Optimaliseer netwerktelemetrie voor de Amerikaanse publieke sector

Mede-auteurs: Lou Norman en Erich Stokes

Een gouden peper kan worden gezien als waardevolle informatie die de beveiligingsmaatregelen aanzienlijk verbetert. In de computerbeveiliging kan het identificeren en exploiteren van deze gouden peper cruciaal zijn om een robuuste beveiligingshouding te behouden en inbreuken te voorkomen.

Ontgrendel de kracht van netwerktelemetrie

Netwerktelemetrie is een transformerend instrument voor de publieke sector van de Verenigde Staten, dat fungeert als een “gouden peper” binnen het Cisco-netwerk en andere hardwareleveranciers. Het biedt een breed scala aan inzichten die aanzienlijk kunnen bijdragen aan het verbeteren van netwerkbeheer- en veiligheidsstrategieën. Door effectief gebruik te maken van telemetriegegevens, kunnen organisaties in de publieke sector volledig inzicht krijgen in netwerkprestaties, anomalieën detecteren en middelen optimaal toewijzen.

Dit vermogen verbetert niet alleen de operationele efficiëntie, maar versterkt ook de beveiligingsmaatregelen, waardoor netwerken robuust en veerkrachtig blijven tegen potentiële bedreigingen. De Cisco Network Telemetry-oplossingen stellen publieke sector entiteiten in staat om het volledige potentieel van hun netwerkinfrastructuur te benutten, innovatie en efficiëntie in hun activiteiten te leiden. Veel organisaties benutten echter deze krachtige functionaliteit niet volledig.

Deze blog is gestructureerd in een serie van drie delen om een dieper begrip van netwerktelemetrie te vergemakkelijken.

In Deel 1, “Definitie van netwerktelemetrie” zullen we de netwerktelemetrie definiëren en een stevige basis bieden voor nieuwe lezers over dit onderwerp.

In Deel 2, “Een diepere duik in netwerktelemetrie” zullen we een uitgebreider begrip van netwerktelemetrie onderzoeken.

In Deel 3, “Toepassingen en voordelen van netwerktelemetrie” zullen we ons richten op de praktische kant, waarbij we de voordelen van netwerktelemetrie bespreken en laten zien hoe Cisco de Amerikaanse publieke sector kan helpen om hun potentieel te benutten.

Deel 1: Definitie van netwerktelemetrie

Zoals vermeld, is netwerktelemetrie een transformerend instrument voor de publieke sector van de Verenigde Staten. Het is een technologie die wordt gebruikt om inzichten te verkrijgen en omvat verschillende technieken voor het verzamelen, correleren en verwerken van gegevens die op afstand worden gegenereerd.

Volgens de Task Force of Internet Engineering (IETF) is netwerktelemetrie een technologie om inzichten in netwerken te verkrijgen en om efficiënt en geautomatiseerd netwerkbeheer te vergemakkelijken.

Alle informatie die kan worden geëxtraheerd uit netwerken en die kan worden gebruikt voor zichtbaarheid of als basis voor acties, wordt beschouwd als netwerktelemetrie. Telemetriegegevens kunnen statistieken, records, registers, staatssnapshots en configuratiegegevens bevatten, die worden geëxtraheerd uit netwerken om zichtbaarheid te bieden of als basis voor acties te dienen. Telemetriegegevens kunnen afkomstig zijn van routers, switches, firewalls en zelfs van openbare cloudleveranciers zoals AWS, Google en Azure.

Voordelen van netwerktelemetrie voor veiligheid en zichtbaarheid

Figuur 1: Voordelen van netwerktelemetrie voor veiligheid en zichtbaarheid

De zichtbaarheid die netwerktelemetrie biedt, verbetert de beveiliging aanzienlijk door organisaties in staat te stellen elke entiteit te identificeren en alle communicatie binnen hun netwerk te controleren. Met deze mogelijkheid kunnen organisaties een basislijn vaststellen van normaal gedrag voor elke gebruiker of host door te begrijpen wie op elk moment toegang heeft tot welke informatie. Deze basislijn is essentieel voor het detecteren van anomalieën en potentiële bedreigingen, omdat het directe waarschuwingen mogelijk maakt wanneer afwijkingen optreden van normaal gedrag. Deze wereldwijde zichtbaarheid zorgt ervoor dat bedrijven snel kunnen reageren op bedreigingen, waardoor de impact op cruciale informatie wordt geminimaliseerd.

