OT TAP vs SPAN
ICS可视性解决方案
挑战:我如何为我的工具访问数据?
保护和监控您的网络是最终目标。但是,当涉及到在大型且有时老化的基础设施中构建连接时,OT团队面临着复杂的挑战,这些基础设施最初设计时并没有考虑到网络安全。
安全监控解决方案访问网络数据包的方式有两种,一种是网络tap端口,另一种是SPAN端口,用于正确分析威胁和异常,以及性能和监管情况。
交换机跨端口
常见的可见性用例是将镜像流量从交换机上的SPAN端口路由到安全或监视工具。端口镜像也称为SPAN(交换端口分析器),是网络交换机上的指定端口,它被编程为镜像或发送在特定端口(或整个VLAN)上看到的网络数据包的副本,可以在其中分析数据包。
•提供对数据包的访问,用于监控
•SPAN会话不会干扰交换机的正常运行
•可配置
网络利用
业界对于数据包可见性的最佳实践是网络tap(测试访问点)。网络tap是专用的硬件设备,可以创建网络数据包数据的精确副本,连续24/7不影响网络完整性。
•网络tap使网络流量的100%全双工副本
•网络tap不会改变数据或丢弃数据包
•网络tap是可扩展的,可以提供单个副本,多个副本(再生),或整合流量(聚合),以最大限度地提高您的监控工具的生产
•提供100%的全双工网络流量副本
•确保没有丢包,传递物理错误,并支持巨型帧
•不改变帧的时间关系
无源或故障安全,确保无单点故障(SPOF)
•窃听是安全的,没有IP地址和MAC地址,不会被黑客攻击
•CALEA(执法机构认证委员会)批准合法拦截,提供法医可靠的数据,确保100%准确的数据捕获与时间参考
•数据二极管水龙头提供单向流量,以防止流量回流到网络
•可扩展的流量优化,可以聚合多个链接下来一个
•提供对数据包的访问以进行监控
• 是否会占用交换机的高值端口
•SPAN流量在交换机上的优先级最低
•一些传统交换机没有可用的SPAN
•SPAN端口丢包,这是安全和监管解决方案的额外风险
•不会传递损坏的数据包或错误
•使用多个vlan时,报文是否可以重复
•可以改变帧的定时吗交互,改变响应时间
•双向流量打开流量回流进入网络,使交换机容易受到黑客攻击
•SPAN的管理/编程成本会逐渐变得更加耗时和昂贵
遵循关键基础设施的指导原则—您希望您的网络能够持久,同时确保最小到没有网络停机时间。这些概念依赖于网络基础设施和可见性体系结构。通过结合最佳实践来构建将帮助您实现这些目标。