Argus – система генерации и использования аудиторских записей

Argus – система генерации и использования аудиторских записей (англ. Argus – the Audit Record Generation and Utilization System) — первая реализованная система мониторинга потоков данных в компьютерных сетях, а также продолжающийся проект с открытым исходным кодом по мониторингу сетевых потоков. Система была разработана Картером Буллардом в 1984 году в Технологическом институте Джорджии, а в начале 1990-х дорабатывалась для кибербезопасности в Университете Карнеги — Меллон. На протяжении более тридцати лет Argus оказывает существенное влияние на развитие технологий кибербезопасности Интернета[1][2].

undefined

Проект Argus ориентирован на разработку всех аспектов широкомасштабного сетевого ситуационного осведомления (англ. situational awareness) и построения аудиторских следов (англ. audit trail) в поддержку управления сетевыми операциями (NetOps), производительности и безопасности. Идея системы основывается на концепции детализации телефонных звонков (CDR), с попыткой генерировать сетевые метаданные для выполнения множества задач сетевого управления. Argus используется многими университетами, корпорациями и государственными учреждениями, включая Агентство информационных систем обороны США (DISA), Министерство обороны США (DoD), Министерство внутренней безопасности (DHS), федеральные исследовательские центры (FFRDC), а также международную сеть GLORIAD при поддержке Национального научного фонда США (NSF) в период её функционирования. Argus — один из 100 лучших инструментов для интернет-безопасности, находящийся в этом списке более 15 лет[3].

Argus разрабатывается как система ситуационного осведомления в режиме реального времени и может собирать данные о сетевом трафике со скоростью до 400 Гбит/с. Эти данные позволяют строить полный аудит всего сетевого трафика — подход, описанный в модели нулевого доверия (Zero trust), впервые представленной в руководстве «Красная книга» серий Rainbow — NCSC-TG-005[4], и дополняющий традиционные системы обнаружения вторжений (IDS) в сетевой безопасности[5].

Аудиторский след традиционно применяется для хранения исторических данных о сетевом трафике с целью проведения сетевой криминалистики[6] и обнаружения аномалий в поведении сети (NBAD)[7]. Argus широко используется в сфере кибербезопасности, для анализа сквозной производительности, в исследованиях по программно-определяемым сетям (SDN)[8], а также фигурирует в большом числе работ по искусственному интеллекту и машинному обучению. Argus применяется для построения датасетов сетевых атак, таких как UNSW-NB15[9]. Кроме того, Argus стал частью стандартов по развитию сетевой безопасности и управления сетью, с упоминаниями начиная с RMON (1995)[10] и IPFIX (2001)[11], а также на европейском уровне — ENISA.

Архитектура Argus включает мощный генератор данных сетевых потоков – монитор Argus, который обрабатывает пакеты как из файлов захвата, так и в режиме реального времени, создавая подробные отчёты о состоянии сетевых потоков для всех потоков пакетов. Argus отслеживает весь сетевой трафик, включая пакетную, управляющую и управляющую плоскости, а также трафик управления, а не только IP-трафик. Система фиксирует динамику пакетов и семантику каждого потока с высокой степенью редуцирования данных, что позволяет эффективно хранить, обрабатывать и анализировать большие объёмы сетевых данных. Argus предоставляет метрики достижимости, доступности, связности, длительности, пропускной способности, нагрузки, полезной информации, потерь, джиттера, повторных передач и задержек для всех сетевых потоков. Также система извлекает большинство атрибутов пакетов, таких как адреса второго уровня, идентификаторы туннелей (MPLS, GRE, IPsec и другие), идентификаторы протоколов, SAP, количество переходов, опции, идентификацию транспортного уровня (распознавание RTP), признаки управления потоками хоста и другие параметры. Для кибербезопасности реализован широкий набор специфических метрик динамики пакетов. Argus способен детектировать поведение, связанное с вводом текста пользователем в любом потоке, в том числе выявлять нажатия клавиш в зашифрованных SSH-туннелях[12]. Кроме того, Argus генерирует коэффициент соотношения производителя/потребителя (PCR, Producer Consumer Ratio), который позволяет оценивать роль узла как производителя и/или потребителя данных — важную характеристику при анализе риска вовлечения в сложные целенаправленные атаки (APT)[13].

