При работе в веб-интерфейсе приложения пользователи с ролью Старший сотрудник службы безопасности могут выгружать дампы зеркалированного трафика со SPAN-портов в формате PCAP с серверов с компонентом Sensor и проводить расследование для обнаружения подозрительной активности.
Если вы используете режим распределенного решения и мультитенантности, выполняйте действия на том сервере PCN или SCN, к которому подключен сервер с компонентом Sensor.
Чтобы выгрузить зеркалированный трафик со SPAN-портов:
Откроется окно с информацией о компоненте.
Отобразится окно настройки параметров выгрузки.
В разделе Внутреннее хранилище в поле Самый старый пакет отображается дата и время первого сохраненного дампа во внутреннем хранилище. В поле Занято / максимально первое число обозначает занятое пространство во внутреннем хранилище, а второе число обозначает общий размер внутреннего хранилища. В разделе Внешнее хранилище отображается статус хранилища: Подключено или Не подключено.
Если вы выберете период, за который отсутствует записанный трафик, при нажатии кнопки Скачать трафик Kaspersky Anti Targeted Attack Platform предложит выбрать вам период всего от первого записанного дампа сетевого трафика до последнего. В случае, если записанные дампы отсутствуют, отобразится предупреждение об отсутствии данных за указанный период.
Если объем загружаемого трафика превысит заданное ограничение, будет отброшен более поздний трафик.
Пример выражения для фильтрации:tcp port 102 or tcp port 502
Пример выражения для фильтрации:^test.+xABxCD
Дампы зеркалированного трафика со SPAN-портов будут выгружены в формате PCAP.
Рекомендация по выполнению поочередных запросов на выгрузку трафика
Рекомендуется учитывать длительность выполнения предыдущего запроса на выгрузку трафика, прежде чем отправлять очередной запрос.
Если очередной запрос на выгрузку трафика поступает раньше, чем завершился предыдущий, может сложиться ситуация, когда файлы дампов не скачиваются, но сообщение об ошибке при этом не появляется.
Длительность запроса зависит от различных факторов: диапазон поиска, объем выгружаемого трафика, скорость связи между Sensor, сервером и компьютером клиента.
Объем выгружаемого трафика зависит от потребностей клиента; выгрузка небольших объемов выполняется за секунды. Если пользователь попытается загрузить весь доступный трафик, сработает ограничение на скорость выгрузки трафика в 50 Мбит/с. Такое ограничение предохраняет систему от перегрузки, вызванной выгрузкой большого объема трафика. На скорости 50 Мбит/с выгрузка 1 ГБ трафика занимает примерно 20 секунд, а 1 ТБ выгружается приблизительно за 5,5 часов.
В начало