เหตุใดคุณจึงต้องการ Network Packet Broker สำหรับการตรวจสอบและรักษาความปลอดภัยเครือข่ายของคุณ?

ค้นพบเหตุผลว่าทำไม Network Packet Broker ระดับมืออาชีพจึงเป็นสิ่งจำเป็นสำหรับการตรวจสอบเครือข่ายที่เชื่อถือได้และความปลอดภัยของเครือข่ายที่แข็งแกร่ง แก้ปัญหาปริมาณการรับส่งข้อมูลมากเกินไป จุดบอดในการมองเห็น การขาดแคลนพอร์ตเครื่องมือ และความเสี่ยงด้านการปฏิบัติตามกฎระเบียบด้วยการจัดการการรับส่งข้อมูล NPB แบบรวมศูนย์

ข้อจำกัดที่สำคัญของการตรวจสอบด้วย SPAN/TAP เพียงอย่างเดียว

เมื่อศูนย์ข้อมูลขององค์กรขยายขนาดไปสู่เครือข่ายความเร็วสูง 10G, 40G และ 100G การใช้งานคลาวด์แบบไฮบริด เครือข่ายเสมือนแบบโอเวอร์เลย์ และการรับส่งข้อมูลทางธุรกิจที่เข้ารหัส ทำให้เกิดจุดบอดขนาดใหญ่สำหรับทีม NetOps และ SecOps ที่มีหน้าที่ตรวจสอบเครือข่ายและป้องกันความปลอดภัยของเครือข่าย องค์กรส่วนใหญ่ในขั้นต้นพึ่งพาพอร์ต SPAN mirror ของสวิตช์และ TAP แบบออปติคอลแบบพาสซีฟเพียงอย่างเดียวในการดักจับการรับส่งข้อมูลสำหรับ IDS, NPM, APM, SIEM และเครื่องมือวิเคราะห์ทางนิติวิทยาศาสตร์ แต่สถาปัตยกรรมที่กระจัดกระจายนี้ให้การตรวจสอบที่ไม่น่าเชื่อถือและไม่สมบูรณ์ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัยและภาระงานด้านการดำเนินงานโดยตรง

พอร์ต SPAN ใช้ทรัพยากรฮาร์ดแวร์ของสวิตช์ที่มีค่าอย่างมาก ทิ้งแพ็กเก็ตภายใต้ปริมาณงานสูงสุด ไม่สามารถแยกวิเคราะห์การเข้ารหัสอุโมงค์ VXLAN/GRE/MPLS และส่งแพ็กเก็ตซ้ำซ้อนจำนวนมากไปยังเครื่องมือรักษาความปลอดภัยปลายทาง การเดินสาย TAP โดยตรงกับเครื่องมือทำให้โครงสร้างสายเคเบิลทางกายภาพยุ่งเหยิงและจัดการได้ยาก ทำให้เกิดจุดล้มเหลวหลายจุด และสิ้นเปลืองพอร์ตที่มีอยู่อย่างจำกัดกับอุปกรณ์ตรวจสอบที่มีราคาแพง เมื่อเครื่องมือรักษาความปลอดภัยได้รับข้อมูลดิบที่ไม่ได้กรอง พวกมันจะสิ้นเปลือง CPU หน่วยความจำ และพื้นที่จัดเก็บข้อมูลในการประมวลผลข้อมูลที่ไม่เกี่ยวข้อง ซึ่งมักจะพลาดตัวบ่งชี้ภัยคุกคามที่สำคัญท่ามกลางข้อมูลที่มากเกินไป

อุปกรณ์ Network Packet Broker (NPB) ช่วยแก้ไขข้อบกพร่องพื้นฐานด้านการตรวจสอบเครือข่าย โดยทำหน้าที่เป็นตัวกลางในการจัดการทราฟฟิกแบบรวมศูนย์และเร่งความเร็วด้วยฮาร์ดแวร์ ซึ่งติดตั้งอยู่ระหว่างโหนดการจับภาพ (TAPs, พอร์ต SPAN, virtual cloud taps) และเครื่องมือตรวจสอบเครือข่ายและรักษาความปลอดภัยเครือข่ายปลายทางทั้งหมด แตกต่างจากสวิตช์เครือข่ายมาตรฐาน NPB จะจัดการเฉพาะทราฟฟิกนอกแบนด์ที่จำลองขึ้นตามนโยบายที่ผู้ใช้กำหนด โดยไม่เปลี่ยนแปลงการไหลของข้อมูลทางธุรกิจในระบบการผลิต มันจะรวบรวม ทำความสะอาด ปรับปรุง และกระจายสตรีมแพ็กเก็ตที่ตรงกันอย่างแม่นยำไปยังเครื่องมือวิเคราะห์ทุกตัว ช่วยลดช่องว่างในการมองเห็นในขณะที่เพิ่มมูลค่าการลงทุนในฮาร์ดแวร์ที่มีอยู่ให้สูงสุด

บทความทางเทคนิคนี้จะอธิบายถึงเหตุผลทางธุรกิจและความปลอดภัยที่เร่งด่วนในการใช้งาน Network Packet Broker โดยอ้างอิงจากเอกสารทางเทคนิคอย่างเป็นทางการของ Mylinking เพื่ออธิบายถึงปัญหาหลัก ข้อได้เปรียบด้านฟังก์ชันการทำงานที่สำคัญ สถาปัตยกรรมในการติดตั้งใช้งาน และการปรับปรุงการดำเนินงานที่วัดผลได้สำหรับสภาพแวดล้อมศูนย์ข้อมูลสมัยใหม่

ปัญหาสำคัญที่พบได้หากไม่มีตัวกลางส่งแพ็กเก็ตเครือข่าย

การใช้งานระบบตรวจสอบเครือข่ายและระบบรักษาความปลอดภัยเครือข่ายโดยปราศจาก Network Packet Broker โดยเฉพาะ ก่อให้เกิดความท้าทายด้านการดำเนินงานและความปลอดภัยที่เกี่ยวโยงกันถึงหกประการ ซึ่งมีค่าใช้จ่ายสูง และจะทวีความรุนแรงขึ้นเมื่อแบนด์วิดท์และความซับซ้อนของเครือข่ายเพิ่มขึ้น:

1. โครงสร้างการดักจับปริมาณการรับส่งข้อมูลที่กระจัดกระจายและไม่สามารถขยายขนาดได้

การเดินสายโดยตรงจาก SPAN ของสวิตช์ทุกตัวและ TAP แบบออปติคอลไปยังเครื่องมือตรวจสอบแยกต่างหาก ทำให้รูปแบบการเดินสายยุ่งเหยิง ตู้แร็คเซิร์ฟเวอร์ เราเตอร์ หรือไฟร์วอลล์ใหม่แต่ละตัวต้องใช้พอร์ตมิเรอร์และสายไฟเบอร์เพิ่มเติม ซึ่งเพิ่มจำนวนจุดที่อาจเกิดความล้มเหลวและเพิ่มภาระงานบำรุงรักษาประจำสำหรับทีม NOC การใช้งานพอร์ต SPAN เกินกำลังยังทำให้ประสิทธิภาพการทำงานของสวิตช์ลดลงเมื่อมีเซสชันมิเรอร์ทำงานพร้อมกันมากเกินไป

2. การตรวจสอบปัญหาการขาดแคลนและการใช้งานพอร์ตเครื่องมือที่ไม่เต็มประสิทธิภาพ

อุปกรณ์วิเคราะห์ความปลอดภัยและประสิทธิภาพมักมีอินเทอร์เฟซทางกายภาพจำนวนจำกัด ซึ่งส่วนใหญ่มักไม่ได้ถูกใช้งานอย่างเต็มที่เมื่อรับข้อมูลจากแหล่งเก็บข้อมูลเพียงหนึ่งหรือสองแหล่งเท่านั้น หากไม่มีการรวมข้อมูล องค์กรจะต้องซื้อฮาร์ดแวร์ตรวจสอบเพิ่มเติมเพื่อรองรับข้อมูลที่สะท้อนจากหลายแหล่ง ซึ่งจะทำให้ค่าใช้จ่ายด้านเงินทุนเพิ่มสูงขึ้นอย่างมาก นอกจากนี้ เครื่องมือรุ่นเก่าจำนวนมากยังมีพอร์ตทองแดงความเร็วต่ำเพียง 1G ซึ่งไม่สามารถเชื่อมต่อกับข้อมูลอัปลิงก์ไฟเบอร์ 10G/40G จากสวิตช์หลักรุ่นใหม่ได้โดยตรง

3. การรับส่งข้อมูลมากเกินไปโดยไม่มีการควบคุม และแพ็กเก็ตซ้ำซ้อน

การทำมิเรอร์ข้ามสวิตช์สร้างแพ็กเก็ตสำเนาที่เหมือนกันซึ่งถูกดักจับในส่วนเครือข่ายที่ทับซ้อนกัน กระแสข้อมูลที่ซ้ำซ้อนเหล่านี้ทำให้ระบบตรวจจับการบุกรุก (IDS), การตรวจจับการบุกรุกแบบไม่รุกราน (NDR) และเครื่องมือตรวจสอบเครือข่ายทำงานหนักเกินไป สิ้นเปลืองทรัพยากรการประมวลผลโดยไม่ให้ข้อมูลเชิงลึกเกี่ยวกับภัยคุกคามหรือประสิทธิภาพที่นำไปใช้ได้จริง ในช่วงที่มีปริมาณการรับส่งข้อมูลสูง เครื่องมือที่ทำงานหนักเกินไปจะทิ้งแพ็กเก็ตที่มีลำดับความสำคัญสูง ทำให้มองไม่เห็นมัลแวร์ที่เคลื่อนที่ในแนวนอน สัญญาณเตือนภัย DDoS และข้อผิดพลาดด้านความหน่วงแฝงที่สำคัญของแอปพลิเคชัน

4. จุดบอดการจราจรในอุโมงค์ปิด

ศูนย์ข้อมูลเสมือนจริงและโครงสร้างคลาวด์แบบหลายผู้เช่าในปัจจุบันอาศัยโปรโตคอลการสร้างอุโมงค์แบบโอเวอร์เลย์ VXLAN, GRE, GTP และ MPLS เพื่อแบ่งส่วนเวิร์กโหลด ฟีด SPAN และ TAP พื้นฐานส่งแพ็กเก็ตที่ห่อหุ้มอย่างสมบูรณ์ แต่เครื่องมือตรวจสอบแบบสแตนด์อโลนส่วนใหญ่ขาดการเร่งความเร็วฮาร์ดแวร์เพื่อลบส่วนหัวของอุโมงค์ภายนอก ทำให้ทราฟฟิกภัยคุกคามระหว่างเซิร์ฟเวอร์แบบตะวันออก-ตะวันตกมองไม่เห็นโดยทีม SecOps อย่างสิ้นเชิง ซึ่งก่อให้เกิดความล้มเหลวอย่างร้ายแรงในการปฏิบัติตามข้อกำหนดด้านความปลอดภัยแบบ Zero Trust เนื่องจากทีมไม่สามารถตรวจสอบการไหลของเครือข่ายภายในทั้งหมดได้อย่างเต็มที่