Argus — проект с открытым исходным кодом, распространяемый по лицензии GNU General Public License (GPL), принадлежит и поддерживается компанией QoSient, LLC. Он портирован под большинство операционных систем и на ряд специализированных аппаратных платформ с аппаратным ускорением, таких как Bivio, Pluribus, Arista и Tilera. Программное обеспечение может быть перенесено и на другие среды с минимальными изменениями. Эффективность достаточно высока, чтобы аудировать всю сетевую активность предприятия с помощью относительно скромных вычислительных ресурсов.

Поддерживаемые платформы

  • Linux: UNIX-подобная операционная система на ядре Linux
  • MacOS: операционная система Apple для Intel и Apple Silicon
  • Windows (с использованием Cygwin): операционная система Microsoft
  • Solaris: UNIX-подобная ОС компании Sun Microsystems
  • BSD: семейство UNIX-подобных систем (FreeBSD, NetBSD, OpenBSD)
  • OS X: UNIX-подобная операционная система Apple Inc.
  • IRIX: UNIX-подобная ОС компании Silicon Graphics
  • AIX: UNIX-подобная ОС компании IBM
  • OpenWrt: UNIX-подобная система на ядре Linux для встраиваемых устройств

Примечания

  1. Openargus — Publications (англ.). openargus.org. Дата обращения: 30 июня 2024.
  2. The Argus System (англ.). SEI Carnegie Mellon. Дата обращения: 30 июня 2024.
  3. Top 100 Network Security Tools (англ.). sectools.org. Дата обращения: 30 июня 2024.
  4. Trusted Network Interpretation (NCSC-TG-005) (англ.). Computer Security Resource Center (31 июля 1987). Дата обращения: 30 июня 2024.
  5. Bejtlich, Richard. The Tao of network security monitoring: beyond intrusion detection. — Boston, Munich : Addison-Wesley, 2008. — ISBN 978-0321246776.
  6. Pilli, Emmanuel S.; Joshi, R. C.; Niyogi, Rajdeep (2010). “Network forensic frameworks: Survey and research challenges”. Digital Investigation. 7 (1—2): 14—27. DOI:10.1016/j.diin.2010.02.003.
  7. G. Nychis, V. Sekar, D Andersen, H Kim, H Zhang (20–22 октября 2008). “An empirical evaluation of entropy-based traffic anomaly detection”. Proceedings of the 8th ACM SIGCOMM conference on Internet measurement [англ.]: 151—156.
  8. J. Naous, D. Ericson, A. Covington, G Appenzeller, N. McKeown (2008). “Implementing an OpenFlow switch on the NetFPGA platform”. Symposium On Architecture For Networking And Communications Systems [англ.]: 1—9.
  9. The UNSW-NB15 Dataset (англ.). UNSW Research. Дата обращения: 30 июня 2024.
  10. RMON Working Group Minutes (англ.). ietf.org. Дата обращения: 30 июня 2024. Архивировано 2 ноября 2003 года.
  11. Argus-2.0.1 (англ.). ietf.org. Дата обращения: 30 июня 2024.
  12. Guha, Saptarshi; Kidwell, Paul; Barthur, Asgrith; Cleveland, William S; Gerth, John; Bullard, Carter (9–11 января 2011). SSH Keystroke Packet Detection (PDF). ICS-2011 [англ.]. Монтерей, Калифорния, США.
  13. Bullard, Carter; Gerth, John (13 января 2014). PCR — A New Flow Metric (PDF). FloCon 2014 [англ.]. Чарлстон, Южная Каролина, США.

Литература

  • Richard Bejtlich. The Tao of network security monitoring: beyond intrusion detection. Addison-Wesley, 2008. ISBN 978-0321246776.