NetFlow
NetFlow (network flow records)
NetFlow(ネットワークフロー情報)とは
ひとことで
ルーターやスイッチが、通信の送信元・宛先のIPアドレス、ポート番号、プロトコル、データ量、時刻などの要約(フロー)を記録・出力する仕組み。通信の中身(ペイロード)は含まない。
たとえると
電話の「通話明細」のようなものです。誰が誰に、いつ、何分電話したかはわかりますが、何を話したかまではわかりません。会話の中身まで残すのがPCAP(録音)です。
現場ではこう使う
NetFlowの集計を確認していたSOCの担当者が、社内のファイルサーバーから海外のIPアドレスへ、毎晩2GBずつデータが送られていることに気づきました。通信の中身はわかりませんが、宛先とデータ量、時間帯から情報流出の疑いが強いと判断し、調査を始めました。
試験のポイント
EXAM POINT「通信のメタデータ」「誰が誰と、どれくらいの量を通信したか」「ペイロードは含まない」「保存容量が小さい」と出てきたらNetFlowです。大量のデータ送信、定期的な通信(ビーコン)、スキャンの発見に向いています。通信の中身まで調べる必要があるならPCAPを選びましょう。
混同しやすい用語との違い
- PCAPパケットを中身まで丸ごと記録する。容量は大きいが詳細に調べられる
- Zeek通信を解析して、アプリケーション層の情報まで含む詳細なログを生成する
- Syslog機器のイベントログを送受信する仕組み。通信の流れの統計ではない