ネットワーク動作異常検出(NBAD )は、ネットワークセキュリティの脅威を検出するセキュリティ技術です。これは、パケット署名に基づいてセキュリティの脅威を検出するシステムを補完する技術です。[1]
NBAD は、異常なイベントや傾向がないかネットワークを継続的に監視するものです。NBAD は、ファイアウォール、侵入検知システム、ウイルス対策ソフトウェア、スパイウェア検出ソフトウェアなどの従来の脅威対策アプリケーションが提供するセキュリティに加えて、セキュリティを提供するネットワーク動作分析 (NBA) の不可欠な部分です。
説明
ほとんどのセキュリティ監視システムは、脅威を検出するためにシグネチャベースのアプローチを利用しています。通常、ネットワーク上のパケットを監視し、事前に識別された既知のセキュリティ脅威を表すシグネチャのデータベースに一致するパケット内のパターンを探します。NBAD ベースのシステムは、シグネチャベースのシステムでは検出できない 2 つのケース、つまり (i) 新しいゼロデイ攻撃、および (ii) 特定のボットネットのコマンド アンド コントロール チャネルなど、脅威のトラフィックが暗号化されている場合に、セキュリティ脅威ベクトルを検出するのに特に役立ちます。
NBAD プログラムは、重要なネットワーク特性をリアルタイムで追跡し、脅威の存在を示唆する異常なイベントや傾向が検出されるとアラームを生成します。このような特性の大規模な例としては、トラフィック量、帯域幅の使用、プロトコルの使用などがあります。
NBAD ソリューションは、個々のネットワーク加入者の行動を監視することもできます。NBAD が最適な効果を発揮するには、一定期間にわたって正常なネットワークまたはユーザーの行動のベースラインを確立する必要があります。特定のパラメータが正常と定義されると、それらの 1 つ以上のパラメータから逸脱すると、異常としてフラグが立てられます。
NBAD テクノロジーは、(i)ログ分析、 (ii) パケット検査システム、(iii) フロー監視システム、(iv)ルート分析など、さまざまなネットワークおよびセキュリティ監視ドメインに適用されています。
NBADは、外れ値検出、新規性検出、偏差検出、例外マイニングとも呼ばれています。[2]
NBAD 内でよく使われる脅威検出
- ペイロード異常検出
- プロトコル異常: MACスプーフィング
- プロトコル異常: IP スプーフィング
- プロトコル異常: TCP / UDPファンアウト
- プロトコル異常: IP ファンアウト
- プロトコル異常: 重複IP
- プロトコル異常: 重複した MAC
- ウイルス検出
- 帯域幅異常検出
- 接続率検出
市販製品
- パロアルトネットワークス– Cortex XDR [3]
- Darktrace [4] - AIエンタープライズ免疫システム | Antigena自律応答
- アロットコミュニケーションズ[5] – アロットコミュニケーションズ DDoS 保護
- アーバーネットワークスNSI [6] – アーバーネットワークセキュリティインテリジェンス
- Cisco – Stealthwatch [7] (旧Lancope StealthWatch)
- IBM – QRadar (2003 年以降)
- エンテラシスネットワークス– エンテラシスドラゴン[8]
- Exinda – 組み込み (アプリケーション パフォーマンス スコア (APS)、アプリケーション パフォーマンス メトリック (APM)、SLA、およびアダプティブ レスポンス)
- エクストラホップネットワーク- Reveal(x) [9]
- フローモンネットワーク[10] – フローモンADS
- フローNBA –ネットフロー
- ジュニパーネットワークス– STRM
- ラストライン[11]
- マカフィー– マカフィー ネットワーク脅威行動分析
- HP ProCurve – ネットワークイミュニティマネージャー
- リバーベッドテクノロジー– リバーベッドカスケード[12]
- ソースファイア– ソースファイア 3D [13]
- シマンテック– シマンテック アドバンスト 脅威保護[14]
- GREYCORTEX – Mendel [15] (旧TrustPort Threat Intelligence)
- ベクトラAI [16]
- ZOHO Corporation – ManageEngine NetFlow Analyzerの高度なセキュリティ分析モジュール[17]
