Exploring network detection and response technologies : understanding the role of network detection and response and comparing features of available products
Syrjälä, Aino (2023)
Syrjälä, Aino
2023
All rights reserved. This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-2023120133384
https://urn.fi/URN:NBN:fi:amk-2023120133384
Tiivistelmä
Nykypäivänä monet tietoturvan uhkakuvat liittyvät tietoverkoissa tapahtuviin hyökkäyksiin. Vastauksena tähän markkinoille on tullut monia verkkoliikenteen valvontaan liittyviä tuotteita, jotka hyödyntävät tekoälyä ja koneoppimista perinteisten sääntöihin ja indikaattorien havainnointiin perustuvan valvonnan lisäksi. Tämän työn tarkoituksena oli selvittää, miten verkkoliikenteen valvontatyökalut (NDR) mahdollistavat paremman tilannekuvan kyberoperaatiokeskukselle ja miten eri tuotteita voi vertailla keskenään. Työ tehtiin Insta Advance Oy:n tilaamana.
Työssä selvitettiin, miten NDR-tuotteet toimivat ja luovat lisää informaatiota muiden tietoturvatyökalujen rinnalla. Lisäksi työssä käsiteltiin erilaisten verkkoympäristöjen tarpeita IT- ja OT-verkkoympäristöjen osalta. Työhön valikoitiin kaksi IT-verkkoihin erikoistunutta ja kaksi OT-verkkoihin erikoistunutta tuotetta. Tuotenimet on sensuroitu ja toimitettu ainoastaan Installe tilaajan toiveesta. Tässä työssä vertailu keskittyi tuotteiden toiminnallisuuksien vertailuun. NDR tuotteiden toiminta pohjautuu verkon tuntemiseen ja normaalista toiminnasta poikkeavan toiminnan havaitsemiseen. Tarpeeksi monipuolisen verkkoliikenteen tuottaminen laboratorioympäristössä olisi ollut haastavaa, joten tuotteiden käytännön vertailu jätettiin tämän työn ulkopuolella tuotantoympäristössä suoritettavalle testijaksolle.
Työn tuloksena todennettiin NDR-tuotteiden asema osana kattavaa kyberturvallisuusvalvontaa. Ratkaisut täydentävät omalta osaltaan tietoturvan tilannekuvaa luoden uusia havainnointi- ja reagoimismahdollisuuksia. Lisäksi työssä esitellään tapoja sopivan tuotteen valintaan.
Työssä selvitettiin, miten NDR-tuotteet toimivat ja luovat lisää informaatiota muiden tietoturvatyökalujen rinnalla. Lisäksi työssä käsiteltiin erilaisten verkkoympäristöjen tarpeita IT- ja OT-verkkoympäristöjen osalta. Työhön valikoitiin kaksi IT-verkkoihin erikoistunutta ja kaksi OT-verkkoihin erikoistunutta tuotetta. Tuotenimet on sensuroitu ja toimitettu ainoastaan Installe tilaajan toiveesta. Tässä työssä vertailu keskittyi tuotteiden toiminnallisuuksien vertailuun. NDR tuotteiden toiminta pohjautuu verkon tuntemiseen ja normaalista toiminnasta poikkeavan toiminnan havaitsemiseen. Tarpeeksi monipuolisen verkkoliikenteen tuottaminen laboratorioympäristössä olisi ollut haastavaa, joten tuotteiden käytännön vertailu jätettiin tämän työn ulkopuolella tuotantoympäristössä suoritettavalle testijaksolle.
Työn tuloksena todennettiin NDR-tuotteiden asema osana kattavaa kyberturvallisuusvalvontaa. Ratkaisut täydentävät omalta osaltaan tietoturvan tilannekuvaa luoden uusia havainnointi- ja reagoimismahdollisuuksia. Lisäksi työssä esitellään tapoja sopivan tuotteen valintaan.