Введение

Endace Ltd — частная компания, занимающаяся мониторингом сетей, базирующаяся в Новой Зеландии и основанная в 2001 году. Она предоставляет крупным организациям продукты для обеспечения сетевой видимости и записи сетевого трафика. Компания была котирована на Лондонской фондовой бирже в 2005 году и исключена из листинга в 2013 году после приобретения компанией Emulex. В 2016 году Endace была выделена из состава Emulex и в настоящее время является частной компанией. В октябре 2016 года The Intercept сообщила, что некоторые клиенты Endace были спецслужбами, включая британскую GCHQ (известную проведением масштабной слежки за сетевыми коммуникациями) и марокканскую DGST, также известную массовой слежкой за своими гражданами.

История и происхождение

Endace была основана после проекта DAG в Школе вычислительной техники и математических наук Университета Вайкато в Новой Зеландии. Первые платы, разработанные в университете, предназначались для измерения задержек в сетях ATM. В 2006 году Endace трансформировалась из производителя компонентов в производителя оборудования, а затем в поставщика управляемой инфраструктуры. Сейчас компания продает решения для сетевой видимости, основанные на линейке сетевых рекордеров, крупным корпорациям и государственным организациям. Endace стала первой новозеландской компанией, вышедшей на Лондонский альтернативный инвестиционный рынок (AIM) в середине июня 2005 года, что вызвало определенные споры. Неудовлетворительная динамика котировок акций в первые годы и очевидная неспособность привлечь достаточно широкую базу инвесторов подтвердили критику, согласно которой Endace следовало изначально сосредоточиться на укреплении своих позиций на местном рынке (через NZX), а не стремиться к привлечению зарубежных инвестиций (через Лондонский AIM). Головной офис Endace находится в Окленде (Новая Зеландия), центр исследований и разработок – в Гамильтоне (Новая Зеландия), а также имеются офисы в Австралии, Соединенных Штатах и Великобритании.

Основные новшества DAG

Проект DAG вырос из академических исследований, проведенных в университете Вайкато. Выявив неудовлетворительность программных измерений ячеек (или пакетов) ATM как с точки зрения точности, так и из-за неопределенности в отношении потери пакетов, исследовательская группа приступила к разработке собственного оборудования для получения более качественных записей. В отличие от этого, точность NTP (который используется для корректировки системных часов через Интернет) составляет порядка миллисекунд (примерно в 100 000 раз ниже), в зависимости от условий. DAG генерирует 64-битные временные метки в формате с фиксированной точкой, с 32 дробными битами, что обеспечивает потенциальную точность вплоть до секунд или 233 пикосекунд. Фактическая точность зависит от конкретной модели DAG: самые ранние модели обеспечивают 24 дробных бита (60 наносекунд), а более современные DAG для сетей с высокой пропускной способностью – более высокую точность. Временная метка формируется на основе свободно работающего генератора, управляемого кварцевым осциллятором, однако точность кварца подвержена влиянию температуры и старения. Решением DAG является использование прямого цифрового синтеза с использованием импульса 1 Гц, который многие GPS-приемники предоставляют в качестве опорных часов. Этот механизм описан в §5.5.3 докторской диссертации Стивена Доннелли, в которой также подробно рассматриваются модели DAG, существовавшие до начала коммерческого производства. Ключевым и значимым академическим вкладом DAG является возможность использования внешнего источника синхронизации, такого как глобально синхронизированный GPS, что позволяет проводить измерения времени в одну сторону. Это представляет огромный интерес для научных исследователей, поскольку пакеты, передаваемые между двумя точками в Интернете, не гарантированно следуют одним и тем же путем в обоих направлениях и не гарантированно имеют одинаковые временные характеристики в обоих направлениях. Помимо академической сферы, точность временных меток имеет коммерческое применение в обеспечении соблюдения законодательства, например, в Директиве ЕС о рынках финансовых инструментов 2004 года.

Потеря пакетов

Почти так же важна точность временных меток, как и гарантия 100% захвата ячеек или пакетов, а в случае неизбежных потерь – знание не только о факте потери пакетов, но и о том, где именно это произошло. Информация о месте потери важна, поскольку при анализе трассировки пакетов необходимо иметь возможность компенсировать потерянные пакеты при вычислении интервалов времени между приходами. Большинство коммерческих сетевых карт (NIC) ведут подсчет сброшенных пакетов, но не могут указать, где именно произошла потеря. DAG добавляет заголовок, который, помимо прочего, указывает, сколько пакетов было потеряно между текущим и предыдущим принятым пакетом. DAG также спроектирован для максимально эффективной доставки записанных пакетов хосту. Это, в сочетании со счетчиком промежуточных потерь, делает DAG особенно привлекательным для систем наблюдения. Счетчик промежуточных потерь также находит применение в криминалистике: прокурор должен иметь возможность доказать полноту записи или, если она неполна, указать, где именно отсутствует информация.

Споры и наблюдение

В октябре 2016 года The Intercept опубликовала статью, в которой сообщалось, что клиентами Endace являются разведывательные органы, включая GCHQ, канадские и австралийские спецслужбы, а также DGST (служба внутренней безопасности Марокко). Документы Эдварда Сноудена показали, что GCHQ развернула масштабную слежку за сетевыми коммуникациями в Великобритании, используя подводный кабель, соединяющий Европу и Северную Америку.

Награды

В марте 2020 года Endace получил награды в категориях "Самый инновационный", "Лучший продукт" и "Компания, задающая тренды" на премии InfoSec Awards от Cyber Defense Magazine. Также в марте 2020 года Endace был удостоен звания "Главный обладатель трофея" (Grand Trophy Winner) за победу в нескольких категориях премии Global Excellence Awards от Info Security Products Guide. Компания получила золотые награды в категориях "Лучшее аппаратное обеспечение для безопасности", "Самое инновационное аппаратное обеспечение для безопасности года", "Сетевая безопасность и управление" и "Безопасность критической инфраструктуры", а также серебряные награды в категориях "Лучшее решение в области безопасности" и "Обеспечение видимости сети, безопасности и тестирование".