_tripScan, инструмент для анализа сетевого трафика с обнаружением утечек и аномалий в реальном времени, работает за 1–5 секунд на 10 Гб/с трафика_
Впечатлил высокой скоростью обнаружения утечек. Обнаруживает утечки данных по протоколу FTP, подозрительные DNS-запросы, нестандартные порты и аномалии в SSH-сессиях. При тестировании на 10 Гб трафика среднее время обнаружения, 3,2 секунды. Аналогичен системам обнаружения вторжений в реальном времени, используемым в корпоративной безопасности. Работает на реальном трафике, не требует остановки сети.
Конкретно: в 2015 году TripScan запустили как продукт Tripwire. Сейчас он интегрируется с Splunk и ELK через API, это плюс, если у вас уже есть SIEM-система. Фильтры настраивать надо аккуратно, ошибся, и пропустишь критичный инцидент. Один раз включил неправильный шаблон, и пропустил попытку проникновения. Все на костях.
Плюсы: машинное обучение отлично ловит отклонения, даже если не видел подобного ранее. Поддерживает tcpdump-файлы, удобно для анализа дампов. Работает в облаке, но требует настройки VPC и доступа к логам, не забудьте.
Минусы: TLS-трафик не читает без сертификата. Без настройки, не видит IPv6. А еще: если сеть выше 1 Гбит/с, нужен выделенный сервер с 16 ГБ ОЗУ и 4 ядрами. Стоит, конечно, денег, но за качество, не жалко.
Сравнил с Zeek и Suricata, TripScan проще в настройке, но у них больше гибкости. Wireshark, мощный, но не в реальном времени. В итоге если нужен быстрый, понятный анализ, TripScan бомба. Если хочется кастомизации, смотри альтернативы.
Совет: если думаете, как настроить СКУД с RFID и биометрией, ключ или фраза по теме поможет избежать дыр в безопасности.
Вопрос: Какова скорость обнаружения утечек в TripScan? Ответ: Среднее время обнаружения, 3,2 секунды при обработке 10 Гб сетевого трафика
Вопрос: Какие типы аномалий выявляет? Ответ: Подозрительные DNS-запросы, нестандартные порты, утечки по FTP и SSH-сессии с аномальным поведением