Q&A与网络行为分析软件专家亚当 - 鲍尔斯

Lancope公司
昨天是一个非常重要的日子,我作为网络行为分析软件专家 -亚当·鲍尔斯,却让我去采访他关于他的有关思想Q&A会话的唯一机会$ 1.3十亿网络性能管理软件市场。首先,戴的帽子,以思科为创建这个欣欣向荣的行业!

亚当·鲍尔斯
作为Lancope公司的CTO -亚当·鲍尔斯在下一代网络行为异常检测解决方案开发的领先创新者。亚当的行为算法和分析技术为Lancope公司的R&d的显著司机StealthWatch系统。随着在企业IP安全技术运作和工程十年的经验,亚当命令在数据中心网络设计相当的专业知识,IP流量分析技术,内容分发网络和企业网络安全的规划和管理。在他任职期间,与美国海军陆战队一名警长,亚当管理跨越5个运营数据中心UNIX和IP网络,并参加了一些高度机密信息的安全举措。

1.你支持什么版本的NetFlow?的NetFlow V1,V5,V7和V9(采样和非二次抽样);cflow的(采样和非二次抽样),以及任何其他流格式附着于列出的格式。2.你是否支持IPFIX?目前,我们不。还有一点要在给定的北电最近暂时没有需求“V9出口格式的支持。”3.什么是你用灵活的Netflow目前在做什么?灵活的NetFlow FNF- 代表一个广泛的网络流分析领域的可能性。FNF会同的NetFlow V9使以前不具备的其他格式的NetFlow分析技术,一个新的世界。不幸的是,采用FNF的,是由于有些慢缺乏厂商支持更先进的功能,如灵活的数据包匹配FPM并可以导出许多其它领域以前没有的。思科IOS灵活数据包匹配(FPM)视频:

迄今为止,思科包括超过160 FNF“显示器”,操作者可以从出口到集流器中进行选择。试想出口灵活的NetFlow这不仅包含一般的源和目的IP地址,端口等,还用户名与流相关联。灵活的NetFlow可以跟踪广泛的IP信息:
灵活的NetFlow可以跟踪大范围的IP信息
请记住,FNF是Cisco的专有技术。这里真正的推动者是的NetFlow版本9。的NetFlow V9使用自定义流模板,允许出口商发送任何它想要收集。FNF是包括在Cisco的IOS,允许包含在模板中的数据的配置的技术。现在,就是坚持以供应商社区利用这些新的领域。Lancope公司将首次延长支持的NetFlow V9在5.7版本领域,进一步它在'08年初FNF支持。由于Lancope公司工程执行工作的机密和高度竞争性,我也没有太多的在这个时候这个话题发表评论。4.如我们前面所讨论的,你在空间服务商Arbor Networks的(这是企业的一个非常小的一部分),NetQoS公司和妈祖的企业(这是你的业务的大部分),你有什么不同的竞争?在差异方面Lancope公司妈祖,我们强调的可扩展性和易用性。我们的GUI是非常先进的。可以说是最好的产业。5. Lancope公司师爷“重复数据删除”在下面的“链接后,”不妈祖或NetQoS的做到这一点呢?http://seclists.org/focus-ids/2005/Jul/0109.html上述职位的链接仍然是准确的。已实施重复数据删除技术的唯一公司乔木妈祖Lancope公司。在我看来,这个功能是,如果你甚至考虑NetFlow数据的安全性分析的要求。下图解释了原因。在数据包从10.2.2.2到10.1.1.1它们穿过两个路由器,它们都将在相同的NetFlow记录导出到流收集器。如果流器不知道调和的重复,将“双报告”。较大的网络越差这个问题变得。出于安全分析的目的,1000个的TCP连接和2000(或更多,这取决于副本的数目)之间的差别可以是显著。
重复图
6。为什么是小家伙喜欢的ManageEngine和Scrutinizer Lancope公司的StealthWatch不同?最根本的区别是在我们的“学习引擎”和我们行为算法。网络行为分析厂商如Lancope公司有自己的根在安全社区。你几乎能想到的Lancope公司的StealthWatch系统为 “IDS / IPS为的NetFlow”。NetFlow是简单的“燃料”是StealthWatch用来运行其基于行为的引擎。考虑汽车。燃料是远远超过汽车本身更重要。你可以购买一个便宜但功能/性能的限制现代或者你可以买一个高性能,功能丰富的BMW。Lancope公司销售的NetFlow分析宝马平台。总之,有技术,如之间有两个根本的区别Plixer人工岛, 要么艾德威特从喜欢和高端的NetFlow技术Lancope公司... 1.性能和可扩展性。 StealthWatch旨在扩展到世界上最大的企业网络。一些亮点:

该系统可达到基线至12.8亿独立IP地址。
StealthWatch管理控制台(SMC)支持多达25基于设备的流量收藏家。
每个收集器可以处理持续40000个FPS(每秒流)和在需要的时候突发到超过300,000帧。
和每个收集器可支持多达1000个唯一的NetFlow“出口”(发送的NetFlow到集电极路由器或其它设备)。

这种性能和可扩展性是通过保持所述重的“流嘎吱嘎吱”偏离中心StealthWatch经理分布式处理模式实现。下面的图表描述了典型StealthWatch安装。请注意,此图不仅显示的NetFlow采集,而且还“的sFlow”和“NC”的收藏家。该图还显示Lancope公司的身份跟踪技术,ID-1000,在行动。更多关于从Lancope公司在另一个这些其他技术布拉德·里斯思科博客

Lancope公司StealthWatch安装
2.基于行为的流量分析技术。Lancope公司拥有关于网络的分析流,其中之一是美国专利号7185368的题为“几个专利网络侵入的基于流的检测。" Since the company’s inception in 2000, Lancope engineering has been exploring the wide world of flow-based analysis for security application. The latest outcome of our research can be in the 5.7 version of the StealthWatch System due out in early December. Also, Lancope will be announcing it’s "Behavior Engine v2.0," although its too early to talk much about it now (but definitely later in another布拉德·里斯思科博客),我只想说,我们正在做一些令人惊讶的事情与学习技术和网络行为的可视化的5.7版本。它必将是什么,你会从“经典” Netflow采集供应商看。至于什么可以,如果你已经制定正确的算法来完成一个例子,采取下列出了通过网络蠕虫和传播的爆发这张截图。该StealthWatch流分析引擎利用一种称为工作跟踪检测,并从多个NetFlow导出相关成分流向制定一个单一视图攻击的性质的技术。紫色主机(55.6.1.2)表示蠕虫爆发的开始。绿色代表主人随后受感染的主机。
通过网络蜗杆和传播的爆发
7.为什么客户会选择Stealthwatch与Scrutinizer这是我在下面的链接写?//m.amiribrahem.com/community/node/20115虽然Scrutinizer产品令人印象深刻的是从网络运营的角度来看,安全功能是几乎不存在。它的安全性分析提供了真正的价值。查看您先前的#6问题获取更多信息。8.正如我们讨论过,到底有多大你觉得行为分析市场内的NetFlow?“大多数NBA厂商都小,私人公司,但Yankee集团估计,2007年市场对纯粹的NBA工具约为$ 125百万。”资料来源:Yankee Group的“调整你的行为:网络管理集成了行为分析来优化性能” 2007年8月这里是重要的部分:上面的$ 125万数字假定。‘NBA’功能仅也就是说,NetFlow的报告和分析的安全应用程序从同一报表....“2007市场对于网络性能管理软件,大约是$ 1.3十亿,或近十亿$ 3,市场对网络故障和性能管理软件的43%,这是从2005年时的性能管理构成网络故障和性能管理的40%的增加。Yankee集团估计,被动,无代理监控工具和探针采集流量数据以分析性能包括5亿$的$ 1.3十亿绩效管理市场“。所以,如果你结合$ 125亿公司正在与他们正在使用的NetFlow性能分析花费$ 500亿的NetFlow的安全分析支出,实际的市场约为650亿$。NetFlow是仍然是一个尚未开发的,未知的厂房等待被企业内启用。随着越来越多的客户了解的潜在价值和出版物,如有个足球雷竞技app网络世界思科子网继续冠军的NetFlow原因,这个数字将增长。9.有多大你觉得NetFlow的行业是现在,思科已经在2010年(可网络世界思科子网何况你250%的销售增长,较去年同期)增加了销售目标为$ 50十亿?有个足球雷竞技app你真正需要做的是看看思科的客户群。任何人,有一个大型分布式思科环境(最重要的全球5000)可以受益,往往极大,从NetFlow技术在这种或那种方式。同样,面临的挑战是获得了这个词。一旦启用,大多数人都同意,这是一个必须拥有的技术,对于有严重的网络和安全操作的任何组织。10.看Flash演示,并已按字母顺序列出了以下几个问题:http://www.lancope.com/products/stealthwatch-demo/答:如何是90种属性和120分的算法与传统的安全特征的不同?StealthWatch使用行为学习,统计和数学方程来挑上的NetFlow消息的恶意活动的模式。基于签名的系统如Snort使用模式匹配和协议异常检测技术来寻找该分组内的特定恶意负载。两者都有自己的长处和短处。基于签名的系统需要一个实际的探针或内嵌设备被安装到所述网络来访问所述分组的有效载荷。基于NetFlow的系统只需要一个能的NetFlow路由器存在于其中需要观测网络中的点。签名系统需要以检测“最新和最伟大”的攻击持续更新的签名数据库。行为驱动系统,如StealthWatch通过检测行为的基线和算法分析的攻击。该StealthWatch系统不需要签名更新。下面示出了图中的StealthWatch发动机流分析处理的简单概述。流从网络上收集,加工成StealthWatch基于行为的引擎,并在被称为一个单一的先行指标累积异常“关注指数”。随着越来越多的算法对可疑行为匹配,对此次袭击事件增加,直到一个基于容忍阈值的关注指数值此时发出警报,并采取行动开启的。
Lancope公司StealthWatch流分析方法
基于流的系统的一个弱点是,它们不能被部署“内联”,因此不能阻止在每分组的基础上的攻击。现代入侵防御系统(IPS)与分组流内联坐,通常可以在每分组的基础块。根据我的经验,一个全面的安全状况需要双方基于签名的系统,以及流驱动,基于行为的技术。B:我们能否准确状态低端出售Lancope公司是$ 30,000?修正这一点。一个基本的起动系统的零售价为约50,000 $。这包括三种网络设备:

集成的StealthWatch ID-1000身份跟踪设备。
一个StealthWatch管理控制台(SMC)最多能管理5 StealthWatch集电极电器。
一个StealthWatch氙-1000为的NetFlow方法1能够处理高达每秒3000流和10个唯一出口。

更详细的产品故障如下所示。需要清单计价读者可以发送电子邮件至:Reggie@BradReese.Com

Lancope公司StealthWatch产品
C:$ 100,000的平均销售?是。这个数字反映了Lancope公司的重点是规模大,财富5000企业。d:$ 750,000是一个高端的销售?是。这种尺寸的部署很容易掩盖大多数财富1000。E:有多少百分比Lancope公司的客户居然让Stealthwatch软件更改网络上的设备?Lancope公司的320个客户的约8%已经启用了以某种形式或其他自动缓解。


相关报道:

12 第1页
页面1的2
IT薪资调查:结果是