Обнаруженные аномалии

Что такое аномалия, как происходит её обнаружение, какие данные попадают в отчёт и как настроить уведомления об аномалиях.

Что такое аномалия

Аномалия — превышение порогового значения трафика, установленного для ваших IP-адресов или подсетей в объекте мониторинга.

Проще говоря, это резкое увеличение сетевой нагрузки на ваши ресурсы.

Как фиксируем и устраняем аномалии

Система анализа в реальном времени следит за входящим трафиком и сверяет показатели с заданными порогами. Как только нагрузка превысит хотя бы один из порогов — фиксирует аномалию.

Пример: в объекте мониторинга для вашего ресурса установлен порог по всему сетевому трафику — 40 000 пакетов/сек. Если на ваши IP-адреса поступает:

  • до 40 000 пакетов/сек — нагрузка в норме, аномалии ещё нет.

  • 40 001 и более пакетов/сек — фиксируем аномалию, так как нагрузка выше установленного порога.

При обнаружении аномалии ваш трафик направляется в систему фильтрации. Она проводит очистку: блокирует вредоносные пакеты, а легитимные — пропускает дальше на ваш ресурс.

Как формируем отчёт по аномалиям

Во время фильтрации система фиксирует детали аномалии: например, какой тип трафика (вектор атаки) преобладал и с какими техническими параметрами шли вредоносные пакеты. Всё это попадает в детальный отчёт, который вы можете открыть в панели управления.

Также, если у вас настроены уведомления, система пришлёт:

  • алерты по каждой аномалии в Telegram, на почту или через Webhook: один во время её начала и один во время окончания;

  • PDF-отчёт со статистикой по аномалиям за неделю или месяц на почту.

Что такое вектор (вектор атаки)

В отчёте вы увидите все векторы, к которым относился трафик, направленный в сторону ваших ресурсов во время аномалии.

Вектор — тип трафика, который система выделяет из общего потока по его сетевым параметрам: протоколу, порту, флагам TCP или размеру.

Примеры векторов:

  • total-traffic — любой сетевой пакет (IPv4/IPv6).

  • tcp-syn-flood — TCP-пакеты с флагом SYN.

  • dns-flood — UDP- или TCP-пакеты, порт получателя 53.

  • udp-flood — UDP-пакеты.

В объекте мониторинга для вашего трафика заданы пороги по разным векторам. Опираясь на них защита работает так:

  • Проверяет, под признаки каких векторов подходят входящие пакеты. Один пакет может подходить сразу под несколько векторов: например, UDP-пакет на порт 53 одновременно попадает в dns-flood, udp-flood и total-traffic.

  • Определяет объем входящего трафика по каждому вектору и сравнивает полученное значение с установленным порогом.

  • Если трафик по какому-то вектору превышает порог, система фиксирует аномалию.

У каждой аномалии есть основной вектор — тот, который первым пробил свой порог. Это значение вы увидите в истории аномалий (столбец Вектор) и в шапке отчёта (поле Основной вектор).

Основной вектор фиксируется один раз и не меняется до конца аномалии, даже если другие векторы тоже пробьют свои пороги. Полная картина по всем векторам, обнаруженным в трафике во время аномалии, доступна в разделе Векторы атаки отчёта.

Пример:

  1. В объекте мониторинга для вашего ресурса установлены пороги: dns-flood — 1000 пакетов/сек, udp-flood — 5000 пакетов/сек и total-traffic — 10 000 пакетов/сек.

  2. Злоумышленник отправляет на ваши IP-адреса поток UDP-пакетов на порт 53 со скоростью 1500 пакетов/сек.

  3. Система относит каждый такой пакет сразу к трём векторам (dns-flood, udp-flood и total-traffic) и считает объём трафика по каждому из них.

  4. Система видит превышение порога по dns-flood (1500 > 1000) и фиксирует аномалию.

  5. Основным вектором становится dns-flood — он первым пробил порог и запустил аномалию.

  6. Трафик уходит на фильтрацию.

  7. По окончании аномалии система формирует отчёт. В него попадут основной вектор dns-flood и графики по всем векторам, которые система обнаружила в трафике за время аномалии — dns-flood, udp-flood и total-traffic.

История аномалий

История зафиксированных аномалий хранится в общем списке в разделе Защита сетиОбнаруженные аномалии.

В таблице вы найдёте следующую информацию:

  • Начало — время начала аномалии.

  • Конец — время окончания аномалии. Если аномалия продолжается в реальном времени, отображается статус Не завершена.

  • Объект мониторинга — название объекта, к которому привязан атакуемый IP-адрес или подсеть.

  • Порог — значение трафика (в пакетах/сек), при превышении которого система зафиксировала аномалию.

  • Целевой IP-адрес — конкретный адрес в вашей сети, на который направлен трафик. Если аномалия распределена на несколько адресов, в поле будет прочерк. Полный список IP-адресов можно посмотреть на странице отчёта (раздел Назначение).

  • Вектор — основной тип трафика (основной вектор), который первым превысил порог и запустил аномалию.

Список обнаруженных аномалий

Если нужно посмотреть статистику по атакам за последний час, сутки или произвольный период, используйте фильтр в правой части экрана.

Фильтр по периоду аномалии

Детальный отчёт об аномалиях

Если атака идёт в реальном времени (статус Не завершена), отчёт по ней будет сформирован после её завершения.

В отчёте собрана полная картина аномалии: пиковая мощность атаки, распределение трафика по векторам, география источников и технические параметры пакетов.

Чтобы открыть отчёт, найдите нужную аномалию в списке и нажмите иконку файла в конце строки.

Переход к отчёту

Откроется статистика по конкретной аномалии. Вся информация в ней разделена на пять блоков.

