Das Unternehmen Stamus Networks hat die spezialisierte Distribution SELKS 7.0 veröffentlicht, die fĂŒr den Einsatz von Systemen zur Erkennung und Verhinderung von Netzwerkangriffen sowie zur Reaktion auf erkannte Bedrohungen und zur Ăberwachung der Netzwerksicherheit bestimmt ist. Den Nutzern wird eine sofort einsatzbereite Lösung zur Verwaltung der Netzwerksicherheit angeboten, die nach dem Download umgehend verwendet werden kann. Die Distribution unterstĂŒtzt den Live-Betrieb und den Einsatz in virtualisierten Umgebungen oder Containern. Die Entwicklungen des Projekts werden unter der GPLv3-Lizenz verbreitet. Die GröĂe des bootfĂ€higen Abbilds betrĂ€gt 3 GB.
Das System basiert auf einem Debian-Paketarchiv und der Open-Source-IDS-Plattform Suricata. Die Daten werden mit Logstash verarbeitet und in einem ElasticSearch-Speicher gespeichert. Um den aktuellen Status und erkannte VorfĂ€lle zu verfolgen, steht eine webbasierte BenutzeroberflĂ€che zur VerfĂŒgung, die auf Kibana basiert. FĂŒr die Verwaltung der Regeln und die Visualisierung der zugehörigen AktivitĂ€ten wird die webbasierte OberflĂ€che Scirius CE verwendet. AuĂerdem gehören zum System das Paketaufnahme-Tool Arkime, eine Schnittstelle zur Auswertung von Ereignissen namens EveBox und der Datenanalysator CyberChef.
Neben der Aktualisierung des Paketarchivs wurden in der neuen Version folgende Verbesserungen hervorgehoben:
- Erstellung eines Pakets zur Bereitstellung in containerbasierten Isolationssystemen, die Docker unterstĂŒtzen.
- Vollautomatisiertes System zur Reproduktion von AktivitĂ€ten anhand gespeicherter Logs im PCAP-Format, das zur ĂberprĂŒfung der Wirksamkeit implementierter SicherheitsmaĂnahmen, zur Analyse von VorfĂ€llen oder im Ausbildungsprozess verwendet werden kann.
- Das Filterset zur Erkennung von Cyberbedrohungen (Threat Hunting) wurde erweitert und verbessert, sodass schÀdliche AktivitÀten und Zugriffsverletzungen schnell durch die Analyse von Logs von Suricata und NSM (Network Security Monitor) identifiziert werden können.
- Das Paket CyberChef wurde integriert, das es ermöglicht, Daten, die mit Ereignissen, Protokollbetrieb und von Suricata erstellten Aufzeichnungen in Zusammenhang stehen, zu kodieren, dekodieren und zu analysieren.
- In die Kibana-OberflĂ€che wurden 6 neue Bereiche zur Visualisierung und Ăberwachung von AktivitĂ€ten in Zusammenhang mit den Protokollen SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT und DCERPC hinzugefĂŒgt.


Quelle: opennet.ru