5. ความเสี่ยงด้านการปฏิบัติตามกฎระเบียบจากข้อมูลสำคัญที่ไม่ได้กรอง

ข้อมูลการรับส่งเครือข่ายที่ส่งมาโดยไม่ผ่านการประมวลผล จะมีข้อมูลส่วนบุคคลที่ระบุตัวตนได้ (PII) ข้อมูลบัตรชำระเงิน และข้อมูลสุขภาพที่ได้รับการคุ้มครอง (PHI) การส่งข้อมูลทั้งหมดที่ยังไม่ผ่านการประมวลผลไปยังเครื่องมือวิเคราะห์ของบุคคลที่สามหรือเครื่องมือตรวจสอบเครือข่ายภายใน ถือเป็นการละเมิดกฎระเบียบด้านการคุ้มครองข้อมูล PCI-DSS, HIPAA, GDPR และ SOX ซึ่งอาจทำให้องค์กรต้องเสียค่าปรับและรับผิดชอบต่อการละเมิดข้อมูล

6. ขาดมาตรฐานการกำหนดเวลาข้ามเครือข่ายสำหรับงานนิติวิทยาศาสตร์

หากไม่มีการประทับเวลาฮาร์ดแวร์แบบรวมศูนย์ ณ จุดบันทึกข้อมูล แพ็กเก็ตบันทึกจากสวิตช์ เราเตอร์ และเครื่องมือรักษาความปลอดภัยต่างๆ จะมีเวลาประทับระบบที่ไม่สอดคล้องกัน เมื่อเกิดเหตุการณ์ด้านความปลอดภัยหรือเครือข่ายล่ม นักวิเคราะห์จะไม่สามารถเชื่อมโยงเหตุการณ์การรับส่งข้อมูลทั่วทั้งเครือข่ายได้อย่างแม่นยำ ส่งผลให้เวลาเฉลี่ยในการแก้ไขปัญหา (MTTR) สำหรับทั้งข้อผิดพลาดด้านประสิทธิภาพของเครือข่ายและการตอบสนองต่อการโจมตีทางไซเบอร์เพิ่มขึ้นอย่างมาก

เหตุใดการตรวจสอบจุดบอดจึงยังคงมีอยู่

สถานการณ์การใช้งานหลักที่ต้องการตัวกลางจัดการแพ็กเก็ตเครือข่าย

องค์กรต่างๆ จำเป็นต้องติดตั้ง Network Packet Broker หากกลยุทธ์การตรวจสอบเครือข่ายและความปลอดภัยเครือข่ายของตนตรงกับสถานการณ์ทั่วไปขององค์กรใดๆ ดังที่ระบุไว้ในคู่มือทางเทคนิคของ Mylinking:

1. การรวบรวมข้อมูลการรับส่งจากหลายแหล่งแบบรวมศูนย์: ทีมงานจำเป็นต้องรวบรวมข้อมูลการรับส่งที่เหมือนกันจากสวิตช์ ไฟร์วอลล์ เราเตอร์ เซิร์ฟเวอร์ฟาร์ม และเกตเวย์ไซต์ระยะไกลจำนวนมากที่กระจายอยู่ทั่ว แต่ขาดศูนย์กลางในการรวบรวมข้อมูลทั้งหมด การติดตั้ง TAP แบบอิสระหลายชุดทำให้เกิดจุดล้มเหลวที่ซ้ำซ้อนและความซับซ้อนในการจัดการ

2. การส่งข้อมูลแบบขนานหลายเครื่องมือ: ข้อมูลเครือข่ายที่ถูกดักจับชุดเดียวกันจำเป็นต้องถูกส่งไปยังเครื่องมือรักษาความปลอดภัยและตรวจสอบที่แยกต่างหากพร้อมกัน รวมถึงการตรวจจับภัยคุกคาม IDS, การติดตามประสิทธิภาพ NPM, การวินิจฉัยแอปพลิเคชัน APM และแพลตฟอร์มการตรวจสอบการปฏิบัติตามข้อกำหนด การจำลอง SPAN โดยตรงจะสิ้นเปลืองพอร์ตมิเรอร์ของสวิตช์ที่มีจำกัด

3. ความเข้ากันได้กับเครื่องมือความเร็วต่ำแบบเดิม: ศูนย์ข้อมูลหลักได้อัปเกรดเป็นลิงก์อัปโหลด 10G/40G/100G แล้ว แต่เครื่องมือตรวจสอบความปลอดภัยที่มีอยู่เดิมรองรับเฉพาะอินเทอร์เฟซทองแดง 1G และไม่สามารถรับข้อมูลไฟเบอร์ความเร็วสูงได้โดยตรงโดยไม่ต้องแปลงและปรับแต่งการรับส่งข้อมูลก่อน

4. การตรวจสอบโครงสร้างเครือข่ายเสมือน/คลาวด์: สภาพแวดล้อมใช้เครือข่ายโอเวอร์เลย์ VXLAN, MPLS หรือ GTP ซึ่งต้องมีการตัดส่วนหัวของอุโมงค์อัตโนมัติเพื่อตรวจสอบการรับส่งข้อมูลภายในที่ถูกห่อหุ้มไว้สำหรับการเคลื่อนที่ของภัยคุกคามจากภายนอก

5. การเก็บรวบรวมข้อมูลในอุตสาหกรรมที่อยู่ภายใต้การกำกับดูแล: เครือข่ายทางการเงิน การดูแลสุขภาพ และภาครัฐ ต้องลดความอ่อนไหวของข้อมูลสำคัญก่อนส่งต่อไปยังแพลตฟอร์มตรวจสอบเครือข่าย เพื่อให้เป็นไปตามมาตรฐานการปฏิบัติตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล

6. การวิเคราะห์การรับส่งข้อมูลขนาดใหญ่: ทีมรักษาความปลอดภัยต้องการการประทับเวลาที่แม่นยำระดับนาโนวินาทีสำหรับแพ็กเก็ตที่ตรวจจับได้ทั้งหมด เพื่อสร้างลำดับการโจมตีขึ้นใหม่และเปรียบเทียบข้อมูลบันทึกเหตุการณ์จากส่วนเครือข่ายหลายส่วนระหว่างการสืบสวนตอบสนองต่อเหตุการณ์

วิธีที่ Network Packet Broker เพิ่มประสิทธิภาพของเครื่องมือตรวจสอบเครือข่าย

อุปกรณ์ Network Packet Broker จะเปลี่ยนแปลงกระบวนการทำงานด้านการตรวจสอบเครือข่ายอย่างสิ้นเชิง โดยกำจัดขั้นตอนการประมวลผลข้อมูลที่สิ้นเปลือง และยืดอายุการใช้งานของฮาร์ดแวร์วิเคราะห์ที่มีอยู่เดิม ผ่านกลไกการเพิ่มประสิทธิภาพหลัก 6 ประการ:

1. การรวมปริมาณการรับส่งข้อมูลจากหลายแหล่ง

NPB รวมเอาฟีดข้อมูล SPAN และ TAP ที่แยกจากกันหลายสิบรายการเข้าไว้ในสตรีมที่กรองแล้วแบบรวมศูนย์ ทำให้ใช้ประโยชน์จากพอร์ตทางกายภาพทุกพอร์ตบนอุปกรณ์ตรวจสอบปลายทางได้อย่างสูงสุด แทนที่จะให้แหล่งจับภาพเดียวใช้พื้นที่อินเทอร์เฟซของอุปกรณ์ทั้งหมด การรับส่งข้อมูลแบบมัลติลิงก์ที่รวมกันจะใช้แบนด์วิดท์ที่มีอยู่ได้อย่างเต็มที่ ทำให้ไม่จำเป็นต้องติดตั้งเครื่องมือเพิ่มเติมที่มีราคาแพง

2. การกระจายโหลดแบบคำนึงถึงเซสชัน

สำหรับทราฟฟิกหลักความเร็วสูง 10G/40G/100G นั้น NPB จะกระจายโฟลว์อย่างสม่ำเสมอไปยังกลุ่มอุปกรณ์ตรวจสอบความเร็วต่ำโดยใช้อัลกอริธึมแฮชแบบเซสชัน L2-L7 ซึ่งจะช่วยป้องกันไม่ให้เครื่องมือแต่ละตัวถึงขีดจำกัดปริมาณงานและทำให้แพ็กเก็ตสำคัญสูญหายในช่วงเวลาทำการที่มีปริมาณงานสูงสุด ในขณะเดียวกันก็ช่วยให้องค์กรสามารถใช้งานฮาร์ดแวร์ตรวจสอบ 1G/10G รุ่นเก่าต่อไปได้นานหลังจากอัปเกรดเครือข่ายหลักแล้ว นอกจากนี้ NPB ยังทำหน้าที่เป็นตัวแปลงสื่อในตัว โดยเชื่อมต่อลิงก์การจับภาพไฟเบอร์เข้ากับอินเทอร์เฟซเครื่องมือตรวจสอบแบบทองแดงเท่านั้นโดยไม่ต้องใช้ฮาร์ดแวร์ทรานซีฟเวอร์แยกต่างหาก

3. การแบ่งแพ็กเก็ตตามนโยบาย

กรณีการใช้งานการตรวจสอบเครือข่ายส่วนใหญ่ต้องการเพียงข้อมูลเมตาของส่วนหัว L2-L4 สำหรับการวิเคราะห์แนวโน้มแบนด์วิดท์และความหน่วงแฝง โดยไม่จำเป็นต้องบันทึกข้อมูลเพย์โหลดของแอปพลิเคชันทั้งหมด NPB จะแบ่งแพ็กเก็ตดิบออกเป็นความยาวที่กำหนดค่าได้ (64–1518 ไบต์) ต่อแต่ละนโยบายการตรวจสอบ โดยจะทิ้งข้อมูลเพย์โหลดที่ไม่จำเป็น และลดแบนด์วิดท์และพื้นที่จัดเก็บข้อมูลขาลงได้สูงสุดถึง 90% การบันทึกแพ็กเก็ตแบบเต็มยังคงสามารถกำหนดค่าได้เฉพาะสำหรับทราฟฟิกที่มีความเสี่ยงสูงบริเวณขอบเขตอินเทอร์เน็ตและ DMZ ที่ต้องการการตรวจสอบเชิงลึกเท่านั้น

