Lanzamiento del sistema de detección de ataques Suricata 6.0

Después de un año de desarrollo, la organización OISF (Open Information Security Foundation) ha publicado lanzó un sistema de detección y prevención de intrusiones en la red Suricata 6.0, que proporciona herramientas para inspeccionar varios tipos de tráfico. En las configuraciones de Suricata, se puede utilizar una base de firmas, desarrollada por el proyecto Snort, así como conjuntos de reglas Emerging Threats y Emerging Threats Pro. Los códigos fuente del proyecto se distribuyen bajo la licencia GPLv2.

Principales cambios:

  • soportan inicialmente HTTP/2.
  • Soporte para los protocolos RFB y MQTT, incluida la capacidad de determinar el protocolo y registrar.
  • Posibilidad de mantener registros para el protocolo DCERPC.
  • Aumento significativo del rendimiento del registro a través del subsistema EVE, que permite la salida de eventos en formato JSON. Se logró una aceleración gracias a la utilización de un nuevo generador de registros JSON, escrito en Rust.
  • Aumentada la escalabilidad del sistema de registros EVE y se implementó la posibilidad de mantener un archivo de registro separado para cada flujo.
  • Capacidad para definir condiciones para el vaciado de información en el registro.
  • Posibilidad de mostrar direcciones MAC en el registro EVE y aumentar la granularidad del registro DNS.
  • Mejora del rendimiento del motor de procesamiento de flujos (flow engine).
  • Soporte para la identificación de implementaciones de SSH (HASSH).
  • Implementación de un decodificador de túneles GENEVE.
  • Se reescribió en Rust el código para el procesamiento de ASN.1, DCERPC y SSH. También se implementó en Rust el soporte para nuevos protocolos.
  • Se añadió al lenguaje de definición de reglas en la palabra clave byte_jump el soporte para el parámetro from_end, y en byte_test para el parámetro bitmask. Se implementó la palabra clave pcrexform, que permite utilizar expresiones regulares (pcre) para capturar subcadenas. Se agregó la transformación urldecode. Se añadió la palabra clave byte_math.
  • Se ofrece la posibilidad de utilizar cbindgen para generar enlaces en los lenguajes Rust y C.
  • Se añadió soporte inicial para plugins.

Características de Suricata:

  • Uso de un formato unificado para la salida de resultados de verificación Unified2, también utilizado por el proyecto Snort, lo que permite utilizar herramientas estándar para análisis, como barnyard2. Posibilidad de integración con productos BASE, Snorby, Sguil y SQueRT. Soporte para salida en formato PCAP;
  • Soporte para la detección automática de protocolos (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, etc.), permitiendo operar en las reglas solo por el tipo de protocolo, sin vinculación al número de puerto (por ejemplo, bloquear tráfico HTTP en un puerto no estándar). Disponibilidad de decodificadores para los protocolos HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP y SSH;
  • Un potente sistema de análisis de tráfico HTTP que utiliza una biblioteca especial HTP, creada por el autor del proyecto Mod_Security, para desglosar y normalizar tráfico HTTP. Hay un módulo disponible para mantener un registro detallado de los envíos de HTTP transitarios, el registro se guarda en formato estándar
    Apache. Soporta la extracción y verificación de archivos transmitidos a través del protocolo HTTP. Soporte para el análisis de contenido comprimido. Posibilidad de identificación por URI, Cookie, encabezados, user-agent, cuerpo de la solicitud/respuesta;
  • Soporte para diversas interfaces para interceptar tráfico, incluyendo NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Análisis de archivos ya guardados en formato PCAP;
  • Alto rendimiento, capacidad para procesar flujos de hasta 10 gigabits/segundo en hardware estándar.
  • Mecanismo de coincidencia de alto rendimiento con grandes conjuntos de direcciones IP. Soporte para la selección de contenido por máscara y expresiones regulares. Extracción de archivos del tráfico, incluyendo su identificación por nombre, tipo o suma de verificación MD5.
  • Posibilidad de usar variables en las reglas: se puede guardar información del flujo y luego usarla en otras reglas;
  • Uso del formato YAML en los archivos de configuración, lo que permite mantener la claridad al facilitar el procesamiento automático;
  • Soporte completo para IPv6;
  • Motor integrado para la desfragmentación automática y reensamblaje de paquetes, permitiendo un procesamiento correcto de los flujos, independientemente del orden de llegada de los paquetes;
  • Soporte para protocolos de tunelización: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Soporte para la decodificación de paquetes: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Modo de registro de claves y certificados que aparecen en el contexto de conexiones TLS/SSL;
  • Posibilidad de escribir scripts en el lenguaje Lua para proporcionar análisis avanzados y realizar características adicionales necesarias para identificar tipos de tráfico para los cuales no son suficientes las reglas estándar.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster