Secure Connection
your partner in security


Tanzerin II

Monitoring


Wat is monitoring

Monitoring (binnen security) is het (real-time) bewaken van een system / omgeving, waarbij gelet wordt op afwijkingen die een security breach kunnen vormen. Bij network security monitoring (NSM) wordt (real-time) data verzameld en geanalyseerd. (Mogelijke) security events worden gevisualiseerd, zodat actie kan worden ondernomen. Bij system monitoring wordt de status van het systeem bewaakt, waarbij (potientiele) security breaches worden gevisualiseerd. System monitoring kan plaatsvinden op servers, maar zeker ook op (mobiele-) clients (endpoint detection).



London

Detectie van malicious patronen

Monitoring is het zoeken naar de speld in de hooiberg. Verreweg het meeste datastromen zijn vertrouwd. Tussen al deze stromen zijn stromen die wijzen op malicious gedrag. Wat malicous gedrag is, is niet te definieren. Er zijn vele malicious patronen die dagelijks weer anders zijn. Detadetectie van deze patronen kan op basis van:
  • Herkomst van de datastroom (reputation based)
  • Vergelijken met een (zeer grote) verzameling van bekende patronen
  • Analyse op basis van basiskenmerken van afwijkingen, statistische analyse, machine learning algorithmen

Het ultieme doel is om alle malicious patronen te herkennen zonder false positives of false negatives. In de praktijk is 100% niet haalbaar en zal een mix van technieken moeten worden ingezet om de kans van slagen zo hoog mogeljik te maken.

Het grote nut van real time security monitoring is dat security breaches in een vroegtijdig stadium worden ontdekt, waarbij de schade veelal nog beperkt is. Monitoring data kan ook worden bewaard voor latere forensics.