S tímom praetorix.pro vyvíjame NDR modul, ktorý odhaľuje útočníka podľa toho, ako komunikuje — nie podľa obsahu paketov. Detekcia stojí na komunikačných signatúrach: periodicite spojení, odtlačkoch šifrovaných relácií, anomáliách v DNS a v objemových profiloch prevádzky.

Abstrakt

Praetorix (praetorix.pro) je platforma pre riadenie kybernetickej bezpečnosti — súlad s NIS2 a českým zákonom o kybernetickej bezpečnosti, analýza rizík, evidencia aktív a podklady pre audit. Spoločne s jeho vývojovým tímom pracujeme na module, ktorý k tejto riadiacej vrstve dopĺňa detekciu a reakciu na sieťovej úrovni — NDR (Network Detection and Response).

Rola IOAS je výskumná a metodická: navrhujeme spôsob detekcie, tvoríme a ladíme komunikačné signatúry, staviame vyhodnocovacie sady a merateľne znižujeme podiel falošných poplachov.

1. Prečo NDR a prečo signatúry komunikácie

Klasická obrana pracuje s obsahom — antivírus kontroluje súbor, brána kontroluje prílohu, firewall kontroluje port. Dnešná realita je iná:

Preto neanalyzujeme obsah, ale metadáta a časovú štruktúru komunikácie — z nich sa dá poskladať odtlačok správania, ktorý sa útočníkovi mení podstatne ťažšie než hash súboru alebo doména.

2. Čo tvorí komunikačnú signatúru

Jednotlivo je každý z týchto signálov slabý. Sila NDR je v ich korelácii: nové spojenie samo osebe nie je incident, ale nové spojenie s pravidelným rytmom, cudzím odtlačkom klienta a rastúcim odchádzajúcim objemom už áno.

3. Architektúra riešenia

Zberová rovina. Metadáta tokov (kto s kým, kedy, koľko, ako dlho, akým protokolom) zo sieťových prvkov, doplnené telemetriou z koncových zariadení tam, kde je dostupná. Pasívne odpočúvanie prevádzky nezasahuje do jej priepustnosti.

Detekčná rovina. Kombinácia troch prístupov: signatúrne pravidlá pre známe hrozby, behaviorálna základňa (baseline) pre každé zariadenie a segment, a štatistické modely na odhaľovanie odchýlok od naučenej normy. Nálezy sa obohacujú o indikátory kompromitácie z verejných zdrojov.

Korelačná a riadiaca rovina. Udalosti sa spájajú do prípadov, priraďuje sa im závažnosť a vizualizujú sa ako graf komunikácie — kto je uzol, aké sú hrany, kde vznikla nová alebo riziková väzba. Táto vrstva je zároveň mostom do riadiacej časti Praetorixu: nález sa premietne do rizikového registra a do auditnej stopy.

Reakcia. Odpoveď je navrhnutá ako mimopásmová (out-of-band) — potvrdený zdroj sa odovzdá sieťovému prvku na blokovanie alebo sa zariadenie presunie do karantény, bez toho, aby detekčný prvok stál v ceste prevádzke a stal sa jej jediným bodom zlyhania. Kritické nálezy vedia otvoriť incident vrátane lehôt oznamovania podľa článku 23 NIS2 (24 hodín / 72 hodín / jeden mesiac).

4. Čo je na tom najťažšie

Falošné poplachy. NDR, ktoré hlási príliš veľa, prestane byť čítané. Preto každú signatúru vyhodnocujeme na skutočnej prevádzke, sledujeme mieru falošne pozitívnych nálezov a signatúru nasadíme až vtedy, keď je pomer prínosu a šumu obhájiteľný.

Naučiť sa normu, ktorá sa mení. Prevádzka firmy sa vyvíja — nové systémy, nové cloudové služby, sezónne špičky. Základňa správania musí byť adaptívna, no zároveň odolná proti tomu, aby si postupne „zvykla” na útočníka.

Šifrovanie bez rozpadu TLS. Trváme na tom, aby detekcia fungovala bez dešifrovania prevádzky — je to podmienka nasadenia v prostrediach, kde sa spracúvajú dôverné a osobné údaje.

Ochrana súkromia. Pracujeme s metadátami, nie s obsahom komunikácie. Rozsah zberu, doby uchovania a prístupy sú navrhnuté tak, aby zodpovedali požiadavkám na ochranu osobných údajov a aby bol každý prístup k záznamom auditovateľný.

5. Stav prác

Modul je vo vývoji; overujeme detekčné scenáre na reálnej prevádzke a ladíme prahy jednotlivých signatúr. Praetorix zabezpečuje produktovú a riadiacu časť vrátane nasadenia u zákazníkov, IOAS detekčnú metodiku, signatúry a vyhodnocovanie kvality.

Zaujíma vás pilotné nasadenie alebo spolupráca na detekčnom výskume? Kontaktujte nás — radi si k tomu sadneme.