4. การกำจัดแพ็กเก็ตซ้ำอัตโนมัติ

การลดความซ้ำซ้อนของข้อมูลด้วยฮาร์ดแวร์ช่วยกำจัดแพ็กเก็ตที่เหมือนกันซึ่งซ้ำซ้อนจากส่วนข้อมูลมิเรอร์ที่ทับซ้อนกัน ลดปริมาณการรับส่งข้อมูลทั้งหมดที่ส่งไปยังเครื่องมือตรวจสอบเครือข่ายได้ 40–60% ด้วยจำนวนการรับส่งข้อมูลที่ซ้ำซ้อนน้อยลง แพลตฟอร์ม NPM และ APM จึงสร้างตัวชี้วัดประสิทธิภาพที่สะอาดและแม่นยำยิ่งขึ้น และลดการแจ้งเตือนที่ผิดพลาดซึ่งเกิดจากสัญญาณรบกวนของการรับส่งข้อมูลที่ซ้ำซ้อน

5. การกรองทราฟฟิกเป้าหมาย

ผู้ดูแลระบบสร้างกฎการกรองแบบละเอียดโดยอิงจากประเภทอีเธอร์เน็ต แท็ก VLAN ชุดข้อมูล IP เจ็ดหลัก แฟล็ก TCP และฟิลด์ออฟเซ็ตแพ็กเก็ตแบบกำหนดเองขนาด 128 ไบต์ NPB จะส่งต่อเฉพาะทราฟฟิกที่เกี่ยวข้องกับเครื่องมือตรวจสอบเฉพาะแต่ละตัวเท่านั้น ตัวอย่างเช่น การกำหนดเส้นทางเฉพาะทราฟฟิกแอปพลิเคชันทางธุรกิจไปยังระบบ APM และการทิ้งทราฟฟิกบรอดแคสต์หรือทราฟฟิก IoT พื้นหลังที่ไม่เกี่ยวข้อง ซึ่งจะช่วยลดภาระการประมวลผลที่ไม่จำเป็นออกจากอุปกรณ์วิเคราะห์ประสิทธิภาพ

6. การประทับเวลาแบบรวมศูนย์และการส่งออกข้อมูลแบบ Flow

การประทับเวลาด้วยฮาร์ดแวร์ระดับนาโนวินาทีในตัว ซึ่งซิงโครไนซ์กับเซิร์ฟเวอร์ NTP ขององค์กร ช่วยสร้างมาตรฐานข้อมูลเมตาด้านเวลาให้กับแพ็กเก็ตที่บันทึกได้ทั้งหมด ทำให้สามารถเชื่อมโยงการรับส่งข้อมูลข้ามเครือข่ายได้อย่างแม่นยำสำหรับการแก้ไขปัญหาข้อผิดพลาดของเครือข่าย นอกจากนี้ NPB ยังสร้างบันทึกการไหลของ NetFlow/IPFIX ที่ได้มาตรฐานสำหรับแดชบอร์ดการวางแผนกำลังการผลิต ช่วยลดความจำเป็นในการประมวลผลการสร้างการไหลบนเครื่องมือตรวจสอบที่มีทรัพยากรจำกัด

Mylinking™ โซลูชันครบวงจรสำหรับ Network Packet Broker

Network Packet Broker เสริมความแข็งแกร่งด้านความปลอดภัยของเครือข่ายแบบครบวงจรได้อย่างไร?

นอกเหนือจากการเพิ่มประสิทธิภาพในการตรวจสอบเครือข่ายแล้ว Network Packet Broker ยังเป็นชั้นการมองเห็นพื้นฐานสำหรับการป้องกันความปลอดภัยของเครือข่ายอย่างครอบคลุม โดยแก้ไขจุดบอดที่สำคัญซึ่งทำให้โครงสร้างเครือข่ายขององค์กรเสี่ยงต่อการรั่วไหลของข้อมูลและการแพร่กระจายของมัลแวร์ในแนวนอน:

1. การลบส่วนหัวของอุโมงค์สำหรับการตรวจสอบภัยคุกคามที่ถูกห่อหุ้ม

การถอดส่วนหัวระดับฮาร์ดแวร์จะลบส่วนหัวของอุโมงค์ภายนอกของ VXLAN, GRE, ERSPAN, MPLS และ GTP ก่อนที่จะส่งข้อมูลแพ็กเก็ตภายในไปยังเครื่องมือรักษาความปลอดภัย IDS/NDR ซึ่งจะช่วยเปิดเผยทราฟฟิกการโจมตีแบบตะวันออก-ตะวันตกที่ซ่อนอยู่ภายในโครงสร้างพื้นฐานเสมือนแบบหลายผู้เช่า ทำให้ตรงตามข้อกำหนดของสถาปัตยกรรม Zero Trust ในการตรวจสอบการไหลของข้อมูลระหว่างเซิร์ฟเวอร์ภายในทุกเครื่อง นอกจากนี้ กฎการลบส่วนหัวที่ผู้ใช้กำหนดเองยังรองรับโปรโตคอลการห่อหุ้มเฉพาะกลุ่มโดยไม่ต้องอัปเกรดเฟิร์มแวร์

2. การถอดรหัส SSL ที่เร่งความเร็วด้วยฮาร์ดแวร์

กว่า 95% ของปริมาณการรับส่งข้อมูลทางอินเทอร์เน็ตในองค์กรสมัยใหม่นั้นใช้การเข้ารหัส TLS ซึ่งผู้โจมตีใช้ประโยชน์เพื่อซ่อนมัลแวร์เรียกค่าไถ่ การขโมยข้อมูล และการสื่อสารเพื่อควบคุมและสั่งการ NPB จะถ่ายโอนการถอดรหัส SSL/TLS ที่ใช้ทรัพยากรมากไปยังไปป์ไลน์ฮาร์ดแวร์เฉพาะ ถอดรหัสข้อมูล HTTPS ด้วยความเร็วสูงสุด และส่งต่อข้อมูลที่เป็นข้อความธรรมดาไปยังเครื่องมือตรวจจับภัยคุกคาม วิธีนี้ช่วยหลีกเลี่ยงปัญหาคอขวดของ CPU บนอุปกรณ์รักษาความปลอดภัยราคาแพง และกำจัดจุดบอดด้านความปลอดภัยของการรับส่งข้อมูลที่เข้ารหัส

3. การปกปิดข้อมูลที่ละเอียดอ่อนโดยอาศัยนโยบาย

ฟังก์ชันการปกปิดข้อมูลในตัวจะเขียนทับข้อมูลส่วนบุคคล หมายเลขบัตรชำระเงิน และบันทึกสุขภาพที่ได้รับการคุ้มครองภายในข้อมูลแพ็กเก็ตก่อนที่จะส่งข้อมูลไปยังแพลตฟอร์มการตรวจสอบเครือข่ายและการวิเคราะห์ความปลอดภัย การลดความไวต่อข้อมูลในระดับฮาร์ดแวร์นี้ช่วยขจัดความจำเป็นในการใช้อุปกรณ์กรองข้อมูลแบบแยกต่างหาก และเป็นไปตามกฎระเบียบด้านความเป็นส่วนตัวของข้อมูลทั่วโลก ช่วยลดความเสี่ยงจากความรับผิดในกรณีการละเมิดข้อมูลสำหรับอุตสาหกรรมที่อยู่ภายใต้การกำกับดูแล

4. การจำลองการรับส่งข้อมูลอัจฉริยะสำหรับระบบรักษาความปลอดภัยหลายชั้น

NPB จำลองกระแสข้อมูลที่มีความเสี่ยงสูงที่ผ่านการกรองแล้วไปยังเครื่องมือรักษาความปลอดภัยแบบคู่ขนานพร้อมกัน: ข้อมูลการรับส่งผ่านเครือข่ายอินเทอร์เน็ตทั้งหมดไปยังระบบตรวจจับการบุกรุก ข้อมูลการรับส่งผ่าน VLAN สำหรับการชำระเงินไปยังแพลตฟอร์มการปฏิบัติตามข้อกำหนด DLP และข้อมูลการรับส่งผ่าน VPN ของผู้ใช้ระยะไกลไปยังเครื่องมือวิเคราะห์ภัยคุกคามเชิงพฤติกรรม อุปกรณ์รักษาความปลอดภัยแต่ละตัวจะได้รับเฉพาะข้อมูลการรับส่งที่เกี่ยวข้องกับภัยคุกคามที่จำเป็นเท่านั้น ซึ่งช่วยเพิ่มความแม่นยำในการตรวจจับภัยคุกคามในขณะที่ลดข้อมูลที่ไม่จำเป็นลง

5. การระบุโปรโตคอลระดับแอปพลิเคชันเชิงลึก

ระบบ DPI แบบบูรณาการจะสแกนลายนิ้วมือของโปรโตคอลแอปพลิเคชันระดับองค์กรหลายร้อยรายการ (HTTP, DNS, MySQL, BitTorrent, บริการ SaaS บนคลาวด์) และสร้างเมตาเดต้าการรับส่งข้อมูลระดับเลเยอร์ 7 สำหรับทีม SecOps ข้อมูลเชิงลึกของแอปพลิเคชันนี้ช่วยให้สามารถตรวจจับการถ่ายโอนไฟล์ Shadow IT การสื่อสารแบบ Peer-to-Peer ที่ไม่ได้รับอนุญาต และการโจมตีของมัลแวร์ระดับแอปพลิเคชันได้ตั้งแต่เนิ่นๆ ซึ่งเครื่องมือรักษาความปลอดภัยที่ใช้เพียงลายเซ็นไม่สามารถระบุได้

ความสามารถหลักของ NPB ที่ช่วยแก้ไขช่องว่างในการมองเห็นเครือข่าย

ผลิตภัณฑ์ Network Packet Broker ระดับองค์กรทั้งหมดของ Mylinking ผสานรวมคุณสมบัติหลักที่เร่งความเร็วด้วยฮาร์ดแวร์เหล่านี้ เพื่อรวมเวิร์กโฟลว์การตรวจสอบเครือข่ายและความปลอดภัยเครือข่ายเข้าด้วยกัน:

1. การรวมปริมาณการรับส่งข้อมูล การจำลองแบบหลายพอร์ต และการปรับสมดุลโหลดตามเซสชัน

2. การกรองแพ็กเก็ตแบบยืดหยุ่นระดับ L2-L7 และการจับคู่ค่าออฟเซ็ตแบบกำหนดเอง 128 ไบต์

3. การถอดรหัสอุโมงค์ (VXLAN/GRE/MPLS/GTP/ERSPAN) และการจัดการแท็ก VLAN

4. การลดความซ้ำซ้อนของแพ็กเก็ต การแบ่งส่วนตามนโยบาย และการปกปิดข้อมูลที่ละเอียดอ่อน

5. การประทับเวลาด้วยฮาร์ดแวร์ที่มีความแม่นยำระดับนาโนวินาที ซึ่งซิงโครไนซ์กับ NTP

