Un dispositivo de captura de paquetes es un dispositivo independiente que realiza la captura de paquetes . [1] Los dispositivos de captura de paquetes se pueden implementar en cualquier parte de una red, sin embargo, lo más común es que se coloquen en las entradas de la red (es decir, las conexiones a Internet) y frente a equipos críticos, como servidores que contienen información confidencial.
En general, los dispositivos de captura de paquetes capturan y registran todos los paquetes de red en su totalidad (tanto el encabezado como la carga útil); sin embargo, algunos dispositivos pueden configurarse para capturar un subconjunto del tráfico de una red en función de filtros definidos por el usuario. Para muchas aplicaciones, especialmente la investigación forense de redes y la respuesta a incidentes, es fundamental realizar una captura de paquetes completa, aunque a veces se puede utilizar la captura de paquetes filtrada para fines específicos y limitados de recopilación de información. [2]
Despliegue
Los datos de red que captura un dispositivo de captura de paquetes dependen de dónde y cómo se instala el dispositivo en una red. Hay dos opciones para implementar dispositivos de captura de paquetes en una red. Una opción es conectar el dispositivo al puerto SPAN ( duplicación de puertos ) en un conmutador o enrutador de red. Una segunda opción es conectar el dispositivo en línea, de modo que la actividad de red a lo largo de una ruta de red atraviese el dispositivo (similar en configuración a una toma de red , pero la información es capturada y almacenada por el dispositivo de captura de paquetes en lugar de pasarla a otro dispositivo). [3]
Cuando se conecta a través de un puerto SPAN, el dispositivo de captura de paquetes puede recibir y registrar toda la actividad Ethernet/IP para todos los puertos del conmutador o enrutador. [4]
Cuando se conectan en línea, los dispositivos de captura de paquetes capturan únicamente el tráfico de red que viaja entre dos puntos, es decir, el tráfico que pasa a través del cable al que está conectado el dispositivo de captura de paquetes. [3]
Hay dos enfoques generales para implementar dispositivos de captura de paquetes: centralizado y descentralizado.
Centralizado
Con un enfoque centralizado, un dispositivo de captura de paquetes de alta capacidad y velocidad se conecta a un punto de agregación de datos. La ventaja de un enfoque centralizado es que con un solo dispositivo se obtiene visibilidad sobre todo el tráfico de la red. Sin embargo, este enfoque crea un único punto de falla que es un objetivo muy atractivo para los piratas informáticos; además, uno tendría que rediseñar la red para llevar el tráfico al dispositivo y este enfoque generalmente implica altos costos. [4]
Descentralizado
Con un enfoque descentralizado, se colocan múltiples dispositivos en la red, comenzando por los puntos de entrada y continuando hasta los segmentos de red más profundos, como los grupos de trabajo. Las ventajas incluyen: no se requiere reconfiguración de la red; facilidad de implementación; múltiples puntos de observación para las investigaciones de respuesta a incidentes; escalabilidad; no hay un único punto de falla: si uno falla, hay otros; si se combina con la invisibilidad electrónica, este enfoque prácticamente elimina el peligro de acceso no autorizado por parte de piratas informáticos; bajo costo. Contras: posible aumento del mantenimiento de múltiples dispositivos. [4]
En el pasado, los dispositivos de captura de paquetes se utilizaban con moderación, a menudo solo en el punto de entrada a una red. Ahora, los dispositivos de captura de paquetes se pueden utilizar de forma más eficaz en varios puntos de la red. Al llevar a cabo la respuesta a incidentes, la capacidad de ver el flujo de datos de la red desde varios puntos de vista es indispensable para reducir el tiempo de resolución y delimitar qué partes de la red se vieron afectadas en última instancia. Al colocar dispositivos de captura de paquetes en el punto de entrada y delante de cada grupo de trabajo, seguir la ruta de una transmisión particular más profundamente en la red sería más sencillo y mucho más rápido. Además, los dispositivos colocados delante de los grupos de trabajo mostrarían transmisiones de la intranet que el dispositivo ubicado en el punto de entrada no podría capturar. [3]
Capacidad
Los dispositivos de captura de paquetes vienen con capacidades que van desde 500 GB hasta 192 TB y más. Solo unas pocas organizaciones con un uso de red extremadamente alto podrían aprovechar los rangos superiores de capacidades. La mayoría de las organizaciones estarían bien atendidas con capacidades de 1 TB a 4 TB. [5]
Una buena regla general a la hora de elegir la capacidad es permitir 1 GB por día para usuarios intensivos y 1 GB por mes para usuarios habituales. Para una oficina típica de 20 personas con un uso promedio, 1 TB sería suficiente para aproximadamente entre 1 y 4 años. [3]
La relación 100/0 significa tráfico simplex en enlaces reales, por lo que puede tener incluso más tráfico.
