Che cos’è l’analisi del traffico crittografato basata sull’IA?
Cosa troverai qui?
- 1. Perché il traffico crittografato crea punti ciechi per la sicurezza
- 2. Che cos'è l'analisi del traffico crittografato basata sull'IA?
- 3. Come fa l'AI a rilevare minacce nel traffico crittografato senza decrittazione?
- 4. Come si integra l'ispezione TLS con l'analisi del traffico crittografato basata su AI
- 5. Vantaggi e limiti dell'analisi del traffico crittografato basata su AI
- 6. Domande frequenti sull'analisi del traffico crittografato basata su AI
- 7. Come influenzano le vulnerabilità della sicurezza AI l'analisi del traffico crittografato?
L’analisi del traffico crittografato basata sull’IA utilizza l’IA per identificare flussi di rete crittografati sospetti o dannosi. Questo viene generalmente realizzato analizzando gli attributi non crittografati del traffico di rete crittografato, con una decrittazione minima o assente del payload.
Il traffico di rete crittografato è diventato sempre più comune come mezzo per migliorare la privacy e la sicurezza online. Google e altre organizzazioni hanno fortemente sostenuto l’uso di protocolli di rete crittografati, portando a oltre il 95% del traffico di rete crittografato oggi, secondo il Rapporto sulla Trasparenza di Google. Sebbene questo sia positivo per la privacy della rete, limita la visibilità della sicurezza per questi flussi di rete, lasciando potenzialmente le organizzazioni vulnerabili a malware e altre minacce.
I modelli di IA possono esaminare i metadati, il comportamento e i modelli di flusso del traffico crittografato per analizzare il rischio probabile associato a questi flussi. Come parte di un’architettura SSE integrata o SASE, l’analisi del traffico crittografato basata sull’IA può migliorare le prestazioni e la sicurezza della rete riducendo la necessità di eseguire una decrittazione intensiva in termini di risorse del traffico di rete.
Perché il traffico crittografato crea punti ciechi per la sicurezza
Transport Layer Security (TLS) è un protocollo di rete che avvolge protocolli insicuri all’interno di un involucro crittografato per la riservatezza e l’autenticazione. L’uso del TLS per il traffico web è diventato comune, migliorando la privacy online. Tuttavia, questa crescente adozione della crittografia del traffico beneficia anche gli attaccanti che tentano di nascondere contenuti dannosi all’interno dei flussi di traffico crittografati. Il traffico di rete contenente malware, traffico di comando e controllo e esfiltrazione di dati può essere opaco per gli strumenti di sicurezza e nascondersi tra il traffico legittimo.
Molti strumenti di sicurezza dipendono dalla capacità di analizzare il payload del traffico di rete, che il TLS crittografa. Di conseguenza, l’uso crescente della crittografia del traffico crea significativi punti ciechi nella sicurezza.
Come funzionano gli approcci tradizionali incentrati sulla decrittazione?
Tradizionalmente, le imprese affrontano la sfida introdotta dalla crittografia del traffico di rete eseguendo la decrittazione e l’ispezione del traffico. Questo può essere realizzato in vari modi, come l’uso di proxy di rete, dispositivi on-premise o gateway cloud. Questo approccio alla gestione del traffico di rete crittografato offre una profonda visibilità nel traffico di rete. Decrittando l’intero payload, un dispositivo di sicurezza può esaminarlo completamente per contenuti potenzialmente dannosi.
Tuttavia, la decrittazione completa del traffico ha anche i suoi compromessi. La decrittazione completa del traffico è costosa dal punto di vista computazionale e può introdurre ulteriore latenza nella connessione. Inoltre, richiede all’organizzazione di rompere il tradizionale paradigma TLS utilizzando certificati SSL aziendali, il che introduce rischi per la sicurezza e preoccupazioni sulla privacy degli utenti.
Che cos’è l’analisi del traffico crittografato basata sull’IA?
L’analisi del traffico crittografato basata su AI affronta le sfide associate al traffico di rete crittografato concentrandosi sugli aspetti non crittografati del traffico. I metadati dei pacchetti, come indirizzi IP e dimensioni dei pacchetti, e le caratteristiche dei flussi di traffico possono fornire indizi che aiutano a differenziare tra traffico di rete legittimo e malevolo. Maggiore è la telemetria di alta qualità raccolta e analizzata da questi sistemi, più accurate saranno le loro conclusioni.
I sistemi di analisi del traffico crittografato basati su AI possono utilizzare vari modelli per rilevare potenziali traffico malevolo. L’apprendimento automatico supervisionato (ML) può essere utilizzato per rilevare schemi di traffico malevolo noti, mentre l’ML non supervisionato e il rilevamento delle anomalie aiutano a identificare comportamenti nuovi.
