Das Unternehmen Stamus Networks hat eine spezialisierte Distribution Clear NDR 1.0 veröffentlicht, die fĂŒr den Einsatz von Systemen zur Erkennung und Verhinderung von Netzwerkangriffen sowie zur Organisation der Reaktion auf identifizierte Bedrohungen und zur SicherheitsĂŒberwachung des Netzwerks vorgesehen ist. Benutzern wird eine sofort einsatzbereite Lösung fĂŒr das Management der Netzwerksicherheit angeboten, die direkt nach dem Download verwendet werden kann. Die Distribution unterstĂŒtzt den Betrieb im Live-Modus und das Starten in Virtualisierungs- oder Containerumgebungen. Die Entwicklungen des Projekts werden unter der GPLv3-Lizenz veröffentlicht. Die GröĂe des bootfĂ€higen Images betrĂ€gt 3,9 GB.
Die Distribution basiert auf der Paketbasis Debian und verwendet das Open-Source-Angreiferkennungssystem Suricata. Die von verschiedenen Quellen kommenden Daten werden im OpenSearch-Speicher abgelegt. Um den aktuellen Zustand und identifizierte VorfĂ€lle zu verfolgen, wird eine Webschnittstelle angeboten, die auf der Schnittstelle von Kibana aufbaut. FĂŒr die Verwaltung von Regeln und die Visualisierung der damit verbundenen AktivitĂ€ten wird die Webschnittstelle von Stamus verwendet. AuĂerdem enthĂ€lt sie ein System zur Erfassung, Speicherung und Indizierung von Netzwerkpaketen namens Arkime, ein Interface zur Beurteilung aufgetretener Ereignisse namens EveBox und einen Datenkollektor namens Fluentd.
In den letzten 10 Jahren entwickelte sich die Distribution unter dem Namen SELKS, wurde jedoch in Clear NDR umbenannt, nachdem das Produkt fĂŒr den Einsatz in Arbeitslösungen fĂŒr kleine und mittlere Unternehmen als bereit anerkannt wurde und die Distribution in die Editionen Community und Enterprise aufgeteilt wurde. Die Enterprise-Version unterscheidet sich durch die Integration mit Machine-Learning-Systemen, erweiterte Möglichkeiten zur Klassifizierung von Datenverkehr, die Integration mit externen Bedrohungsreaktionssystemen, tĂ€gliche Updates der Erkennungsregeln und technischen Support.
HauptÀnderungen:
- Drei Bereitstellungsoptionen: ISO-Image mit grafischer OberflĂ€che fĂŒr diejenigen, die die Einrichtung ĂŒber eine GUI bevorzugen, ISO-Image mit einer Konsolenumgebung fĂŒr Server und eine Version fĂŒr den Betrieb in isolierten Containern.
- Das System zur Erkennung und Verhinderung von Netzwerkangriffen Suricata wurde auf den Branch 8.x aktualisiert.
- Der Ăbergang von der Plattform zur Suche, Analyse und Speicherung von Daten Elasticsearch zu dem Fork OpenSearch 2 wurde vollzogen.
- Die UnterstĂŒtzung fĂŒr das Protokoll MCP (Model Context Protocol) wurde hinzugefĂŒgt, um die Integration mit AI-Plattformen zu ermöglichen, wodurch AI-Assistenten Zugang zu den gesammelten Daten und Tools von Clear NDR erhalten.
- Im Web-Interface werden neue Dashboard-Panels und Datenvisualisierungs-Module angeboten. Ăber 400 Visualisierungs-Module und 58 neue Dashboard-Panels stehen zur VerfĂŒgung.
- Die UnterstĂŒtzung fĂŒr die automatische Verarbeitung von Bedrohungsinformationen wurde hinzugefĂŒgt, die kein manuelles Schreiben von Regeln fĂŒr Suricata erfordert.

- Der Prozess der Reaktion auf SicherheitsvorfĂ€lle wurde beschleunigt. Es wurde die Möglichkeit hinzugefĂŒgt, mit zwei Klicks auf Beweise zuzugreifen, die mit dem Vorfall verbunden sind, wie Protokolle, Verkehrsflussaufzeichnungen, erkannte Dateioperationen und PCAP-Dumps.

- Die Integration der BenutzeroberflÀche mit anderen Systemen wurde ermöglicht.

- Die Möglichkeiten zur Verwaltung der Datenaufbewahrungsfristen wurden erweitert.
- Ein Benachrichtigungsmechanismus fĂŒr verfĂŒgbare Updates und neue Versionen wurde integriert.
Quelle: opennet.ru



