Size: a a a

Обсуждения техдирские

2021 October 16

AK

Andrey Kopeyko in Обсуждения техдирские
Можно замиррорить весь трафик на отдельный порт свитча - и там уже послушать tcpdump-ом. Через недельку будете точно знать кто с кем общается.
источник

A

Alex in Обсуждения техдирские
Спасбо. Это внутренний трафик или внешний? Обезательно идти в server room? Нужно точно знать активность registered ports, включая dynamic and static ports.
источник

AK

Andrey Kopeyko in Обсуждения техдирские
Вы дали слишком мало инфы для осмысленного/полезного ответа на ваши вопросы.
"Дайте больше букв!", лучше с картинками. Можно в личку.
источник

IA

Igor A in Обсуждения техдирские
Логи писать... удобные
Tcpdump путь в вд
Будете клеить фреймы сами. Будет каша
источник

SS

Sunny Shelf in Обсуждения техдирские
Не, есть хорошие анализаторы
источник

IA

Igor A in Обсуждения техдирские
Я все равно за логи
КПД копания траффике даже wireshark-ом оч низкий
источник

SS

Sunny Shelf in Обсуждения техдирские
Я бы позвонил в Insight и спросил, что свежего для этой задачи у них есть на сегодня. Можно даже попробовать за отзыв взять у них что-то новое погонять пару недель, они это любят и практикуют 😉
источник

IA

Igor A in Обсуждения техдирские
Вы точно с разраб опытом?)
источник

SS

Sunny Shelf in Обсуждения техдирские
Если о чём-то неизвестно, - как это неизвестное заставить писать логи?
источник

SS

Sunny Shelf in Обсуждения техдирские
Вообще ни разу. Я погонщик разрабов.
источник

IA

Igor A in Обсуждения техдирские
Тогда понятно)
источник

SS

Sunny Shelf in Обсуждения техдирские
Это называется "inventory" и живёт около букв operating and maintenance, O&A
источник

VK

Viacheslav Kaloshin in Обсуждения техдирские
А я бы просто понатыкал бы агентов neflow везде и не заморачивался. Есть открытые/закрытые решения для всего, что имеет сетевой порт
источник

A

Alex in Обсуждения техдирские
Например? Типа порт сканеры? Так есть проблема, не все сервисы активны, есть базы, они изолированы,  к тому же не все в одной сети.
источник

МН

Михаил Новоселов... in Обсуждения техдирские
может, достаточно nmap натравить?
источник

BB

Boris B in Обсуждения техдирские
источник

SS

Sunny Shelf in Обсуждения техдирские
Я же написал, что лучше спросить у профессионалов. Там каждые полгода новые новости. А я последний раз этим озадачивался лет пять назад.

Как выше написано, - делаем миррор всего трафика и сканируем сеть. Потом анализатор оставляем на срок примерно в два раза дольше, чем самое долгое событие в системе. По вкусу периодически повторяем сканирование. Потом смотрим, что он нашёл.
источник

SS

Sunny Shelf in Обсуждения техдирские
Особенно больно это у банков, у которых есть прекрасное событие "годовой отчёт" 😾
источник

SS

Sunny Shelf in Обсуждения техдирские
Это если есть перечень систем и он по каким-то причинам достоверен.
https://t.me/ctorecordschat/139196
источник

VK

Viacheslav Kaloshin in Обсуждения техдирские
А это причём? Netflow пофиг на системы, он тупо соединения фиксирует
источник