Общая информация

В верхней части отчёта собраны ключевые показатели аномалии:

  • уникальный ID аномалии, назначенный системой;

  • время начала и окончания аномалии;

  • основной вектор, по которому сработала защита — то же значение, что и в истории аномалий (столбец Вектор);

  • конкретный IP-адрес вашей сети, который был под ударом;

  • порог трафика, установленный в объекте мониторинга;

  • пиковая мощность нагрузки, зафиксированная системой.

Общая информация об аномалии

Вы можете скачать отчёт в PDF-формате и поделиться данными с теми, у кого нет доступа в панель управления. Для этого используйте иконку рядом с ID аномалии.

Иконка для скачивания отчёта

Векторы атаки

На графиках видна полная картина трафика во время аномалии: как менялся объём по всем векторам, обнаруженным системой, — включая основной вектор.

Данные представлены в двух единицах измерения: битах в секунду (bps) и в пакетах в секунду (pps).

Векторы атаки

В таблице ниже мы собрали векторы, которые могут встретиться в отчётах. Кликните по заголовку, чтобы раскрыть её.

Список векторов
В отчёт попадут только те векторы, которые система обнаружила в трафике, направленном к вашему ресурсу во время конкретной аномалии.
Вектор атаки Описание

total-traffic

Любой сетевой трафик (IPv4/IPv6)

ip-fragment-flood

Фрагментированные пакеты

http-flood

TCP-трафик, порт получателя 80

https-flood

TCP-трафик, порт получателя 443

icmp-flood

Трафик по протоколу ICMP

dns-flood

UDP или TCP-трафик, порт получателя 53

gre-flood

Трафик по протоколу GRE

ip-private-flood

IPv4-пакеты с адресом источника из частных диапазонов: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16

spoofing-flood

Пакеты с подменёнными IP-адресами источника

tcp-flood

Трафик по протоколу TCP

udp-flood

Трафик по протоколу UDP

tcp-syn-flood

TCP-пакеты с флагом SYN (0x02)

tcp-ack-flood

TCP-пакеты с флагом ACK (0x10)

tcp-cwr-flood

TCP-пакеты с флагом CWR (0x80)

tcp-ece-flood

TCP-пакеты с флагом ECE (0x40)

tcp-fin-flood

TCP-пакеты с флагом FIN (0x01)

tcp-null-flood

TCP-пакеты без установленных флагов

tcp-psh-flood

TCP-пакеты с флагом PSH (0x08)

tcp-rst-flood

TCP-пакеты с флагом RST (0x04)

tcp-urg-flood

TCP-пакеты с флагом URG (0x20)

udp-zero-payload-flood

UDP-пакеты без данных (нулевой payload)

udp-big-packets-flood

UDP-пакеты размером ≥ 1498 байт

apple-remote-desktop-amp

UDP-трафик (Amplification), порт источника 3283

chargen-amp

UDP-трафик (Amplification), порт источника 19

dns-amp

UDP-трафик (Amplification), порт источника 53

ibm-cics-amp

UDP-трафик (Amplification), порт источника 1435

ldap-amp

UDP-трафик (Amplification), порт источника 389

memcached-amp

UDP-трафик (Amplification), порт источника 11211

mssql-amp

UDP-трафик (Amplification), порт источника 1434

ntp-amp

UDP-трафик (Amplification), порт источника 123

snmp-amp

UDP-трафик (Amplification), порт источника 161

snmptrap-amp

UDP-трафик (Amplification), порт источника 162

ssdp-amp

UDP-трафик (Amplification), порт источника 1900

ws-discovery-amp

UDP-трафик (Amplification), порт источника 3702

Распределение

Данные помогают понять, откуда поступает трафик во время аномалии и какие технические параметры у пакетов.

Распределение по континентам и странам. Данные показывают, из каких стран и континентов поступал трафик во время аномалии. Например, был ли это распределённый мировой ботнет или основной объём трафика шёл из конкретной страны.

Геораспределение. Для наглядности в отчёте есть карта — чем больше размер прямоугольника с кодом страны, тем больше трафика оттуда зафиксировала система.

L3 и L4. Состав трафика по сетевым и транспортным протоколам (например, IPv4, TCP, UDP или ICMP) и объём данных по каждому из них.

Распределение по длине пакетов. Минимальный и максимальный размер пакетов, а также суммарный объём трафика в этом диапазоне.

Флаги TCP. Перечень флагов, которые система обнаружила в пакетах во время аномалии (например, SYN, ACK, RST или FIN).

Распределение трафика

Источники

Здесь вы увидите, сколько трафика поступало на ваш ресурс с конкретных IP-адресов и портов во время аномалии.

Источники трафика

Назначение

В этом разделе видно, какие именно IP-адреса и порты вашего ресурса были под атакой и сколько трафика на них пришло.

Назначение трафика

Уведомления об аномалиях

Рекомендуем настроить уведомления о зафиксированных аномалиях трафика. Есть два способа это сделать:

  1. Настроить подписку (доступно только администраторам аккаунта)

    В подписках можно настроить отправку уведомлений об аномалиях по всем ресурсам аккаунта для себя и других участников команды. Сообщения будут приходить на почту, в Telegram или через Webhook в момент начала и завершения аномалий.

    Также можно получать на почту сводные PDF-отчёты по аномалиям за неделю или месяц.

    Подробная инструкция по настройке — в статье Подписки на уведомления.

  2. Включить персональные уведомления (доступно всем пользователям)

    В настройках профиля можно настроить личные оповещения о начале и завершении аномалий по тем ресурсам, к которым у вас есть доступ. Сообщения будут приходить вам на почту или в Telegram.

    Подробная инструкция — в статье Настройки уведомлений.