Snort 3 rünnakute avastamise süsteemi lõplik beetaversioon

Cisco esituse täiustatud beetaversioon täielikult ümber kujundatud rünnakute vältimise süsteemist Snort 3, tuntud ka kui Snort++ projekt, mille kallal on töötatud katkendlikult alates 2005. aastast. Sellel aastal on plaanis välja anda kandidaat versioonideks.

Uues haruks on toote kontseptsioon täielikult ümber mõeldud ja arhitektuur on ringi tehtud. Uue haru ettevalmistamisel on rõhku pandud Snorti seadistamise ja käivitamise lihtsustamisele, konfigureerimise automatiseerimisele, reeglite koostamise keele lihtsustamisele, kõigi protokollide automaatsele määratlemisele, käsurea halduse liidese pakkumisele ja aktiivsele mitme lõime rakendamisele, mis võimaldab erinevatel töötlejatel jagada ühiseid seadistusi.

Viidatud on järgmistele olulistele uuendustele:

  • On lõpetatud üleminek uuele konfiguratsioonisüsteemile, mis pakub lihtsustatud süntaksit ja võimaldab kasutada skripte seadete dünaamiliseks kokku panemiseks. Konfiguratsioonifailide töötlemiseks kasutatakse LuaJIT-i. Pakutakse LuaJIT-põhiseid pluginaid, mis rakendavad täiendavaid valikuid reeglite ja logimise süsteemi jaoks;
  • On moderniseeritud ründetuvastuse mootor, ajakohastatud reeglid, lisatud võimalus kinnitada puhvrit reeglitesse (sticky buffers). Kasutusele on võetud otsingumootor Hyperscan, mis võimaldab kasutada reeglites kiireid ja täpsemaid regulaaravaldiste põhiseid mustreid;
  • Lisatud uus HTTP introsspekteerimise režiim, mis arvestab sessiooni olekuga ja katab 99% olukordadest, mida toetab testkomplekt. HTTP EvaderTöös on kood HTTP/2 toe pakkumiseks;
  • Sügavalt paketite inspekteerimise režiimi jõudlus on oluliselt paranenud. Tooted on nüüd varustatud mitme lõime töötlemise võimalusega, mis lubab mitme paketi töötleja samal ajal töödelda ja tagab lineaarse skaleeritavuse CPU tuumade arvu järgi;
  • On loodud ühine konfiguratsioonide ja atribuutide tabel, mida kasutatakse erinevates alamsüsteemides, mis on oluliselt vähendanud mälutarbimist, elimineerides teabe dubleerimise;
  • Uus sündmuste logimise süsteem, mis kasutab JSON formaati ja on kergesti integreeritav selliste välistesse platvormidesse nagu Elastic Stack;
  • Moodulaarse arhitektuuri üleminek, võimalus laiendada funktsionaalsust pistikprogrammide ühendamise kaudu ning põhialamsüsteemide rakendamine vahetatavate pistikprogrammidena. Hetkel on Snort 3 jaoks juba rakendatud mitusada pistikprogrammi, mis katab erinevaid kasutusvaldkondi, näiteks võimaldades lisada oma koode, introspektsioonirežiime, logimisviise, toiminguid ja valikuid reeglites;
  • Automaatne töötavate teenuste määramine, mis vabastab vajadusest käsitsi märkida aktiivseid võrguporte.

Muutused võrreldes eelmise testversiooniga, mis avaldati 2018. aastal:

  • Kiire seadistuste ülekatte failide tugi, mis on seotud vaikeseadistustega;
  • Koodis on tagatud C++14 standardis määratletud C++ konstruktsioonide kasutamise võimalus (koostamiseks on vajalik C++14 toetav kompilaator);
  • Uus VXLAN töötleja on lisatud;
  • Sisu tüüpide otsingut on parendatud, kasutades värskendatud alternatiivseid teostusi algoritmide jaoks Boyer-Moore ja Hyperscan;
  • HTTP/2 liikluse kontrollimise süsteem on peaaegu täielikult valmis;
  • Käivitust on kiirendatud, kasutades reeglite rühmade kompileerimiseks mitut ahelat;
  • Lisatud uus logimise mehhanism;
  • Luaprofide tuvastamist on parendatud ja valgete nimekirjade tööd on optimeeritud;
  • Tehtud muudatused võimaldavad seadistuste reaalajas uuendamist;
  • Lisatud RNA (reaalajas võrgu teadlikkuse) inspektsioonisüsteem, mis kogub teavet võrgus olevate ressursside, hostide, rakenduste ja teenuste kohta;
  • Seadistamise lihtsustamiseks on lõpetatud snort_config.lua ja SNORT_LUA_PATH kasutamine.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster