главное в кибербезопасности Читать в канале
Технологии 8 октября 2026 2 мин

Splunk .conf26: запись трафика для обнаружения атак нулевого дня

Непрерывная запись трафика для ретроспективной проверки

Традиционные системы логирования и выборочная запись пакетов (PCAP) неэффективны для обнаружения атак нулевого дня. Системы NetFlow, Syslog и журналы межсетевых экранов предоставляют только метаданные о соединениях, но не содержимое вредоносного трафика. Выборочный PCAP, активируемый после срабатывания оповещения, не работает при атаках нулевого дня, поскольку они неизвестны системе безопасности. Это приводит к отсутствию исторических данных для анализа. Для быстрой и ретроспективной проверки инцидентов необходима непрерывная запись всего трафика на полной скорости. Это гарантирует сохранение полной истории событий до момента выявления угрозы.

Запись трафика обеспечивается интеграцией Endace и Cisco Secure Firewall

Решение для обнаружения атак нулевого дня включает три компонента: полную запись пакетов от Endace, функцию обнаружения вторжений Cisco Firewall Threat Defense (FTD) и постоянные обновления от Cisco Talos. Записанный трафик можно воспроизвести с использованием актуальных правил обнаружения. Это позволяет выявлять компрометацию хостов до установки исправлений или других мер защиты. Такой подход также подтверждает отсутствие компрометации. Кроме того, анализ атаки, совершенной с использованием нового эксплойта нулевого дня, может помочь обнаружить и локализовать более крупный инцидент.

Воспроизведение трафика выявило CVE-2026-82329

В рамках демонстрации на Splunk .conf26 была протестирована интеграция Endace и Cisco Secure Firewall. Cisco Talos выпустила новые правила обнаружения для уязвимости CVE-2026-82329 в JFrog Artifactory. Система Cisco Secure Firewall Encrypted Visibility Engine (EVE) обнаружила соединения с JFrog в сети конференции до обновления правил. На основе обнаруженных соединений был извлечен PCAP-трафик с помощью Endace. Воспроизведение этого трафика на межсетевом экране Cisco Secure Firewall с обновленными правилами не выявило срабатываний. Этот тест продемонстрировал возможность быстрой проверки прошлых событий с использованием актуальных средств обнаружения. Такая функциональность обеспечивает валидацию в условиях быстрого развития угроз, подпитываемых ИИ-инструментами для обнаружения и эксплуатации уязвимостей.

Опубликовано в канале 8 октября, 18:37

Каждый материал сайта выходит в канале в тот же момент.

Источник: Cisco Security