Características
Captura de paquetes filtrada vs. captura de paquetes completa
Los dispositivos de captura de paquetes completos capturan y registran toda la actividad de Ethernet/IP, mientras que los dispositivos de captura de paquetes filtrados capturan solo un subconjunto del tráfico en función de un conjunto de filtros definibles por el usuario, como la dirección IP , la dirección MAC o el protocolo. A menos que se utilice el dispositivo de captura de paquetes para un propósito muy específico cubierto por los parámetros del filtro, generalmente es mejor utilizar dispositivos de captura de paquetes completos o, de lo contrario, se corre el riesgo de perder datos vitales. En particular, cuando se utiliza una captura de paquetes para fines de ciberseguridad o de análisis forense de redes, es fundamental capturar todo porque cualquier paquete que no se capture en el momento es un paquete que se pierde para siempre. Es imposible saber de antemano las características específicas de los paquetes o transmisiones necesarios, especialmente en el caso de una amenaza persistente avanzada (APT). Las APT y otras técnicas de piratería dependen para el éxito de que los administradores de red no sepan cómo funcionan y, por lo tanto, no tengan soluciones para contrarrestarlas. [3]
Captura inteligente de paquetes
La captura inteligente de paquetes utiliza el aprendizaje automático para filtrar y reducir la cantidad de tráfico de red capturado. La captura tradicional de paquetes filtrados se basa en reglas y políticas que se configuran manualmente para capturar todo el tráfico potencialmente malicioso. La captura inteligente de paquetes utiliza modelos de aprendizaje automático, incluidas las características de los feeds de inteligencia sobre amenazas cibernéticas , para identificar y capturar científicamente el tráfico más amenazante. Las técnicas de aprendizaje automático para la detección de intrusiones en la red, [6] [7] la clasificación del tráfico [8] y la detección de anomalías [9] se utilizan para identificar el tráfico potencialmente malicioso para su recopilación.
Almacenamiento cifrado y no cifrado
Algunos dispositivos de captura de paquetes cifran los datos capturados antes de guardarlos en el disco, mientras que otros no lo hacen. Teniendo en cuenta la amplitud de la información que circula por una red o conexión a Internet y que al menos una parte de ella podría considerarse confidencial, el cifrado es una buena idea para la mayoría de las situaciones como medida para mantener seguros los datos capturados. El cifrado también es un elemento fundamental de la autenticación de datos para fines de análisis forense de datos y redes. [3]
Velocidad de captura sostenida vs. velocidad de captura máxima
La velocidad de captura sostenida es la velocidad a la que un dispositivo de captura de paquetes puede capturar y grabar paquetes sin interrupción ni error durante un largo período de tiempo. Es diferente de la velocidad de captura máxima, que es la velocidad más alta a la que un dispositivo de captura de paquetes puede capturar y grabar paquetes. La velocidad de captura máxima solo se puede mantener durante un corto período de tiempo, hasta que los búferes del dispositivo se llenan y comienza a perder paquetes. Muchos dispositivos de captura de paquetes comparten la misma velocidad de captura máxima de 1 Gbit/s, pero las velocidades sostenidas reales varían significativamente de un modelo a otro. [3] [10]
Almacenamiento permanente vs. sobrescribible
Un dispositivo de captura de paquetes con almacenamiento permanente es ideal para fines de análisis forense de redes y mantenimiento de registros permanentes porque los datos capturados no se pueden sobrescribir, alterar ni eliminar. El único inconveniente del almacenamiento permanente es que, con el tiempo, el dispositivo se llena y es necesario reemplazarlo. Los dispositivos de captura de paquetes con almacenamiento sobrescribible son más fáciles de administrar porque, una vez que alcanzan su capacidad máxima, comenzarán a sobrescribir los datos capturados más antiguos con los nuevos; sin embargo, los administradores de red corren el riesgo de perder datos de captura importantes cuando se sobrescriben. En general, los dispositivos de captura de paquetes con capacidades de sobrescritura son útiles para fines de monitoreo o prueba simples, para los cuales no es necesario un registro permanente. La grabación permanente, no sobrescribible, es imprescindible para la recopilación de información forense de redes. [4]
Comparación entre GbE y 10 GbE
La mayoría de las empresas utilizan redes de velocidad Gigabit Ethernet y seguirán haciéndolo durante algún tiempo. [11] Si una empresa pretende utilizar un dispositivo de captura de paquetes centralizado para agregar todos los datos de la red, probablemente sea necesario utilizar un dispositivo de captura de paquetes de 10 GbE para gestionar el gran volumen de datos que le llegan desde toda la red. Una forma más eficaz es utilizar varios dispositivos de captura de paquetes en línea de 1 Gbit/s colocados estratégicamente en la red de modo que no sea necesario rediseñar una red gigabit para que se adapte a un dispositivo de 10 GbE . [10]
