Sistema de detección de ataques Suricata 8.0 disponible

Después de dos años de desarrollo, la organización OISF (Open Information Security Foundation) ha publicado la versión del sistema de detección y prevención de intrusiones en redes Suricata 8.0, que proporciona herramientas para inspeccionar diferentes tipos de tráfico. En las configuraciones de Suricata, se permite el uso de la base de firmas desarrollada por el proyecto Snort, así como de los conjuntos de reglas Emerging Threats y Emerging Threats Pro. Los códigos fuente del proyecto se distribuyen bajo la licencia GPLv2.

Principales cambios:

  • Se ha añadido una función experimental que permite usar Suricata como un cortafuegos. El modo de cortafuegos permite utilizar un dialecto del lenguaje de reglas de inspección de tráfico para filtrar paquetes de red.
  • Se ha revisado la posibilidad de escribir scripts en el lenguaje Lua. En la base de código se ha integrado el intérprete Lua 5.4, que se ejecuta en un entorno sandbox que limita las reglas del lenguaje Lua (por ejemplo, no se puede realizar escritura en archivos o crear sockets de red desde las reglas).
  • Se ha proporcionado la posibilidad de registrar dinámicamente (en tiempo de ejecución) complementos con analizadores de protocolos, detectores y componentes para mantener registros.
  • Se han realizado importantes optimizaciones de rendimiento que han acelerado varios aspectos del funcionamiento del motor, incluidas la detección de protocolos, la carga de reglas y la inicialización. La aceleración se logra mediante la predicción de transiciones, la optimización de funciones hash, el aumento del tamaño de los búferes de carga de datos en formato PCAP y la revisión de la sincronización de hilos. También se ha logrado reducir el tiempo de inicio de Suricata mediante el uso de almacenamiento en caché, agrupamiento de puertos mejorado y un algoritmo mejorado para la sustitución de direcciones IP.
  • Se han reescrito en el lenguaje Rust los controladores de LibHTP, FTP, ENIP, así como el código para el análisis de tipos MIME, la operación byte_extract y la decodificación base64.
  • Se ha añadido soporte para los protocolos DoH (DNS sobre HTTPS), LDAP, mDNS (DNS Multicast) y Websocket.
  • Se han añadido nuevos módulos de decodificación y registro para los protocolos ARP y POP3.
  • Se ha garantizado la decodificación del tráfico SDP sobre SIP y SIP sobre TCP.
  • Se han ampliado las capacidades del motor de detección de protocolos y construcción de reglas. Para las reglas se han implementado palabras clave como LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform y mDNS. Se han añadido reglas transaccionales que permiten describir ambas direcciones de la transacción en una sola regla.

Características de Suricata:

    • Uso de un formato unificado de salida para los resultados de las pruebas Unified2, también aplicado por el proyecto Snort, lo que permite utilizar herramientas estándar de análisis como barnyard2. Posibilidad de integración con productos BASE, Snorby, Sguil y SQueRT. Soporte de salida en formato PCAP;
    • Soporte para la detección automática de protocolos (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, etc.), permitiendo operar en reglas únicamente con el tipo de protocolo, sin depender del número de puerto (por ejemplo, bloquear el tráfico HTTP en un puerto no estándar). Disponibilidad de decodificadores para los protocolos HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP y SSH;
    • Sistema de análisis de tráfico HTTP que utiliza la biblioteca HTP, creada por el autor del proyecto Mod_Security, para el análisis y normalización del tráfico HTTP. Módulo disponible para llevar un registro detallado de los reenvíos de HTTP en tránsito (el registro se guarda en formato estándar de Apache). Soporte para la extracción y verificación de archivos transmitidos a través del protocolo HTTP, así como análisis de contenido comprimido. Posibilidad de identificación por URI, cookie, encabezados, user-agent, cuerpo de solicitud/respuesta;
    • Soporte para diversas interfaces para interceptar tráfico, incluyendo NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Análisis de archivos ya guardados en formato PCAP;
    • Alta eficiencia, capaz de procesar flujos de decenas de gigabits por segundo en hardware estándar.
    • Mecanismo de coincidencia de alta presión con grandes conjuntos de direcciones IP. Soporte para la extracción de contenido mediante máscaras y expresiones regulares. Extracción de archivos del tráfico, incluida su identificación por nombre, tipo o hash.
    • Posibilidad de usar variables en las reglas: se puede guardar información de un flujo y luego usarla en otras reglas;
    • Uso del formato YAML en archivos de configuración, combinando claridad con facilidad de procesamiento por máquinas;
    • Soporte completo IPv6;
    • Motor integrado para la desfragmentación automática y reensamblaje de paquetes, permitiendo un procesamiento correcto de los flujos, independientemente del orden de llegada de los paquetes;
    • Soporte para protocolos de tunelización: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
    • Soporte para la decodificación de paquetes: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
    • Modo de registro de claves y certificados que aparecen en conexiones basadas en TLS;
    • Posibilidad de escribir scripts en el lenguaje Lua para un análisis avanzado del tráfico y la implementación de capacidades adicionales que no se pueden lograr con reglas estándar.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster