Kandidat für die Veröffentlichung des Angriffserkennungssystems Snort 3.

Cisco hat bekannt gegeben Über die Entwicklung des Kandidaten für die vollständig überarbeitete System zur Verhinderung von Angriffen Snort 3, auch bekannt als Projekt Snort++, dessen Arbeit seit 2005 in Abständen erfolgt. Eine stabile Version wird innerhalb eines Monats veröffentlicht.

In der Snort 3-Zweig wurde das Produktkonzept vollständig überdacht und die Architektur neu gestaltet. Zu den wichtigsten Entwicklungsschwerpunkten von Snort 3 gehören: die Vereinfachung der Einrichtung und des Starts von Snort, die Automatisierung der Konfiguration, die Vereinfachung der Regelbau-Sprache, die automatische Erkennung aller Protokolle, die Bereitstellung einer Shell zur Verwaltung über die Kommandozeile sowie die aktive Nutzung von Multithreading mit gemeinsamem Zugriff verschiedener Handler auf eine einzige Konfiguration.

Die folgenden bedeutenden Neuerungen wurden umgesetzt:

  • Der Übergang zu einem neuen Konfiguration-System wurde vollzogen, das eine vereinfachte Syntax bietet und die Verwendung von Skripten für die dynamische Anpassung von Einstellungen ermöglicht. Für die Verarbeitung der Konfigurationsdateien wird LuaJIT eingesetzt. Plugins auf Basis von LuaJIT werden bereitgestellt, um zusätzliche Optionen für Regeln und das Logging-System zu implementieren.
  • Die Engine zur Erkennung von Angriffen wurde modernisiert, Regeln aktualisiert und die Möglichkeit zur Bindung von Puffern in den Regeln (sticky buffers) hinzugefügt. Der Suchmechanismus Hyperscan wurde implementiert, der es ermöglicht, in den Regeln schnelle und präzise abgleichende Muster auf Basis von regulären Ausdrücken zu nutzen.
  • Ein neuer Introspektionsmodus für HTTP wurde hinzugefügt, der den Status der Sitzung berücksichtigt und 99 % der vom Testset unterstützten Situationen abdeckt. HTTP Evader. Ein System zur Inspektion von HTTP/2-Traffic wurde hinzugefügt;
  • Die Leistung des Deep Packet Inspection Modus wurde erheblich gesteigert. Es wurde die Möglichkeit zur Multi-Threading-Paketverarbeitung hinzugefügt, die die gleichzeitige Ausführung mehrerer Threads mit Paketbearbeitern ermöglicht und eine lineare Skalierbarkeit in Abhängigkeit von der Anzahl der CPU-Kerne gewährleistet.
  • Ein zentrales Konfigurationsspeicher- und Attributtabellensystem wurde implementiert, das in verschiedenen Teilsystemen gemeinsam genutzt wird. Dadurch konnte der Speicherverbrauch erheblich gesenkt werden, da Informationsduplikate eliminiert wurden.
  • Ein neues Ereignisprotokollierungssystem, das das JSON-Format verwendet und einfach mit externen Plattformen wie Elastic Stack integriert werden kann.
  • Umstieg auf eine modulare Architektur, die Erweiterungsmöglichkeiten durch die Anbindung von Plugins bietet und die Schlüsselkomponenten als austauschbare Plugins umsetzt. Derzeit sind bereits mehrere hundert Plugins für Snort 3 verfügbar, die verschiedene Anwendungsgebiete abdecken, um eigene Codecs, Überwachungsmodi, Protokollierungsmethoden und Aktionen sowie Optionen in den Regeln hinzuzufügen.
  • Automatische Erkennung von laufenden Diensten, wodurch die manuelle Angabe aktiver Netzwerkports überflüssig wird.
  • Unterstützung von Dateien wurde hinzugefügt, um die Einstellungen im Vergleich zur Standardkonfiguration schnell zu überschreiben. Zur Vereinfachung der Konfiguration wird die Verwendung von snort_config.lua und SNORT_LUA_PATH eingestellt.
    Unterstützung für das Hot Reload von Einstellungen wurde hinzugefügt;
  • Der Code ermöglicht die Nutzung von C++-Konstruktionen, die im Standard C++14 definiert sind (für den Build ist ein Compiler erforderlich, der C++14 unterstützt);
  • Ein neuer VXLAN-Handler wurde hinzugefügt;
  • Die Suche nach Content-Typen anhand des Inhalts wurde mit aktualisierten alternativen Implementierungen der Algorithmen verbessert; Boyer-Moore und Hyperscan;
  • Der Start wurde durch die Nutzung mehrerer Threads zur Kompilierung von Regelgruppen beschleunigt;
  • Ein neues Logging-System wurde hinzugefügt;
  • Ein System zur Netzwerküberwachung in Echtzeit (Real-time Network Awareness) wurde hinzugefügt, das Informationen über verfügbare Netzwerkressourcen, Hosts, Anwendungen und Dienste sammelt.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster