Candidat aux publications du système de détection d'intrusions Snort 3

Société Cisco a annoncé sur la formation d'un candidat pour les versions d'un système entièrement repensé de prévention des attaques Snort 3, également connu sous le nom de projet Snort++, sur lequel le travail est effectué par intermittence depuis 2005. Une version stable est prévue pour être publiée dans le mois.

Dans la branche Snort 3, le concept du produit a été complètement repensé et l'architecture a été révisée. Parmi les axes clés de développement de Snort 3 : simplification de la configuration et du démarrage de Snort, automatisation de la configuration, simplification du langage de construction des règles, détection automatique de tous les protocoles, fourniture d'une interface de gestion en ligne de commande, et utilisation active du multithreading avec accès partagé de plusieurs gestionnaires à une seule configuration.

Les innovations significatives suivantes ont été mises en œuvre :

  • Une nouvelle système de configuration a été adoptée, offrant une syntaxe simplifiée et permettant d’utiliser des scripts pour la formation dynamique des paramètres. LuaJIT est utilisé pour traiter les fichiers de configuration. Des plugins basés sur LuaJIT sont fournis, implémentant des options supplémentaires pour les règles et le système de journalisation;
  • Le moteur de détection des attaques a été modernisé, les règles actualisées, et la possibilité de lier des tampons dans les règles (sticky buffers) a été ajoutée. Le moteur de recherche Hyperscan a été utilisé, permettant d'utiliser des motifs basés sur des expressions régulières plus rapides et plus précis dans les règles;
  • Un nouveau mode d'introspection pour HTTP a été ajouté, tenant compte de l'état de la session et couvrant 99% des situations prises en charge par l'ensemble de tests HTTP Evader. Un système d'inspection du trafic HTTP/2 a été ajouté ;
  • La performance du mode d'inspection profonde des paquets a été considérablement augmentée. La possibilité de traitement multi-thread des paquets a été ajoutée, permettant l'exécution simultanée de plusieurs threads avec des gestionnaires de paquets, assurant une scalabilité linéaire en fonction du nombre de cœurs du CPU;
  • Un stockage de configuration commun et des tables d'attributs ont été mis en œuvre, utilisés conjointement dans différents sous-systèmes, ce qui a permis de réduire considérablement la consommation de mémoire en éliminant la duplication d'informations;
  • Un nouveau système de journalisation des événements utilisant le format JSON et facilement intégré à des plateformes externes telles que Elastic Stack ;
  • Passage à une architecture modulaire, possibilité d'étendre les fonctionnalités via l'ajout de plugins et mise en œuvre des sous-systèmes clés sous forme de plugins remplaçables. Actuellement, plusieurs centaines de plugins sont déjà disponibles pour Snort 3, couvrant divers cas d'utilisation, permettant par exemple d'ajouter des codecs personnalisés, des modes d'introspection, des méthodes de journalisation, des actions et des options dans les règles ;
  • Détection automatique des services en cours, éliminant le besoin de spécifier manuellement les ports réseau actifs.
  • Ajout du support des fichiers pour un rétablissement rapide des paramètres par rapport à la configuration par défaut. Pour simplifier la configuration, l'utilisation de snort_config.lua et SNORT_LUA_PATH a été arrêtée.
    Ajout du support pour le rechargement des paramètres à chaud ;
  • Le code permet l'utilisation de constructions C++ définies dans la norme C++14 (un compilateur prenant en charge C++14 est requis pour la compilation) ;
  • Ajout d'un nouveau gestionnaire VXLAN ;
  • Amélioration de la recherche de types de contenu par le contenu à l'aide de mises à jour des implémentations alternatives des algorithmes Boyer-Moore et Hyperscan;
  • Démarrage accéléré grâce à l'utilisation de plusieurs threads pour compiler des groupes de règles ;
  • Ajout d'un nouveau mécanisme de journalisation ;
  • Un système d'inspection RNA (Real-time Network Awareness) a été ajouté, collectant des informations sur les ressources, hôtes, applications et services disponibles dans le réseau.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster