Stamus Networks hat eine spezielle Distribution von Clear NDR 1.0 veröffentlicht, die für den Einsatz von Systemen zur Erkennung und Verhinderung von Netzwerkangriffen sowie zur Reaktion auf identifizierte Bedrohungen und zur Sicherheitsüberwachung des Netzwerks konzipiert wurde. Nutzern wird eine sofort einsatzbereite Lösung zur Verwaltung der Netzwerksicherheit geboten, die direkt nach dem Download verwendet werden kann. Die Distribution unterstützt den Betrieb im Live-Modus und den Einsatz in Virtualisierungsumgebungen oder Containern. Die Ergebnisse des Projekts werden unter der GPLv3-Lizenz veröffentlicht. Die Größe des Boot-Images beträgt 3,9 GB.
Die Distribution basiert auf der Debian-Paketbasis und nutzt das Open-Source-Angriffserkennungssystem Suricata. Die von verschiedenen Quellen stammenden Daten werden in der OpenSearch-Datenbank gespeichert. Um den aktuellen Status und erkannte Vorfälle zu überwachen, steht eine Web-Oberfläche zur Verfügung, die auf Kibana aufbaut. Zur Verwaltung der Regeln und zur Visualisierung der damit verbundenen Aktivitäten wird die Web-Oberfläche von Stamus verwendet. Zudem umfasst die Distribution ein System zur Erfassung, Speicherung und Indizierung von Netzwerkpaketen namens Arkime, eine Schnittstelle zur Bewertung der aufgetretenen Ereignisse namens EveBox und den Datenkollektor Fluentd.
In den letzten 10 Jahren entwickelte sich die Distribution unter dem Namen SELKS, wurde jedoch in Clear NDR umbenannt, nachdem das Produkt bereit für den Einsatz in Geschäftslösungen für kleine und mittlere Unternehmen erkannt wurde. Zudem wurde die Distribution in die Ausgaben Community und Enterprise unterteilt. Die Enterprise-Version unterscheidet sich durch ihre Integration mit maschinellen Lernsystemen, erweiterte Klassifizierungsmöglichkeiten des Datenverkehrs, die Integration mit Drittanbietersystemen zur Bedrohungsreaktion, tägliche Aktualisierungen der Erkennungsregeln für Eindringlinge und technischen Support.
Wesentliche Änderungen:
- Drei Bereitstellungsoptionen: ISO-Image mit grafischer Benutzeroberfläche für diejenigen, die die Konfiguration über GUI bevorzugen, ISO-Image mit Konsolenumgebung für Server und eine Version zur Ausführung in isolierten Containern.
- Das System zur Erkennung und Verhinderung von Netzwerkintrusionen Suricata wurde auf die Version 8.x aktualisiert.
- Der Umstieg von der Plattform zur Suche, Analyse und Speicherung von Daten Elasticsearch auf den Fork OpenSearch 2 wurde durchgeführt.
- Unterstützung des Protokolls MCP (Model Context Protocol) für die Integration mit KI-Plattformen hinzugefügt, das KI-Assistenten den Zugriff auf gesammelte Daten und Tools von Clear NDR ermöglicht.
- Im Web-Interface wurden neue Dashboard-Panels und Datenvisualisierungs-Module angeboten. Über 400 Visualisierungs-Module und 58 neue Dashboard-Panels vorgestellt.
- Unterstützung für die automatische Verarbeitung von Bedrohungsinformationen hinzugefügt, die keine manuelle Regelkonfiguration für Suricata erfordert.

- Der Prozess der Reaktion auf Sicherheitsvorfälle wurde beschleunigt. Es wurde die Möglichkeit hinzugefügt, mit zwei Klicks auf Beweise zuzugreifen, die mit dem Vorfall verbunden sind, wie Protokolle, Verkehrsflussaufzeichnungen, identifizierte Dateivorgänge und PCAP-Dumps.

- Die Möglichkeit zur Integration der Benutzeroberfläche mit anderen Systemen wurde bereitgestellt.

- Die Funktionen zur Verwaltung der Datenaufbewahrungsfristen (Data Retention) wurden erweitert.
- Ein Benachrichtigungsmechanismus für Updates und neue Releases wurde integriert.
Quelle: opennet.ru



