جهاز التقاط الحزم
جهاز التقاط الحزم هو جهاز مستقل يقوم بالتقاط الحزم . [ 1 ] يمكن نشر أجهزة التقاط الحزم في أي مكان على الشبكة، ولكن في أغلب الأحيان يتم وضعها عند مداخل الشبكة (أي اتصالات الإنترنت) وأمام المعدات الحيوية، مثل الخوادم التي تحتوي على معلومات حساسة.
بشكل عام، تقوم أجهزة التقاط الحزم بالتقاط وتسجيل جميع حزم الشبكة بالكامل (الرأس والمحتوى)، ومع ذلك، يمكن تهيئة بعض الأجهزة لالتقاط جزء من حركة مرور الشبكة بناءً على مرشحات يحددها المستخدم. بالنسبة للعديد من التطبيقات، وخاصة التحليل الجنائي للشبكات والاستجابة للحوادث، من الضروري إجراء التقاط كامل للحزم، على الرغم من أنه يمكن استخدام التقاط الحزم المُفلترة أحيانًا لأغراض محددة ومحدودة لجمع المعلومات. [ 2 ]
الانتشار
تعتمد بيانات الشبكة التي يلتقطها جهاز التقاط الحزم على مكان وكيفية تثبيته في الشبكة. هناك خياران لنشر أجهزة التقاط الحزم على الشبكة. الخيار الأول هو توصيل الجهاز بمنفذ SPAN ( انعكاس المنفذ ) على محول الشبكة أو جهاز التوجيه. أما الخيار الثاني فهو توصيل الجهاز مباشرةً، بحيث يمر نشاط الشبكة عبر مسار الشبكة من خلال الجهاز (يشبه هذا التكوين جهاز مراقبة الشبكة ، ولكن يتم التقاط المعلومات وتخزينها بواسطة جهاز التقاط الحزم بدلاً من تمريرها إلى جهاز آخر). [ 3 ]
عند الاتصال عبر منفذ SPAN، يمكن لجهاز التقاط الحزم استقبال وتسجيل جميع أنشطة Ethernet/IP لجميع منافذ المحول أو الموجه. [ 4 ]
عند توصيلها بشكل مباشر، لا تلتقط أجهزة التقاط الحزم إلا حركة مرور الشبكة التي تنتقل بين نقطتين، أي حركة المرور التي تمر عبر الكابل المتصل به جهاز التقاط الحزم. [ 3 ]
هناك نهجان عامان لنشر أجهزة التقاط الحزم: مركزي ولا مركزي.
مركزي
في النهج المركزي، يتصل جهاز واحد عالي السعة والسرعة لالتقاط حزم البيانات بنقطة تجميع البيانات. وتكمن ميزة هذا النهج في إمكانية رؤية حركة مرور الشبكة بالكامل من خلال جهاز واحد. إلا أن هذا النهج يُنشئ نقطة فشل واحدة تُشكل هدفًا جذابًا للمخترقين؛ إضافةً إلى ذلك، يتطلب الأمر إعادة هندسة الشبكة لتوجيه حركة المرور إلى الجهاز، وهو ما ينطوي عادةً على تكاليف باهظة. [ 4 ]
لا مركزي
باستخدام نهج لا مركزي، يتم توزيع أجهزة متعددة على الشبكة، بدءًا من نقطة الدخول وصولًا إلى قطاعات الشبكة الأعمق، مثل مجموعات العمل. تشمل المزايا: عدم الحاجة إلى إعادة تهيئة الشبكة؛ سهولة النشر؛ نقاط مراقبة متعددة للتحقيقات في الاستجابة للحوادث؛ قابلية التوسع؛ عدم وجود نقطة فشل واحدة - فإذا تعطل أحدها، تبقى البقية؛ وإذا ما اقترن هذا النهج بالإخفاء الإلكتروني، فإنه يقضي عمليًا على خطر الوصول غير المصرح به من قبل المتسللين؛ انخفاض التكلفة. أما العيوب: احتمال زيادة صيانة الأجهزة المتعددة. [ 4 ]
في الماضي، كان استخدام أجهزة التقاط الحزم محدودًا، وغالبًا ما كان يقتصر على نقطة دخول الشبكة. أما الآن، فيمكن نشر هذه الأجهزة بكفاءة أكبر في نقاط متعددة حول الشبكة. عند الاستجابة للحوادث، تُعدّ القدرة على رؤية تدفق بيانات الشبكة من زوايا نظر مختلفة أمرًا بالغ الأهمية لتقليل وقت الحل وتحديد أجزاء الشبكة المتأثرة بدقة. بوضع أجهزة التقاط الحزم عند نقطة الدخول وأمام كل مجموعة عمل، يصبح تتبع مسار أي عملية إرسال داخل الشبكة أسهل وأسرع بكثير. إضافةً إلى ذلك، تُظهر الأجهزة الموضوعة أمام مجموعات العمل عمليات الإرسال الداخلية التي لا يستطيع الجهاز الموجود عند نقطة الدخول التقاطها. [ 3 ]
سعة
تتوفر أجهزة التقاط الحزم بسعات تخزين تتراوح من 500 جيجابايت إلى 192 تيرابايت وأكثر. لن تحتاج سوى قلة من المؤسسات ذات الاستخدام العالي للغاية للشبكة إلى السعات الأعلى. أما معظم المؤسسات، فستكون سعات التخزين من 1 تيرابايت إلى 4 تيرابايت كافية لها. [ 5 ]
عند اختيار سعة التخزين، يُنصح عمومًا بتخصيص 1 جيجابايت يوميًا للمستخدمين ذوي الاستخدام المكثف، و1 جيجابايت شهريًا للمستخدمين العاديين. بالنسبة لمكتب نموذجي يضم 20 موظفًا بمتوسط استخدام، تكفي سعة 1 تيرابايت لمدة تتراوح بين سنة وأربع سنوات. [ 3 ]
| نسبة سرعة الربط 100/0 | 100 ميجابت/ثانية | 1 جيجابت/ثانية | 10 جيجابت/ثانية | 40 جيجابت/ثانية |
|---|---|---|---|---|
| البيانات على القرص/ثانية | 12.5 ميجابايت | 125 ميجابايت | 1.25 جيجابايت | 5 جيجابايت |
| البيانات على القرص/الدقيقة | 750 ميجابايت | 7.5 جيجابايت | 75 جيجابايت | 300 جيجابايت |
| البيانات على القرص/ساعة | 45 جيجابايت | 450 جيجابايت | 4.5 تيرابايت | 18 تيرابايت |
نسبة 100/0 تعني حركة مرور أحادية الاتجاه على الروابط الحقيقية، ويمكنك الحصول على المزيد من حركة المرور.
سمات
التقاط الحزم المفلترة مقابل التقاط الحزم الكاملة
تقوم أجهزة التقاط الحزم الكاملة بالتقاط وتسجيل جميع أنشطة إيثرنت/IP، بينما تقوم أجهزة التقاط الحزم المُفلترة بالتقاط جزء فقط من حركة البيانات بناءً على مجموعة من المرشحات التي يُحددها المستخدم، مثل عنوان IP أو عنوان MAC أو البروتوكول. ما لم يكن استخدام جهاز التقاط الحزم لغرض محدد للغاية تغطيه معايير التصفية، فمن الأفضل عمومًا استخدام أجهزة التقاط الحزم الكاملة، وإلا فإنك تُخاطر بفقدان بيانات حيوية. خاصةً عند استخدام التقاط الحزم لأغراض التحليل الجنائي للشبكات أو الأمن السيبراني، فمن الأهمية بمكان التقاط كل شيء لأن أي حزمة لا يتم التقاطها فورًا هي حزمة مفقودة إلى الأبد. من المستحيل معرفة الخصائص المحددة للحزم أو عمليات الإرسال المطلوبة مسبقًا، خاصةً في حالة التهديدات المتقدمة المستمرة (APT). تعتمد التهديدات المتقدمة المستمرة وغيرها من تقنيات الاختراق على جهل مسؤولي الشبكات بكيفية عملها، وبالتالي عدم امتلاكهم حلولًا لمواجهتها. [ 3 ]
التقاط الحزم الذكي
تستخدم تقنية التقاط الحزم الذكية التعلم الآلي لفلترة وتقليل كمية حركة مرور الشبكة الملتقطة. بينما تعتمد تقنية التقاط الحزم التقليدية على قواعد وسياسات يتم ضبطها يدويًا لالتقاط جميع حركة المرور التي يُحتمل أن تكون ضارة. أما تقنية التقاط الحزم الذكية فتستخدم نماذج التعلم الآلي، بما في ذلك ميزات من مصادر معلومات التهديدات السيبرانية ، لاستهداف حركة المرور الأكثر تهديدًا والتقاطها بطريقة علمية. وتُستخدم تقنيات التعلم الآلي لكشف اختراقات الشبكة [ 6 ] [ 7 ] ، وتصنيف حركة المرور [ 8 ] ، وكشف الحالات الشاذة [ 9 ] لتحديد حركة المرور التي يُحتمل أن تكون ضارة بهدف جمعها.
التخزين المشفر مقابل التخزين غير المشفر
تقوم بعض أجهزة التقاط الحزم بتشفير البيانات الملتقطة قبل حفظها على القرص، بينما لا تقوم أجهزة أخرى بذلك. ونظرًا لحجم المعلومات الهائل الذي ينتقل عبر الشبكة أو اتصال الإنترنت، وإمكانية اعتبار جزء منها على الأقل حساسًا، يُعد التشفير خيارًا مناسبًا في معظم الحالات كإجراء للحفاظ على أمان البيانات الملتقطة. كما يُعد التشفير عنصرًا أساسيًا في توثيق البيانات لأغراض التحليل الجنائي للبيانات والشبكات. [ 3 ]
سرعة الالتقاط المستدامة مقابل سرعة الالتقاط القصوى
سرعة الالتقاط المستدامة هي المعدل الذي يستطيع جهاز التقاط الحزم من خلاله التقاط وتسجيل الحزم دون انقطاع أو خطأ على مدى فترة زمنية طويلة. وهذا يختلف عن سرعة الالتقاط القصوى، وهي أعلى سرعة يمكن لجهاز التقاط الحزم من خلالها التقاط وتسجيل الحزم. لا يمكن الحفاظ على سرعة الالتقاط القصوى إلا لفترة قصيرة، حتى تمتلئ مخازن الجهاز المؤقتة ويبدأ بفقدان الحزم. تشترك العديد من أجهزة التقاط الحزم في نفس سرعة الالتقاط القصوى البالغة 1 جيجابت/ثانية، ولكن السرعات المستدامة الفعلية تختلف اختلافًا كبيرًا من طراز لآخر. [ 3 ] [ 10 ]
التخزين الدائم مقابل التخزين القابل للكتابة عليه
يُعد جهاز التقاط الحزم المزود بوحدة تخزين دائمة مثاليًا لأغراض التحليل الجنائي للشبكات وحفظ السجلات الدائمة، لأن البيانات الملتقطة لا يمكن الكتابة فوقها أو تعديلها أو حذفها. العيب الوحيد لوحدة التخزين الدائمة هو امتلاء الجهاز في نهاية المطاف، مما يستدعي استبداله. أما أجهزة التقاط الحزم المزودة بوحدة تخزين قابلة للكتابة فوقها، فهي أسهل في الإدارة، لأنها بمجرد امتلاء سعتها، تبدأ تلقائيًا في الكتابة فوق أقدم البيانات الملتقطة بالبيانات الجديدة. مع ذلك، يواجه مديرو الشبكات خطر فقدان بيانات التقاط مهمة عند الكتابة فوقها. عمومًا، تُعد أجهزة التقاط الحزم المزودة بإمكانية الكتابة فوق البيانات مفيدة لأغراض المراقبة أو الاختبار البسيطة، والتي لا تتطلب سجلًا دائمًا. يُعد التسجيل الدائم غير القابل للكتابة فوق البيانات ضروريًا لجمع معلومات التحليل الجنائي للشبكات. [ 4 ]
جيجابت إيثرنت مقابل 10 جيجابت إيثرنت
تستخدم معظم الشركات شبكات إيثرنت بسرعة جيجابت ، وستستمر في ذلك لبعض الوقت. [ 11 ] إذا كانت الشركة تنوي استخدام جهاز مركزي واحد لالتقاط حزم البيانات لتجميع جميع بيانات الشبكة، فمن المحتمل أن يكون من الضروري استخدام جهاز التقاط حزم بيانات بسرعة 10 جيجابت/ثانية للتعامل مع حجم البيانات الكبير الوارد إليه من جميع أنحاء الشبكة. لكن الطريقة الأكثر فعالية هي استخدام عدة أجهزة التقاط حزم بيانات مدمجة بسرعة 1 جيجابت/ثانية موزعة استراتيجياً في أنحاء الشبكة، بحيث لا تكون هناك حاجة لإعادة تصميم شبكة جيجابت لتناسب جهاز 10 جيجابت/ثانية . [ 10 ]
أمن البيانات
نظرًا لأن أجهزة التقاط الحزم تقوم بالتقاط وتخزين كميات هائلة من البيانات المتعلقة بنشاط الشبكة، بما في ذلك الملفات [ 12 ] ورسائل البريد الإلكتروني وغيرها من الاتصالات، فقد تصبح هذه الأجهزة نفسها أهدافًا جذابة للاختراق. لذا، ينبغي أن يتضمن أي جهاز لالتقاط الحزم، مهما طالت مدة استخدامه، ميزات أمان لحماية بيانات الشبكة المسجلة من الوصول غير المصرح به. وإذا أثار استخدام جهاز التقاط الحزم مخاوف أمنية إضافية كثيرة، فقد تفوق تكلفة تأمينه فوائده. ولذلك، يُعدّ من الأفضل أن يحتوي جهاز التقاط الحزم على ميزات أمان مدمجة. قد تشمل هذه الميزات التشفير، أو طرقًا لإخفاء وجود الجهاز على الشبكة. على سبيل المثال، تتميز بعض أجهزة التقاط الحزم بخاصية "الاختفاء الإلكتروني"، حيث يكون لها ملف تعريف شبكي خفيّ من خلال عدم الحاجة إلى عناوين IP أو MAC أو استخدامها. [ 4 ]
على الرغم من أن توصيل جهاز التقاط الحزم عبر منفذ SPAN يبدو أنه يجعله أكثر أمانًا، إلا أنه سيظل بحاجة إلى الاتصال بالشبكة في نهاية المطاف للسماح بإدارته واسترجاع البيانات. وبالرغم من عدم إمكانية الوصول إليه عبر وصلة SPAN، إلا أنه سيكون متاحًا عبر وصلة الإدارة. [ 3 ]
على الرغم من المزايا، فإن إمكانية التحكم بجهاز التقاط الحزم من جهاز بعيد تُشكل ثغرة أمنية قد تجعل الجهاز عرضة للاختراق. [ 13 ] ينبغي أن تتمتع أجهزة التقاط الحزم التي تسمح بالوصول عن بُعد بنظام قوي لحمايتها من الوصول غير المصرح به. إحدى طرق تحقيق ذلك هي تضمين آلية تعطيل يدوية، مثل مفتاح أو زر تبديل، تُمكّن المستخدم من تعطيل الوصول عن بُعد فعليًا. هذا الحل البسيط فعال للغاية، إذ من المستبعد أن يتمكن أي مخترق من الوصول المادي إلى الجهاز بسهولة لتعطيل المفتاح. [ 3 ]
أما الاعتبار الأخير فهو الأمن المادي. فجميع ميزات أمان الشبكة تصبح عديمة الجدوى إذا تمكن شخص ما من سرقة جهاز التقاط الحزم أو نسخه والوصول بسهولة إلى البيانات المخزنة عليه. يُعد التشفير أحد أفضل الطرق لمعالجة هذا القلق، على الرغم من أن بعض أجهزة التقاط الحزم مزودة أيضًا بأغلفة مقاومة للعبث. [ 3 ]
انظر أيضاً
مراجع
- ↑ "ما هو التقاط حزم الشبكة؟" . www.endace.com . 2023.
