Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

A Convenient Truth

Télécharger les ressources

À propos de cette session

Patrick Blais, ingénieur solutions chez Netscout, soutient que l'inspection approfondie des paquets (DPI) est une couche de défense en profondeur trop négligée et plaide pour la déployer à l'échelle de tout le réseau. À l'aide d'une analogie de navire pirate et d'une statistique de Mandiant selon laquelle 68 % des attaques passent encore à travers les contrôles existants, il avance que les paquets sont la source de données la plus granulaire et la plus difficile à falsifier, contrairement aux journaux ou aux données d'agents qui peuvent être altérés après coup. Il énumère quatre exigences pour bien faire du DPI : capter tous les paquets plutôt que des échantillons, générer des métadonnées optimisées pour pouvoir jeter les paquets bruts, adopter une architecture décentralisée qui analyse le trafic près de sa source, et obtenir des résultats quasi en temps réel. Il relie cela à la réduction de la fatigue liée aux alertes, à la détection d'anomalies inconnues que les signatures manquent, à l'accélération des enquêtes, et à l'alimentation des tableaux de bord SIEM et ITSM déjà en place plutôt qu'à l'ajout de nouveaux. Une période de questions se penche sur des options concrètes de capture de paquets dans AWS, dont la mise en miroir du trafic VPC et le gateway load balancer, pour un environnement infonuagique logé dans un seul VPC.

À retenir

  • Capturer tous les paquets plutôt que des échantillons; l'échantillonnage crée des angles morts où une activité malveillante peut passer inaperçue.
  • Générer des métadonnées optimisées à partir des captures de paquets pour pouvoir éventuellement jeter les paquets bruts une fois le signal utile extrait, plutôt que de tout stocker indéfiniment.
  • Privilégier une architecture d'analyse de paquets décentralisée qui traite le trafic près de son point de capture plutôt que de tout faire passer par un point de passage central qui ne pourra pas suivre à l'échelle.
  • Alimenter les alertes issues des paquets vers les tableaux de bord SIEM et ITSM déjà en place plutôt que d'en ajouter un nouveau; un ratio d'un outil par analyste n'est pas viable vu les contraintes de personnel.
  • Dans AWS, évaluer la mise en miroir du trafic VPC, le routage d'entrée et le gateway load balancer comme options concrètes de capture de paquets est-ouest et nord-sud, surtout quand les charges de travail sont regroupées dans un seul VPC.

Conférenciers

Patrick Blais
Patrick Blais
Principal Solutions Engineer · Netscout

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Patrick Blais

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.