Przejdź do treści głównej
Corelight
Kolekcje detekcji

Encrypted Traffic Collection

Wgląd w ruch SSL, SSH, RDP i VPN bez deszyfracji

Corelight Encrypted Traffic Collection to pakiet analiz, który wyciąga wnioski z zaszyfrowanych połączeń bez ich odszyfrowywania. Sensor analizuje obserwowalne cechy ruchu, takie jak czasy i rozmiary pakietów, i porównuje je ze znanym zachowaniem protokołów. Dla SSH rozpoznaje między innymi sesje interaktywne z naciśnięciami klawiszy, transfery plików, skanowanie, ataki siłowe na hasła, tunelowanie i przekierowania portów, tunele zwrotne oraz łańcuchy serwerów pośrednich. Dla TLS śledzi higienę certyfikatów: nowo wystawione i wygasające certyfikaty oraz słabe klucze. Dla RDP wnioskuje o kliencie, uwierzytelnieniu i przebiegu sesji, a do tego wykrywa DNS over HTTPS i daje wgląd w połączenia VPN. Odciski JA3/JA3S dla TLS i HASSH dla SSH są zapisywane w logach Zeek.

Bezpieczeństwo

Ochrona na poziomie enterprise zgodna z wymaganiami regulacyjnymi i standardami bezpieczeństwa

Wydajność

Szybkie wdrożenie i minimalne obciążenie zasobów

Wsparcie

Dedykowany support od certyfikowanego partnera

Integracja

Łatwa integracja z istniejącą infrastrukturą

Kluczowe funkcje

  • Wnioski o SSH: sesje interaktywne, transfery plików, skanowanie, ataki siłowe, tunelowanie, tunele zwrotne, serwery pośrednie
  • Higiena certyfikatów TLS: nowo wystawione, wygasające i oparte na słabych kluczach
  • Wnioski o RDP na podstawie klienta, uwierzytelnienia i zachowania sesji
  • Wykrywanie DNS over HTTPS oraz wgląd w połączenia VPN
  • Odciski JA3/JA3S dla TLS i HASSH dla SSH, zapisywane w logach Zeek

Korzyści biznesowe

  • Wykrywanie nadużyć w ruchu szyfrowanym bez inspekcji TLS, więc bez kosztów sprzętu i sporów o prywatność
  • Szybsze wykrycie ruchu bocznego po SSH i RDP, czyli typowego etapu ataku ransomware
  • Błędy konfiguracji, które odsłaniają dane, wychodzą na jaw, zanim znajdzie je napastnik
  • Gotowe pola w logach Zeek, na których zespół buduje własne reguły w SIEM
  • Argument dla audytu: nadzór nad ruchem szyfrowanym bez naruszania poufności treści
Corelight

Dlaczego Corelight?

Corelight to platforma Open NDR, która zamienia ruch sieciowy w uporządkowane dowody: logi Zeek, alerty Suricata, analizę plików regułami YARA i selektywny zapis pakietów Smart PCAP. Sensory sprzętowe, wirtualne, programowe i chmurowe przekazują te dane do Corelight Investigator lub do SIEM klienta, gdzie detekcje AI/ML i Agentic Triage skracają analizę incydentów.

Wszystkie produkty

Potrzebujesz Encrypted Traffic Collection w swojej organizacji?

Jako certyfikowany partner Corelight, pomożemy we wdrożeniu i konfiguracji rozwiązania.

Umów bezpłatną konsultację