6. การถอดรหัส SSL/TLS ด้วยฮาร์ดแวร์ เพื่อให้มองเห็นภัยคุกคามที่เข้ารหัสได้ชัดเจนยิ่งขึ้น

7. การสร้างบันทึกการไหลของข้อมูล NetFlow V9/IPFIX สำหรับการวิเคราะห์ความจุ

8. การแยกพอร์ตและการส่งสัญญาณผ่านใยแก้วนำแสงเส้นเดียวเพื่อการติดตั้งจุดเชื่อมต่อที่มีประสิทธิภาพด้านต้นทุน

9. แหล่งจ่ายไฟสำรองแบบถอดเปลี่ยนได้ขณะทำงาน (Hot-swappable) คู่ เพื่อความน่าเชื่อถือของศูนย์ข้อมูลตลอด 24 ชั่วโมง 7 วันต่อสัปดาห์

10. การจัดการการเข้าถึงหลายช่องทางแบบครบวงจร: คอนโซล CLI, เว็บ UI ผ่าน HTTP, SNMP, SYSLOG และการตรวจสอบสิทธิ์ RADIUS

สถาปัตยกรรมแบบเปรียบเทียบ: เครือข่ายที่ไม่มี NPB เทียบกับเครือข่ายที่มี Mylinking NPB

สถาปัตยกรรม 1: เครือข่ายที่ไม่มีตัวกลางรับส่งแพ็กเก็ตเครือข่าย

ดังที่แสดงในแผนภาพโทโพโลยีอ้างอิงของ Mylinking การเดินสาย SPAN/TAP โดยตรงกับเครื่องมือจะสร้างโครงสร้างการมองเห็นที่ไม่เป็นระเบียบและแยกส่วน:

สายไฟเบอร์แยกต่างหากเชื่อมต่อสวิตช์และพอร์ตมิเรอร์ของไฟร์วอลล์แต่ละตัวเข้ากับเครื่องมือ IDS, NPM, APM และเครื่องมือตรวจสอบการปฏิบัติตามข้อกำหนดแยกต่างหาก

ปริมาณแพ็กเก็ตซ้ำจำนวนมหาศาลจากเซ็กเมนต์มิเรอร์ที่ทับซ้อนกัน ทำให้ระบบรักษาความปลอดภัยทำงานหนักเกินไป

ทราฟฟิกอุโมงค์ VXLAN/GRE ที่ถูกห่อหุ้มจะไม่ได้รับการตรวจสอบโดยเครื่องมือปลายทาง

พอร์ตเครื่องมือที่มีจำกัดทำให้ต้องซื้อฮาร์ดแวร์ตรวจสอบเพิ่มเติมสำหรับการบันทึกจากหลายแหล่ง

ข้อมูลสำคัญที่ไม่ได้ปกปิดก่อให้เกิดความเสี่ยงต่อการปฏิบัติตามกฎระเบียบ

การประทับเวลาของแพ็กเก็ตที่ไม่สอดคล้องกันทำให้การตอบสนองต่อเหตุการณ์และการแก้ไขปัญหาล่าช้า

สถาปัตยกรรม 2: เครือข่ายที่ปรับให้เหมาะสมด้วย Mylinking Network Packet Broker

การใช้งาน NPB แบบรวมศูนย์จะรวบรวมเวิร์กโฟลว์การจับภาพการจราจรทั้งหมดไว้ในศูนย์กลางการมองเห็นเพียงแห่งเดียว:

ฟีด TAP ทางกายภาพ สวิตช์ SPAN และฟีดการจับภาพบนคลาวด์เสมือนทั้งหมดเชื่อมต่อโดยตรงกับพอร์ตขาเข้าความเร็วสูงของ NPB

NPB ดำเนินการรวมข้อมูล การกำจัดข้อมูลซ้ำ การกรอง การถอดแคปซูล และการปกปิดข้อมูลผ่านทางไปป์ไลน์ฮาร์ดแวร์

กระแสข้อมูลที่สะอาดและเฉพาะเจาะจงสำหรับแต่ละเครื่องมือจะถูกกระจายผ่านการปรับสมดุลโหลดไปยังอุปกรณ์ตรวจสอบเครือข่ายและอุปกรณ์รักษาความปลอดภัยเครือข่ายทุกเครื่อง

ส่วนหัวของอุโมงค์จะถูกลบออก การรับส่งข้อมูล SSL จะถูกถอดรหัส และข้อมูลที่ละเอียดอ่อนจะถูกปกปิดก่อนที่จะส่งออก

มีการฝังการประทับเวลามาตรฐานระดับนาโนวินาทีไว้ในแพ็กเก็ตทั้งหมด เพื่อการวิเคราะห์ทางนิติวิทยาศาสตร์ที่เป็นหนึ่งเดียว

การแยกพอร์ตและการรองรับสายไฟเบอร์เดี่ยวช่วยลดต้นทุนการลงทุนโดยรวมของระบบสายเคเบิลใยแก้วนำแสง

ผลตอบแทนจากการลงทุนทางธุรกิจที่จับต้องได้จากการใช้งาน Network Packet Broker

1. ขยายวงจรชีวิตของเครื่องมือตรวจสอบที่มีอยู่: การกระจายโหลด การแบ่งส่วน และการรวมกลุ่ม ช่วยลดความจำเป็นในการอัปเกรดฮาร์ดแวร์ในทันทีสำหรับอุปกรณ์รักษาความปลอดภัยความเร็วต่ำรุ่นเก่า ลดค่าใช้จ่ายด้านเงินทุนลง 30–50%

