Sissetungi avastamise süsteemi Suricata 6.0 väljaanne

Pärast aasta arendust vabastas OISF (Open Information Security Foundation) organisatsioon avalikustas võrgusisendi avastamise ja ennetamise süsteemi väljaanne Suricata 6.0, mis pakub erinevat tüüpi liikluse inspekteerimise vahendeid. Suricata konfiguratsioonides on lubatud kasutada signatuuride andmebaasi, mille arendamine toimub projekti Snort raames, samuti reeglistikke Emerging Threats ja Emerging Threats Pro. Projekti lähtekoodid levitatakse on GPLv2 litsentsi all.

Peamised muudatused:

  • Algne toetus HTTP/2-le.
  • Toetatakse protokolle RFB ja MQTT, sealhulgas protokolli määramine ja logimine.
  • Logimise võimalus DCERPC protokollile.
  • Oluline tõus logimise jõudluses EVE süsteemis, mis võimaldab sündmuste väljundit JSON formaadis. Kiirus on saavutatud tänu uue JSON andmete koostaja rakendusele, kirjutatud Rusti keeles.
  • EVE logisüsteemi mastaapsust on parendatud ning rakendatud on eraldi logifaili võimalus iga vooga.
  • Võimalus määrata tingimused logi andmete tühistamiseks.
  • Võimalus kajastada MAC-aadresse EVE logis ja suurendada DNS logi detailsust.
  • Voolu töötlemise mootori (flow engine) jõudluse tõus.
  • Toetatakse SSH rakenduste identifitseerimist (HASSH).
  • GENEVE tunnelite dekooderi rakendamine.
  • Kood, mis on kirjutatud Rusti keeles, on ümber kirjutatud töötlemiseks ASN.1, DCERPC ja SSH. Rustis on ka rakendatud uute protokollide tugi.
  • Reeglite määramise keeles sõna byte_jump on lisatud from_end parameetri tugi, ja byte_test sõnas bitmask parameetri tugi. On rakendatud sõna pcrexform, mis võimaldab kasutada regulaaravaldisi (pcre) alamstringi tabamiseks. Lisatud on urldecode teisendus. Lisatud on sõna byte_math.
  • Võimalus kasutada cbindgenit sidemete genereerimiseks Rusti ja C keeltes.
  • Algne tugi pluginatele on lisatud.

Suricata omadused:

  • Ühtse vormingu kasutamine tulemuste väljundiks Unified2, mida kasutab ka Snorti projekt, võimaldades kasutada standardseid analüüsi tööriistu, nagu barnyard2. Integreerimisvõime BASE, Snorby, Sguil ja SQueRT toodetega. Toetab väljundit PCAP formaadis;
  • Automaatse protokollide määratlemise toetus (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB jne), mis võimaldab kasutada reeglite koostamisel ainult protokolli tüüpi, sõltumata pordi numbrist (näiteks blokeerida HTTP liiklus mittestandardsel portis). Otsustamiseks on olemas dekooderid protokollidele HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP ja SSH;
  • Võimas HTTP liikluse analüüsisüsteem, mis kasutab HTTP liikluse analüüsimiseks ja normaliseerimiseks spetsiaalset HTP teeki, mille on loonud Mod_Security projekti autor. Kergesti saadaval moodul, mis tagab üksikasjaliku logi, mis salvestatakse standardformaadis
    Apache. Toetab failide kättesaamist ja kontrollimist, mis edastatakse läbi HTTP protokolli. Toetab kokkusurutud sisu analüüsi. Pakub identifitseerimise võimalust URI, küpsiste, päiste, user-agent'i, päringu/vastuse keha kaudu;
  • Toetab erinevaid liideseid liikluse katmiseks, sealhulgas NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Saate analüüsida juba salvestatud faile PCAP formaadis;
  • Kõrge jõudlus, võime töödelda tavalises seadmes voogusid kuni 10 gigabitti sekundis.
  • Kõrge jõudlusega maski vastendussüsteem suurte IP-aadresside kogumite jaoks. Toetab sisu eraldamist maske ja regulaaravaldiseid. Failide eraldamine liiklusest, sealhulgas nende tuvastamine nime, tüübi või MD5-kontrollsummaga.
  • Muutujate kasutamise võimalus reeglites: voost teabe salvestamine ja hilisem kasutamine teistes reeglites.
  • YAML-formaadi kasutamine konfiguratsioonifailides, mis tagab selguse ja lihtsa masinaprotsessi.
  • Täielik IPv6 toetus.
  • Integreeritud mootor automaatseks defragmentimiseks ja pakettide rekonstrueerimiseks, mis tagab liiklusvoogude õige töötlemise, sõltumata pakettide vastuvõtmise järjekorrast.
  • Tunneli protokollide toetus: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE.
  • Pakettide dekodeerimise toetus: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN.
  • TLS/SSL-ühenduste võtmete ja sertifikaatide logimise režiim.
  • Lua keeles skriptide kirjutamise võimalus, et võimaldada täiendavat analüüsi ja rakendada täiendavaid funktsioone, mis on vajalikud liiklusetüüpide määratlemiseks, mille jaoks standardsed reeglid ei ole piisavad.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster