Stamus Networks on avaldanud spetsialiseeritud SELKS 10 jaotuse, mis on mõeldud võrgu sissetungide tuvastamise ja tõkestamise süsteemide juurutamiseks ning tuvastatud ohtudele reageerimise ja võrgu turvalisuse jälgimise korraldamiseks. Kasutajatele pakutakse täielikult valmis lahendust võrgu turvalisuse haldamiseks, mida saab kasutada kohe pärast allalaadimist. Jaotust toetatakse Live-režiimis ja see töötab virtualiseerimise või konteinerite keskkondades. Projekti arengud levitatakse GPLv3 litsentsi alusel. Allalaadimiseks on loodud kaks iso-pilti: graafilise keskkonna Xfce (3,5 GB) ja konsooli režiimis töötav (2,7 GB).
Jaotus on üles ehitatud Debianipakettide baasil ja kasutab avatud rünnakute tuvastamise süsteemi Suricata. Erinevatest allikatest saadud andmeid töödeldakse Logstashi platvormiga ja salvestatakse ElasticSearchi ladustusse. Käesoleva seisundi ja tuvastatud juhtumite jälgimiseks pakutakse veebiliidest, mis on rakendatud Kibana liidese kohal. Reeglite haldamiseks ja nendega seotud tegevuse visualiseerimiseks kasutatakse Stamus CE veebiliidest. Samuti sisaldab see Arkime pakettide salvestamise, säilitamise ja indekseerimise süsteemi, EveBoxi sündmuste hindamise liidest ja CyberChefi andmeanalüsaatorit.
Peamised täiustused:
- Kasutajaliidesesse on kantud täiendavad funktsioonid paralleelselt arenevast kommertsplatvormist SSP (Stamus Security Platform). Tehtud on tööd veebiliidese lihtsustamise ja teabe ühtsuse saavutamise nimel ohtude tuvastamises, tundmatu tegevuse otsimises ning tõendite analüüsimises.

- Lisatud on võimalus selektiivseks pakettide salvestamiseks, mis on seotud tuvastatud sündmustega, ja nende eksportimiseks liidese kaudu tundmatu tegevuse analüüsimiseks PCAP formaadis. Eksportitavad dump'id sisaldavad täielikke andmeid võrgu seansist, mis on seotud tuvastatud ohuga. Dump'i saab kasutada juhtumi analüüsimiseks nii SELKSis kui ka kolmandate osapoolte tööriistades, nagu Wireshark.

- Arkime pakettide automatiseerimise, salvestamise ja indekseerimise süsteem on värskendatud versioonile 5.0, mis toob kaasa toe avatud allikates (OSINT) teabe otsimiseks ühelt poolt mitme objekti kohta, on muudetud üksikasjaliku teabe ploki kujundust, kasutusele on võetud ühtne konfigureerimissüsteem, lisatud tugi JA4 ja JA4+ liikluse jälje genereerimise meetodite jaoks ning võimalus salvestatud PCAP-dumpide importimiseks.
- Andmete salvestamiseks on asemel SQLite kasutusele võetud PostgreSQL andmebaas.
- Pakettide baas on värskendatud versioonini Debian 12.
Allikas: opennet.ru