2. ลดเวลาเฉลี่ยในการแก้ไขปัญหาเหตุการณ์ด้านความปลอดภัย: การมองเห็นการรับส่งข้อมูลผ่านอุโมงค์/การเข้ารหัสอย่างสมบูรณ์ และการเชื่อมโยงเวลามาตรฐาน ช่วยลดเวลาในการตรวจสอบภัยคุกคามลงมากกว่าครึ่งสำหรับทีม SecOps

3. ลดภาระด้านพื้นที่จัดเก็บและแบนด์วิดท์: การลดความซ้ำซ้อนและการแบ่งแพ็กเก็ตช่วยลดปริมาณการรับส่งข้อมูลทั้งหมดที่ส่งไปยังแพลตฟอร์มการตรวจสอบ ซึ่งจะช่วยลดต้นทุนการจัดเก็บข้อมูลบนคลาวด์และการถ่ายโอนข้อมูลระหว่างศูนย์ข้อมูล

4. ลดความเสี่ยงด้านการปฏิบัติตามกฎระเบียบ: การปกปิดข้อมูลแบบดั้งเดิมช่วยขจัดความจำเป็นในการใช้ฮาร์ดแวร์การกรองข้อมูลของบุคคลที่สาม และทำให้มั่นใจได้ว่าเวิร์กโฟลว์การเก็บรวบรวมทราฟฟิกสอดคล้องกับข้อกำหนดของ PCI-DSS, HIPAA และ GDPR

5. ลดพื้นที่วางแร็คในศูนย์ข้อมูลและค่าใช้จ่ายด้านสายเคเบิล: การรวมศูนย์ช่วยลดจำนวนสายไฟเบอร์ที่ซ้ำซ้อนและอุปกรณ์เสริมในการตรวจสอบสถานะจำนวนมาก ซึ่งช่วยลดค่าใช้จ่ายด้านโครงสร้างพื้นฐานทางกายภาพ

6. ลดผลกระทบต่อประสิทธิภาพการทำงานของสวิตช์ในระบบการผลิต: การจับภาพมิเรอร์แบบรวมศูนย์ผ่าน NPB ช่วยลดการใช้งานพอร์ต SPAN บนสวิตช์หลัก ป้องกันการสูญเสียแพ็กเก็ตที่เกี่ยวข้องกับเซสชันมิเรอร์ในการรับส่งข้อมูลทางธุรกิจในระบบการผลิต

สร้างการมองเห็นที่สมบูรณ์แบบด้วย Mylinking Network Packet Broker

โปรแกรมตรวจสอบเครือข่ายและรักษาความปลอดภัยเครือข่ายสมัยใหม่ไม่สามารถตรวจจับภัยคุกคามหรือแก้ไขปัญหาประสิทธิภาพได้อย่างน่าเชื่อถือหากปราศจาก Network Packet Broker ที่เป็นศูนย์กลางในการจัดการและตรวจสอบประสิทธิภาพ การใช้งาน SPAN และ TAP แบบพาสซีฟเพียงอย่างเดียวทำให้เกิดปัญหาการรับส่งข้อมูลมากเกินไป จุดบอดที่ไม่ได้รับการตรวจสอบ การขาดแคลนพอร์ตสำหรับเครื่องมือ ช่องโหว่ด้านการปฏิบัติตามกฎระเบียบ และโครงสร้างการรับส่งข้อมูลที่กระจัดกระจาย ซึ่งลดทอนประสิทธิภาพทั้งด้าน NetOps และ SecOps

ฮาร์ดแวร์ Network Packet Broker ระดับองค์กรของ Mylinking แก้ปัญหาสำคัญทุกจุดที่ทำให้มองเห็นภาพรวมของเครือข่ายได้อย่างชัดเจน ด้วยฟังก์ชันการประมวลผลทราฟฟิกที่เร่งความเร็วด้วยฮาร์ดแวร์อย่างเต็มรูปแบบ ได้แก่ การรวมกลุ่ม การกำจัดข้อมูลซ้ำซ้อน การกรอง การถอดรหัสอุโมงค์ การถอดรหัส SSL การแบ่งแพ็กเก็ต และการปกปิดข้อมูลที่เน้นการปฏิบัติตามข้อกำหนด ด้วยการรวมศูนย์การประมวลผลล่วงหน้าของการจับทราฟฟิกทั้งหมดไว้ในอุปกรณ์แบบแร็คเมาท์ขนาดกะทัดรัดเพียงเครื่องเดียว องค์กรต่างๆ จึงสามารถมองเห็นภาพรวมของเครือข่ายแบบครบวงจร ตั้งแต่ต้นจนจบ ทั้งการไหลของข้อมูลข้ามพรมแดนอินเทอร์เน็ตจากเหนือจรดใต้ และการรับส่งข้อมูลเสมือนจากตะวันออกไปตะวันตก ช่วยเพิ่มผลตอบแทนจากการลงทุนในเครื่องมือตรวจสอบและรักษาความปลอดภัยที่มีอยู่ให้สูงสุด พร้อมทั้งเสริมสร้างความแข็งแกร่งด้านการป้องกันภัยไซเบอร์โดยรวม

สำหรับฉบับเต็มตัวกลางแพ็กเก็ตเครือข่ายหากต้องการคำปรึกษาเกี่ยวกับโซลูชัน โปรดเยี่ยมชมหน้าข้อมูลอย่างเป็นทางการของ Mylinking:https://www.mylinking.com/network-packet-broker/


วันที่โพสต์: 6 สิงหาคม 2569