# Vad är Edina & Hur hjälper det er
Edina är en helt hanterad infrastruktursövervakningstjänst som bygger på Packet Capture, NDR (Network Detection and Response), IDS (Intrusion Detection System) och SIEM (Security Information and Event Management) i en kombinerad lösning, med säkerhetsanalytiker hos Reykja som upptäcker och identifierar incidenter, attacker, rekognoseringar och andra hot som kan skada verksamheter och deras it- & telekommiljöer.
Våra säkerhetsanalytiker arbetar proaktivt, vilket ger en stabilare it-drift då vi ofta ser saker som våra kunder inte alltid ser, eller saker som inte fastnar i deras traditionella loggbaserade system. Då vi följer och analyserar alla paket i miljön i nära realtid (från intill realtid till tre minuters fördröjning beroende på capture-time) under dygnets alla timmar, minut för minut, får vi en helt annan bild över vad som är normalt, vad som är avvikande och vad som är ett hot. De automatiska systemen byggs utifrån kundens miljö, dess data och funktioner som söker igenom och larmar för attacker, avvikande mönster, trafik och andra händelser ner på paketnivå.
Ser vi något som inte är rätt kontaktar vi våra kunder om situationen. Vi kan även ta till direkta åtgärder vid attacker och rekognoseringar om vi hanterar kundens brandväggar.
Edina är en heltäckande hanterad tjänst där Reykja gör jobbet med att hitta och analysera händelser, attacker,
avvikelser och fel, ger lägesrapporter och hotbilder, förslag om eventuella åtgärder till att aktivt agera, medverkar i möten och ger veckorapporter.
Helt enkelt.. vi hjälper våra kunder att öka deras stabilitet inom den dagliga it-driften samt höjer deras säkerhetsnivå. Reykja blir en aktiv säkerhetspartner i nära samarbete med våra kunders team.
# Vad identifierar vi
Då Edina inhämtar och analyserar metadata i mycket nära realtid från hela eller delar av infrastrukturen av det som faktiskt skickas i "kablarna" så får vi en helt annan bild över vad som faktiskt händer i miljön, långt bättre än vad traditionella loggbaserade system kan fånga upp och visa. Det betyder att vi ofta upptäcka fler händelser och felkonfigurationer, avvikelser och attacker, dataläckor till ovanliga och helt okända symtom inom infrastrukturen. Det räcker med ett litet packet som går fel, har fel header eller annat så kan ett larm gå för vidare analys.
Edina tar också emot vanliga loggar från servrar, brandväggar och andra nätverksenheter som traditionella loggbaserade system gör, vilket utökar Edinas förmåga att identifiera avvikelser ännu bättre.
Detta tillsammans med säkerhetsanalytiker hos Reykja som dagligen håller koll och analyserar kunders infrastrukturer efter hot och händelser.
Nedan följer några få exempel på vad Reykja identifierar, baserat på kundens metadata och loggar:
Tester av DDoS- och andra överbelastningstester
Proxy- och webbscanningar, samt andra okända tester och inputs
Rekognosering av miljön och portscanningar
Extern informationsinhämtning och kartläggning av miljön
Brandväggsaktivitet, blockeringar och dess nivåer
#
Att hålla koll på rekognoseringarna samt attacker, även ”små oskyldiga” är en mycket viktigt del då det kan ge förvarningar om eventuella attacker och incidenter,
ger kunskap om aktuell hotnivå, ger historik, där våra kunder kan fatta tidiga beslut om åtgärder.
Då vi insamlar brandväggsloggar, nätverksloggar, webbloggar samt tar ut viktig data i varje enskilt paket får vi en mycket tydlig bild över vad som händer, när det händer, sekund för sekund.
Vi analysera metadatan, mäter dess nivåer, typ av inhämtning och deras anslutningar, deras tillväga sätt där allt samkörs som ger viktig information om aktörerna,
deras eventuella syfte, var de kommer i från m.m.
