Splunk .conf26: запись трафика для обнаружения атак нулевого дня
Непрерывная запись трафика для ретроспективной проверки
Традиционные системы логирования и выборочная запись пакетов (PCAP) неэффективны для обнаружения атак нулевого дня. Системы NetFlow, Syslog и журналы межсетевых экранов предоставляют только метаданные о соединениях, но не содержимое вредоносного трафика. Выборочный PCAP, активируемый после срабатывания оповещения, не работает при атаках нулевого дня, поскольку они неизвестны системе безопасности. Это приводит к отсутствию исторических данных для анализа. Для быстрой и ретроспективной проверки инцидентов необходима непрерывная запись всего трафика на полной скорости. Это гарантирует сохранение полной истории событий до момента выявления угрозы.
Запись трафика обеспечивается интеграцией Endace и Cisco Secure Firewall
Решение для обнаружения атак нулевого дня включает три компонента: полную запись пакетов от Endace, функцию обнаружения вторжений Cisco Firewall Threat Defense (FTD) и постоянные обновления от Cisco Talos. Записанный трафик можно воспроизвести с использованием актуальных правил обнаружения. Это позволяет выявлять компрометацию хостов до установки исправлений или других мер защиты. Такой подход также подтверждает отсутствие компрометации. Кроме того, анализ атаки, совершенной с использованием нового эксплойта нулевого дня, может помочь обнаружить и локализовать более крупный инцидент.
Воспроизведение трафика выявило CVE-2026-82329
В рамках демонстрации на Splunk .conf26 была протестирована интеграция Endace и Cisco Secure Firewall. Cisco Talos выпустила новые правила обнаружения для уязвимости CVE-2026-82329 в JFrog Artifactory. Система Cisco Secure Firewall Encrypted Visibility Engine (EVE) обнаружила соединения с JFrog в сети конференции до обновления правил. На основе обнаруженных соединений был извлечен PCAP-трафик с помощью Endace. Воспроизведение этого трафика на межсетевом экране Cisco Secure Firewall с обновленными правилами не выявило срабатываний. Этот тест продемонстрировал возможность быстрой проверки прошлых событий с использованием актуальных средств обнаружения. Такая функциональность обеспечивает валидацию в условиях быстрого развития угроз, подпитываемых ИИ-инструментами для обнаружения и эксплуатации уязвимостей.
Опубликовано в канале 8 октября, 18:37
Каждый материал сайта выходит в канале в тот же момент.
Источник: Cisco Security