Архитектура ATA

Область применения: Advanced Threat Analytics версии 1.9

Архитектура Advanced Threat Analytics подробно описана на этой схеме:

Схема топологии архитектуры ATA.

ATA отслеживает сетевой трафик контроллера домена, используя зеркальное отображение портов в шлюз ATA с помощью физических или виртуальных коммутаторов. При развертывании упрощенного шлюза ATA непосредственно на контроллерах домена он удаляет требование зеркального отображения портов. Кроме того, ATA может использовать события Windows (перенаправленные непосредственно с контроллеров домена или с сервера SIEM) и анализировать данные для атак и угрозы. В этом разделе описывается поток захвата сетевых данных и событий и детально описывается функциональность главных компонентов ATA: шлюза ATA, упрощенного шлюза ATA (который имеет те же основные функциональные возможности, что и шлюз ATA), а также центра ATA.

Схема потока трафика ATA.

Компоненты ATA

ATA состоит из следующих компонентов:

  • Центр ATA
    Центр ATA получает данные из всех шлюзов ATA и (или) упрощенных шлюзов ATA, которые вы развертываете.
  • Шлюз ATA
    Шлюз ATA устанавливается на выделенном сервере, который отслеживает трафик с контроллеров домена с помощью зеркального отображения портов или сетевого TAP.
  • Упрощенный шлюз ATA
    Упрощенный шлюз ATA устанавливается непосредственно на контроллерах домена и отслеживает их трафик напрямую, не требуя выделенного сервера или конфигурации зеркального отображения портов. Это альтернатива шлюзу ATA.

Развертывание ATA может состоять из одного центра ATA, подключенного ко всем шлюзам ATA, всем упрощенным шлюзам ATA или сочетанию шлюзов ATA и упрощенных шлюзов ATA.

Параметры развертывания

Вы можете развернуть ATA, используя следующую комбинацию шлюзов:

  • Использование только шлюзов ATA
    Развертывание ATA может содержать только шлюзы ATA без легковесных шлюзов ATA: все контроллеры домена должны быть настроены для включения зеркального отображения портов к шлюзу ATA или установки сетевых TAP.
  • Использование только упрощенных шлюзов ATA
    Развертывание ATA может содержать только упрощенные шлюзы ATA: упрощенные шлюзы ATA развертываются на каждом контроллере домена, а дополнительные серверы или конфигурация зеркального отображения портов не требуется.
  • Использование шлюзов ATA и упрощенных шлюзов ATA
    Развертывание ATA включает как шлюзы ATA, так и легкие шлюзы ATA. Упрощенные шлюзы ATA устанавливаются на некоторые контроллеры домена (например, все контроллеры домена на сайтах филиалов). В то же время другие контроллеры домена отслеживаются шлюзами ATA (например, более крупными контроллерами домена в основных центрах обработки данных).

Во всех этих сценариях все шлюзы отправляют свои данные в центр ATA.

Центр ATA

Центр ATA выполняет следующие функции:

  • Управление параметрами конфигурации шлюза ATA и упрощенного шлюза ATA

  • Получает данные из шлюзов ATA и упрощенных шлюзов ATA

  • Обнаружение подозрительных действий

  • Выполняет алгоритмы машинного обучения ATA для обнаружения аномального поведения

  • Выполняет различные детерминированные алгоритмы для обнаружения продвинутых атак на основе цепочки поражения.

  • Запуск консоли ATA

  • Необязательно. Центр ATA можно настроить для отправки сообщений электронной почты и событий при обнаружении подозрительного действия.

Центр ATA получает проанализированный трафик из шлюза ATA и упрощенного шлюза ATA. Затем он выполняет профилирование, выполняет детерминированное обнаружение и запускает алгоритмы машинного обучения и поведения, чтобы узнать о вашей сети, включить обнаружение аномалий и предупредить вас о подозрительных действиях.

Тип Описание
Приемник сущностей Получает пакеты сущностей из всех шлюзов ATA и облегченных шлюзов ATA.
Обработчик сетевых действий Обрабатывает все сетевые действия в каждом полученном пакете. Например, сопоставление между различными шагами Kerberos, выполняемыми с потенциально разных компьютеров
Entity Profiler Профилирует уникальные объекты в соответствии с трафиком и событиями. Например, ATA обновляет список компьютеров, вошедшего в систему, для каждого профиля пользователя.
База данных Центра Управляет процессом записи действий и событий сети в базу данных.
База данных ATA использует MongoDB для хранения всех данных в системе:

— Сетевые действия
Активности мероприятия
— уникальные сущности
— подозрительные действия
— конфигурация ATA
Детекторы Детекторы используют алгоритмы машинного обучения и детерминированные правила для поиска подозрительных действий и аномального поведения пользователей в вашей сети.
Консоль ATA Консоль ATA предназначена для настройки ATA и мониторинга подозрительных действий, обнаруженных ATA в сети. Консоль ATA не зависит от службы центра ATA и выполняется даже при остановке службы, если она может взаимодействовать с базой данных.

