Společnost Stamus Networks vydala specializovanou distribuci Clear NDR 1.0, která je určena k nasazení systémů detekce a prevence síťových narušení, k organizaci reakcí na identifikované hrozby a monitorování síťové bezpečnosti. Uživatelům je poskytováno hotové řešení pro správu síťové bezpečnosti, které lze použít ihned po stažení. Distribuce podporuje práci v živém režimu a spuštění ve virtualizačních prostředích nebo kontejnerech. Vývoj projektu je distribuován pod licencí GPLv3. Velikost spouštěcího obrazu je 3.9 GB.
Distribuce je postavena na bázi balíčků Debian a využívá open-source systém pro detekci narušení Suricata. Data přijatá z různých zdrojů jsou uložena v repozitáři OpenSearch. Pro sledování aktuálního stavu a detekovaných incidentů je k dispozici webové rozhraní postavené na rozhraní Kibana. Webové rozhraní Stamus se používá pro správu pravidel a vizualizaci související aktivity. Systém také zahrnuje systém pro zachycení, ukládání a indexování síťových paketů Arkime, rozhraní pro vyhodnocování událostí EveBox a sběrač dat Fluentd.
Distribuce byla posledních 10 let vyvíjena pod názvem SELKS, ale po uznání připravenosti produktu pro použití v řešeních pro malé a střední firmy a rozdělení distribuce na edice Community a Enterprise byla přejmenována na Clear NDR. Verze Enterprise nabízí integraci se systémy strojového učení, pokročilé nástroje pro klasifikaci provozu, integraci se systémy pro reakci na hrozby třetích stran, denní aktualizace pravidel pro detekci narušení a technickou podporu.
Hlavní změny:
- Tři možnosti nasazení: ISO obraz s grafickým rozhraním pro ty, kteří preferují konfiguraci s GUI, ISO obraz s konzolovým prostředím pro servery a verze pro spuštění v izolovaných kontejnerech.
- Systém detekce a prevence narušení sítě Suricata byl aktualizován na verzi 8.x.
- Přechod z platformy Elasticsearch pro vyhledávání, analýzu a ukládání dat na fork OpenSearach 2 byl dokončen.
- Přidána podpora protokolu MCP (Model Context Protocol) pro integraci s platformami umělé inteligence, což umožňuje asistentům umělé inteligence přístup k shromážděným datům a nástrojům Clear NDR.
- Webové rozhraní nabízí nové dashboardy a moduly pro vizualizaci dat. K dispozici je více než 400 vizualizačních modulů a 58 nových dashboardů.
- Přidána podpora pro automatické zpracování informačních toků o hrozbách, která nevyžaduje ruční psaní pravidel pro Suricatu.

- Proces reakce na bezpečnostní incidenty byl zrychlen. Byla přidána možnost přístupu k důkazům spojeným s incidentem, jako jsou protokoly, záznamy o toku provozu, detekované operace se soubory a výpisy PCAP, dvěma kliknutími.

- Byla poskytnuta možnost integrace uživatelského rozhraní s jinými systémy.

- Rozšířené možnosti pro správu doby uchovávání dat (Data Retention).
- Vestavěný mechanismus upozorňování na aktualizace a nová vydání.
Zdroj: opennet.ru



