Argus – система генерации и использования аудиторских записей
Argus – система генерации и использования аудиторских записей (англ. Argus – the Audit Record Generation and Utilization System) — первая реализованная система мониторинга потоков данных в компьютерных сетях, а также продолжающийся проект с открытым исходным кодом по мониторингу сетевых потоков. Система была разработана Картером Буллардом в 1984 году в Технологическом институте Джорджии, а в начале 1990-х дорабатывалась для кибербезопасности в Университете Карнеги — Меллон. На протяжении более тридцати лет Argus оказывает существенное влияние на развитие технологий кибербезопасности Интернета[1][2].
Проект Argus ориентирован на разработку всех аспектов широкомасштабного сетевого ситуационного осведомления (англ. situational awareness) и построения аудиторских следов (англ. audit trail) в поддержку управления сетевыми операциями (NetOps), производительности и безопасности. Идея системы основывается на концепции детализации телефонных звонков (CDR), с попыткой генерировать сетевые метаданные для выполнения множества задач сетевого управления. Argus используется многими университетами, корпорациями и государственными учреждениями, включая Агентство информационных систем обороны США (DISA), Министерство обороны США (DoD), Министерство внутренней безопасности (DHS), федеральные исследовательские центры (FFRDC), а также международную сеть GLORIAD при поддержке Национального научного фонда США (NSF) в период её функционирования. Argus — один из 100 лучших инструментов для интернет-безопасности, находящийся в этом списке более 15 лет[3].
Argus разрабатывается как система ситуационного осведомления в режиме реального времени и может собирать данные о сетевом трафике со скоростью до 400 Гбит/с. Эти данные позволяют строить полный аудит всего сетевого трафика — подход, описанный в модели нулевого доверия (Zero trust), впервые представленной в руководстве «Красная книга» серий Rainbow — NCSC-TG-005[4], и дополняющий традиционные системы обнаружения вторжений (IDS) в сетевой безопасности[5].
Аудиторский след традиционно применяется для хранения исторических данных о сетевом трафике с целью проведения сетевой криминалистики[6] и обнаружения аномалий в поведении сети (NBAD)[7]. Argus широко используется в сфере кибербезопасности, для анализа сквозной производительности, в исследованиях по программно-определяемым сетям (SDN)[8], а также фигурирует в большом числе работ по искусственному интеллекту и машинному обучению. Argus применяется для построения датасетов сетевых атак, таких как UNSW-NB15[9]. Кроме того, Argus стал частью стандартов по развитию сетевой безопасности и управления сетью, с упоминаниями начиная с RMON (1995)[10] и IPFIX (2001)[11], а также на европейском уровне — ENISA.
Архитектура Argus включает мощный генератор данных сетевых потоков – монитор Argus, который обрабатывает пакеты как из файлов захвата, так и в режиме реального времени, создавая подробные отчёты о состоянии сетевых потоков для всех потоков пакетов. Argus отслеживает весь сетевой трафик, включая пакетную, управляющую и управляющую плоскости, а также трафик управления, а не только IP-трафик. Система фиксирует динамику пакетов и семантику каждого потока с высокой степенью редуцирования данных, что позволяет эффективно хранить, обрабатывать и анализировать большие объёмы сетевых данных. Argus предоставляет метрики достижимости, доступности, связности, длительности, пропускной способности, нагрузки, полезной информации, потерь, джиттера, повторных передач и задержек для всех сетевых потоков. Также система извлекает большинство атрибутов пакетов, таких как адреса второго уровня, идентификаторы туннелей (MPLS, GRE, IPsec и другие), идентификаторы протоколов, SAP, количество переходов, опции, идентификацию транспортного уровня (распознавание RTP), признаки управления потоками хоста и другие параметры. Для кибербезопасности реализован широкий набор специфических метрик динамики пакетов. Argus способен детектировать поведение, связанное с вводом текста пользователем в любом потоке, в том числе выявлять нажатия клавиш в зашифрованных SSH-туннелях[12]. Кроме того, Argus генерирует коэффициент соотношения производителя/потребителя (PCR, Producer Consumer Ratio), который позволяет оценивать роль узла как производителя и/или потребителя данных — важную характеристику при анализе риска вовлечения в сложные целенаправленные атаки (APT)[13].
Argus — проект с открытым исходным кодом, распространяемый по лицензии GNU General Public License (GPL), принадлежит и поддерживается компанией QoSient, LLC. Он портирован под большинство операционных систем и на ряд специализированных аппаратных платформ с аппаратным ускорением, таких как Bivio, Pluribus, Arista и Tilera. Программное обеспечение может быть перенесено и на другие среды с минимальными изменениями. Эффективность достаточно высока, чтобы аудировать всю сетевую активность предприятия с помощью относительно скромных вычислительных ресурсов.
Поддерживаемые платформы
- Linux: UNIX-подобная операционная система на ядре Linux
- MacOS: операционная система Apple для Intel и Apple Silicon
- Windows (с использованием Cygwin): операционная система Microsoft
- Solaris: UNIX-подобная ОС компании Sun Microsystems
- BSD: семейство UNIX-подобных систем (FreeBSD, NetBSD, OpenBSD)
- OS X: UNIX-подобная операционная система Apple Inc.
- IRIX: UNIX-подобная ОС компании Silicon Graphics
- AIX: UNIX-подобная ОС компании IBM
- OpenWrt: UNIX-подобная система на ядре Linux для встраиваемых устройств
Примечания
Литература
- Richard Bejtlich. The Tao of network security monitoring: beyond intrusion detection. Addison-Wesley, 2008. ISBN 978-0321246776.