DDoS, slowloris, SYN Flooding, Ping of Death och andra överbelastningsattacker
Spoofing-attacker, Amplification Attacks, Man-in-the-Middle, proxy-attacker
Dataläckage, intrångsförsök, exfiltreringsförsök
Okänd eller/och otillåten kommunikation in/ut från internet, mellan segment, mellan servrar
Överträdelser av nätverkspolicy
När avvikelser eller attackerna kommer indikerar systemen det direkt på ett eller annat sätt beroende på vad det är.
Systemet avgör vad det är och klassar dess hotnivå minut för minut, till att ge väsentlig metadata vid okända händelser för vidare analys.
Vi får detaljerade realtidsstatistik i grafer och metadata för era onlinetjänster om attackerna, dess ratio, responsen från era servrar och mycket mer.
Oavsett händelse står vi sidan om våra kunder för att avvärja attackerna och andra avvikelser så fort det går. Hanterar vi kundens brandväggar kan vi ta till direkta förutbestämda åtgärder för att blockera attackerna.
# Proaktiv övervakning & förvarningar
Genom vår insyn i den faktiska kommunikationen får vi en tydlig förståelse för hur er miljö ska uppföra sig, vilket gör att vi snabbt kan upptäcka avvikelser och informera er.
Traditionella loggar säger sällan hela sanningen, och faktum är många problem aldrig hamnar i en logg! De kan däremot fastna i datapaketen då de transporteras i kablarna, och det som är i kablarna, det ser Edina (även helt cloud-baserade system såklart). Här kan vi fånga upp både kända som okända problem som undersöks vidare där vi kontaktar er med information.
Kommunikationsproblem mellan verksamheten och dess slutkunder, och vice versa
Problem i BGP, TCP/IP, DNS, NTP, routing och annat ...
Felkonfigurationer i servrar och applikationer som påverkar miljön, infrastrukturen, kunddata
Oväntade förändringar i trafikmönster och belastningsmönster
Problem hos er leverantörer som påverkar er miljöer och kunddata
Ovan är endast några få exempel.
Då Edina analyserar den faktiska trafiken, det som verkligen skickas i infrastrukturen kommer Edina fånga upp alla tänkbara mönster, kända som okända.
# Forensik på paketnivå
Vid avvikelser eller incidenter kan analys genomföras på full paketnivå i dåtid!
Det innebär att vi kan stega tillbaka i tiden, innan incidenten började! Här kan vi följa attacken / trafiken i detalj och försöka återskapa händelsen från dess start.
Vi kan verifiera påstådda intrång, dataläckor, attacker eller andra avvikelser, ta ut underlag och bevis för processer till våra kunder och mycket mer.
I den dagliga driften kan vi identifiera problem i miljön på en djupare nivå som endast syns i datapaketen.
Vi kan skapa/ta ut data på fel, statistik och grafer.
Hjälpa till att undersöka felkonfigurationer och annat som stör miljön till våra våra kunders utvecklare och andra team.
# Rapportering och beslutsunderlag
Var vecka får våra kunder en rapport över identifierade attacker och incidenter, aktuell hotbild mot verksamheten utifrån våra dagliga analyser, vilka avvikelser som har hänt samt andra händelser av betydelse. I rapporterna finns statistik, data och analysgrafer samt vilka indikationer på framtida risker, rekognoseringsnivån och attacker som vi ser.
Våra rapporter är högst uppskattade hos våra kunder och används vid operativa veckomöten, underlag vid revision, kravställningar, felsökningar och andra tillfällen.

# En egenutvecklad svensk tjänst
Edina är en svensk tjänst som är utvecklad av säkerhetsexperter inom Reykja sedan 2008 och har varit i kontinuerlig drift inom samhällsviktiga funktioner sedan 2017.
Hela kedjan, från mjukvara till hårdvara kontrollerar Reykja där Edina bygger på egenutvecklad kod samt att tjänsten drivs från Sverige på svenska servrar i egen hosting.
