パケットキャプチャアプライアンスは、パケットキャプチャを実行するスタンドアロンデバイスです。[ 1 ]パケットキャプチャアプライアンスはネットワーク上のどこにでも配置できますが、最も一般的にはネットワークの入り口(つまりインターネット接続)や、機密情報を含むサーバーなどの重要な機器の前に配置されます。
一般的に、パケットキャプチャアプライアンスは、すべてのネットワークパケットを完全にキャプチャして記録します(ヘッダーとペイロードの両方)。ただし、一部のアプライアンスは、ユーザーが定義可能なフィルタに基づいて、ネットワークトラフィックのサブセットをキャプチャするように構成できます。多くのアプリケーション、特にネットワークフォレンジックとインシデント対応では、完全なパケットキャプチャを実行することが重要ですが、特定の限定された情報収集目的のために、フィルタリングされたパケットキャプチャが使用される場合もあります。[ 2 ]
パケットキャプチャアプライアンスがキャプチャするネットワークデータは、アプライアンスがネットワーク上のどこにどのように設置されているかによって異なります。パケットキャプチャアプライアンスをネットワークに展開するには、2 つのオプションがあります。1 つのオプションは、アプライアンスをネットワークスイッチまたはルータの SPAN ポート (ポートミラーリング)に接続することです。2 番目のオプションは、アプライアンスをインラインで接続し、ネットワーク経路に沿ったネットワークアクティビティがアプライアンスを通過するようにすることです (構成はネットワークタップに似ていますが、情報は別のデバイスに渡されるのではなく、パケットキャプチャアプライアンスによってキャプチャおよび保存されます)。[ 3 ]
SPANポート経由で接続すると、パケットキャプチャアプライアンスは、スイッチまたはルータのすべてのポートのすべてのEthernet/IPアクティビティを受信して記録することができます。[ 4 ]
インライン接続の場合、パケットキャプチャ装置は2点間を移動するネットワークトラフィック、つまりパケットキャプチャ装置が接続されているケーブルを通過するトラフィックのみをキャプチャします。[ 3 ]
パケットキャプチャ機器を導入するには、大きく分けて集中型と分散型の2つのアプローチがあります。
集中型アプローチでは、1台の高容量・高速パケットキャプチャアプライアンスがデータ集約ポイントに接続されます。集中型アプローチの利点は、1台のアプライアンスでネットワーク全体のトラフィックを可視化できることです。しかし、このアプローチでは、ハッカーにとって非常に魅力的な標的となる単一障害点が生じます。さらに、アプライアンスにトラフィックを誘導するためにネットワークを再設計する必要があり、このアプローチは通常、高コストを伴います。[ 4 ]
分散型アプローチでは、ネットワークの入り口からワークグループなどのより深いネットワークセグメントまで、ネットワークの周囲に複数のアプライアンスを配置します。利点としては、ネットワークの再構成が不要、導入が容易、インシデント対応調査のための複数の視点、拡張性、単一障害点がない(1つが故障しても他のアプライアンスが機能する)、電子的な不可視性と組み合わせるとハッカーによる不正アクセスの危険性を事実上排除、低コストなどが挙げられます。欠点としては、複数のアプライアンスのメンテナンスが増加する可能性があることです。[ 4 ]
従来、パケットキャプチャアプライアンスは、ネットワークへの入り口にのみ設置されることが多く、設置頻度は低かった。現在では、パケットキャプチャアプライアンスをネットワークのさまざまな場所に効果的に設置できる。インシデント対応を行う際、さまざまな視点からネットワークデータフローを確認できることは、解決までの時間を短縮し、最終的に影響を受けたネットワークの部分を絞り込む上で不可欠である。パケットキャプチャアプライアンスを入り口と各ワークグループの前に設置することで、特定の送信経路をネットワークの奥深くまで追跡することが簡素化され、はるかに迅速になる。さらに、ワークグループの前に設置されたアプライアンスは、入り口に設置されたアプライアンスではキャプチャできないイントラネットの送信を表示できる。[ 3 ]