При выборе количества центров ATA для развертывания в сети следует учитывать следующие критерии:

  • Центр ATA может мониторить единственный лес Active Directory. Если у вас несколько лесов Active Directory, вам потребуется как минимум один Центр ATA на каждый лес Active Directory.

  • В крупных развертываниях Active Directory один центр ATA может не обрабатывать весь трафик всех контроллеров домена. В этом случае требуется несколько центров ATA. Число центров ATA должно определяться планированием емкости ATA.

Шлюз ATA и упрощенный шлюз ATA

Основные функции шлюза

Шлюз ATA и упрощенный шлюз ATA имеют одинаковые основные функциональные возможности:

  • Захват и проверка сетевого трафика контроллера домена. Это зеркальный трафик для шлюзов ATA и локального трафика контроллера домена в упрощенных шлюзах ATA.

  • Получение событий Windows с серверов SIEM или Syslog или с контроллеров домена с помощью пересылки событий Windows

  • Извлечение данных о пользователях и компьютерах из домена Active Directory

  • Определение сетевых сущностей (пользователей, групп и компьютеров)

  • Передача соответствующих данных в Центр ATA

  • Отслеживайте несколько контроллеров домена из одного шлюза ATA или отслеживайте один контроллер домена для упрощенного шлюза ATA.

Шлюз ATA получает сетевой трафик и Windows события из сети и обрабатывает его в следующих основных компонентах:

Тип Описание
Прослушиватель сети Прослушиватель сети фиксирует сетевой трафик и анализирует трафик. Это задача с высокой нагрузкой на ЦП, поэтому при планировании шлюза ATA или упрощенного шлюза ATA важно проверить предварительные требования ATA .
Прослушиватель событий Прослушиватель событий записывает и анализирует события Windows, перенаправляемые с сервера SIEM в сети.
читатель журнала событий Windows Средство чтения журналов событий Windows считывает и анализирует события Windows, перенаправляемые в журнал событий шлюза ATA Windows из контроллеров домена.
Переводчик сетевых действий Преобразует проанализированный трафик в логическое представление трафика, используемого ATA (NetworkActivity).
Резолвер сущностей Сопоставитель сущностей принимает проанализированные данные (сетевой трафик и события) и сопоставляет их с помощью Active Directory для поиска сведений об учетных записях и идентификационной информации. Затем он сопоставляется с IP-адресами, найденными в проанализированных данных. Сопоставитель сущностей эффективно проверяет заголовки пакетов, чтобы обеспечить синтаксический анализ пакетов проверки подлинности для имен компьютеров, свойств и удостоверений. Сопоставитель сущностей объединяет проанализированные пакеты проверки подлинности с данными в фактическом пакете.
Отправитель сущностей Отправитель сущности отправляет проанализированные и сопоставленные данные в Центр ATA.

Функции упрощенного шлюза ATA

Следующие функции работают по-разному в зависимости от того, используется ли шлюз ATA или упрощенный шлюз ATA.

  • Упрощенный шлюз ATA может читать события локально без необходимости настраивать перенаправление событий.

  • Кандидат синхронизатора домена
    Шлюз синхронизатора домена отвечает за синхронизацию всех сущностей из определенного домена Active Directory заранее (аналогично механизму, используемому контроллерами домена для репликации). Один шлюз выбирается случайным образом из списка кандидатов, чтобы служить синхронизатором домена.
    Если синхронизатор находится в автономном режиме более 30 минут, вместо этого выбирается другой кандидат. Если для определенного домена нет кандидата синхронизатора домена, ATA заранее синхронизирует сущности и их изменения, однако ATA будет реактивно извлекать новые сущности по мере их обнаружения в отслеживаемом трафике.

    Если синхронизатор домена недоступен, поиск сущности без трафика, связанного с ним, не отображает результатов.

    По умолчанию все гейтвеи ATA являются кандидатами на роль синхронизатора домена.

