OISF (Open Information Security Foundation) võrgusisendi avastamise ja ennetamise süsteemi väljaanne , mis pakub erinevat tüüpi liikluse inspekteerimise vahendeid. Suricata konfiguratsioonides on lubatud kasutada , mille arendamine toimub projekti Snort raames, samuti reeglistikke ja . Projekti lähtekoodid on GPLv2 litsentsi all.
Peamised muudatused:
- Esitatud on uued protokollide parsimise ja logimise moodulid
RDP, SNMP ja SIP, kirjutatud Rust keeles. FTP parsimise moodulisse on lisatud logimise võimalus EVE alamhane kaudu, mis võimaldab sündmusi väljastada JSON formaadis; - Eelmises väljaandes ilmnenud TLS-kliendi tuvastamise meetodi JA3 toele on lisatud ka meetodi tugi , tuvastada ühenduse loomise eripärade ja seatud parameetrite põhjal, millist tarkvara kasutatakse ühenduse loomisel (nt võimaldab tuvastada Tor'i ja teisi tüüpilisi rakendusi). JA3 võimaldab tuvastada kliente, JA3S - servereid. Tuvastamise tulemusi saab kasutada reeglistiku keeles ja logides;
- Lisatud on katsetuslik võimalus sarnaste andmete suurte kogumitega, kasutades uusi operatsioone . Näiteks on võimalus rakendatav maskide otsimiseks suurtes mustades nimekirjades, kus on miljoneid kirjeid;
- HTTP inspekteerimise režiimis on tagatud täiendav katvus kõigi olukordade suhtes, mis on kirjeldatud testkomplektis (nt hõlmab selle meetodeid, mida kasutatakse pahatahtliku tegevuse varjamiseks liikluses);
- Moodulite arendusvahendid Rust keeles on muudetud valikuks kohustuslikud. Edasi plaanitakse Rusti laiemat kasutuselevõttu projekti koodibaasis ja järkjärgulist asendamist moodulitega, mille on väljatöötanud Rust;
- Protokollide määramis mootori täpsust on parandatud ning asünkroonsete liiklusvoogude töötlemist on täiustatud;
- EVE-logisse on lisatud uus kirje tüüp «anomaly», milles salvestatakse ebatüüpilised sündmused, mis tuvastatakse pakettide dekodeerimise käigus. EVE-s on ka laienenud teave VLAN-i ja liiklusvoogude püüdmisportide kohta. Lisatud on võimalus salvestada kõik HTTP-pealkirjad EVE logis http-kirjetes;
- eBPF-põhiste töötlejatena on seadmeid, mis toetavad riistvaralist pakettide salvestamise kiirendamist. Riistvaraline kiirus on praegu piiratud Netronome võrgukaartidega, kuid peagi saavad toeks ka teised seadmed;
- Kood on ümber kirjutatud Netmap raamistiku abil liikluse salvestamiseks. Lisatud on võimalus kasutada Netmap'i laiendatud võimalusi, nagu virtuaalne lüliti ;
- toetust uuele märksõnade määratlemise skeemile „kleepuvatele puhvritele“ (Sticky Buffers). Uus skeem on määratletud vormingus „protokoll.puhver“, näiteks URI kontrollimiseks, muutub märksõna selleks „http.uri“ asemel „http_uri“;
- Kogu kasutatav Python kood on kontrollitud ühilduvuse osas
Python 3; - Tilera arhitektuuri, dns.log tekstifaili ja vana files-json.logi toe lõpetamine.
Suricata omadused:
- Ühtse vormingu kasutamine tulemuste väljundiks , mida kasutab ka Snorti projekt, võimaldades kasutada standardseid analüüsi tööriistu, nagu . Integreerimisvõime BASE, Snorby, Sguil ja SQueRT toodetega. Toetab väljundit PCAP formaadis;
- Automaatse protokollide määratlemise toetus (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB jne), mis võimaldab kasutada reeglite koostamisel ainult protokolli tüüpi, sõltumata pordi numbrist (näiteks blokeerida HTTP liiklus mittestandardsel portis). Otsustamiseks on olemas dekooderid protokollidele HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP ja SSH;
- Võimas HTTP liikluse analüüsisüsteem, mis kasutab HTTP liikluse analüüsimiseks ja normaliseerimiseks spetsiaalset HTP teeki, mille on loonud Mod_Security projekti autor. Kergesti saadaval moodul, mis tagab üksikasjaliku logi, mis salvestatakse standardformaadis
Apache. Toetab failide kättesaamist ja kontrollimist, mis edastatakse läbi HTTP protokolli. Toetab kokkusurutud sisu analüüsi. Pakub identifitseerimise võimalust URI, küpsiste, päiste, user-agent'i, päringu/vastuse keha kaudu; - Toetab erinevaid liideseid liikluse katmiseks, sealhulgas NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Saate analüüsida juba salvestatud faile PCAP formaadis;
- Kõrge jõudlus, võime töödelda tavalises seadmes voogusid kuni 10 gigabitti sekundis.
- Kõrge jõudlusega maski vastendussüsteem suurte IP-aadresside kogumite jaoks. Toetab sisu eraldamist maske ja regulaaravaldiseid. Failide eraldamine liiklusest, sealhulgas nende tuvastamine nime, tüübi või MD5-kontrollsummaga.
- Muutujate kasutamise võimalus reeglites: voost teabe salvestamine ja hilisem kasutamine teistes reeglites.
- YAML-formaadi kasutamine konfiguratsioonifailides, mis tagab selguse ja lihtsa masinaprotsessi.
- Täielik IPv6 toetus.
- Integreeritud mootor automaatseks defragmentimiseks ja pakettide rekonstrueerimiseks, mis tagab liiklusvoogude õige töötlemise, sõltumata pakettide vastuvõtmise järjekorrast.
- Tunneli protokollide toetus: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE.
- Pakettide dekodeerimise toetus: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN.
- TLS/SSL-ühenduste võtmete ja sertifikaatide logimise režiim.
- Lua keeles skriptide kirjutamise võimalus, et võimaldada täiendavat analüüsi ja rakendada täiendavaid funktsioone, mis on vajalikud liiklusetüüpide määratlemiseks, mille jaoks standardsed reeglid ei ole piisavad.
Allikas: opennet.ru
