Il mirroring del traffico è una parte importante della diagnostica di rete, ma apre anche la porta all'esfiltrazione dei dati. Ecco cosa è necessario sapere su questa tecnica di attacco.
Il mirroring del traffico è una funzionalità di Amazon Virtual Private Cloud VPC) che consente di copiare il traffico di rete e inviarlo a un'altra destinazione, ad esempio uno strumento di ispezione o di risoluzione dei problemi. Secondo AWS, questa tecnica funziona copiando il traffico in entrata e in uscita dalle interfacce di rete collegate alle istanze EC2. È possibile inviare questo traffico mirrorato a un bilanciatore di carico di rete o gateway con un listener UDP, oppure all'interfaccia di rete di un'altra istanza. I componenti includono:
Il filtro dello specchio di traffico, ovvero le regole in entrata e in uscita che determinano quale traffico copiare e inviare

Il mirroring del traffico può essere implementato in vari punti di una rete, ad esempio su switch, router o tap di rete dedicati. Il traffico sottoposto a mirroring viene in genere indirizzato verso dispositivi di sicurezza, sistemi di rilevamento delle intrusioni (IDS), sistemi di prevenzione delle intrusioni (IPS) o un sistema di gestione delle informazioni e degli eventi di sicurezza (SIEM). L'obiettivo è fornire a questi strumenti dati in tempo reale senza interrompere il flusso del traffico originale. I vantaggi includono:
È importante notare che, sebbene il mirroring del traffico sia una parte fondamentale della diagnostica di rete, è anche un modo per gli aggressori di sottrarre i tuoi dati.

Gli aggressori utilizzano il mirroring del traffico per intercettare, acquisire e analizzare le comunicazioni di rete senza autorizzazione. Duplicando il traffico di rete e indirizzandolo verso una posizione da loro controllata, gli aggressori possono ottenere l'accesso a informazioni sensibili, monitorare le comunicazioni e sfruttare le vulnerabilità all'interno di una rete.
L'unico modo comprovato per intercettare il traffico dannoso prima che abbia inizio è l'utilizzo di tecnologie avanzate di intelligenza artificiale e machine learning. Ecco perché gli ingegneri della sicurezza Vectra AIhanno sviluppato un modello di rilevamento avanzato basato sull'intelligenza artificiale specifico per il monitoraggio del traffico. Gli analisti della sicurezza lo utilizzano per individuare quando viene richiamata un'API del piano di controllo AWS, il primo segnale di un tentativo dannoso di sfruttare il traffico mirroring, in modo da poter bloccare l'autore dell'attacco prima che abbia la possibilità di creare una sessione di traffico di rete.