Verkkoliikenteen näkyvyys puolustusorganisaatioiden taktisissa, operatiivisissa ja strategisissa verkoissa
- Julkaistu
- Kirjoittajana Timeless Technology
Tässä artikkelissa käsittelellään verkkoliikenteen näkyvyyttä puolustusorganisaatioiden taktisissa, operatiivisissa ja strategisissa verkoissa. Pääviesti on, että kyberpuolustus ei voi perustua pelkkiin hälytyksiin, lokitietoihin tai kytkinten peilausportteihin. Turvallinen ja nopea toiminta edellyttää luotettavaa pääsyä alkuperäiseen verkkoliikenteeseen sekä mahdollisuutta tallentaa, analysoida ja jakaa tätä liikennettä eri valvontatyökaluille.
Puolustusympäristöissä haasteita aiheuttavat muun muassa rajallinen tiedonsiirtokapasiteetti, hajautetut toimipaikat, useiden valmistajien järjestelmät, katkonaiset yhteydet sekä luokitellun tiedon suojaaminen. Profitapin ratkaisut pyrkivät muodostamaan verkosta todistettavan ja muuttamattoman tilannekuvan eli niin sanotun teknisen totuuden siitä, mitä verkossa todella tapahtui.
Ratkaisukokonaisuuden neljä pääosaa:
1. ProfiShark – kannettava työkalu kentällä tehtävään pakettikaappaukseen
ProfiShark-tuoteperhe koostuu USB-liitännällä toimivista kannettavista verkkoliikenteen kaappauslaitteista. Niitä voidaan käyttää esimerkiksi kannettavan tietokoneen ja Wiresharkin tai muun pakettianalyysiohjelmiston kanssa.
Ratkaisun etuna on nopea käyttöönotto ilman tuotantoverkon kytkinten monimutkaisia asetuksia. ProfiShark tallentaa liikenteen häviöttömästi ja lisää paketteihin tarkat aikaleimat. Laite soveltuu tilanteisiin, joissa raskaita analyysilaitteistoja ei voida kuljettaa mukana.
Tyypillisiä käyttökohteita ovat:
- eteen työnnetyt tukikohdat ja kenttäolosuhteissa toimivat SOC-yksiköt
- huoltohallit, ajoneuvot ja suojarakenteet
- liikkuvat taktiset ryhmät
- kriittisten verkkoyhteyksien vianmääritys
- uusien tai muutettujen yhteyksien hyväksyntätestaus
- epäiltyjen tietoturvaloukkausten nopea tutkiminen
- mikrokuormituspiikkien, viivevaihtelun ja MTU-ongelmien selvittäminen.
ProfiSharkin tarkoituksena on antaa kenttähenkilöstölle nopeasti luotettava pakettiliikenteen tallenne ilman, että valvonta itsessään häiritsee tutkittavaa yhteyttä.
2. IOTA EDGE – verkkoliikenteen tallennin ja analytiikka-anturi
IOTA on yhdistetty verkkoliikenteen tallennus-, säilytys- ja analysointijärjestelmä. Se on suunniteltu erityisesti hajautettuihin, vaativiin ja tiedonsiirtokapasiteetiltaan rajoitettuihin ympäristöihin.
Laite voi toimia verkon reunalla itsenäisesti, vaikka yhteys keskitettyyn valvontakeskukseen olisi heikko tai kokonaan poikki. Verkkoliikennettä ei tarvitse siirtää jatkuvasti WAN-yhteyden yli, vaan analyysi ja tallennus voidaan tehdä paikallisesti. Etähallinta ja keskitetty tutkiminen ovat silti mahdollisia yhteyden salliessa.
IOTA tarjoaa:
- häviöttömän pakettitallennuksen
- erittäin tarkan aikaleimauksen
- PCAP-tiedostojen indeksoinnin
- metatietojen muodostamisen
- verkkovirtojen analyysin
- paikallisen tallennustilan
- roolipohjaisen käyttöoikeuksien hallinnan
- irrotettavia SSD-levyjä tietyissä kokoonpanoissa
- vaativiin olosuhteisiin tarkoitettuja liitäntävaihtoehtoja, kuten M12-liittimiä.
