La version du systÚme d'analyse du trafic et de détection des intrusions réseau Zeek 8.0.0 a été publiée, précédemment connue sous le nom de Bro. Zeek est une plateforme d'analyse du trafic principalement axée sur le suivi des événements liés à la sécurité, sans se limiter à cette application. Le code du systÚme est écrit en C++ et est distribué sous licence BSD.
La plateforme propose des modules pour l'analyse et l'interprétation de divers protocoles réseau de couche applicative, tenant compte de l'état des connexions et permettant de créer un journal détaillé (archive) de l'activité réseau. Un langage orienté domaine est proposé pour écrire des scripts de surveillance et de détection d'anomalies en fonction des spécificités des infrastructures. Le systÚme est optimisé pour une utilisation dans des réseaux à haut débit. Une API est fournie pour l'intégration avec des systÚmes d'information tiers et l'échange de données en temps réel.
Dans la nouvelle version de Zeek :
- Ajout de la possibilité de configurer les identifiants de flux réseau (Flow Tuple) via des plugins. Pour éviter les collisions lors de la séparation des flux dans des réseaux complexes, en plus des adresses IP, numéros de ports et protocoles, il est désormais possible de tenir compte d'un contexte supplémentaire, comme des étiquettes VLAN ou des identifiants de trafic encapsulé pour VXLAN et Geneve.
- Un nouveau backend cluster basĂ© sur ZeroMQ a Ă©tĂ© prĂȘt Ă ĂȘtre utilisĂ© dans les systĂšmes de production, dĂ©finissant la mĂ©thode d'interaction entre les nĆuds du cluster et le format de sĂ©rialisation des donnĂ©es. Par dĂ©faut, le backend Broker continue d'ĂȘtre utilisĂ©, mais Ă l'avenir, un changement vers le backend ZeroMQ par dĂ©faut est prĂ©vu, qui permet d'Ă©viter un proxy lors de la diffusion de messages de diffusion entre les nĆuds. La collecte de tĂ©lĂ©mĂ©trie sur le fonctionnement du cluster a Ă©tĂ© simplifiĂ©e, permettant de surveiller la charge sur les nĆuds, indĂ©pendamment du backend utilisĂ©.
- Ajout d'un parseur pour le protocole de base de données Redis et enregistrement des opérations interceptées.
- Dans l'analyseur SMTP, la prise en charge de l'extraction des messages e-mail (RFC 822) Ă partir du trafic et de leur transmission Ă l'analyseur de fichiers a Ă©tĂ© implĂ©mentĂ©e, ce qui peut ĂȘtre utilisĂ© pour enregistrer les e-mails interceptĂ©s sur disque au format de fichiers .eml.
- Le module FTP a ajouté la prise en charge de l'extension AUTH TLS.
- Le module DNS a implémenté la reconnaissance des enregistrements NAPTR.
- Le module PPPoE a ajouté la possibilité d'afficher les identifiants de session.
- Au lieu des journaux séparés analyzer.log et dpd.log, un journal commun analyzer.log est utilisé.
- Le générateur de parseurs pour l'analyse des protocoles et des fichiers a été mis à jour vers la version Spicy 1.14, qui propose de nouvelles optimisations et permet la suppression des paramÚtres inutilisés des fonctions.
- La possibilité de modifier le format de journalisation a été fournie, en utilisant le paquet logschema (par exemple, vous pouvez utiliser JSON ou CSV au lieu des journaux texte traditionnels).
- Pour compiler le projet, un compilateur avec prise en charge de la norme C++20 est maintenant requis. Les versions minimales prises en charge sont désormais GCC 10, Clang 8 et Visual Studio 2022.
Il convient également de noter la sortie du scanner de sécurité réseau Nmap 7.98, destiné à réaliser des audits de réseau et à identifier les services réseau actifs. Le code du projet est distribué sous la licence NPSL (Nmap Public Source License), basée sur la licence GPLv2, qui est complétée par des recommandations (non des exigences) pour l'utilisation du programme de licence OEM et l'achat d'une licence commerciale, si le fabricant ne souhaite pas ouvrir le code de son produit conformément aux exigences de la licence copyleft ou prévoit d'intégrer Nmap dans des produits incompatibles avec la GPL.
La version Nmap 7.98 contient principalement des corrections de bogues. Par exemple, les plantages ont été éliminés lors de l'utilisation de nmap avec certains VPN-interfaces. Parmi les changements fonctionnels, on note l'ajout de wrappers NSE pour utiliser les fonctions libssh2 dans les scripts d'automatisation des actions avec Nmap. Le fonctionnement du résolveur DNS a été optimisé. La bibliothÚque tls.lua a ajouté la prise en charge des chiffres utilisés dans TLSv1.3, y compris les ensembles de chiffres post-quantiques. Les versions OpenSSL 3.0.17, Lua 5.4.8 et Npcap 1.83 ont été mises à jour dans les compilations finales.
Source : opennet.ru