Poiché l’analisi del traffico crittografato non decripta i payload, protegge la privacy degli utenti pur identificando connessioni probabilmente rischiose e sospette. Questo consente agli apparecchi di sicurezza di decrittare e ispezionare selettivamente le sessioni TLS identificate come le più rischiose.
Come l’analisi del traffico crittografato protegge la privacy
L’analisi del traffico crittografato si concentra sull’analisi dei metadati, inclusi la durata del flusso, le dimensioni dei pacchetti, il timing, le caratteristiche dell’handshake TLS, SNI e gli attributi del certificato. Queste informazioni non sono crittografate nelle sessioni TLS perché sono meno sensibili rispetto ai payload dei pacchetti. Evitando la decrittazione dei payload dei pacchetti, dove si trovano i dati della sessione utente, questi strumenti proteggono la privacy degli utenti.
Come fa l’AI a rilevare minacce nel traffico crittografato senza decrittazione?
L’AI può analizzare i metadati del traffico per rilevare forme comuni di traffico di rete malevolo, come traffico di comando e controllo, esfiltrazione di dati e movimento laterale. Alcuni schemi chiave che l’AI può riconoscere nel traffico crittografato includono:
- Beaconing
- Uso di cifrari TLS insoliti
- Destinazioni di traffico insolite
- SNI e certificati non corrispondenti
Questi indicatori possono essere utilizzati per identificare il traffico potenzialmente malevolo all’interno di un ambiente aziendale. Questi flussi di rete possono essere segnalati per la decrittazione da parte dei sistemi di prevenzione delle intrusioni (IPS) e dei motori anti-malware, bilanciando sicurezza, privacy e prestazioni.
Esempi di funzionalità e modelli di intelligenza artificiale in uso
Le soluzioni di analisi del traffico crittografato basate su intelligenza artificiale possono utilizzare varie funzionalità per identificare il traffico malevolo. Fra queste figurano:
- Impronte digitali del handshake TLS
- Statistiche di flusso
- Punteggi di reputazione del server
- Anomalie di protocollo
- Baseline comportamentali
Gli strumenti basati su intelligenza artificiale possono impiegare apprendimento supervisionato o non supervisionato per identificare minacce. I modelli supervisionati sono addestrati su traffico etichettato come malevolo/benigno per identificare minacce conosciute, e i modelli non supervisionati individuano deviazioni dal comportamento “normale” per la rilevazione di minacce nuove. Inoltre, alcune piattaforme incorporano feed di intelligence sulle minacce e logica basata su regole insieme all’intelligenza artificiale.
Quali attributi del handshake TLS e del flusso sono più importanti?
L’handshake TLS viene utilizzato per negoziare una sessione TLS e contiene una ricchezza di informazioni utili che possono essere utilizzate per differenziare il traffico legittimo da quello malevolo. Alcuni campi importanti che le soluzioni di analisi del traffico crittografato basate su intelligenza artificiale esaminano includono:
- Cifrari
- Versioni
- Campi del certificato
- SNI
- Comportamento di ripristino della sessione
- Impronte digitali in stile JA3
Il traffico legittimo delle sessioni utente nei browser web avrà determinati valori per questi attributi. Pertanto, eventuali deviazioni o anomalie possono indicare servizi falsificati, framework malware o canali riservati. Cercando questi segnali di avvertimento, gli strumenti di analisi del traffico crittografato basati su AI possono potenzialmente differenziare il traffico C2 e altri flussi di dati malevoli.
Come si integra l’ispezione TLS con l’analisi del traffico crittografato basata su AI
L’ispezione TLS e l’ispezione del traffico crittografato basata su AI sono soluzioni complementari. L’AI può analizzare in modo efficiente i metadati non crittografati per identificare i flussi di rete che richiedono decrittazione e un’analisi più approfondita.
Per bilanciare le considerazioni di prestazioni e sicurezza, una metodologia di ispezione TLS dovrebbe seguire le migliori pratiche e definire politiche per determinare quando la decrittazione dovrebbe essere eseguita e quando può essere saltata. Ad esempio, un sistema può richiedere che un flusso di rete con un punteggio di rischio generato dall’AI superiore a una certa soglia richieda la decrittazione. Inoltre, le politiche possono richiedere o vietare la decrittazione per determinati tipi di traffico, come le connessioni a siti bancari e sanitari.
Vantaggi e limiti dell’analisi del traffico crittografato basata su AI
Aggiungere l’analisi del traffico crittografato basata su AI insieme a un’ispezione TLS selettiva e sicura offre diversi vantaggi all’organizzazione e ai suoi utenti, tra cui:
- Miglioramento delle prestazioni: L’analisi AI dei metadati non crittografati può eliminare la necessità di decrittazione computazionalmente intensiva, migliorando le prestazioni della rete.
- Maggiore privacy: La decrittazione selettiva elimina la necessità di decrittare e analizzare flussi di rete a basso rischio.
- Riduzione del carico: La decrittazione selettiva richiede meno potenza computazionale rispetto alla decrittazione completa, riducendo costi e requisiti di risorse.
Tuttavia, mentre la decrittazione basata su AI è uno strumento utile, ha le sue limitazioni. Senza buoni dati e modelli, i sistemi AI possono commettere errori critici. Inoltre, i sistemi possono avere falsi positivi o falsi negativi, portando a decrittazioni non necessarie o a minacce trascurate.
Come dovrebbero i team di sicurezza operazionalizzare queste capacità?
L’analisi del traffico crittografato basata su AI dovrebbe essere implementata con cautela per ridurre al minimo i potenziali impatti sulla sicurezza e sull’esperienza dell’utente. Le migliori pratiche includono:
- Abilitare le funzionalità di analisi del traffico crittografato disponibili sulle piattaforme esistenti e regolare attentamente le politiche.
- Costruire playbook per gestire gli avvisi di traffico crittografato ad alto rischio e correlare questi avvisi con i registri di endpoint, identità e applicazioni.
- Eseguire un continuo affinamento del modello, reinserendo nel sistema gli incidenti confermati e i casi benigni per migliorare i modelli.
- Definire chiaramente la proprietà tra i team di rete, sicurezza e conformità quando sono coinvolti traffico crittografato e privacy.
Domande frequenti sull’analisi del traffico crittografato basata su AI
In che modo l’analisi del traffico crittografato basata su AI è diversa dalla decrittazione SSL?
L’analisi del traffico crittografato basata su AI cerca di identificare il traffico malevolo senza decrittazione, esaminando i metadati della sessione e altre informazioni non crittografate in una sessione crittografata. Questo può essere meno costoso in termini computazionali e invasivo rispetto alla decrittazione SSL completa, rendendolo un’opzione valida per identificare quelle sessioni che meritano un’analisi più approfondita del traffico decrittato.
L’analisi del traffico crittografato sostituisce l’ispezione TLS?
No, l’analisi del traffico crittografato e l’ispezione TLS sono soluzioni complementari. Identificando le sessioni probabilmente malevole, l’analisi del traffico crittografato consente alle organizzazioni di evitare la necessità di decrittare tutto il traffico, concentrandosi invece sulle sessioni a rischio. Questo può migliorare le prestazioni riducendo l’uso di decrittazione intensiva in termini di risorse e migliorare la privacy degli utenti senza compromettere la sicurezza.
Quali tipi di minacce sono meglio rilevati con l’analisi del traffico crittografato?
L’analisi del traffico crittografato è particolarmente adatta per identificare il traffico di rete malevolo con schemi strutturali comuni. I casi d’uso comuni includono l’identificazione del traffico di comando e controllo (C2), l’esfiltrazione di dati, le comunicazioni di botnet e il malware.
In che modo l’analisi del traffico crittografato basata su AI influisce sulla privacy degli utenti?
L’analisi del traffico crittografato basata su AI elimina la necessità di decrittografare e ispezionare ogni sessione di rete. Questo migliora la privacy poiché i dati contenuti nei pacchetti di rete che non sono contrassegnati per ulteriori revisioni non vengono mai ispezionati dall’apparecchiatura di sicurezza.
Cosa dovrebbero cercare le organizzazioni quando valutano le soluzioni?
Le soluzioni di analisi del traffico crittografato sono valide solo quanto la telemetria che raccolgono e analizzano, e i modelli che utilizzano per valutarla. Altre caratteristiche critiche includono la copertura dell’intero ambiente IT di un’organizzazione e l’integrazione con altri strumenti di sicurezza, idealmente come parte di un’implementazione congiunta di SSE/SASE.
Come influenzano le vulnerabilità della sicurezza AI l’analisi del traffico crittografato?
L’analisi del traffico crittografato basata su AI può essere uno strumento potente, ma è anche potenzialmente vulnerabile alle stesse minacce di altri sistemi AI. Gli aggressori possono avvelenare i dati di addestramento o identificare modi per eludere la rilevazione da parte di un modello AI. Inoltre, i punti ciechi nella telemetria fornita al sistema e la dipendenza eccessiva dai segnali AI per la rilevazione del traffico malevolo possono consentire agli attacchi di sfuggire al controllo.
Per gestire queste minacce, le organizzazioni devono implementare modelli di governance solidi per l’analisi del traffico crittografato. Il monitoraggio continuo, i cicli di feedback e chiare linee guida politiche sono essenziali per gestire i potenziali rischi per il sistema e la minaccia di rilevazioni mancate.
Alla fine della giornata, l’analisi del traffico crittografato basata su AI è uno strumento complementare all’ispezione TLS, fornendo indicazioni informate riguardo ai flussi di rete che richiedono decrittografia. Un programma di sicurezza di rete ben progettato combina l’ispezione TLS, l’analisi del traffico crittografato e una governance solida.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.