Pärast kahte aastat arendustööd on OISF (Open Information Security Foundation) avaldanud võrgu sissetungide avastamise ja ennetamise süsteemi Suricata 8.0, mis pakub vahendeid erinevat tüüpi liikluse inspekteerimiseks. Suricata konfiguratsioonides on lubatud kasutada Snorti projekti arendatavat signatuuribaasi ning ka Emerging Threats ja Emerging Threats Pro reeglite kogumeid. Projekti allikaid jagatakse GPLv2 litsentsi alusel.
Peamised muudatused:
- Lisatud eksperimentaalne võimalus kasutada Suricat tulemüürina. Tulemüüri režiim võimaldab kasutada liikluse inspekteerimise reeglite dialekti võrgu pakettide filtreerimiseks.
- Uuendatud Lua skriptimise võimalusi. Koodibaasi on integreeritud Lua 5.4 tõlk, mis töötab sandboxes, piirates Lua keeles reeglite käitumist (nt reeglite kaudu ei saa faili kirjutada ega võrgu sokette luua).
- Pakutud on dünaamilise (töö ajal) pluginade registreerimise võimalust protokollide parsijate, detektorite ja logimise komponentide jaoks.
- Tehtud on märkimisväärsed jõudlustäiendused, mis kiirendasid mootori erinevaid tööaspekte, sealhulgas protokollide tuvastamist, reeglite laadimist ja initsialiseerimist. Kiirus tõuseb hüpiküvikute ennustamise, räsifunktsioonide optimeerimise, PCAP vormingus andmelaadurite suuruse suurendamise ja niitide sünkroonimise parendamise kaudu. Samuti on Suricata käivitamise aega suudetud vähendada, kasutades vahemällu salvestamist, laienenud portide gruppeerimist ja täiustatud IP-aadresside asendamise algoritmi.
- LibHTP, FTP, ENIP ja MIME tüüpide parsimise, byte_extract operatsiooni ja base64 dekodeerimise töötlejad on ümberehitatud Rusti keeles.
- Tugiteenuste DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) ja Websocket protokollide tugi on lisatud.
- Uued dekodeerimis- ja logimismoodulid ARP ja POP3 protokollide jaoks on lisatud.
- Tagatud on SDP üle SIP ja SIP üle TCP liikluse parsimine.
- Mootori protokollide tuvastamise ja reeglite koostamise võimalusi on laiendatud. Reeglite jaoks on rakendatud võtmesõnad LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform ja mDNS. Lisatud on tehingureeglid, mis võimaldavad ühes reeglis kirjeldada tehingu mõlemat suunda.
Suricata omadused:
- Unified2 forma kasutamine tulemuste esitamiseks, mida kasutab ka Snorti projekt, võimaldab kasutada standardseid analüüsitöötlejaid nagu barnyard2. Integreerimisvõimalused BASE, Snorby, Sguil ja SQueRT toodetega. Toetatakse PCAP formaadis väljundit;
- Automaatprotokollide tuvastamise tugi (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB jne), mis võimaldab reeglite koostamisel keskenduda ainult protokolli tüübile, mitte pordinumbri seotusele (näiteks HTTP liikluse blokeerimine mittestandardsel pordil). Toetatakse dekoodereid protokollidele HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP ja SSH;
- HTTP-liiklusanalüüsi süsteem, mis kasutab HTTP liikluse tõlgendamiseks ja normaliseerimiseks HTP raamatukogu, mille on loonud Mod_Security projekti autor. Saadaval on moodul liikluse transit HTTP edastuste üksikasjaliku logimise jaoks (logi salvestatakse Apache'i standardses formaadis). Toetatakse HTTP protokolli kaudu edastatud failide väljavõtmist ja kontrollimist, samuti tihendatud sisu analüüsi. Võimalus identifitseerida URI, küpsiste, päiste, kasutaja-agentide, päringu/reaktsiooni keha järgi;
- Toetab erinevaid liideseid liikluse katmiseks, sealhulgas NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Saate analüüsida juba salvestatud faile PCAP formaadis;
- Kõrge jõudlus, võime töödelda tavalisel riistvaral kümnete gigabitite sekundis vooge.
- Kõrge jõudlusega mustrisobitusmehhanism suure IP-aadresside kogumi jaoks. Toetatakse sisu eraldamist nii mustri kui ka regulaaravaldiste alusel. Failide eraldamine liiklusest, sealhulgas nende tuvastamine nime, tüübi või rikka järgi.
- Võime kasutada reeglites muutujaid: voost saadud teavet saab salvestada ja hiljem kasutada teistes reeglites;
- YAML formaadi kasutamine konfiguratsioonifailides, mis ühendab visuaalsuse ja lihtsa masinaprotsessimise;
- Täielik tugi IPv6;
- Integreeritud mootor automaatseks defragmentimiseks ja pakettide rekonstrueerimiseks, mis tagab liiklusvoogude õige töötlemise, sõltumata pakettide vastuvõtmise järjekorrast.
- Tuunelprotokollide tugi: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Pakettide dekodeerimise tugi: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
- TLS põhjal toimuvate ühenduste võtmete ja sertifikaatide logimise režiim;
- Võime kirjutada Lua keeles skripte liikluse täiustatud analüüsi ja täiendavate funktsioonide rakendamiseks, milleks standardreeglid ei ole piisavad.
Allikas: opennet.ru
