Un dispositivo de captura de paquetes es un dispositivo independiente que realiza la captura de paquetes . [ 1 ] Los dispositivos de captura de paquetes se pueden implementar en cualquier lugar de una red, sin embargo, lo más común es colocarlos en las entradas de la red (es decir, las conexiones a Internet) y frente a equipos críticos, como servidores que contienen información confidencial.
En general, los dispositivos de captura de paquetes capturan y registran todos los paquetes de red completos (tanto la cabecera como la carga útil); sin embargo, algunos dispositivos pueden configurarse para capturar un subconjunto del tráfico de una red según filtros definidos por el usuario. Para muchas aplicaciones, especialmente en el análisis forense de redes y la respuesta a incidentes, es fundamental realizar una captura completa de paquetes, aunque la captura de paquetes filtrados puede utilizarse en ocasiones para fines específicos y limitados de recopilación de información. [ 2 ]
Despliegue
Los datos de red que captura un dispositivo de captura de paquetes dependen de dónde y cómo se instale dicho dispositivo en la red. Existen dos opciones para implementar dispositivos de captura de paquetes en una red. Una opción es conectar el dispositivo al puerto SPAN ( duplicación de puertos ) de un conmutador o enrutador de red. Una segunda opción es conectar el dispositivo en línea, de modo que la actividad de red a lo largo de una ruta de red pase a través del dispositivo (similar en configuración a un dispositivo de derivación de red , pero la información es capturada y almacenada por el dispositivo de captura de paquetes en lugar de ser transmitida a otro dispositivo). [ 3 ]
Cuando se conecta a través de un puerto SPAN, el dispositivo de captura de paquetes puede recibir y registrar toda la actividad Ethernet/IP para todos los puertos del conmutador o enrutador. [ 4 ]
Cuando se conectan en línea, los dispositivos de captura de paquetes capturan solo el tráfico de red que viaja entre dos puntos, es decir, el tráfico que pasa a través del cable al que está conectado el dispositivo de captura de paquetes. [ 3 ]
Existen dos enfoques generales para la implementación de dispositivos de captura de paquetes: centralizado y descentralizado.
Centralizado
Con un enfoque centralizado, un dispositivo de captura de paquetes de alta capacidad y alta velocidad se conecta a un punto de agregación de datos. La ventaja de este enfoque es que, con un solo dispositivo, se obtiene visibilidad de todo el tráfico de la red. Sin embargo, este enfoque crea un único punto de fallo, un objetivo muy atractivo para los hackers; además, sería necesario rediseñar la red para dirigir el tráfico al dispositivo, lo que generalmente implica altos costos. [ 4 ]
Descentralizado
Con un enfoque descentralizado, se colocan varios dispositivos en la red, comenzando en el/los punto(s) de entrada y avanzando hacia segmentos de red más profundos, como grupos de trabajo. Las ventajas incluyen: no se requiere reconfiguración de la red; facilidad de implementación; múltiples puntos de observación para investigaciones de respuesta a incidentes; escalabilidad; no hay un único punto de fallo: si uno falla, se tienen los demás; si se combina con la invisibilidad electrónica, este enfoque prácticamente elimina el peligro de acceso no autorizado por parte de hackers; bajo costo. Desventajas: posible aumento del mantenimiento de múltiples dispositivos. [ 4 ]
En el pasado, los dispositivos de captura de paquetes se implementaban con poca frecuencia, a menudo solo en el punto de entrada a la red. Ahora, estos dispositivos pueden implementarse de manera más efectiva en diversos puntos de la red. Al responder a incidentes, la capacidad de visualizar el flujo de datos de la red desde diferentes perspectivas es indispensable para reducir el tiempo de resolución y determinar qué partes de la red se vieron afectadas. Al colocar dispositivos de captura de paquetes en el punto de entrada y frente a cada grupo de trabajo, el seguimiento de la ruta de una transmisión específica hacia el interior de la red se simplifica y agiliza considerablemente. Además, los dispositivos ubicados frente a los grupos de trabajo mostrarían las transmisiones de la intranet que el dispositivo situado en el punto de entrada no podría capturar. [ 3 ]
Capacidad
Los dispositivos de captura de paquetes ofrecen capacidades que van desde 500 GB hasta 192 TB e incluso más. Solo unas pocas organizaciones con un uso de red extremadamente alto necesitarían las capacidades más elevadas. La mayoría de las organizaciones se beneficiarían de capacidades de entre 1 TB y 4 TB. [ 5 ]
Una buena regla general al elegir la capacidad es asignar 1 GB por día para usuarios intensivos y 1 GB por mes para usuarios regulares. Para una oficina típica de 20 personas con un uso promedio, 1 TB sería suficiente durante aproximadamente 1 a 4 años. [ 3 ]
La relación 100/0 significa tráfico simplex en enlaces reales, puedes tener aún más tráfico.
Características
Captura de paquetes filtrados frente a captura de paquetes completos
Los dispositivos de captura de paquetes completa capturan y registran toda la actividad Ethernet/IP, mientras que los dispositivos de captura de paquetes filtrados capturan solo un subconjunto del tráfico según un conjunto de filtros definibles por el usuario, como la dirección IP , la dirección MAC o el protocolo. A menos que se utilice el dispositivo de captura de paquetes para un propósito muy específico cubierto por los parámetros del filtro, generalmente es mejor usar dispositivos de captura de paquetes completa para evitar la pérdida de datos vitales. En particular, al usar la captura de paquetes para análisis forense de redes o ciberseguridad, es fundamental capturar todo, ya que cualquier paquete que no se capture en el momento se pierde para siempre. Es imposible conocer de antemano las características específicas de los paquetes o transmisiones necesarios, especialmente en el caso de una amenaza persistente avanzada (APT). Las APT y otras técnicas de piratería informática dependen para tener éxito de que los administradores de red desconozcan su funcionamiento y, por lo tanto, no cuenten con soluciones para contrarrestarlas. [ 3 ]
Captura inteligente de paquetes
La captura inteligente de paquetes utiliza el aprendizaje automático para filtrar y reducir la cantidad de tráfico de red capturado. La captura tradicional de paquetes filtrados se basa en reglas y políticas configuradas manualmente para capturar todo el tráfico potencialmente malicioso. La captura inteligente de paquetes utiliza modelos de aprendizaje automático, incluyendo características de fuentes de inteligencia sobre amenazas cibernéticas , para identificar y capturar científicamente el tráfico más peligroso. Se utilizan técnicas de aprendizaje automático para la detección de intrusiones en la red, [ 6 ] [ 7 ] la clasificación del tráfico [ 8 ] y la detección de anomalías [ 9 ] para identificar el tráfico potencialmente malicioso que se recopilará.
Almacenamiento cifrado frente a almacenamiento no cifrado
Algunos dispositivos de captura de paquetes cifran los datos capturados antes de guardarlos en el disco, mientras que otros no. Dada la gran cantidad de información que circula por una red o conexión a internet y que al menos una parte de ella podría considerarse sensible, el cifrado es una buena idea en la mayoría de los casos como medida para proteger los datos capturados. El cifrado también es un elemento fundamental para la autenticación de datos en el ámbito del análisis forense de datos y redes. [ 3 ]
Velocidad de captura sostenida frente a velocidad de captura máxima
La velocidad de captura sostenida es la velocidad a la que un dispositivo de captura de paquetes puede capturar y registrar paquetes sin interrupción ni errores durante un período prolongado. Esto difiere de la velocidad de captura máxima, que es la velocidad más alta a la que un dispositivo de captura de paquetes puede capturar y registrar paquetes. La velocidad de captura máxima solo se puede mantener durante un corto período de tiempo, hasta que los búferes del dispositivo se llenan y comienza a perder paquetes. Muchos dispositivos de captura de paquetes comparten la misma velocidad de captura máxima de 1 Gbit/s, pero las velocidades sostenidas reales varían significativamente de un modelo a otro. [ 3 ] [ 10 ]
Almacenamiento permanente frente a almacenamiento sobrescribible
Un dispositivo de captura de paquetes con almacenamiento permanente es ideal para análisis forenses de redes y para el registro permanente de datos, ya que la información capturada no se puede sobrescribir, alterar ni eliminar. El único inconveniente del almacenamiento permanente es que, con el tiempo, el dispositivo se llena y requiere reemplazo. Los dispositivos de captura de paquetes con almacenamiento sobrescribible son más fáciles de administrar, ya que, una vez que alcanzan su capacidad máxima, comienzan a sobrescribir los datos capturados más antiguos con los nuevos; sin embargo, los administradores de red corren el riesgo de perder datos importantes cuando estos se sobrescriben. En general, los dispositivos de captura de paquetes con capacidad de sobrescritura son útiles para tareas sencillas de monitorización o pruebas, para las que no se requiere un registro permanente. El registro permanente e insobrescribible es fundamental para la recopilación de información en análisis forenses de redes. [ 4 ]
GbE frente a 10 GbE
La mayoría de las empresas utilizan redes Gigabit Ethernet y seguirán haciéndolo durante algún tiempo. [ 11 ] Si una empresa pretende utilizar un dispositivo centralizado de captura de paquetes para agregar todos los datos de la red, probablemente sería necesario utilizar un dispositivo de captura de paquetes de 10 GbE para gestionar el gran volumen de datos que recibe de toda la red. Una forma más eficaz es utilizar varios dispositivos de captura de paquetes en línea de 1 Gbit/s ubicados estratégicamente en la red, de modo que no sea necesario rediseñar una red Gigabit para adaptarla a un dispositivo de 10 GbE . [ 10 ]
seguridad de los datos
Dado que los dispositivos de captura de paquetes capturan y almacenan una gran cantidad de datos sobre la actividad de la red, incluidos archivos, [ 12 ] correos electrónicos y otras comunicaciones, podrían convertirse en objetivos atractivos para los ciberataques. Un dispositivo de captura de paquetes implementado durante un tiempo prolongado debe incorporar funciones de seguridad para proteger los datos de red registrados del acceso de terceros no autorizados. Si la implementación de un dispositivo de captura de paquetes genera demasiadas preocupaciones adicionales sobre la seguridad, el costo de protegerlo podría superar los beneficios. El mejor enfoque sería que el dispositivo de captura de paquetes tuviera funciones de seguridad integradas. Estas funciones de seguridad pueden incluir cifrado o métodos para "ocultar" la presencia del dispositivo en la red. Por ejemplo, algunos dispositivos de captura de paquetes ofrecen "invisibilidad electrónica", donde tienen un perfil de red discreto al no requerir ni utilizar direcciones IP ni MAC. [ 4 ]
Aunque conectar un dispositivo de captura de paquetes a través de un puerto SPAN parece aumentar la seguridad, dicho dispositivo aún tendría que estar conectado a la red para permitir la administración y la recuperación de datos. Si bien no sería accesible a través del enlace SPAN, sí lo sería a través del enlace de administración. [ 3 ]
A pesar de los beneficios, la capacidad de controlar un dispositivo de captura de paquetes desde una máquina remota presenta un problema de seguridad que podría hacer vulnerable al dispositivo. [ 13 ] Los dispositivos de captura de paquetes que permiten el acceso remoto deben contar con un sistema robusto para protegerlos contra el acceso no autorizado. Una forma de lograrlo es incorporar una desactivación manual, como un interruptor o palanca que permita al usuario desactivar físicamente el acceso remoto. Esta solución simple es muy efectiva, ya que es improbable que un pirata informático pueda obtener fácilmente acceso físico al dispositivo para accionar un interruptor. [ 3 ]
Una consideración final es la seguridad física. Todas las medidas de seguridad de red del mundo son inútiles si alguien puede robar el dispositivo de captura de paquetes o copiarlo y acceder fácilmente a los datos almacenados en él. El cifrado es una de las mejores maneras de abordar esta preocupación, aunque algunos dispositivos de captura de paquetes también cuentan con carcasas a prueba de manipulaciones. [ 3 ]
Véase también
Referencias
- ↑ "¿Qué es la captura de paquetes de red?" . www.endace.com . 2023.
- ↑ Sherri Davidoff. "Análisis forense de redes: Rastreo de hackers a través del ciberespacio" . Consultado el 8 de julio de 2012 .
- 1 2 3 4 5 6 7 8 9 10 Vacca, John R. (26 de agosto de 2013). Seguridad de redes y sistemas . Elsevier. ISBN 978-0-12-416695-0.
- 1 2 3 4 5 Vacca, John R. (5 de noviembre de 2012). Manual de seguridad informática y de la información . Newnes. ISBN 978-0-12-394612-6.
- ↑ "Capacidad de almacenamiento - Dispositivos de captura de paquetes IPCopper" . www.ipcopper.com . Consultado el 4 de diciembre de 2020 .
- ↑ "Copa KDD 1999: Detección de intrusiones en redes informáticas" . SIGKDD . Consultado el 17 de junio de 2019 .
- ↑ Buczak, Anna; Guven, Erhan (26 de octubre de 2015). "Un estudio de los métodos de minería de datos y aprendizaje automático para la detección de intrusiones en ciberseguridad". IEEE Communications Surveys & Tutorials . 18 (2): 1153– 1176. doi : 10.1109/COMST.2015.2494502 . S2CID 206577177 .
- ↑ Li, Wei; Moore, Andrew W. (24–26 de octubre de 2007). Un enfoque de aprendizaje automático para la clasificación eficiente del tráfico . XV Simposio Internacional de 2007 sobre Modelado, Análisis y Simulación de Sistemas Informáticos y de Telecomunicaciones. págs. 310–317 . CiteSeerX 10.1.1.219.6221 . doi : 10.1109/MASCOTS.2007.2 . ISBN 978-1-4244-1853-4. S2CID 2037709 .
- ↑ Ahmed, Tarem; Oreshkin, Boris; Coates, Mark (10 de abril de 2007). Enfoques de aprendizaje automático para la detección de anomalías en redes . Segundo taller sobre cómo abordar problemas de sistemas informáticos con técnicas de aprendizaje automático (SysML07) . Consultado el 17 de junio de 2019 .
- 1 2 "Analizador de paquetes: herramienta de análisis y escaneo de red | SolarWinds" . www.solarwinds.com . Consultado el 4 de diciembre de 2020 .
- ↑ "Gigabit Ethernet: ¿Es el futuro?" . ComputerWeekly.com . Consultado el 4 de diciembre de 2020 .
- ↑ Erik Hjelmvik (2008). "Análisis de seguridad de red pasiva con NetworkMiner" . Forensic Focus. Archivado del original el 23 de febrero de 2012. Consultado el 8 de julio de 2012 .
- ↑ Mike Pilkington (2010). "Protección de contraseñas de administrador durante la respuesta remota y el análisis forense" . SANS . Consultado el 8 de julio de 2012 .
- Paquetes (tecnología de la información)
- seguridad de redes informáticas
- Hardware de red