Seguridad de datos
Dado que los dispositivos de captura de paquetes capturan y almacenan una gran cantidad de datos sobre la actividad de la red, incluidos archivos, [12] correos electrónicos y otras comunicaciones, podrían, por sí mismos, convertirse en objetivos atractivos para los piratas informáticos. Un dispositivo de captura de paquetes implementado durante un período de tiempo determinado debe incorporar funciones de seguridad para proteger los datos de red registrados del acceso por parte de terceros no autorizados. Si la implementación de un dispositivo de captura de paquetes presenta demasiadas preocupaciones adicionales sobre la seguridad, el costo de protegerlo puede superar los beneficios. El mejor enfoque sería que el dispositivo de captura de paquetes tenga funciones de seguridad integradas. Estas funciones de seguridad pueden incluir cifrado o métodos para "ocultar" la presencia del dispositivo en la red. Por ejemplo, algunos dispositivos de captura de paquetes cuentan con "invisibilidad electrónica", donde tienen un perfil de red oculto al no requerir ni utilizar direcciones IP ni MAC. [4]
Aunque conectar un dispositivo de captura de paquetes a través de un puerto SPAN parece hacerlo más seguro, en última instancia, el dispositivo de captura de paquetes tendría que estar conectado a la red para permitir la gestión y la recuperación de datos. Aunque no se puede acceder a él a través del enlace SPAN, sí se puede acceder a él a través del enlace de gestión. [3]
A pesar de los beneficios, la capacidad de controlar un dispositivo de captura de paquetes desde una máquina remota presenta un problema de seguridad que podría hacer que el dispositivo sea vulnerable. [13] Los dispositivos de captura de paquetes que permiten el acceso remoto deben tener un sistema sólido para protegerlos contra el acceso no autorizado. Una forma de lograr esto es incorporar una desactivación manual, como un interruptor o palanca que permita al usuario desactivar físicamente el acceso remoto. Esta solución simple es muy efectiva, ya que es dudoso que un pirata informático pueda acceder fácilmente al dispositivo para activar un interruptor. [3]
Una última consideración es la seguridad física. Todas las funciones de seguridad de red del mundo son inútiles si alguien puede robar el dispositivo de captura de paquetes o hacer una copia de él y tener acceso inmediato a los datos almacenados en él. El cifrado es una de las mejores formas de abordar esta cuestión, aunque algunos dispositivos de captura de paquetes también cuentan con carcasas a prueba de manipulaciones. [3]
Véase también
Referencias
- ^ "¿Qué es la captura de paquetes de red?". www.endace.com . 2023.
- ^ Sherri Davidoff. "Análisis forense de redes: seguimiento de piratas informáticos en el ciberespacio" . Consultado el 8 de julio de 2012 .
- ^ abcdefghij Vacca, John R. (26 de agosto de 2013). Seguridad de redes y sistemas. Elsevier. ISBN 978-0-12-416695-0.
- ^ abcde Vacca, John R. (5 de noviembre de 2012). Manual de seguridad informática y de la información. Newnes. ISBN 978-0-12-394612-6.
- ^ "Capacidad de almacenamiento: dispositivos de captura de paquetes de IPCopper" www.ipcopper.com . Consultado el 4 de diciembre de 2020 .
- ^ "Copa KDD 1999: Detección de intrusiones en redes informáticas". SIGKDD . Consultado el 17 de junio de 2019 .
- ^ Buczak, Anna; Guven, Erhan (26 de octubre de 2015). "Un estudio sobre minería de datos y métodos de aprendizaje automático para la detección de intrusiones en ciberseguridad". IEEE Communications Surveys & Tutorials . 18 (2): 1153–1176. doi :10.1109/COMST.2015.2494502. S2CID 206577177.
- ^ Li, Wei; Moore, Andrew W. (24–26 de octubre de 2007). Un enfoque de aprendizaje automático para una clasificación eficiente del tráfico . 2007 15.° Simposio internacional sobre modelado, análisis y simulación de sistemas informáticos y de telecomunicaciones. pp. 310–317. CiteSeerX 10.1.1.219.6221 . doi :10.1109/MASCOTS.2007.2. ISBN. 978-1-4244-1853-4. Número de identificación del sujeto 2037709.
- ^ Ahmed, Tarem; Oreshkin, Boris; Coates, Mark (10 de abril de 2007). Enfoques de aprendizaje automático para la detección de anomalías en la red. Segundo taller sobre cómo abordar problemas de sistemas informáticos con técnicas de aprendizaje automático (SysML07) . Consultado el 17 de junio de 2019 .
- ^ ab "Packet Analyzer - Herramienta de análisis y escaneo de redes | SolarWinds". www.solarwinds.com . Consultado el 4 de diciembre de 2020 .
- ^ "Gigabit Ethernet: ¿es el futuro?". ComputerWeekly.com . Consultado el 4 de diciembre de 2020 .
- ^ Erik Hjelmvik (2008). "Passive Network Security Analysis with NetworkMiner". Forensic Focus. Archivado desde el original el 23 de febrero de 2012. Consultado el 8 de julio de 2012 .
- ^ Mike Pilkington (2010). "Protección de contraseñas de administrador durante la respuesta remota y el análisis forense". SANS . Consultado el 8 de julio de 2012 .