Администратор в контуре: межсетевые экраны и агентский SOC

Источник: Cisco Blogs•

Администратор в контуре: межсетевые экраны и агентский SOC

Узнайте, как Cisco Secure Firewall и Cloud Control передают структурированную телеметрию Snort 3 и EVE в Splunk ES для обеспечения работы конвейера Agentic SOC на конференции .conf26.

На конференции Splunk .conf26 в Денвере наша команда управляла действующим Центром обеспечения безопасности (SOC), который защищал более 5 145 участников из 70 стран, включая всех сотрудников Splunk. Мы осуществляли мониторинг многогигабитного трафика, отражая в реальном времени симуляции атак «захват флага» (Capture the Flag) и поддерживая работу динамических демонстрационных сред на площадке. Истинной инновацией стал не сам по себе огромный объем трафика, а архитектура самого SOC.

Мы построили SOC для этого мероприятия на базе многоэтапного агентского конвейера:

  • Телеметрия в реальном времени поступает в Splunk Enterprise Security
  • Автономные агенты триажа ускоряют анализ уровня Tier 1
  • Cisco Cloud Control обеспечивает контроль порогов уверенности (confidence gates)
  • Человеки-аналитики принимают окончательные решения по реагированию

В этой модели межсетевой экран выступает в роли сигнального движка первого этапа. Поскольку весь агентский рабочий процесс ограничен качеством исходных данных, максимальное увеличение глубины инспектирования без добавления задержек в сети мероприятия имело первостепенное значение.

Сетевой операционный центр (NOC) мероприятия управлял сетью площадки, предоставляя нашим межсетевым экранам выделенные потоки SPAN напрямую с их основных коммутаторов. Благодаря использованию Secure Firewall 10, наши физические и виртуальные межсетевые экраны обеспечивали обнаружение на скорости линии с помощью Snort 3, передачу телеметрии Encrypted Visibility Engine и отслеживание аномалий протоколов без какого-либо влияния на производственный трафик. За кулисами Cisco Cloud Control объединила наши локальные развертывания и развертывания Cloud-Delivered Firewall Management Center (FMC) в единую консоль, позволяя аналитикам сосредоточиться непосредственно на активных расследованиях.

Анализ сетевого трафика

В современных корпоративных сетях, где зашифрованный трафик стал стандартом по умолчанию, традиционные правила межсетевых экранов по 5-туплету и статические фильтры портов генерируют огромный объем шума, упуская при этом реальное поведение злоумышленников. Чтобы передавать контекстные данные в Splunk Enterprise Security (ES) и расширять возможности автономных агентов, телеметрия межсетевого экрана должна развиваться от простых журналов соединений до высокоценных поведенческих сценариев.

Внутри Cisco Cloud Control эта картина собирается воедино в разделе Unified Events. Вместо того чтобы заставлять администраторов межсетевых экранов переключаться между разрозненными панелями мониторинга и потоками сырых системных журналов (syslog), функция Unified Events объединяет весь спектр телеметрии межсетевого экрана в единое целое. Она фиксирует стандартные события подключения для отслеживания идентичности приложений и объемов трафика, сопоставляет их со связанными с безопасностью событиями подключения от фильтрации доменов и политик TLS, а также накладывает глубокие события вторжений от Snort 3. Когда подозрительные полезные нагрузки пересекают сеть, сетевые файловые события и вердикты песочницы о вредоносном ПО напрямую привязываются к потоку, в то время как базовые события устранения неполадок (Troubleshoot) обеспечивают немедленный оперативный контекст в случае сброса пакетов или перегрузки механизмов.

Этот универсальный объектив превращает обнаружение угроз из атомарных оповещений в значимый контекст безопасности. Snort 3 расставляет приоритеты для высокоимпактных классификаций и группирует связанные события на нескольких конечных точках, мгновенно выявляя боковое перемещение (lateral movement) и активное сканирование. Для зашифрованных сессий механизм Encrypted Visibility Engine (EVE) проверяет рукопожатия Client Hello, длину пакетов и временную динамику прямо в сети. Это позволяет с высокой степенью уверенности идентифицировать вредоносные процессы и трафик командных центров (C&C) без ущерба для производительности или конфиденциальности, связанного с расшифровкой SSL. Между тем, мониторинг исходящих всплесков трафика позволяет в реальном времени отслеживать подготовку данных к эксфильтрации (data staging), аудит протоколов в открытом виде выявляет незащищенные учетные данные до того, как они будут использованы, а организация DNS-заглушек (sinkholing) обеспечивает оповещения с нулевым количеством ложных срабатываний в ту же секунду, когда зараженное устройство пытается связаться с командным сервером.

