Fonctionnalités et capacités uniques de NetFlow Auditor
Caractéristiques de base de NetFlow Auditor:
- Surveillance sans utilisation de sonde :
NetFlow Auditor utilise la technologie NetFlow (version 1, 5, 7, 9) et IPFIX. Il n’y a pas besoin de sondes ou d’autres méthodes intrusives pour analyser les flux. - Surveillance de la bande passante réseau :
Fournit des rapports sur l’utilisation de la bande passante actuelle, moyenne et maximale sur les dispositifs ou interfaces compatibles avec NetFlow, pour toutes les adresses IP, tous les protocoles, tous les ports/applications, toutes les QoS/DSCP et de nombreux autres paramètres. - Surveillance de l’utilisation du réseau :
Fournit des informations détaillées à court ou long terme sur l’utilisation des IP, des protocoles, des applications, des QoS/DSCP, etc. Les informations collectées grâce à NetFlow comprennent la source/la destination du flux, le port/application utilisé, le protocole, le DSCP, l’interface de l’IP, les numéros AS et de nombreux autres paramètres. - Capacité de filtrage :
Possibilité de créer des rapports filtrés en fonction d’un champ supporté par NetFlow (trafic entre deux sous-réseaux, deux serveurs, utilisant certaines applications, …). - Analyse en temps réel et à long terme et stockage de données
Fournit à la fois une analyse en temps réel avec des informations granulaires et sur de longues durées, pour obtenir des tendances et un aperçu global du trafic. - Intégration transparente entre analyse en temps réel et analyse à long terme
Les utilisateurs peuvent passer facilement d’une analyse sur le long terme à une analyse plus détaillée afin de découvrir la cause d’un problème.
Les points clés
- Visibilité en temps réel de tous les flux réseaux enregistrés, par minute.
- Visibilité à long terme de l’historique de tous les flux réseaux enregistrés, par heure.
- Visibilité de l’historique de tous les flux réseaux enregistrés, par minute (sur 7 jours et jusqu’à 4 semaines).
- Intégration complète avec une visibilité à long terme de l’historique de tous les flux réseaux enregistrés, par heure (sur 12 mois jusqu’à 3-4 ans).
- Intégration sécurisée avec un produit tiers, en utilisant des URLs
- Possibilité de filtrer les rapports comparatifs en fonction de l’architecture du template.
- Rapports entièrement personnalisés et programmés pour un envoi par email, dans un répertoire ou sur un portail Intranet. La génération peut être programmée chaque heure, quotidiennement, mensuellement, trimestriellement ou annuellement, aux formats html et/ou CSV.
- Ne nécessite aucun changement sur l’infrastructure réseau existante.
- Aucun impact sur les performances du réseau.
Capacités uniques de NetFlow Auditor :
1. Comparaison de données
Analyse comparative à court et long terme sur n’importe quel élément. Par exemple, l’interface / l’IP / la localisation / l’application ou une combinaison de ceux-ci pour une période donnée par rapport à une période précédente :
- Comparaison de la minute courante par rapport aux 20 dernières minutes,
- Comparaison de l’heure courante par rapport aux 6 dernières heures,
- Comparaison du jour en cours par rapport aux autres jours du mois,
- Comparaison du jour de la semaine courante par rapport au même jour des semaines précédentes, sur les 12 derniers mois,
- Comparaison de la semaine courante par rapport aux 4 dernières semaines,
- Comparaison du mois en cours par rapport aux 12 derniers mois,
- Comparaison du trimestre en cours par rapport aux 4 derniers trimestres,
- Comparaison de l’année courante par rapport à l’année dernière,
- Comparaison de l’utilisation d’une ferme de serveurs sur le trimestre en cours par rapport au trimestre précédent.
Une analyse comparative de chaque élément sur une période de temps permet d’identifier quel élément a causé un changement et quand.
2. Analyses puissantes et flexibles
- NetFlow Auditor peut réaliser une analyse sur n’importe quelle combinaison de champs de données (par exemple, la durée des traitements, les paquets, les flux, l’utilisation, etc.) et trier les données par champ. Les menus et raccourcis permettent une analyse rapide.
- Analyse de la taille des paquets – les équipes réseau peuvent l’utiliser pour créer des rapports sur le DSCP, l’application et la taille des paquets afin d’identifier des anomalies.
- Analyse complète des flux – (pas seulement sur l’utilisation ou les trafics source/destination), l’analyse des flux permet aux experts réseaux d’identifier le «bruit».
