Stratoshark – analiza systemowa tym samym silnikiem co Wireshark
Stratoshark to realne, aktywnie rozwijane narzędzie Wireshark Foundation — nie eksperyment ani zapowiedź, tylko gotowy produkt. Wykorzystuje ten sam silnik dissectorów co Wireshark, ale zamiast pakietów sieciowych analizuje zdarzenia systemowe: wywołania systemowe (syscalle) i logi procesów, przechwytywane m.in. przez Falco.
Po co Stratoshark, skoro mamy Wireshark?
Wireshark odpowiada na pytanie „co przepłynęło przez sieć”. Stratoshark odpowiada na pytanie „co proces zrobił na hoście” — który plik otworzył, jakie połączenie sieciowe zainicjował na poziomie syscalli, jakim UID-em działał. Dla analityka bezpieczeństwa to naturalne uzupełnienie: alert sieciowy z Wiresharka można skorelować z aktywnością procesu widoczną w Stratosharku na tym samym hoście, bez przełączania się między zupełnie innymi narzędziami i formatami danych — interfejs i logika filtrowania są celowo zbliżone do Wiresharka.
Typowy przypadek użycia
- Wireshark pokazuje nietypowe połączenie wychodzące z hosta.
- Stratoshark (na podstawie przechwyconych zdarzeń Falco/syscall) pozwala sprawdzić, który proces i z jakim UID-em to połączenie zainicjował.
To uzupełnia lukę, o której mowa też w module o korelacji z SIEM/EDR: Wireshark i Stratoshark razem dają zarówno widok sieciowy, jak i systemowy tego samego incydentu.