Расширенное логирование в Splunk и тонкая настройка

Основной цикл обратной связи по операционной деятельности начинается с доставки высококачественных данных. Вместо того чтобы заваливать SOC неструктурированными дампами syslog, наши межсетевые экраны передают структурированную телеметрию напрямую в Splunk Enterprise Security с помощью функции Advanced Logging в формате JSON. Это обеспечивает Splunk ES стандартизированными полями стандартизированной информационной модели (CIM) по мере их поступления. Теги процессов EVE, классификации Snort 3, оценки угроз Talos и индикаторы DNS-sinkhole поступают в полностью упакованном виде, предоставляя агентам AI Triage от Splunk немедленные и неоспоримые достоверные данные (ground truth).

Эта структурированная телеметрия приводит к фундаментальному сдвигу в повседневной работе, выводя аналитиков безопасности за рамки изолированных оповещений и атомарных находок в плоскость унифицированных расследований. Вместо того чтобы преследовать сотни несвязанных заметных событий, Splunk ES объединяет богатые сигналы межсетевого экрана с телеметрией конечных точек, идентификационных данных и облачных служб для формирования единого сценария инцидента. Автономные агенты триажа могут проследить путь злоумышленника от первой попытки эксплойта до передачи сигналов зашифрованному командному центру за считанные минуты.

Пока Splunk проводит активные расследования в SOC, администраторы поддерживают работоспособность межсетевых экранов непосредственно в Cloud Control. В разделе Security инструмент AgenticOps применяет искусственный интеллект к управлению межсетевыми экранами, анализируя частоту срабатывания правил, удаляя устаревшие правила (shadow rules) и оптимизируя порядок оценки политик. Это резко сокращает издержки на обработку данных в SIEM за счет устранения избыточных объемов журналов еще до того, как они покинуть межсетевой экран, сохраняя вычислительные ресурсы для глубокого поведенческого анализа.

Горизонт: Cisco Cloud Control и AI Canvas

Безопасность теперь изначально встроена в Cisco Cloud Control — единую операционную платформу, которая объединяет сети, безопасность, наблюдаемость и облачные технологии в единую согласованную среду. Не заменяя контроллеры отдельных продуктов, Cisco Cloud Control объединяет инвентаризацию, топологию, действия, идентификацию и рабочие процессы в единый операционный интерфейс. Это поддерживает модель AgenticOps, в которой управляемые ИИ-агенты помогают операторам сопоставлять кросс-доменную телеметрию, расследовать возникающие проблемы и предпринимать решительные действия по всей ИТ-инфраструктуре.

Центральным элементом этого взаимодействия является AI Canvas — общее рабочее пространство, где операторы-люди и ИИ-агенты совместно работают над разрешением сложных инцидентов. Вместо того чтобы начинать с нуля, администраторы могут запрашивать у AI Canvas лучшие практические рекомендации по конкретным ситуациям, например, как оптимально структурировать, фильтровать и передавать журналы Cisco Secure Firewall в Splunk. AI Canvas объединяет телеметрию с платформ Cisco и организационные знания в единое структурированное расследование. Он сохраняет всю цепочку вопросов, доказательств и решений, благодаря чему команды могут беспрепятственно сотрудничать, не теряя контекста.

Это преодолевает традиционный разрыв между сетевыми инженерами и SOC. Когда администраторы межсетевых экранов осознанно подходят к проектированию инспектирования, используют AgenticOps для оптимизации работоспособности устройств и передают структурированную телеметрию в Splunk, они выводят всю организацию безопасности на новый уровень.

Ознакомьтесь с другими статьями нашего блога, подготовленными командой Agentic SOC на конференции .conf26.

О чём эта статья

Ещё в разделе «Hardware и электроника»

Все →

Ещё от Cisco