Введение

Argus – система генерации и использования записей аудита – является первой реализацией мониторинга сетевых потоков и представляет собой продолжающийся проект мониторинга сетевых потоков с открытым исходным кодом. Начатый Картером Буллардом в 1984 году в Технологическом институте Джорджии и разработанный для обеспечения кибербезопасности в Университете Карнеги-Меллона в начале 1990-х годов, Argus на протяжении 30 лет вносил значительный вклад в технологии кибербезопасности Интернета. Проект Argus ориентирован на разработку всех аспектов масштабной сетевой ситуационной осведомленности и создание сетевого аудита для поддержки сетевых операций (NetOps), управления производительностью и безопасностью. Вдохновленный детализированными записями звонков (CDR) в телекоммуникациях, Argus стремится генерировать сетевые метаданные, которые можно использовать для выполнения большого числа задач управления сетью. Argus используется многими университетами, корпорациями и государственными организациями, включая US DISA, DoD, DHS, FFRDC, GLORIAD, и входит в число 100 лучших инструментов для обеспечения безопасности Интернета. Argus разработан как система ситуационной осведомленности в реальном времени, и его данные могут использоваться для отслеживания, сигнализации и оповещения об условиях работы сети. Данные также могут использоваться для создания всестороннего аудита всего сетевого трафика, как описано в «Красной книге» (US DoD NCSC TG 005), дополняя традиционную сетевую безопасность, основанную на системах обнаружения вторжений (IDS). Аудиторский след традиционно используется в качестве исторических данных об измерении сетевого трафика для сетевой криминалистики и обнаружения аномалий сетевого поведения (NBAD). Argus широко используется в кибербезопасности, анализе производительности и, в последнее время, в исследованиях в области программно-определяемых сетей (SDN). Argus также является предметом разработки стандартов управления сетями, таких как RMON (1995) и IPFIX (2001). Argus состоит из продвинутого генератора данных сетевых потоков и монитора Argus, который обрабатывает пакеты (файлы захвата или данные пакетов в реальном времени) и генерирует подробные отчеты о состоянии сетевого трафика для всех потоков в потоке пакетов. Argus контролирует весь сетевой трафик – плоскость данных, плоскость управления и плоскость управления, а не только трафик протокола Интернет (IP). Argus фиксирует значительную часть динамики и семантики пакетов каждого потока, с существенным сокращением объема данных, что позволяет эффективно хранить, обрабатывать, проверять и анализировать большие объемы сетевых данных. Argus предоставляет метрики доступности, связности, длительности, скорости, нагрузки, пропускной способности, потерь, джиттера, повторной передачи (в сетях передачи данных) и задержки для всех сетевых потоков, а также фиксирует большинство атрибутов, доступных из содержимого пакетов, таких как адреса 2-го уровня, идентификаторы туннелей (MPLS, GRE, IPsec и т. д.), идентификаторы протоколов, SAP, количество переходов, опции, идентификация транспорта L4 (обнаружение RTP), индикаторы управления потоком хоста и т. д. Argus реализовал ряд метрик динамики пакетов, специально разработанных для кибербезопасности. Argus обнаруживает поведение человека при работе с любым потоком, но особенно интересен анализ нажатий клавиш в зашифрованных SSH-туннелях. Argus также генерирует коэффициент производитель-потребитель (PCR), который указывает, является ли сетевой объект производителем и/или потребителем данных – важное свойство при оценке потенциала узла, который может быть вовлечен в экфильтрацию данных, опосредованную устойчивой продвинутой угрозой (APT). Argus – это проект с открытым исходным кодом (GPL), принадлежащий и управляемый компанией QoSient, LLC, и был портирован на большинство операционных систем и многие аппаратные платформы с ускорением, такие как Bivio, Pluribus, Arista и Tilera. Программное обеспечение должно быть переносимым на многие другие среды с минимальными или отсутствующими модификациями. Производительность позволяет проводить аудит всей интернет-активности предприятия, используя скромные вычислительные ресурсы.