- Analyse par compteur – Capacité de compter les enregistrements dans le cadre d’un résultat pour identifier rapidement les flux excessifs ou les changements. N’importe quelle combinaison d’enregistrements peut faire l’objet d’un compteur. Par exemple, vous pouvez compter toutes les IP internes avec le nombre de trafics IP à IP, ou ports utilisés afin d’identifier rapidement les utilisateurs de P2P ou les attaques par déni de service.
- Analyse des tendances – Capacité à analyser suivant l’écart-type afin d’identifier quel aspect a changé le plus sur une période donnée. Par exemple, connaitre l’application qui a le plus changé au cours des 2 dernières heures peut conduire à la détection précoce de problèmes. Couplé avec un seuil sur les traps SNMP, cela permet d’identifier l’apparition de vers / l’augmentation des flux / les inondations de données.
- Analyse bi-directionnelle – Affichez les trafics source/destination dans un sens comme dans l’autre et analysez les flux entrants et sortants afin d’identifier rapidement quel côté de la conversation est responsable de l’utilisation du trafic/flux.
- Analyse inter-section – les graphiques empilés permettent de réaliser une comparaison entre deux paramètres, par exemple afficher le rapport entre les serveurs clés et les ports connus (services / applications) qui sont utilisés sur ces serveurs. Une analyse avec des barres empilées affiche chaque IP et les « couches » d’applications empilées indiquent le nombre d’applications utilisées sur chaque serveur. L’inverse est également possible – afficher mes serveurs clés où des applications « inconnus » tentent de communiquer avec les serveurs.
- Analyse par groupe – les adresses IP peuvent être classées en groupes et par conséquent le trafic associé à une adresse IP peut être associé aux informations du groupe correspondant. Cette fonction fournit la capacité d’analyser le trafic selon des groupes d’affaires, ce qui est particulièrement utile pour la facturation.
3. Détection d’anomalie, analyse autonome (proactive), alertes et rapports
- Détection d’anomalie – Possibilité de créer des combinaisons intelligentes pour la détection d’anomalies. Livré avec des alertes configurées par défaut. Disponible en Add-on.
- Rapports – Possibilité de créer des rapports d’analyse et d’automatiser leur création de façon périodique. Par exemple, à la fin de la semaine, à fin du trimestre, à la fin du mois, à la fin de l’heure, tous les 23 jours, etc … Les rapports peuvent être enregistrés et/ou envoyés par email à un ou plusieurs destinataires. Un rapport peut être mis à jour à plusieurs reprises et peut être horodaté. Par exemple, un gestionnaire de centre de données peut vouloir connaître les tendances sur l’utilisation d’un serveur au fil du temps et ce, chaque semaine, chaque mois et chaque trimestre, afin de pouvoir prendre des décisions sur la façon de gérer ses serveurs et ses services. Les rapports peuvent être générés au format CSV pour enregistrer des événements se produisant sur d’autres systèmes. Par exemple, enregistrer une trace lorsqu’une IP inconnue utilise des services clés permettra à l’équipe de conformité d’identifier les risques à long terme.
- Alertes – Possibilité de créer une combinaison d’analyse et d’automatiser la génération d’alerte en fonction des résultats et de leur réponse ou non à certains critères. Par exemple, si l’utilisation de la bande passante dépasse un certain seuil. Les alertes peuvent être paramétrées pour réduire ou éliminer les faux positifs. Les alertes peuvent prendre la forme de traps SNMP envoyées à un récepteur de trap afin de générer un ticket d’incident assigné directement à la bonne équipe/personne.
- Templates – Toute combinaison d’analyse créée ou personnalisée peut faire l’objet d’un template afin d’être utilisé dans le menu d’exploration.
4. Paramétrage de la collecte des données
- NetFlow Auditor peut être configuré pour recueillir uniquement certaines données requises. Par exemple, NetFlow Auditor peut recueillir tous les flux réseau avec une granularité de l’ordre de la minute sur une partie du réseau où la collecte d’informations détaillées est nécessaire, et/ou peut être configuré pour collecter des informations sur le trafic avec une granularité de l’ordre de l’heure lorsqu’une simple vue d’ensemble est nécessaire.
- La gestion automatisée des règles permet de maintenir un niveau de granularité adéquat pour « protéger » le collecteur/serveur dans le cas où une attaque provoquerait une génération excessive de données NetFlow.
5. Adaptabilité, tolérance aux faux positifs et “auto-réparation”
- NetFlow Auditor est dimensionné pour recueillir jusqu’à 1 million de flux/seconde.
- Capacités de tolérance forte aux faux positifs et d’auto-réparation : chaque processus et fonction/thread est surveillé et NetFlow Auditor s’adapte en conséquence.
Les points clés