IOTA toimii käytännössä verkon mustana laatikkona. Se säilyttää tapahtumaa edeltävän ja sen aikaisen verkkoliikenteen, jolloin häiriön tai hyökkäyksen kulku voidaan rekonstruoida jälkikäteen. Tämä on olennaista tilanteissa, joissa hälytys saadaan vasta sen jälkeen, kun varsinainen tapahtuma on jo ohi.
Mahdollisia sijoituspaikkoja ovat tukikohdat, SOC-keskukset, verkon runko- ja reunapisteet, panssaroidut ajoneuvot, merialukset, miehittämättömien ilma-, pinta- ja maajärjestelmien ohjausverkot sekä monikansalliset harjoitusverkot.
IOTAa voidaan käyttää esimerkiksi:
- tapahtumien ensianalyysiin verkon reunalla
- haittaindikaattorien eli IOC-tietojen tunnistamiseen
- juurisyyn selvittämiseen
- tapahtumaketjun ja aikajanan rekonstruointiin
- SATCOM- ja taktisten radioyhteyksien suorituskyvyn todentamiseen
- Red Team–Blue Team -harjoituksiin
- hyökkääjän toimintatapojen eli TTP-menetelmien arviointiin
- laitteiden käyttäytymisen ja toimitusketjun eheyden tarkistamiseen.
Ratkaisun keskeinen hyöty on, että analyysi voidaan aloittaa siellä, missä liikenne syntyy. Näin puolustajat eivät ole täysin riippuvaisia keskitetystä yhteydestä tai pilvipalvelusta.
3. Verkkotapit ja datadiodit – luotettava, passiivinen pääsy liikenteeseen
Profitapin TAP-laitteet kopioivat verkkoliikenteen passiivisesti analysointia varten. Ne eivät osallistu varsinaiseen liikenteen välittämiseen samalla tavalla kuin aktiiviset verkkolaitteet eivätkä muuta kopioitavia paketteja.
TAP-ratkaisun tarkoituksena on tuottaa valvontatyökaluille täydellinen ja alkuperäinen kopio liikenteestä. Tämä erottaa sen kytkinten SPAN- tai peilausporteista, joissa paketteja voi kadota esimerkiksi ylikuormituksen, priorisoinnin tai kytkimen resurssirajoitusten vuoksi.
Tiettyihin TAP-malleihin voidaan yhdistää fyysinen datadiodi. Datadiodi sallii tiedon kulun vain yhteen suuntaan. Näin valvontajärjestelmä voi vastaanottaa liikennettä korkeamman turvallisuusluokan verkosta, mutta valvontapuolelta ei voida lähettää komentoja, dataa tai signalointia takaisin suojattuun verkkoon.
Toimintaperiaate on kolmivaiheinen:
- TAP kopioi liikenteen passiivisesti korkeamman luottamustason verkosta.
- Datadiodin laitteistorakenne estää fyysisesti paluuliikenteen.
- Kopioitu liikenne toimitetaan alemman luottamustason verkossa sijaitseville IDS-, SIEM- tai analysointijärjestelmille.
TAP-laitteiden keskeisiä etuja ovat:
- ei IP-osoitetta eikä varsinaista verkkohyökkäyspintaa
- muuttamaton ja luotettava liikennekopio
- passiivisten kuitutappien toiminta ilman sähköä
- yhteyden jatkuvuutta suojaavat rakenteet kuparimalleissa
- fyysisesti toteutettu yksisuuntaisuus
- soveltuvuus korkean ja matalan luottamustason verkkojen rajapinnoille
- tuki OT-, ICS- ja ilmaraolla erotettujen verkkojen valvontaan.
Yksi liikennekopio voidaan myös jakaa usealle analyysijärjestelmälle, jolloin samaa yhteyttä voidaan valvoa samanaikaisesti esimerkiksi tunkeutumisen havainnointi-, suorituskyky- ja pakettitallennustyökaluilla. Ratkaisut on artikkelin mukaan suunniteltu tukemaan muun muassa NISTin, ANSSI:n ja BSI:n mukaisia valvonta-arkkitehtuureja.
4. Network Packet Brokerit – liikenteen hallittu jakelu valvontatyökaluille
Network Packet Broker eli NPB toimii verkkotappien ja varsinaisten tietoturva- tai analyysityökalujen välissä. Sen tehtävänä on muokata liikennevirta valvontatyökaluille sopivaksi ilman, että alkuperäisen tuotantoverkon toimintaa tarvitsee muuttaa.
