Using Baselines & Behaviour Profiles
Extracted from Incident Response(2).pdf - source PDF page(s) 81-84.

La définition des bases de référence fait référence à l'enregistrement et au profilage de ce qui est considéré comme « normal » sur un système ou un réseau. Cela peut inclure l'utilisation du réseau, les valeurs des champs de protocole, les heures d'activité, l'activité des utilisateurs, les numéros de port et tout autre facteur susceptible de changer et donc d'indiquer une menace ou une attaque imminente. Cette base de référence peut être régulièrement comparée à l'état actuel du réseau afin d'identifier toute anomalie susceptible de suggérer un problème de sécurité ou de performance. Ce processus d'identification d'événements potentiellement malveillants ou de problèmes de performances à l'aide des différences entre l'état du réseau actuel et celui du réseau de référence est considéré comme une détection basée sur les anomalies.
Supposons, par exemple, qu'un réseau ait été défini comme utilisant de manière intensive les ports 22, 25, 80, 443 et 3389 avec très peu de trafic sur les autres ports. En cas d'augmentation significative du trafic Telnet sur le port 23, le système de détection basé sur les anomalies identifierait cet événement comme une anomalie. Cette anomalie peut indiquer que des commandes et des contrôles à distance malveillants sont possibles via Telnet, ou simplement que le réseau a commencé à implémenter Telnet afin de permettre aux employés d'accéder à distance aux systèmes internes. Afin de restreindre ce large éventail d'interprétations concernant une seule anomalie à une cause unique ou à un petit éventail de possibilités, une analyse plus approfondie est requise.
Détection basée sur les anomalies
Regardez cette image :

Crédit : Un arbre
Je suis sûr que vous pouvez facilement remarquer l'étrange sur cette image. Mais qu'est-ce qu'un tas de pommes ont à voir avec la sécurité du réseau et les mécanismes de détection des menaces ?
Il est intéressant de noter que le processus qui consiste à sélectionner « la pomme étrange », en l'occurrence une pomme rouge parmi une grappe de pommes vertes, est exactement ce qu'est la détection basée sur les anomalies ! Sauf que dans ce cas, les pommes vertes deviennent l'ensemble normal des comportements du réseau, du système, des applications ou des utilisateurs, et la pomme rouge devient une menace malveillante.
La définition de bases de référence et la détection basée sur les anomalies constituent un mécanisme de défense efficace contre les attaques et les menaces nouvelles et sans précédent. Contrairement à la détection basée sur les signatures, qui repose sur des facteurs tels que le hachage des fichiers, qui ne permet pas de détecter les variantes d'un logiciel malveillant, la détection basée sur les anomalies permet de détecter les activités malveillantes et le comportement du réseau, qui sont difficiles à définir de manière discrète. La détection basée sur les signatures est inefficace contre les menaces qui ne sont pas enregistrées dans sa base de signatures, ce qui limite la flexibilité. De plus, la détection d'anomalies dans le trafic réseau constitue un excellent mécanisme de détection contre les attaques DoS/DDoS et les attaques via un canal crypté. La détection basée sur les anomalies, associée à une analyse automatique ou manuelle, peut fournir une excellente surveillance du réseau et du système.
Cependant, la détection basée sur les anomalies a ses inconvénients. Le comportement du réseau, du système ou des applications étant abstrait, imprévisible et hautement dynamique, de nombreux faux positifs sont générés, en particulier dans les environnements d'entreprise à grande échelle dotés d'une architecture réseau complexe. Compte tenu du grand nombre d'activités et d'événements qui se produisent, les risques de rencontrer une « fausse anomalie » augmentent considérablement. En outre, la définition des réseaux de référence peut prendre beaucoup de temps, ce qui augmente en fonction de la complexité et de l'échelle du réseau, ce qui entraîne des retards de mise en œuvre. Le processus d'établissement des bases de référence doit être répété après des intervalles de temps et
après des modifications importantes apportées au réseau, et ajusté avec précision pour fournir une image actualisée du réseau et réduire les faux positifs. Enfin, le processus d'analyse peut demander beaucoup de temps et de ressources en raison du nombre de faux positifs à passer au crible, en particulier dans le cas d'une analyse manuelle.
Maintenant, regardez cette image :

Avez-vous trouvé « l'étrange » ? (Si vous ne l'avez pas fait, la réponse était A). Combien de temps vous a-t-il fallu pour trouver l'anomalie ? Combien de temps vous a-t-il fallu pour remarquer que toutes les figures, à l'exception de A, étaient des reflets ou des rotations d'une seule figure ? En d'autres termes, combien de temps vous a-t-il fallu pour « établir une base de référence » pour les chiffres ? Et combien de temps vous a-t-il fallu pour « analyser » chacun des chiffres ? Combien de « faux positifs » avez-vous passés au crible pour trouver l'anomalie ? Ce n'est peut-être pas le meilleur exemple, mais il met en évidence certains des inconvénients de la détection basée sur les anomalies, à savoir le long temps de référence et les ressources gaspillées pour analyser les faux positifs.
Détection améliorée
Les bases de référence et la détection basée sur les anomalies peuvent être intégrées à un ensemble plus large de contrôles, de systèmes et de procédures de sécurité afin d'améliorer la posture de sécurité globale de l'organisation. Les systèmes de détection des anomalies permettent de détecter rapidement les attaques ou menaces potentielles et peuvent ainsi alerter l'équipe de réponse aux incidents et le CSIRT afin qu'ils étudient plus en profondeur ou arrêtent une attaque à un stade précoce.
Les systèmes de détection des anomalies peuvent également envoyer leurs journaux à un SIEM centralisé qui peut agréger les données provenant de l'ADS et de diverses autres sources, telles que les journaux d'activité du réseau, afin de fournir à l'équipe de réponse aux incidents une compréhension claire des événements avant et pendant une attaque.
La détection basée sur les anomalies permet à une entreprise de se préparer à faire face à des menaces inconnues grâce à sa flexibilité et à sa dépendance à des écarts par rapport au comportement normal du réseau plutôt qu'à une base de données de signatures. De nombreux outils
permettent de collecter, d'analyser et d'afficher les statistiques du réseau et d'émettre des alertes en cas d'anomalies, notamment Cisco Stealthwatch, IBM QRadar et Flowmon ADS.