パケットキャプチャアプライアンスには、500 GBから 192 TB 以上の容量があります。ネットワーク使用量が非常に高いごく一部の組織のみが、上限の容量を必要とするでしょう。ほとんどの組織は、1 TB から 4 TB の容量で十分です。[ 5 ]
容量を選ぶ際の目安としては、 ヘビーユーザーには1日あたり1GB、レギュラーユーザーには1ヶ月あたり 1GBを用意するのが良いでしょう。平均的な使用状況の20人規模の一般的なオフィスであれば、 1TBあれば約1~4年間は十分です。[ 3 ]
比率100/0は、実際のリンクではシンプレックストラフィックであり、さらに多くのトラフィックが発生する可能性があります。
フルパケットキャプチャアプライアンスはすべての Ethernet/IP アクティビティをキャプチャして記録しますが、フィルタ付きパケットキャプチャアプライアンスは、IP アドレス、MAC アドレス、プロトコルなどのユーザー定義フィルタに基づいてトラフィックのサブセットのみをキャプチャします。フィルタパラメータでカバーされる非常に特定の目的でパケットキャプチャアプライアンスを使用しない限り、一般的にはフルパケットキャプチャアプライアンスを使用するのが最善であり、そうしないと重要なデータを見逃すリスクがあります。特に、ネットワークフォレンジックやサイバーセキュリティの目的でパケットキャプチャを使用する場合は、その場でキャプチャされなかったパケットは永久に失われるため、すべてをキャプチャすることが最も重要です。特に高度な持続的脅威(APT) の場合、必要なパケットや送信の特定の特性を事前に知ることは不可能です。APT やその他のハッキング技術は、ネットワーク管理者がそれらの仕組みを知らないため、それらに対抗するソリューションを用意していないことを成功の鍵としています。[ 3 ]
インテリジェントパケットキャプチャは、機械学習を使用して、キャプチャされるネットワークトラフィックをフィルタリングして削減します。従来のフィルタリングされたパケットキャプチャは、すべての潜在的に悪意のあるトラフィックをキャプチャするように手動で構成されたルールとポリシーに依存しています。インテリジェントパケットキャプチャは、サイバー脅威インテリジェンスフィードからの特徴を含む機械学習モデルを使用して、最も脅威となるトラフィックを科学的にターゲットにしてキャプチャします。ネットワーク侵入検知[ 6 ] [ 7 ] 、トラフィック分類[ 8 ]、異常検知[ 9 ]のための機械学習技術を使用して、収集する潜在的に悪意のあるトラフィックを特定します。
パケットキャプチャ機器の中には、キャプチャしたデータをディスクに保存する前に暗号化するものもあれば、そうでないものもあります。ネットワークやインターネット接続を介してやり取りされる情報の範囲が広く、その少なくとも一部が機密情報とみなされる可能性があることを考えると、キャプチャしたデータを安全に保つための対策として、ほとんどの状況で暗号化は良い考えです。暗号化は、データ/ネットワークフォレンジックの目的でデータを認証するための重要な要素でもあります。[ 3 ]
持続キャプチャ速度とは、パケットキャプチャ装置が長期間にわたって中断やエラーなくパケットをキャプチャおよび記録できる速度のことです。これは、パケットキャプチャ装置がパケットをキャプチャおよび記録できる最高速度であるピークキャプチャ速度とは異なります。ピークキャプチャ速度は、装置のバッファがいっぱいになりパケットが失われ始めるまで、短時間しか維持できません。多くのパケットキャプチャ装置は、1 Gbit/s という同じピークキャプチャ速度を共有していますが、実際の持続速度はモデルによって大きく異なります。[ 3 ] [ 10 ]