Door gebruik te maken van uitgebreide telemetriegegevens kunnen organisaties forensisch onderzoek uitvoeren, de bron en verspreiding van bedreigingen begrijpen en naleving van het beveiligingsbeleid waarborgen. Deze mogelijkheid is essentieel om een sterke beveiligingspositie te handhaven en effectief netwerkbeheer te ondersteunen.

Definities

We definiëren de volgende soorten netwerktelemetrie:

Netflow
Netflow is een technologie van Cisco die statistieken biedt over pakketten die door apparaten stromen. Het is de standaard voor het verkrijgen van operationele gegevens van IP-netwerken en biedt gegevens voor netwerkmonitoring, -beveiliging, -planning, -verkeersanalyse, IP-boekhouding en wordt ondersteund door veel leveranciers.

Ipfix
Internet Protocol Flow Information Export (IPFIX) is een IETF-standaard exportprotocol voor het verzenden van NetFlow-pakketten. Het is gebaseerd op NetFlow-versie 9 en wordt gebruikt om informatie over IP-stromen te exporteren voor doeleinden zoals boekhouding, audit en beveiliging. IPFIX definieert NetFlow-gegevensformaten en de overdracht van informatie van een exporteur naar een collector via UDP als transportprotocol. IPFIX wordt ook ondersteund door veel leveranciers.

Nsel
NetFlow Secure Event Logging (NSEL) is een type netwerktelemetrie-ondersteuning van Cisco Firewall dat een IP-flow-trackingmethode met status biedt. Het exporteert records die significante gebeurtenissen in een stroom aangeven, zoals het maken van de stroom, stroomverloop, stroomupdate en stroombeëindiging. Het kan ook vertaling bieden voor NAT- en PAT-verbindingen via de firewall.

NSEL genereert periodieke stroomupdate-gebeurtenissen om bytetellers te bieden voor de gehele duur van de stroom, vergelijkbaar met traditionele NetFlow. Deze gebeurtenissen worden geactiveerd door variaties in de stroomstatus en worden gebruikt om gegevens naar de stroomstatus te exporteren.

Encrypted Traffic Analysis (ETA)
ETA, een gepatenteerde technologie van Cisco, is een vorm van netwerktelemetrie die Flexible NetFlow Technology (FNF) gebruikt om waardevolle informatie over netwerkstromen naar verzamelaars te exporteren, waardoor zichtbaarheid in het netwerk wordt geboden. Het wordt gebruikt voor bedreigingsanalyse op basis van verbeterde telemetrie en voor het identificeren van malware, zelfs in versleuteld verkeer, zonder de noodzaak van decryptie.

Encrypted Visibility Engine (EVE)
EVE is een technologie die door Cisco wordt gebruikt om het clienthello-gedeelte van de TLS-handshake te inspecteren om de processen van de client te identificeren. EVE voert ook een vergelijkbare functie uit met het Quick Internet Connections (QUIC)-protocol. QUIC is sneller dan TLS en wordt steeds populairder als protocol voor veel toepassingen in vergelijking met TLS. Dit initiële gegevenspakket dat naar de server wordt verzonden, helpt bij het identificeren van het clientproces op de host. EVE gebruikt deze vingerafdruk, samen met andere gegevens zoals het bestemmings-IP-adres, om applicaties te identificeren en passende acties te ondernemen, zoals het toestaan of blokkeren ervan. Het kan meer dan 5.000 clientprocessen en wereldwijde clientapplicaties identificeren voor toegangscontrole zonder decryptie mogelijk te maken.

EVE gebruikt ook machine learning om dagelijks TLS-digitaal af te drukken en malwaremonsters te verwerken, waardoor de vingerafdrukken worden bijgewerkt via de Cisco Vulnerability Database. Het kan schadelijk versleuteld verkeer blokkeren zonder decryptie en maakt het mogelijk uitzonderingsregels te maken om het blokkeringsbesluit te overrulen voor vertrouwde netwerken of interne testactiviteiten.

Network Visibility Module (NVM)

De Network Visibility Module is een technologie die eindpunttelemetrie biedt door gegevens te exporteren van continue IP-stroominformatie (IPFIX). Het biedt gedragsgegevens voor geavanceerde gebruikers, waardoor zichtbaarheid mogelijk is in de richting en het volume van gebruikersverkeer, de bestemming van dit verkeer, softwareprocessen en applicaties op het eindpunt, en details over het apparaat.

NVM-telemetrie wordt gebruikt voor het analyseren van specifieke beveiligingsrisico’s en inbreuken en kan worden geïntegreerd met andere beveiligingsoplossingen voor volledige eindpuntzichtbaarheid.

Netwerktelemetrie verwijst naar het verzamelen en analyseren van gegevens van netwerkapparaten om inzichten te verkrijgen over netwerkprestaties, beveiliging en gebruikspatronen. De netwerkhardware van Cisco is uitgerust met de mogelijkheid om verschillende soorten telemetriegegevens te genereren.

Conclusie

Samenvattend fungeert netwerktelemetrie als een transformerend instrument voor de publieke sector van de Verenigde Staten door volledige inzichten te bieden over netwerkprestaties, beveiliging en gebruikspatronen. In Deel 1 van deze blogserie hebben we netwerktelemetrie gedefinieerd. In Deel 2 zullen we dieper ingaan op het begrip van netwerktelemetrie en zullen we de geavanceerde telemetrievaardigheden van Cisco-netwerkhardware bespreken, die organisaties in staat stellen om gegevens effectief te benutten, waardoor besluitvormingsprocessen en operationele efficiëntie worden verbeterd.

Door telemetriegegevens te gebruiken, kunnen publieke sector entiteiten mogelijk bedreigingen aanpakken, middelen optimaliseren en de naleving van beveiligingsbeleid garanderen. Deze capaciteit versterkt niet alleen de beveiligingshoudingen, maar ondersteunt ook het efficiënte beheer van complexe netwerkomgevingen, wat uiteindelijk bijdraagt aan een verbetering van dienstverlening en veerkracht in de publieke sector.

Bronnen

Cisco Telemetry Architecture Guide

Cisco Secure Network Analytics + Splunk

Deel:

BRON

Paul Arends

Paul Arends

“Ik ben Paul Arends, afgestudeerd in Bedrijfskunde aan de Universidad Complutense en met een master in Personeelsmanagement en Organisatieontwikkeling aan ESIC. Ik ben geïnteresseerd in netwerken en social media en richt mijn professionele ontwikkeling op talentmanagement en organisatieverandering.”

Verwante vermeldingen

Het Dream Team bereidt zich voor op Super Bowl LX.

De Super Bowl LX staat op het punt een van de grootste Amerikaanse sportevenementen van het jaar te worden. Meer dan 70.000 fans zullen naar het Levi’s® Stadium komen en…

AIUC-1 implementeert Cisco’s AI-beveiligingsframework

Deze blog is mede geschreven door Amy Chang, Hyrum Anderson, Rajiv Dattani en Rune Kvist. We zijn verheugd om Cisco aan te kondigen als technisch medewerker AIUC-1. De standaard zal…

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ben je verdwaald?

Sociaal netwerk voor AI-agenten nu beschikbaar

Sociaal netwerk voor AI-agenten nu beschikbaar

Grootste hits van Bad Bunny’s Super Bowl LX Halftime Show op Apple Music

Grootste hits van Bad Bunny’s Super Bowl LX Halftime Show op Apple Music

Anker Nano 45W-oplader met Smart Display voor slechts $ 30

Anker Nano 45W-oplader met Smart Display voor slechts $ 30

Ford toont technologische hoogstandjes in $30.000 elektrische pick-up

Ford toont technologische hoogstandjes in $30.000 elektrische pick-up

Google breidt AirDrop-ondersteuning uit naar meer Android-apparaten

Google breidt AirDrop-ondersteuning uit naar meer Android-apparaten

Vivo maakt van Valentijnsdag een dag vol liefde met de V60 Lite

Vivo maakt van Valentijnsdag een dag vol liefde met de V60 Lite