Kandidaat rĂŒnnakute avastamise sĂŒsteemi Snort 3 vĂ€ljaandele

EttevĂ”te Cisco teatas kandidaadi vĂ€ljaande koostamisest tĂ€iesti ĂŒmber töötatud rĂŒnnakute vĂ€ltimise sĂŒsteemis Snort 3, tuntud ka kui projekt Snort++, mille kallal on tööd tehtud katkestustega alates 2005. aastast. Stabiilne vĂ€ljaanne on plaanitud avaldada jĂ€rgmise kuu jooksul.

Snort 3 haru on tĂ€ielikult ĂŒmber mĂ”testatud toote kontseptsioon ja arhitektuur. Peamised arengusuunad Snort 3-s: seadistamise ja kĂ€ivitamise lihtsustamine, konfigureerimise automatiseerimine, reeglite koostamise keele lihtsustamine, kĂ”igi protokollide automaatne mÀÀramine, kĂ€surea haldamise jaoks mĂ”eldud liidese pakkumine, aktiivne mitme pĂ”imimise rakendamine, kus erinevad töötlejad pÀÀsevad juurde ĂŒhele konfiguratsioonile.

Tehtud on mitmeid olulisi uuendusi:

  • On toimunud ĂŒleminek uuele konfigureerimissĂŒsteemile, mis pakub lihtsustatud sĂŒntaksit ja vĂ”imaldab kasutada skripte seadete dĂŒnaamiliseks loomiseks. Konfiguratsioonifailide töötlemiseks kasutatakse LuaJIT-i. Pakutakse LuaJIT-pĂ”hiseid pluginaid, mis rakendavad tĂ€iendavate vĂ”imaluste reeglite ja logimisĂŒsteemi jaoks;
  • RĂŒnnakute tuvastamise mootor on moderniseeritud, reeglid on ajakohastatud, reeglites on lisatud vĂ”imalus siduda puhver (sticky buffers). Kasutusele on vĂ”etud Hyperscani otsingumootor, mis vĂ”imaldab reeglites kasutada kiireid ja tĂ€psemaid mustreid, mis pĂ”hinevad regulaarsetel vĂ€ljenditel;
  • On lisatud uus HTTP introspektsioonireĆŸiim, mis arvestab sessiooni olekut ja katab 99% katsetussarjaga toetatud olukordadest HTTP Evader. On lisatud HTTP/2 liikluse inspekteerimise sĂŒsteem;
  • Pakettide sĂŒgava inspekteerimise reĆŸiimi jĂ”udlust on oluliselt suurendatud. Lisatud on mitme pöime töötlemise vĂ”imalus, mis lubab samal ajal mitme pakettide töötleja lĂ”ime tĂ€ita ja tagab lineaarse skaleeritavuse sĂ”ltuvalt CPU tuumade arvust;
  • On rakendatud ĂŒhine konfiguratsioonihoidla ja atribuutide tabel, mida jagavad erinevad alamsĂŒsteemid, mis on vĂ”imaldanud mĂ€rgatavalt vĂ€hendada mĂ€lutarbimist tĂ€nu teabe dubleerimise kĂ”rvaldamisele.
  • Uus sĂŒndmuste logimise sĂŒsteem, mis kasutab JSON formaati ja on lihtsasti integreeritav vĂ€listesse platvormidesse, nagu Elastic Stack;
  • Üleminek modulaarsesse arhitektuuri, vĂ”imaldades funktsionaalsuse laiendamist pluginate kaudu ning vĂ”tmesĂŒsteemide teostamist vahetatavate plugidena. Snort 3 jaoks on praeguseks loodud juba mitu sada pluginat, mis katab erinevaid kasutusvaldkondi, nĂ€iteks omade koodekite, introspektsioonireĆŸiimide, logimismeetodite, tegevuste ja reeglite valikute lisamine;
  • Töökeskkonnas töötavate teenuste automaatne mÀÀramine, mis vabastab vajadusest kĂ€sitsi mĂ€rkida aktiivseid vĂ”rgu porte.
  • Lisatud tugi failidele, mis vĂ”imaldab kiiresti seadistusi ĂŒle kirjutada vĂ”rreldes vaikeseadetega. Seadistamise lihtsustamiseks on lĂ”petatud snort_config.lua ja SNORT_LUA_PATH kasutamine.
    Lisatud tugi seadistuste koheseks uuendamiseks;
  • Koodis on tagatud C++14 standardis mÀÀratud C++ konstruktsioonide kasutamise vĂ”imalus (kompilaator peab toetama C++14);
  • Lisatud uus VXLAN töötleja;
  • Parandatud sisu tĂŒĂŒpide otsing, kasutades vĂ€rskendatud algoritmide alternatiivseid teostusi Boyer-Moore ja Hyperscan;
  • Reeglite kogumitute kompaktiivseks kĂ€ivitamiseks on kiirus suurenenud mitme teema kasutamise kaudu;
  • Lisatud uus logimise mehhanism;
  • Lisatud RNA (reaalajas vĂ”rgu teadlikkuse) inspektsioonisĂŒsteem, mis kogub teavet vĂ”rku kĂ€ttesaadavate ressursside, hostide, rakenduste ja teenuste kohta.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster