Snort 3 rünnakute avastamise süsteemi vabastuste kandidaadid

Cisco teatas kandidaadi kujundamine täielikult ülevaatud äkkrünnakute ennetamise süsteemi Snort 3, tuntud ka kui projekt Snort++, mille kallal on töötatud alates 2005. aastast. Stabiilne versioon on kavas välja anda kuu jooksul.

Snort 3 haru on täielikult ümber mõeldud toote kontseptsioon ja arhitektuur on ümber töötatud. Snort 3 arengu peamised suunad: Snorti seadistamise ja käivitamise lihtsustamine, konfigureerimise automatiseerimine, reeglite ehitamise keele lihtsustamine, kõikide protokollide automaatne tuvastamine, käsurea haldamise liidese pakkumine, aktiivne mitme lõime kasutamine, kus erinevad töötlejad pääsevad ligi ühele konfiguratsioonile.

Viidatud on järgmistele olulistele uuendustele:

  • On lõpetatud üleminek uuele konfiguratsioonisüsteemile, mis pakub lihtsustatud süntaksit ja võimaldab kasutada skripte seadete dünaamiliseks kokku panemiseks. Konfiguratsioonifailide töötlemiseks kasutatakse LuaJIT-i. Pakutakse LuaJIT-põhiseid pluginaid, mis rakendavad täiendavaid valikuid reeglite ja logimise süsteemi jaoks;
  • On moderniseeritud ründetuvastuse mootor, ajakohastatud reeglid, lisatud võimalus kinnitada puhvrit reeglitesse (sticky buffers). Kasutusele on võetud otsingumootor Hyperscan, mis võimaldab kasutada reeglites kiireid ja täpsemaid regulaaravaldiste põhiseid mustreid;
  • Lisatud uus HTTP introsspekteerimise režiim, mis arvestab sessiooni olekuga ja katab 99% olukordadest, mida toetab testkomplekt. HTTP Evader. HTTP/2 liikluse inspekteerimissüsteem on lisatud;
  • Sügavalt paketite inspekteerimise režiimi jõudlus on oluliselt paranenud. Tooted on nüüd varustatud mitme lõime töötlemise võimalusega, mis lubab mitme paketi töötleja samal ajal töödelda ja tagab lineaarse skaleeritavuse CPU tuumade arvu järgi;
  • On loodud ühine konfiguratsioonide ja atribuutide tabel, mida kasutatakse erinevates alamsüsteemides, mis on oluliselt vähendanud mälutarbimist, elimineerides teabe dubleerimise;
  • Uus sündmuste logimise süsteem, mis kasutab JSON formaati ja on kergesti integreeritav selliste välistesse platvormidesse nagu Elastic Stack;
  • Moodulaarse arhitektuuri üleminek, võimalus laiendada funktsionaalsust pistikprogrammide ühendamise kaudu ning põhialamsüsteemide rakendamine vahetatavate pistikprogrammidena. Hetkel on Snort 3 jaoks juba rakendatud mitusada pistikprogrammi, mis katab erinevaid kasutusvaldkondi, näiteks võimaldades lisada oma koode, introspektsioonirežiime, logimisviise, toiminguid ja valikuid reeglites;
  • Automaatne töötavate teenuste määramine, mis vabastab vajadusest käsitsi märkida aktiivseid võrguporte.
  • Lisatud on failide tugi kiire seadete ülekirjutamise jaoks vaikeseadete suhtes. Seadistamise lihtsustamiseks on lõpetatud snort_config.lua ja SNORT_LUA_PATH kasutamine.
    Lisatud on seadete üleslaadimise tugi;
  • Koodis on tagatud C++14 standardis määratletud C++ konstruktsioonide kasutamise võimalus (koostamiseks on vajalik C++14 toetav kompilaator);
  • Uus VXLAN töötleja on lisatud;
  • Sisu tüüpide otsingut on parendatud, kasutades värskendatud alternatiivseid teostusi algoritmide jaoks Boyer-Moore ja Hyperscan;
  • Käivitust on kiirendatud, kasutades reeglite rühmade kompileerimiseks mitut ahelat;
  • Lisatud uus logimise mehhanism;
  • Lisatud RNA (Reaalaegne Võrguteadlikkus) inspekteerimissüsteem, mis kogub teavet võrguressurssidest, hostidest, rakendustest ja teenustest.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster