68
実用的な大規模 ネットワークの ディフェンス あるいは Eierlegende Wollmilchsau」の保護

実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Embed Size (px)

Citation preview

Page 1: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

実用的な大規模ネットワークのディフェンス

あるいは

「Eierlegende Wollmilchsau」の保護

Page 2: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

私は誰でしょう?

名前: トラヴィス・ケアロック

職業: =>の技術者

気が付けば IT とセキュリティを仕事にしてもう 15 年以上・・・

Page 3: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 4: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 5: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 6: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 7: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 8: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 9: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 10: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 11: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 12: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 13: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

node

Page 14: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 15: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 16: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 17: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 18: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 19: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Goals

• ネットワークトラフィックの探索

• アラートを引き起こすネットワークトラフィック規則

• フォレンジック的証拠と長時間解析

Page 20: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

IPs? Rx/Tx?Ports?

Page 21: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 22: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 23: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

真実はどこからやってくるのか?

Page 24: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 25: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

•矛盾はない?

•独立性はある?

•簡単に壊せる?

•信頼性は?

•保持ポリシーは?

Page 26: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

timestamp

Page 27: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

data transfer

Page 28: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

“src_ip”

Page 29: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

“’dst_ip”

Page 30: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Integer

Page 31: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

IP

Page 32: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

道具箱の中は何?

Page 33: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 34: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 35: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Shoulder of Giants.

• Animate of me on should of ES.私

elasticsearch

Page 36: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 37: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

を書くと

Page 38: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

is

Whatthe

target?

Page 39: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

何が接続してきた?

何に?

Page 40: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

わからない

Page 41: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

SD

Page 42: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 43: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Automate自動化

Page 44: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 45: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

10.0.0.50:23463 -> 10.1.1.255:3306

Page 46: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 47: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Current View of the World

Page 48: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

過剰検知-より良いクエリのデザイン

-遮断-ポリシーとガイドライン

-追加サービス

Page 49: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

すべての異常が同じように発生するわけではない

Page 50: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

アラートはどうでしょうか?

Page 51: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 52: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

フィードバック・サイクルで考えてみよう

Page 53: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

外部サービスに問い合わせよう

Page 54: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 55: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 56: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 57: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

クエリツール

経緯アラートの管理と検索

ヘルプ

ダッシュボードの生成

Page 58: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

でもそれって上手く動くの??

Page 59: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 60: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 61: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 62: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 63: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 64: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 65: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

Questions

私の目標は何でしょうか?

真実はどこからやってくるのでしょうか?

どのツールが目的に最適なのでしょうか?

異常とは何でしょうか?

私はアラートを関連付けているのでしょうか?

ユーザの経験に関する事は?

システムは堅牢なのでしょうか?

すべてのデータを充分に活用できているのでしょうか?

Page 66: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

あなた!

Page 67: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015
Page 68: 実用的な大規模ネットワークのディフェンス:あるいは「Eierlegende Wollmichsau」の保護 by Travis Carelock - CODE BLUE 2015

name: travis carelock

twitter: @l3d

email: [email protected]

pgp: 463E B548 F3B1 F879 4589 6505 E417 7480 D1A4 A990

private: [email protected]

pgp: 4CFC 8E69 4A07 59F2 4508 8A39 0AFA 9CC3 2D65 031E

otr: [email protected]

fingerprint: 40FCAFD7 FAA097B6 29BE95CE 6740E37E 0790E295

只今社員募集中!

Web: http://soundcloud.com/jobsEmail: [email protected]

聴いてくれてありがとう!Special Thank You to Code Blue and the Organisers!