אבטחה

הזיהוי אומר
שמשהו קרה.

הוא רק לעתים רחוקות אומר מה, עד כמה זה הגיע רחוק, מתי זה התחיל, והאם משהו יצא. אלה שאלות של ראיות — והראיות הן בדיוק מה שרוב מערכי אבטחת המידע לא שומרים.

Net-Monitor הוא שכבת ראיות, לא שכבת זיהוי. אין בו חתימות איומים, אין פידי מודיעין ואין התאמת IOC, והוא לא מחליף NDR, EDR או SIEM. מה שהוא כן עושה זה להקליט כל PACKET שחוצה את הקווים המנוטרים, מסביב לשעון, ולשמור אותו — כך שכשאחד הכלים האלה מרים התראה, התעבורה שמסבירה אותה כבר קיימת. זה הפער ברוב מערכי האבטחה: הרבה דברים שאומרים שמשהו לא בסדר, ושום דבר שיכול להראות מה באמת קרה.

למה ראיות הן הפער

שישה דברים שזיהוי לא עושה לבד.

אף אחד מהם אינו ביקורת על מוצרי זיהוי. אלה שאלות שדורשות את התעבורה עצמה, ומוצרי זיהוי לא שומרים אותה.

01

מתי זה באמת התחיל

תאריך ההתראה הוא התאריך שבו שמתם לב. פריצות מתגלות שבועות עד חודשים אחרי הדריסה הראשונה, ותאריך ההתחלה האמיתי משנה את ההיקף של כל מה שנגזר ממנו — כולל חובות הדיווח.

02

עדות ששורדת מארח שנפרץ

לוגים נכתבים על ידי המערכות שנחקרות, ואפשר לנקות אותם. מארח שנפרץ הוא עד גרוע לפריצה של עצמו. תעבורת רשת נצפית בנפרד מנקודות הקצה.

03

מה יצא, וכמה

השאלה שקובעת את חובות הרגולציה היא כמעט תמיד על תעבורה יוצאת: מה יצא, לאן, וכמה. זו שאלה של נפח ויעד לאורך חלון זמן ארוך.

04

עבודה דרך הצפנה

התוכן אטום, המעטפת לא. מי דיבר עם מי, מתי, כמה, באיזו סדירות, ואם ה-handshake הצליח — הכול גלוי בלי לפענח כלום.

05

לסגור התראת שווא כמו שצריך

רוב ההתראות אינן אירועים. בלי התעבורה, סגירה היא שיקול דעת שנרשם כמסקנה. איתה, זו עובדה — וזה גם מה שהופך אותה לניתנת להגנה בדיעבד.

06

להראות את העבודה למישהו אחר

מבטחים, רגולטורים ומבקרים מבקשים ראיות ולא מסקנות. רשומה שמורה עם חותמות זמן היא תיאור עובדתי של מה שקרה.

בלי ערפול

מה זה כן, ומה זה לא.

מה שאין במוצר

  • אין מנוע חתימות
  • אין פידי threat intelligence
  • אין התאמת IOC
  • אין מיפוי לטכניקות תקיפה

מה שכן

  • הקלטת PACKETS רציפה 24/7 על הקווים המנוטרים
  • שמירה ארוכת טווח וחיפוש היסטורי
  • קו בסיס נלמד מהתעבורה שלכם, לא מחתימות
  • ממשק פתוח ל-SIEM ולכלי ניהול האירועים שלכם
  • פריסה מקומית מלאה, גם ברשת מנותקת

איפה זה יושב במערך אבטחת המידע

מנהלי אבטחת מידע כבר מחזיקים כלים שמזהים. מה שחסר להם, כמעט תמיד, זה מה שמוכיח — התעבורה מהתקופה שבה האירוע התרחש. Net-Monitor יושב מתחת לכלים האלה ולא במקומם, ומזין את ה-SIEM ואת כלי ניהול האירועים שכבר עובדים אצלכם.

כל הרכיבים רצים בתוך הפרימטר שלכם — האיסוף, הניתוח, האחסון והממשק. שום טלמטריה לא יוצאת החוצה, וזה מה שמאפשר להפעיל את זה גם על מקטעים ללא יציאה לאינטרנט. התמיכה ניתנת מכאן, בעברית, באותו אזור זמן.

שאלות נפוצות

תשובות קצרות.

זה מוצר NDR?

לא. מוצרי NDR בנויים סביב זיהוי — חתימות, מודיעין איומים וספריות כללים התנהגותיים ממופות לטכניקות מוכרות. ל-Net-Monitor אין את זה. הוא שכבת הראיות שיושבת מתחת: הקלטה רציפה, שמירה וחיפוש, כך שכשכלי הזיהוי שלכם מרים משהו, התעבורה שמסבירה אותו כבר קיימת.

יש שימוש בחתימות או במודיעין איומים?

לא. אין מנוע חתימות, אין התאמת IOC ואין מנוי למודיעין איומים. זיהוי האנומליות עובד מקו בסיס שנלמד מהתעבורה שלכם — מנגנון אחר עם חוזקות אחרות: הוא תופס התנהגות שאף חתימה לא מתארת, והוא לא יגיד לכם את השם של משפחת נוזקה מוכרת.

איך זה משתלב במערך אבטחת המידע הקיים?

כשכבה מתחת, לא במקום. מערך אבטחת מידע טיפוסי מורכב מכלים שמזהים — EDR, פיירוול, NDR, SIEM — ומכלים שמנהלים מדיניות. מה שכמעט תמיד חסר הוא ראיות: התעבורה מהתקופה שבה האירוע התרחש. Net-Monitor מספק את השכבה הזו ומזין אותה חזרה ל-SIEM דרך API פתוח, כך שהחוקר עובד בכלי שהוא כבר מכיר.

אז מה זה מוסיף ל-SOC?

את היכולת לענות על שאלות בדיעבד. מתי זה התחיל, עם מה זה דיבר, האם משהו יצא, האם זה עדיין כאן, והאם אפשר להוכיח — כל אלה דורשים שהתעבורה מאותה תקופה עדיין תתקיים. רוב המערכים מגלים באמצע אירוע שהיא לא.

אפשר לראות בתוך תעבורה מוצפנת?

אנחנו לא מפענחים, ולרוב השאלות האלה פענוח מיותר. ה-handshake מתבצע בגלוי, והמטא-דאטה סביב כל סשן — עמיתים, תזמון, נפח, כיוון, סדירות, גרסת TLS ותעודה — נושאת את הדפוסים ש-beaconing, תנועה רוחבית ודליפת מידע מייצרים.

כמה זמן צריך לשמור את התעבורה?

יותר מאשר לצורכי ביצועים. מכיוון שפריצות מתגלות הרבה אחרי שהתחילו, חלון שמירה קצר מזמן השהייה של התוקף פירושו שתחילת האירוע פשוט לא זמינה. איפה שנגמרת השמירה — שם נעצרת החקירה.

תוכלו לחקור משהו שהתחיל ביולי?

זו שאלה טובה יותר מכל השוואת יכולות, ואפשר לענות עליה תוך אחר צהריים אחד. נבדוק יחד מה בדיוק היה עומד לרשותכם.

לדבר עם מהנדס