    Поскольку все упрощенные шлюзы ATA, с большей вероятностью, будут развернуты в филиалах и на малых контроллерах домена, они по умолчанию не являются кандидатами синхронизатора.

    В среде только с упрощенными шлюзами рекомендуется назначить два шлюза в качестве кандидатов на синхронизацию, где один упрощенный шлюз является кандидатом по умолчанию, а другой — резервным, если кандидат по умолчанию находится в автономном режиме более 30 минут.

  • Ограничения ресурсов
    Упрощенный шлюз ATA включает компонент мониторинга, который оценивает доступную емкость вычислительных ресурсов и памяти на контроллере домена, на котором он работает. Процесс мониторинга выполняется каждые 10 секунд и динамически обновляет квоту использования ЦП и памяти в процессе упрощенного шлюза ATA, чтобы убедиться, что в любой момент времени контроллер домена имеет не менее 15% бесплатных вычислительных ресурсов и памяти.

    Независимо от того, что происходит на контроллере домена, этот процесс всегда освобождает ресурсы, чтобы убедиться, что основные функции контроллера домена не затронуты.

    Если это приводит к тому, что упрощенный шлюз ATA исчерпывает ресурсы, отслеживается только частичный трафик, и на странице работоспособности появляется оповещение "Порт сбросил зеркалированный сетевой трафик".

В следующей таблице приведен пример контроллера домена, обладающего достаточными вычислительными ресурсами, чтобы обеспечить квоту, превышающую текущие потребности, так что весь трафик может быть отслежен.

Active Directory (Lsass.exe) Упрощенный шлюз ATA (Microsoft.Tri.Gateway.exe) Прочие (другие процессы) Квота упрощенного шлюза ATA Отключение шлюза
30% 20% 10% 45 % Нет

Если Active Directory требуется больше вычислительных ресурсов, квота, необходимая для Легковесного шлюза ATA, уменьшается. В следующем примере легкий шлюз ATA требует больше выделенной квоты и сбрасывает часть трафика (мониторится только частичный трафик):

Active Directory (Lsass.exe) Упрощенный шлюз ATA (Microsoft.Tri.Gateway.exe) Прочие (другие процессы) Квота облегченного шлюза ATA Шлюз испытывает сбои
60% 15% 10% 15% Да

Ваши сетевые компоненты

Чтобы работать с ATA, убедитесь, что настроены следующие компоненты.

Портовое зеркалирование

Если вы используете шлюзы ATA, необходимо настроить зеркальное отображение портов для контроллеров домена, отслеживаемых и настроенных шлюзом ATA в качестве назначения с помощью физических или виртуальных коммутаторов. Другим вариантом является использование сетевых TAP. ATA работает, если отслеживаются некоторые, но не все контроллеры домена, однако выявление становится менее эффективным.

Хотя зеркальное отображение портов отражает весь сетевой трафик контроллера домена к шлюзу ATA, в центр ATA для анализа отправляется только небольшой процент этого трафика.

Контроллеры домена и шлюзы ATA могут быть физическими или виртуальными, см. в статье "Настройка зеркального отображения портов " для получения дополнительных сведений.

Events

Чтобы улучшить обнаружение ATA Pass-the-Hash, Brute Force, Изменение в конфиденциальных группах и Приманочные токены, ATA требует следующих событий Windows: 4776, 4732, 4733, 4728, 4729, 4756, 4757. Они могут автоматически считываться упрощенным шлюзом ATA или, в случае, если легкий шлюз ATA не развернут, их можно перенаправить в шлюз ATA одним из двух способов: настроив шлюз ATA для прослушивания событий SIEM или настроив пересылку событий Windows.

  • Настройка шлюза ATA для прослушивания событий SIEM
    Настройте SIEM для пересылки определенных событий Windows в ATA. ATA поддерживает ряд поставщиков SIEM. Дополнительные сведения см. в разделе Настройка сбора событий.

  • Настройка пересылки событий Windows
    Другой способ для ATA получить ваши события — это настройка контроллеров домена на пересылку событий Windows 4776, 4732, 4733, 4728, 4729, 4756 и 4757 на шлюз ATA. Это особенно полезно, если у вас нет SIEM или если SIEM в настоящее время не поддерживается ATA. Чтобы завершить настройку пересылки событий Windows в ATA, см. раздел Настройка пересылки событий Windows. Это относится только к физическим шлюзам ATA, а не к легкому шлюзу ATA.

См. также