- Microsoft Corp – Windows Defender ATP と Advanced Threat Analytics
- Vehere - PacketWorkerネットワーク検出と応答[18]
参照
参考文献
- ^ Hein, Daniel ( 2019-05-15 ). 「ネットワーク動作分析と異常検出: 基礎」。最高のネットワーク監視ベンダー、ソフトウェア、ツール、パフォーマンスソリューション。2022-06-27 閲覧。
- ^ Ahmed, Mohiuddin (2016). 「ネットワーク異常検出技術の調査」(PDF) . Journal of Network and Computer Applications . 60 : 19–31. doi :10.1016/j.jnca.2015.11.016 – Elsevier 経由。
- ^ 「Palo Alto Networks Cortex XDR 3.0 はクラウド環境全体で脅威の検出と調査を自動化します」。Help Net Security。2021年 8 月 24 日。2022 年 8 月 12 日閲覧。
- ^ Daws, Ryan (2022-03-10). 「DarktraceがAIサイバーセキュリティプラットフォームに70のMLモデルを追加」. AIニュース. 2022年8月12日閲覧。
- ^ 「DDoS セキュリティおよび保護ソフトウェア: ネットワークを保護する」。
- ^ 「Arbor DDoS ソリューション – NETSCOUT」。NETSCOUT。
- ^ 「Cisco Stealthwatch でオンラインの脅威とランサムウェア攻撃をブロックする方法」。Business Review (ルーマニア語)。2019 年 1 月 23 日。2022 年 8 月 24 日閲覧。
- ^ Heath, Thomas (2012-09-23). 「Tenable が In- Q -Tel と提携」ワシントンポスト。ISSN 0190-8286 。 2022年9月13日閲覧。
- ^ 「ExtraHop Reveal(x) 360 for AWS がワークロード全体の悪意のあるアクティビティを検出」。Help Net Security 2022-03-24 . 2022-08-18閲覧。
- ^ “Flowmon ADS – Kyberbezpečnostní nastroj pro detekci nežádoucích anomalií”.
- ^ Whittaker, Zack (2020-06-04). 「VMwareがネットワークセキュリティ企業Lastlineを買収、スタッフの40%を解雇と報道」TechCrunch . 2022年10月11日閲覧。
- ^ Overly, Steven (2012-10-29). 「Opnet Technologies が 10 億ドルで買収へ」ワシントンポスト. 2022 年 8 月 18 日閲覧。
- ^ Snyder, Joel (2008-01-21). 「Sourcefire の 3D システムをテストした方法」. Network World . 2022 年 9 月 13 日閲覧。
- ^ Ot, Anina (2022-03-25). 「Finastra、Motortech、Bladex、Spicerhaart、Connecticut Water によるエンドポイント保護の使用方法: ケーススタディ」。エンタープライズ ストレージ フォーラム。2022年 10 月 6 日閲覧。
- ^ 「GreyCortex | 高度なネットワークトラフィック分析」www.greycortex.com 。 2016 年 6 月 29 日閲覧。
- ^ Hageman, Mitchell (2022-09-05). 「Vectra AI、大幅な成長は事業拡大と新たなイノベーションによるものと分析」IT Brief Australia . 2022-09-20閲覧。
- ^ 「NetFlow トラフィック アナライザー | リアルタイム NetFlow 分析 - ManageEngine NetFlow アナライザー」www.manageengine.com 。 2022 年 9 月 20 日閲覧。
- ^ Goled, Shraddha (2021-04-03). 「パンデミック後、ハッカーたちは大活躍:Praveen Jaiswal、Vehere」。Analytics India Magazine 。 2021年5月17日閲覧。