- ↑ شيري دافيدوف. "علم الأدلة الجنائية للشبكات: تتبع المتسللين عبر الفضاء الإلكتروني" . تم الاسترجاع في 2012-07-08 .
- 1 2 3 4 5 6 7 8 9 10 فاكا، جون ر. (26-08-2013). أمن الشبكات والأنظمة . إلسيفير. ISBN 978-0-12-416695-0.
- 1 2 3 4 5 فاكا، جون ر. (2012-11-05). دليل أمن الحاسوب والمعلومات . نيونس. ISBN 978-0-12-394612-6.
- ↑ "سعة التخزين - أجهزة التقاط حزم البيانات من IPCopper" . www.ipcopper.com . تم الاطلاع عليه بتاريخ 4 ديسمبر 2020 .
- ↑ "كأس KDD لعام 1999: كشف اختراق شبكات الحاسوب" . SIGKDD . تم الاطلاع عليه بتاريخ 17 يونيو 2019 .
- ↑ بوتشاك، آنا؛ جوفين، إرهان (26 أكتوبر 2015). "دراسة استقصائية لأساليب استخراج البيانات والتعلم الآلي للكشف عن اختراقات الأمن السيبراني". مجلة IEEE للبحوث والدراسات في مجال الاتصالات . 18 (2): 1153-1176 . doi : 10.1109/COMST.2015.2494502 . S2CID 206577177 .
- ↑ لي، وي؛ مور، أندرو دبليو. (24-26 أكتوبر 2007). نهج التعلم الآلي لتصنيف حركة المرور بكفاءة . المؤتمر الدولي الخامس عشر لعام 2007 حول نمذجة وتحليل ومحاكاة أنظمة الحاسوب والاتصالات. الصفحات 310-317 . CiteSeerX 10.1.1.219.6221 . doi : 10.1109/MASCOTS.2007.2 . ISBN 978-1-4244-1853-4. S2CID 2037709 .
- ↑ أحمد، تاريم؛ أوريشكين، بوريس؛ كوتس، مارك (10 أبريل 2007). مناهج التعلم الآلي للكشف عن شذوذ الشبكة . ورشة العمل الثانية حول معالجة مشاكل أنظمة الحاسوب بتقنيات التعلم الآلي (SysML07) . تم الاطلاع عليه بتاريخ 17 يونيو 2019 .
- 1 2 "محلل الحزم - أداة تحليل ومسح الشبكة | سولار ويندز" . www.solarwinds.com . تم الاطلاع عليه بتاريخ 4 ديسمبر 2020 .
- ↑ "إيثرنت جيجابت - هل هو المستقبل؟" . ComputerWeekly.com . تم الاطلاع عليه بتاريخ 4 ديسمبر 2020 .
- ↑ إريك هيلمفيك (2008). "تحليل أمن الشبكات السلبي باستخدام NetworkMiner" . مجلة Forensic Focus. مؤرشف من الأصل بتاريخ 23 فبراير 2012. تم الاطلاع عليه بتاريخ 8 يوليو 2012 .
- ↑ مايك بيلكينغتون (2010). "حماية كلمات مرور المسؤول أثناء الاستجابة عن بُعد والتحقيقات الجنائية الرقمية" . SANS . تاريخ الاسترجاع: 8 يوليو 2012 .
- الحزم (تكنولوجيا المعلومات)
- أمن شبكات الحاسوب
- أجهزة الشبكات
