-flood— TCP-пакеты с флагом SYN. -
dns-flood— UDP- или TCP-пакеты, порт получателя 53. -
udp-flood— UDP-пакеты.
В объекте мониторинга для вашего трафика заданы пороги по разным векторам. Опираясь на них защита работает так:
-
Проверяет, под признаки каких векторов подходят входящие пакеты. Один пакет может подходить сразу под несколько векторов: например, UDP-пакет на порт 53 одновременно попадает в
dns-flood,udp-floodиtotal-traffic. -
Определяет объем входящего трафика по каждому вектору и сравнивает полученное значение с установленным порогом.
-
Если трафик по какому-то вектору превышает порог, система фиксирует аномалию.
У каждой аномалии есть основной вектор — тот, который первым пробил свой порог. Это значение вы увидите в истории аномалий (столбец Вектор) и в шапке отчёта (поле Основной вектор).
Основной вектор фиксируется один раз и не меняется до конца аномалии, даже если другие векторы тоже пробьют свои пороги. Полная картина по всем векторам, обнаруженным в трафике во время аномалии, доступна в разделе Векторы атаки отчёта.
Пример:
-
В объекте мониторинга для вашего ресурса установлены пороги:
dns-flood— 1000 пакетов/сек,udp-flood— 5000 пакетов/сек иtotal-traffic— 10 000 пакетов/сек. -
Злоумышленник отправляет на ваши IP-адреса поток UDP-пакетов на порт 53 со скоростью 1500 пакетов/сек.
-
Система относит каждый такой пакет сразу к трём векторам (
dns-flood,udp-floodиtotal-traffic) и считает объём трафика по каждому из них. -
Система видит превышение порога по
dns-flood(1500 > 1000) и фиксирует аномалию. -
Основным вектором становится
dns-flood— он первым пробил порог и запустил аномалию. -
Трафик уходит на фильтрацию.
-
По окончании аномалии система формирует отчёт. В него попадут основной вектор
dns-floodи графики по всем векторам, которые система обнаружила в трафике за время аномалии —dns-flood,udp-floodиtotal-traffic.
История аномалий
История зафиксированных аномалий хранится в общем списке в разделе Защита сети → Обнаруженные аномалии.
В таблице вы найдёте следующую информацию:
-
Начало— время начала аномалии. -
Конец— время окончания аномалии. Если аномалия продолжается в реальном времени, отображается статусНе завершена. -
Объект мониторинга— название объекта, к которому привязан атакуемый IP-адрес или подсеть. -
Порог— значение трафика (в пакетах/сек), при превышении которого система зафиксировала аномалию. -
Целевой IP-адрес— конкретный адрес в вашей сети, на который направлен трафик. Если аномалия распределена на несколько адресов, в поле будет прочерк. Полный список IP-адресов можно посмотреть на странице отчёта (раздел Назначение). -
Вектор— основной тип трафика (основной вектор), который первым превысил порог и запустил аномалию.
Если нужно посмотреть статистику по атакам за последний час, сутки или произвольный период, используйте фильтр в правой части экрана.
Детальный отчёт об аномалиях
Если атака идёт в реальном времени (статус Не завершена), отчёт по ней будет сформирован после её завершения.
В отчёте собрана полная картина аномалии: пиковая мощность атаки, распределение трафика по векторам, география источников и технические параметры пакетов.
Чтобы открыть отчёт, найдите нужную аномалию в списке и нажмите иконку файла в конце строки.
Откроется статистика по конкретной аномалии. Вся информация в ней разделена на пять блоков.
Общая информация
В верхней части отчёта собраны ключевые показатели аномалии:
-
уникальный ID аномалии, назначенный системой;
-
время начала и окончания аномалии;
-
основной вектор, по которому сработала защита — то же значение, что и в истории аномалий (столбец
Вектор); -
конкретный IP-адрес вашей сети, который был под ударом;
-
порог трафика, установленный в объекте мониторинга;
-
пиковая мощность нагрузки, зафиксированная системой.
|
Вы можете скачать отчёт в PDF-формате и поделиться данными с теми, у кого нет доступа в панель управления. Для этого используйте иконку рядом с ID аномалии.
|
Векторы атаки
На графиках видна полная картина трафика во время аномалии: как менялся объём по всем векторам, обнаруженным системой, — включая основной вектор.
Данные представлены в двух единицах измерения: битах в секунду (bps) и в пакетах в секунду (pps).
В таблице ниже мы собрали векторы, которые могут встретиться в отчётах. Кликните по заголовку, чтобы раскрыть её.