永続ストレージを備えたパケットキャプチャアプライアンスは、キャプチャされたデータが上書き、変更、または削除されないため、ネットワークフォレンジックや永続的な記録保持の目的に最適です。永続ストレージの唯一の欠点は、最終的にアプライアンスがいっぱいになり、交換が必要になることです。上書き可能なストレージを備えたパケットキャプチャアプライアンスは、容量に達すると最も古いキャプチャデータを新しいデータで上書きし始めるため、管理が容易ですが、ネットワーク管理者は、上書きされると重要なキャプチャデータを失うリスクがあります。一般的に、上書き機能を備えたパケットキャプチャアプライアンスは、永続的な記録が不要な単純な監視やテストの目的に役立ちます。永続的で上書き不可能な記録は、ネットワークフォレンジックの情報収集には必須です。[ 4 ]
ほとんどの企業はギガビットイーサネット速度のネットワークを使用しており、今後もしばらくの間はそうし続けるでしょう。[ 11 ]企業がすべてのネットワークデータを集約するために1つの集中型パケットキャプチャアプライアンスを使用しようとする場合、ネットワーク全体から送られてくる大量のデータを処理するために10 GbEパケットキャプチャアプライアンスを使用する必要があるでしょう。より効果的な方法は、ネットワークの周囲に戦略的に配置された複数の1 Gbit/sインラインパケットキャプチャアプライアンスを使用することです。これにより、 10 GbE アプライアンスに適合するようにギガビットネットワークを再設計する必要がなくなります。[ 10 ]
パケットキャプチャアプライアンスは、ファイル[ 12 ]、電子メール、その他の通信を含むネットワークアクティビティに関する大量のデータをキャプチャして保存するため、それ自体がハッキングの魅力的な標的となる可能性があります。一定期間展開されるパケットキャプチャアプライアンスには、記録されたネットワークデータが不正な第三者によってアクセスされないように保護するためのセキュリティ機能が組み込まれている必要があります。パケットキャプチャアプライアンスの展開によってセキュリティに関する懸念が多すぎる場合、セキュリティ対策のコストがメリットを上回る可能性があります。最善のアプローチは、パケットキャプチャアプライアンスにセキュリティ機能が組み込まれていることです。これらのセキュリティ機能には、暗号化や、ネットワーク上でのアプライアンスの存在を「隠す」方法などが含まれます。たとえば、一部のパケットキャプチャアプライアンスは、IPアドレスやMACアドレスを必要とまたは使用しないことでステルスなネットワークプロファイルを実現する「電子的な不可視性」機能を備えています。[ 4 ]
パケットキャプチャアプライアンスをSPANポート経由で接続するとセキュリティが向上するように見えるが、管理やデータ取得を可能にするためには、最終的にはパケットキャプチャアプライアンスをネットワークに接続する必要がある。SPANリンク経由ではアクセスできないが、管理リンク経由ではアプライアンスにアクセスできる。[ 3 ]
利点があるにもかかわらず、リモートマシンからパケットキャプチャアプライアンスを制御できる機能は、アプライアンスを脆弱にする可能性のあるセキュリティ上の問題を引き起こします。[ 13 ]リモートアクセスを許可するパケットキャプチャアプライアンスには、不正アクセスから保護するための堅牢なシステムが必要です。これを実現する方法の1つは、ユーザーがリモートアクセスを物理的に無効にできるスイッチやトグルなどの手動無効化機能を組み込むことです。このシンプルな解決策は非常に効果的です。なぜなら、ハッカーがスイッチを切り替えるためにアプライアンスに物理的にアクセスするのは容易ではないと考えられるからです。[ 3 ]
最後に考慮すべき点は、物理的なセキュリティです。パケットキャプチャ装置を盗んだり、コピーを作成したりして、そこに保存されているデータに簡単にアクセスできてしまう場合、どんなに優れたネットワークセキュリティ機能も無意味です。暗号化は、この懸念に対処する最良の方法の1つですが、パケットキャプチャ装置の中には、改ざん防止エンクロージャーを備えているものもあります。[ 3 ]