При работе в веб-интерфейсе приложения пользователи с ролью Старший сотрудник службы безопасности могут выгружать дампы сырого сетевого трафика в формате PCAP с серверов с компонентом Sensor и проводить расследование для обнаружения подозрительной активности.
Если вы используете режим распределенного решения и мультитенантности, выполняйте действия на том сервере PCN или SCN, к которому подключен сервер с компонентом Sensor.
Чтобы выгрузить сырой сетевой трафик, захваченный с сетевых интерфейсов:
Отобразится таблица Список серверов.
Отобразится страница с параметрами компонента Sensor.
По умолчанию, выбраны все сетевые интерфейсы.
Если в столбце Проверка SPAN-трафика переключатель справа от названия сетевого интерфейса установлен в положении Выключено, вы не сможете выгрузить с этого сетевого интерфейса дампы сырого сетевого трафика.
Отобразится окно настройки параметров выгрузки сырого сетевого трафика.
В открывшемся окне в поле Первый сохраняемый дамп отображается дата и время первого сохраненного дампа сырого сетевого трафика, в поле Последний сохраняемый дамп отображается дата и время последнего сохраненного дампа сырого сетевого трафика. В поле Доступно в хранилище дампов первое число обозначает свободное пространство в хранилище дампов, а второе число обозначает общий размер хранилища дампов.
Если вы выберете период, за который отсутствует записанный трафик, при нажатии кнопки Выгрузить Kaspersky Anti Targeted Attack Platform предложит выбрать вам период всего от первого записанного дампа сетевого трафика до последнего. В случае, если записанные дампы сырого сетевого трафика отсутствуют, отобразится предупреждение об отсутствии данных за указанный период.
Значение по умолчанию: 100 МБ. Минимальное возможное значение – 1 МБ, максимальное – 1000000 ТБ. В скачиваемом дампе сырого сетевого трафика указанного размера будут содержаться данные, начиная с последней записи выбранного периода.
По умолчанию переключатель находится в положении Выключено.
Пример выражения для фильтрации:
tcp port 102 or tcp port 502
По умолчанию переключатель находится в положении Выключено.
Пример выражения для фильтрации:
^test.+xABxCD
Дампы сырого сетевого трафика будут выгружены в формате PCAP.
В начало