Ettevõte Cisco lõppversioon täielikult ümber töötatud rünnakute tõkestamise süsteemist , tuntud ka kui projekt Snort++, mille kallal on töötatud katkendlikult alates 2005. aastast. Selle aasta lõpus on plaanis avaldada kandidaat versioonide väljaandmiseks.
Uues versioonis on toote kontseptsioon täielikult ümber mõtestatud ning arhitektuur on ümber töötatud. Oluliste suundade hulgas, millele rõhku pandi uue versiooni ettevalmistamisel, on Snorti seadistamise ja käivitamise lihtsustamine, konfiguratsiooni automatiseerimine, reeglite koostamise keele lihtsustamine, kõikide protokollide automaatne tuvastamine, käsurealt juhtimise kasutatavuse tagamine ning aktiivne töösimulaatorite rakendamine ühise konfigureerimise juures.
Tehtud on mitmeid olulisi uuendusi:
- On toimunud üleminek uuele konfigureerimissüsteemile, mis pakub lihtsustatud süntaksit ja võimaldab kasutada skripte seadete dünaamiliseks loomiseks. Konfiguratsioonifailide töötlemiseks kasutatakse LuaJIT-i. Pakutakse LuaJIT-põhiseid pluginaid, mis rakendavad täiendavate võimaluste reeglite ja logimisüsteemi jaoks;
- Rünnakute tuvastamise mootor on moderniseeritud, reeglid on ajakohastatud, reeglites on lisatud võimalus siduda puhver (sticky buffers). Kasutusele on võetud Hyperscani otsingumootor, mis võimaldab reeglites kasutada kiireid ja täpsemaid mustreid, mis põhinevad regulaarsetel väljenditel;
- On lisatud uus HTTP introspektsioonirežiim, mis arvestab sessiooni olekut ja katab 99% katsetussarjaga toetatud olukordadest . Arendusjärgus on kood HTTP/2 toe toetamiseks;
- Pakettide sügava inspekteerimise režiimi jõudlust on oluliselt suurendatud. Lisatud on mitme pöime töötlemise võimalus, mis lubab samal ajal mitme pakettide töötleja lõime täita ja tagab lineaarse skaleeritavuse sõltuvalt CPU tuumade arvust;
- On rakendatud ühine konfiguratsioonihoidla ja atribuutide tabel, mida jagavad erinevad alamsüsteemid, mis on võimaldanud märgatavalt vähendada mälutarbimist tänu teabe dubleerimise kõrvaldamisele.
- Uus sündmuste logimise süsteem, mis kasutab JSON formaati ja on lihtsasti integreeritav välistesse platvormidesse, nagu Elastic Stack;
- Üleminek modulaarsesse arhitektuuri, võimaldades funktsionaalsuse laiendamist pluginate kaudu ning võtmesüsteemide teostamist vahetatavate plugidena. Snort 3 jaoks on praeguseks loodud juba mitu sada pluginat, mis katab erinevaid kasutusvaldkondi, näiteks omade koodekite, introspektsioonirežiimide, logimismeetodite, tegevuste ja reeglite valikute lisamine;
- Töökeskkonnas töötavate teenuste automaatne määramine, mis vabastab vajadusest käsitsi märkida aktiivseid võrgu porte.
Muutused võrreldes eelmise testversiooniga, mis avaldati 2018. aastal:
- Lisatud tugi failidele kiireks konfiguratsiooni ülekirjutamiseks, võrreldes vaikeseadetega;
- Koodis on tagatud C++14 standardis määratud C++ konstruktsioonide kasutamise võimalus (kompilaator peab toetama C++14);
- Lisatud uus VXLAN töötleja;
- Parandatud sisu tüüpide otsing, kasutades värskendatud algoritmide alternatiivseid teostusi ja ;
- Peaaegu valmis on süsteem HTTP/2 liikluse jälgimiseks;
- Reeglite kogumitute kompaktiivseks käivitamiseks on kiirus suurenenud mitme teema kasutamise kaudu;
- Lisatud uus logimise mehhanism;
- Parandatud on Lua vigade tuvastamist ja optimeeritud on valgete nimekirjade töö;
- Tehtud on muudatused, mis võimaldavad seadistuste kuumlaadimist;
- Lisatud on RNA (Reaalajas Võrguteadlikkuse) jälgimisseade, mis kogub teavet võrgu ressursside, hostide, rakenduste ja teenuste kohta;
- Seadistamise lihtsustamiseks on lõpetatud snort_config.lua ja SNORT_LUA_PATH kasutamine.
Allikas: opennet.ru
