Il mirroring del traffico è una parte importante della diagnostica di rete, ma apre anche la porta all'esfiltrazione dei dati. Ecco cosa c'è da sapere su questa tecnica di attacco.
Il mirroring del traffico è una funzione di Amazon Virtual Private Cloud (VPC) che consente di copiare il traffico di rete e di inviarlo a un'altra destinazione, come uno strumento di ispezione o di risoluzione dei problemi. Secondo AWS, questa tecnica funziona copiando il traffico in entrata e in uscita dalle interfacce di rete collegate alle istanze EC2. È possibile inviare questo traffico specchiato a un bilanciatore di carico di rete o gateway con un ascoltatore UDP o all'interfaccia di rete di un'altra istanza. I componenti includono:
Il filtro di mirroring del traffico, ovvero le regole in entrata e in uscita che determinano quale traffico copiare e inviare
Il mirroring del traffico può essere implementato in vari punti di una rete, ad esempio su switch, router o tap di rete dedicati. Il traffico specchiato viene in genere indirizzato alle apparecchiature di sicurezza, ai sistemi di rilevamento delle intrusioni (IDS), ai sistemi di prevenzione delle intrusioni (IPS) o a un sistema di gestione delle informazioni e degli eventi di sicurezza (SIEM). L'obiettivo è fornire a questi strumenti dati in tempo reale senza interrompere il flusso del traffico originale. I vantaggi includono:
È importante notare che il mirroring del traffico è una parte fondamentale della diagnostica di rete, ma è anche un modo per gli aggressori di esfiltrare i vostri dati.
Gli aggressori utilizzano il mirroring del traffico per intercettare, catturare e analizzare le comunicazioni di rete senza autorizzazione. Duplicando il traffico di rete e indirizzandolo verso una posizione da loro controllata, gli aggressori possono accedere a informazioni sensibili, monitorare le comunicazioni e sfruttare le vulnerabilità di una rete.
L'unico modo comprovato per individuare il mirroring del traffico dannoso prima che inizi è l'intelligenza artificiale avanzata e l'apprendimento automatico. Ecco perché gli ingegneri della sicurezza di Vectra AIhanno creato un modello di rilevamento avanzato basato sull'intelligenza artificiale , specifico per il monitoraggio del traffico. Gli analisti della sicurezza lo usano per vedere quando viene invocata un'API del piano di controllo AWS, il primo segno di un tentativo dannoso di sfruttare il mirroring del traffico, in modo da poter fermare l'aggressore prima che abbia la possibilità di creare una sessione di traffico di rete.