Saadaval on Suricata 8.0 ründeavastussüsteem

Pärast kahe aasta pikkust arendust on OISF (Avatud Teabe Turbe Sihtasutus) välja andnud võrgu sissetungide avastamise ja ennetamise süsteemi Suricata 8.0, mis pakub erinevat tüüpi päringute inspektsiooni vahendeid. Suricata konfiguratsioonides on lubatud kasutada Snorti projekti arendatud allkirjabasaid, samuti Emerging Threats ja Emerging Threats Pro reeglite komplekte. Projekti lähtekood on jagatud GPLv2 litsentsi alusel.

Peamised muudatused:

  • Lisatud on eksperimentaalne võimalus kasutada Suricat tulemüüri kujul. Tulemüüri režiim võimaldab kasutada liikluse inspektsiooni reeglite keele dialekti võrgu pakettide filtreerimiseks.
  • Lua skriptimismeetod on ümber tehtud. Koodibaasi integreeritud on Lua 5.4 tõlgendaja, mis töötab sandboxes, mis piirdub Lua reeglitega (näiteks reeglitest ei saa kirjutada faile ega luua võrgu sokette).
  • On antud võimalus dünaamiliseks (töö ajal) pistikprogrammide registreerimiseks protokollide parsertitega, detektorite ja logimiskomponentidega.
  • On läbi viidud olulisi jõudluse optimeerimisi, mis on võimaldanud kiirendada erinevaid mootori tööaspekte, sealhulgas protokollide määramist, reeglite laadimist ja algatamist. Kiirendus saavutatakse üleminekute ennustamise, hash-funktsioonide optimeerimise, andmevorming PCAP laadimisbufferite suurendamise ja lõime sünkroniseerimise ümberkorraldamise kaudu. Samuti on õnnestunud vähendada Suricata käivitamisaega, kasutades vahemälustamist, laiendatud portide gruppeerimist ja täiustatud IP-aadresside asendamise algoritmi.
  • LibHTP, FTP, ENIP töötlejad ning MIME-tüüpide analüüsi, byte_extract operatsioon ja base64 dekodeerimise kood on ümber kirjutatud keeles Rust.
  • On lisatud toe protokollidele DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) ja Websocket.
  • On lisatud uued dekodeerimise ja logimise moodulid protokollidele ARP ja POP3.
  • On tagatud SDP liikluse analüüs SIP-i peal ja SIP TCP peal.
  • Protokollide määramise ja reeglite loomise võimalusi on laiendatud. Reeglite jaoks on rakendatud võtmesõnad LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform ja mDNS. Lisatud on tehingureeglid, mis võimaldavad kirjeldada tehingu mõlemaid suundi ühes reeglites.

Suricata omadused:

    • Tulemuste kontrollimise väljundiks kasutatakse ühtset formaati Unified2, mida rakendab ka projekt Snort, võimaldades kasutada standardseid analüüsi tööriistu nagu barnyard2. Integreerimisvõimalus toodetega BASE, Snorby, Sguil ja SQueRT. Toetatakse PCAP-formaadi väljundit;
    • Toetatakse protokollide automaatset määramist (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB jne), võimaldades reeglites kasutada ainult protokolli tüüpi, ilma sadama numbriga sidumata (näiteks blokeerida HTTP liiklus mittestandardsel sadamal). Toetatakse dekoodereid protokollidele HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP ja SSH;
    • HTTP liikluse analüüsisüsteem, mis kasutab HTTP liikluse analüüsiks ja normaliseerimiseks Mod_Security projekti autorite loodud HTP raamatukogu. Saadaval on moodul, mis võimaldab teostada üksikasjalikku logimist ülekantud HTTP edastuste kohta (logi salvestatakse standardse Apache formaadis). Toetatakse failide ekstreerimist ja kontrollimist, mis edastatakse HTTP protokolli kaudu, samuti kompressitud sisu analüüsi. Võimalus tuvastada URI, küpsiste, päiste, user-agent'i, päringu/vastuse keha alusel;
    • Toetatakse erinevaid liideseid liikluse pealtkuulamiseks, sealhulgas NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Võimalik on analüüsida juba salvestatud faile PCAP formaadis;
    • Kõrge jõudlus, võime töötleda tavalisel riistvaral kümnete gigabitite vooge sekundis.
    • Kõrge jõudlusega maskipõhine vastavusmehhanism, mis toetab suure arvu IP-aadresse. Sisu eraldamine maskide ja regulaarsete väljendite alusel. Failide väljaandmine liiklusest, sealhulgas nende tuvastamine nime, tüübi või hash'i alusel.
    • Võime kasutada muutujaid reeglites: saab salvestada teavet voost ja hiljem kasutada seda teistes reeglites;
    • YAML-formaadi kasutamine konfiguratsioonifailides, mis ühendab selguse ja masinöötmise lihtsuse;
    • Täielik tugi IPv6;
    • Sisseehitatud mootor automaatseks defragmentimiseks ja pakettide ümberkomplekteerimiseks, mis tagab voogude õige töötlemise sõltumata pakettide saabumise järjekorrast;
    • Tunnelite protokollide tugi: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
    • Pakettide dekodeerimise tugi: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
    • TLS-põhiste ühenduste võtmete ja sertifikaatide logimise režiim;
    • Lua keeles skripti kirjutamise võimalus ulatuslikuks liikluse analüüsiks ja täiendavate funktsioonide rakendamiseks, milleks tavadirektiivid ei piisa.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster