Die Spiegelung des Datenverkehrs ist ein wichtiger Bestandteil der Netzwerkdiagnose - aber sie öffnet auch die Tür zur Datenexfiltration. Hier erfahren Sie, was Sie über diese Angriffstechnik wissen müssen.
Die Verkehrsspiegelung ist eine Funktion von Amazon Virtual Private Cloud (VPC), mit der Sie den Netzwerkverkehr kopieren und an ein anderes Ziel senden können, z. B. an ein Prüf- oder Fehlerbehebungswerkzeug. Laut AWS funktioniert diese Technik durch Kopieren des ein- und ausgehenden Datenverkehrs von den Netzwerkschnittstellen, die mit Ihren EC2-Instances verbunden sind. Sie können diesen gespiegelten Verkehr an einen Netzwerk- oder Gateway-Loadbalancer mit einem UDP-Listener oder an die Netzwerkschnittstelle einer anderen Instanz senden. Die Komponenten umfassen:
Der Verkehrsspiegelungsfilter oder die Regeln für eingehenden und ausgehenden Verkehr, die bestimmen, welcher Verkehr kopiert und gesendet werden soll
Die Verkehrsspiegelung kann an verschiedenen Punkten in einem Netzwerk implementiert werden, z. B. an Switches, Routern oder dedizierten Netzwerkanschlüssen. Der gespiegelte Datenverkehr wird in der Regel an Sicherheitsanwendungen, Intrusion Detection Systems (IDS), Intrusion Prevention Systems (IPS) oder ein Security Information and Event Management (SIEM) System weitergeleitet. Ziel ist es, diese Tools mit Echtzeitdaten zu versorgen, ohne den Fluss des ursprünglichen Datenverkehrs zu unterbrechen. Die Vorteile umfassen:
Es ist wichtig zu wissen, dass die Verkehrsspiegelung zwar ein grundlegender Bestandteil der Netzwerkdiagnose ist, aber auch eine Möglichkeit für Angreifer darstellt, Ihre Daten zu exfiltrieren.
Angreifer nutzen die Verkehrsspiegelung, um die Netzwerkkommunikation unbefugt abzufangen, zu erfassen und zu analysieren. Indem sie den Netzwerkverkehr duplizieren und an einen von ihnen kontrollierten Ort leiten, können sich Angreifer Zugang zu vertraulichen Informationen verschaffen, die Kommunikation überwachen und Schwachstellen in einem Netzwerk ausnutzen.
Die einzige bewährte Methode, böswillige Traffic-Spiegelung zu erkennen, bevor sie beginnt, ist fortschrittliche KI und maschinelles Lernen. Aus diesem Grund haben die Sicherheitsingenieure von Vectra AIein fortschrittliches KI-gesteuertes Erkennungsmodell speziell für die Überwachung des Datenverkehrs entwickelt. Sicherheitsanalysten verwenden es, um zu erkennen, wann eine AWS Control-Plane-API aufgerufen wird - das früheste Anzeichen eines böswilligen Versuchs, die Verkehrsspiegelung zu nutzen -, sodass Sie den Angreifer stoppen können, bevor er die Möglichkeit hat, eine Netzwerkverkehrssitzung zu erstellen.