NPB voi:
- yhdistää liikennettä useista lähteistä
- suodattaa tarpeetonta liikennettä
- poistaa päällekkäisiä paketteja
- jakaa kuormaa useille työkaluille
- leikata paketeista tarpeettomia osia
- peittää arkaluonteisia hyötykuormatietoja
- normalisoida eri medioista ja tunneleista tulevaa liikennettä
- ohjata eri liikennevirrat eri työkaluilla analysoitaviksi.
Tavoitteena on, että kukin tietoturvatyökalu saa juuri tarvitsemansa liikenteen sellaisella nopeudella, jonka se pystyy käsittelemään. Ilman tätä kallis IDS-, NDR-, SIEM- tai tallennusjärjestelmä voi ylikuormittua ja pudottaa paketteja. Pahimmillaan juuri hyökkäykseen liittyvä paketti jää silloin näkemättä – mikä olisi kyberturvallisuuden versio siitä, että valvontakamera sulkee silmänsä juuri väärällä hetkellä.
NPB:n avulla SIEM-järjestelmälle voidaan esimerkiksi lähettää vain otsake- ja metatietoja, kun täydet paketit ohjataan IOTA- tai muuhun forensiikkatallennukseen. Näin vähennetään tallennettavaa tietomäärää, lisenssikustannuksia ja analyysityökalujen kuormitusta menettämättä mahdollisuutta perusteelliseen jälkikäteistutkimukseen.
Monikansallisissa tai usean organisaation ympäristöissä liikenne voidaan erotella tehtävän, käyttäjäryhmän, kumppanin tai turvallisuusluokan perusteella. Tämä mahdollistaa yhteisen tilannekuvan ilman, että kaikki osapuolet saavat pääsyn kaikkeen tietoon.
Hyödyt kyberturvallisuusjohdolle:
CISOille ja muulle johdolle kokonaisuus tarjoaa ennen kaikkea paremman todistettavuuden ja kustannusten hallinnan.
Keskeisiä hyötyjä ovat:
- kattavampi näkyvyys ja pienemmät katvealueet
- tuki Zero Trust-, NIST-, ANSSI- ja BSI-periaatteille
- turvallisuustyökalujen tehokkaampi käyttö
- pienemmät tallennus- ja lisensointikustannukset
- luotettava ja auditoitava forensiikka
- parempi valmius osoittaa, mitä verkossa tapahtui
- yhtenäinen valvonta-arkkitehtuuri useille työkaluille ja verkoille.
Ajatuksena on, ettei uusien analyysityökalujen hankkiminen yksin ratkaise näkyvyysongelmaa. Työkalujen on ensin saatava täydellistä, puhdasta ja tarkoituksenmukaista dataa. Muuten organisaatio voi omistaa hienon työkalupakin, mutta ruuvit ovat edelleen kateissa.
Hyödyt operaattoreille ja puolustajille:
Operatiivisella tasolla ratkaisut parantavat tutkittavan datan laatua ja nopeuttavat reagointia.
Hyötyjä ovat:
- vähemmän tarpeetonta liikennettä ja hälytysmelua
- vähemmän vääriä positiivisia havaintoja
- nopeampi siirtyminen hälytyksestä täyteen pakettitallenteeseen
- varmempi tapahtumien aikajanan rekonstruointi
- toistettavat tutkimusmenetelmät
- luotettava aineisto juurisyyn selvittämiseen
- toiminnan jatkuminen myös heikentyneissä tai katkenneissa yhteyksissä.
Kun samaan tapahtumaan liittyvät metatiedot ja täydet paketit ovat saatavilla, analyytikko voi ensin rajata ongelman nopeasti ja siirtyä sen jälkeen yksityiskohtaiseen pakettitason tarkasteluun.
Ratkaisujen suhde NIST Cybersecurity Frameworkiin:
1. Identify – tunnista ja muodosta perustaso
IOTA analysoi liikennettä jatkuvasti ja muodostaa perustason normaalista verkkokäyttäytymisestä. Se voi kartoittaa verkkovirtoja, sovellusten käyttöä, laitteita ja niiden välisiä yhteyksiä.
TAPit tuottavat täydellisen liikennekopion ja NPB:t välittävät sen auditointi- ja valvontatyökaluille. Näin verkon tilannekuva ei perustu ainoastaan laitteiden omiin ilmoituksiin, vaan myös todellisuudessa siirrettyyn liikenteeseen.
2. Protect – suojaa ja toteuta segmentointi
Datadiodeilla varustetut TAPit toteuttavat fyysisesti yksisuuntaisen tiedonsiirron. Tämä estää alemman luottamustason verkosta tulevat komennot tai tietovirrat korkeamman turvallisuustason verkkoon.
NPB:t tukevat mikrosegmentointia ohjaamalla vain tiettyyn segmenttiin kuuluvaa liikennettä sitä valvoville työkaluille. Samalla arkaluonteisia kenttiä voidaan peittää ennen kuin liikenne siirretään analysoitavaksi.
3. Detect – havaitse häviöttömän datan avulla
IOTA ja ProfiShark tallentavat täydellistä pakettiliikennettä myös suurten kuormitusten aikana. Tarkoituksena on estää tilanne, jossa valvonnasta katoaa paketteja juuri ruuhkan tai hyökkäyksen aikana.
NPB:t huolehtivat siitä, ettei analyysityökaluille lähetetä enempää liikennettä kuin ne pystyvät käsittelemään. Suodatus, deduplikointi ja kuormantasaus auttavat säilyttämään valvonnan laadun.
4. Respond – reagoi ja rekonstruoi tapahtuma
IOTA mahdollistaa tapahtuman ensianalyysin ja aikajanan rakentamisen joko tapahtumapaikalla tai etäyhteydellä. Hälytyksestä voidaan siirtyä nopeasti sitä vastaavaan täydelliseen pakettitallenteeseen.
NPB:n kautta kerätyt pitkäaikaiset tallenteet tukevat uhkien metsästystä, hyökkäyksen laajuuden arviointia ja eristämistoimenpiteitä. Historiallinen pakettidata auttaa selvittämään, mihin järjestelmiin hyökkääjä pääsi, mitä tietoa siirrettiin ja kuinka kauan toiminta jatkui.
Artikkelin keskeinen johtopäätös:
Puolustusverkkojen kyberturvallisuus edellyttää luotettavaa näkyvyyttä kaikilla tasoilla: taktisista radio- ja satelliittiyhteyksistä ajoneuvoihin, miehittämättömiin järjestelmiin, merialuksiin ja kiinteisiin valvontakeskuksiin.
Profitapin kokonaisuudessa:
- TAPit hankkivat muuttamattoman liikennekopion.
- Datadiodit varmistavat yksisuuntaisen ja turvallisen tiedonsiirron.
- NPB:t suodattavat ja jakavat liikenteen oikeille työkaluille.
- IOTA tallentaa ja analysoi tapahtumat verkon reunalla.
- ProfiShark mahdollistaa nopean kenttätutkimuksen ja vianmäärityksen.
Yhdessä ratkaisut pyrkivät lyhentämään havaitsemiseen ja reagointiin kuluvaa aikaa, parantamaan forensiikan luotettavuutta sekä varmistamaan tehtävien jatkuvuuden myös häirityissä, hajautetuissa tai heikon yhteyden olosuhteissa. Raaka verkkoliikenne muutetaan käyttökelpoiseksi operatiiviseksi tiedoksi, jonka perusteella voidaan tehdä nopeampia ja paremmin perusteltuja päätöksiä.
Profitap – Verkon monitorointi ja vianhaku
Profitapin tavoitteena on aina ollut kehittää ja valmistaa laitteisto- ja ohjelmistoratkaisuja, jotka auttavat saamaan täydellisen pääsyn ja näkyvyyden 10Mbit – 100Mbit verkkoon ja kaikkiin OSI-tasoihin.
Kaikki nämä verkon näkyvyysratkaisut (huipputeknisistä verkon TAP-laitteista ja kannettavista liikenteen sieppauslaitteista verkkoliikenteen analysaattoreihin) on suunniteltu eliminoimaan verkon seisokkeja, helpottamaan vianhakua, lisäämään turvallisuutta olemassa oleviin ja uusiin verkkoihin, auttamaan laillisissa liikenteen sieppaussovelluksissa ja vähentämään verkon monimutkaisuutta.
Erittäin suorituskykyiset, turvalliset ja käyttäjäystävälliset Profitapin ratkaisut tarjoavat täydellisen näkyvyyden ja pääsyn verkkoon 24/7.