Allt detta gör oss mindre oberoende av plötsliga ändringar i tredjeparttjänster, lösningar och kod från annan part. Ändringar i licenser, policy-intressen, end-of-life och många andra faktorer som annars inte går att styra över.
# Fast pris
Edina levereras till fast månadskostnad baserad på analysomfattning och datamängd.
Vår prismodell utgår inte från hur många servrar/noder/enheter/segment ni har, utan er totala datamängd (packet capture metadata),
vilket betyder att ni betalar samma pris om ni har 300 servrar som genererar t.ex. 40 TB data per månad, eller 10 serverar som genererar samma mängd.
Allt beror på hur er miljö ser ut.
Varje kund tilldelas avtalad analystid per månad med en säkerhetsexpert inom Reykja som arbetar aktivt med er metadata och deltar vid behov i möten, incidenthantering och tekniska diskussioner i ett nära samarbete.
Ni får ett dedikerat komplett analyseringssystem inom Reykja (designas utefter datamängden) där varje installation byggs och konfigureras utifrån er arkitektur och trafikmönster. Regler och analysmodeller justeras och förfinas i takt med att er miljö förändras och hotbilden utvecklas under pågående avtal.
Automatiserad analys sker kontinuerligt dygnet runt, medan kvalificerad manuell analys genomförs under avtalade tider.
Vid incident eller förhöjd hotnivå kan utökad analys genomföras inom fördefinierade ramar.
Reykja kan även ansvara för era brandväggar (beroende på modell). Det möjliggör direkta åtgärder vid attacker, belastningspåverkan eller andra säkerhetshändelser som måste hanteras omgående, inom överenskomna ramar.
# Anslutning inom 48 timmar!
Vi ansluter er inom 48 timmar, förutsagt att vi har ledig plats!
Ni tillhandahåller metadata, Reykja ansvarar för resten.
Vi kan hämta er metadatan (pcap och loggar) från en centraliserad plats hos er via krypterad kanal.
TAP, mirror, tcpdump och andra lösningar finns för packet capture i brandväggar, nätverksenheter, på servrar eller annan enhet helt beroende på er miljö.
Loggar kan skickas via befintlig loggsystem, eller från servrar direkt till den centraliserade platsen.
Edina kräver inga agents eller liknande installationer på servrar, allt går att köra via enkla bash-scripts med standardkommandon utefter era kravställningar.
Den stora analyseringstyngden ligger i Edinas analyseringsservrar hos oss.
Edina kan analysera nästan hur stora miljöer som helst då systemet lätt kan expanderas med att ansluta flera analyseringsservrar hos oss. Alla våra kunder har dedikerade egna kluster med dedikerade servrar där inga system är kombinerade mellan kunder, dess data eller volymer. Läs mer om vår hosting.
Vårt startpaket har kapacitet för att analysera upp till 40 TB data (4TB metadata) per månad beroende på capture, antal segment, filter, peaks och andra faktorer. Behövs mer kapacitet ansluts ytterligare analyseringsservrar enkelt.
# Hur allt detta startade
Edina är ett system som vi började utveckla 2008 då vi behövde ett verktyg för att analysera nätverk och tidigt upptäcka avvikelser.
Alternativen var få varför vi började bygga vårt eget system som kunde göra det vi ville.
Då var det inte tänkt att bli ett komplett system, utan för att lösa våra problem.
Under åren som gick förbättrade vi systemet i generationer som idag är Edina, vilket är ett unikt och mycket kraftfullt svenskt infrastruktursövervakningstjänst
som kan direkt sättas i jämförelse med andra SIEM / NDR tjänster.


Edina är en heltäckande hanterad säkerhetstjänst där vi hjälper verksamheter att upptäcka, identifiera och mitigera avvikelser, säkerhetshot,
felkonfigurationer och andra risker som kan påverka verksamhetskritiska IT-miljöer under dygnets alla timmar.