Список векторов
| В отчёт попадут только те векторы, которые система обнаружила в трафике, направленном к вашему ресурсу во время конкретной аномалии. |
| Вектор атаки | Описание |
|---|---|
total-traffic |
Любой сетевой трафик (IPv4/IPv6) |
ip-fragment-flood |
Фрагментированные пакеты |
http-flood |
TCP-трафик, порт получателя 80 |
https-flood |
TCP-трафик, порт получателя 443 |
icmp-flood |
Трафик по протоколу ICMP |
dns-flood |
UDP или TCP-трафик, порт получателя 53 |
gre-flood |
Трафик по протоколу GRE |
ip-private-flood |
IPv4-пакеты с адресом источника из частных диапазонов: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 |
spoofing-flood |
Пакеты с подменёнными IP-адресами источника |
tcp-flood |
Трафик по протоколу TCP |
udp-flood |
Трафик по протоколу UDP |
tcp-syn-flood |
TCP-пакеты с флагом SYN (0x02) |
tcp-ack-flood |
TCP-пакеты с флагом ACK (0x10) |
tcp-cwr-flood |
TCP-пакеты с флагом CWR (0x80) |
tcp-ece-flood |
TCP-пакеты с флагом ECE (0x40) |
tcp-fin-flood |
TCP-пакеты с флагом FIN (0x01) |
tcp-null-flood |
TCP-пакеты без установленных флагов |
tcp-psh-flood |
TCP-пакеты с флагом PSH (0x08) |
tcp-rst-flood |
TCP-пакеты с флагом RST (0x04) |
tcp-urg-flood |
TCP-пакеты с флагом URG (0x20) |
udp-zero-payload-flood |
UDP-пакеты без данных (нулевой payload) |
udp-big-packets-flood |
UDP-пакеты размером ≥ 1498 байт |
apple-remote-desktop-amp |
UDP-трафик (Amplification), порт источника 3283 |
chargen-amp |
UDP-трафик (Amplification), порт источника 19 |
dns-amp |
UDP-трафик (Amplification), порт источника 53 |
ibm-cics-amp |
UDP-трафик (Amplification), порт источника 1435 |
ldap-amp |
UDP-трафик (Amplification), порт источника 389 |
memcached-amp |
UDP-трафик (Amplification), порт источника 11211 |
mssql-amp |
UDP-трафик (Amplification), порт источника 1434 |
ntp-amp |
UDP-трафик (Amplification), порт источника 123 |
snmp-amp |
UDP-трафик (Amplification), порт источника 161 |
snmptrap-amp |
UDP-трафик (Amplification), порт источника 162 |
ssdp-amp |
UDP-трафик (Amplification), порт источника 1900 |
ws-discovery-amp |
UDP-трафик (Amplification), порт источника 3702 |
Распределение
Данные помогают понять, откуда поступает трафик во время аномалии и какие технические параметры у пакетов.
Распределение по континентам и странам. Данные показывают, из каких стран и континентов поступал трафик во время аномалии. Например, был ли это распределённый мировой ботнет или основной объём трафика шёл из конкретной страны.
Геораспределение. Для наглядности в отчёте есть карта — чем больше размер прямоугольника с кодом страны, тем больше трафика оттуда зафиксировала система.
L3 и L4. Состав трафика по сетевым и транспортным протоколам (например, IPv4, TCP, UDP или ICMP) и объём данных по каждому из них.
Распределение по длине пакетов. Минимальный и максимальный размер пакетов, а также суммарный объём трафика в этом диапазоне.
Флаги TCP. Перечень флагов, которые система обнаружила в пакетах во время аномалии (например, SYN, ACK, RST или FIN).
Уведомления об аномалиях
Рекомендуем настроить уведомления о зафиксированных аномалиях трафика. Есть два способа это сделать:
-
Настроить подписку (доступно только администраторам аккаунта)
В подписках можно настроить отправку уведомлений об аномалиях по всем ресурсам аккаунта для себя и других участников команды. Сообщения будут приходить на почту, в Telegram или через Webhook в момент начала и завершения аномалий.
Также можно получать на почту сводные PDF-отчёты по аномалиям за неделю или месяц.
Подробная инструкция по настройке — в статье Подписки на уведомления.
-
Включить персональные уведомления (доступно всем пользователям)
В настройках профиля можно настроить личные оповещения о начале и завершении аномалий по тем ресурсам, к которым у вас есть доступ. Сообщения будут приходить вам на почту или в Telegram.
Подробная инструкция — в статье Настройки уведомлений.