Le système de détection des attaques Suricata 8.0 est disponible

Après deux ans de développement, l'organisation OISF (Open Information Security Foundation) a publié la version 8.0 de son système de détection et de prévention des intrusions réseau, Suricata, qui fournit des moyens d'inspection de divers types de trafic. Dans les configurations de Suricata, il est possible d'utiliser la base de signatures développée par le projet Snort ainsi que les ensembles de règles Emerging Threats et Emerging Threats Pro. Les sources du projet sont distribuées sous la licence GPLv2.

Principales modifications :

  • Une fonctionnalité expérimentale permettant d'utiliser Suricata comme pare-feu a été ajoutée. Le mode pare-feu permet d'utiliser un dialecte du langage de règles d'inspection du trafic pour filtrer les paquets réseau.
  • La possibilité d'écrire des scripts en langage Lua a été revue. L'interpréteur Lua 5.4 a été intégré dans la base de code, exécuté dans un environnement sandbox qui limite les règles en Lua (par exemple, les règles ne peuvent pas écrire dans des fichiers ou créer des sockets réseau).
  • La possibilité d'enregistrement dynamique (à l'exécution) de plugins avec des parsers de protocoles, des détecteurs et des composants de journalisation a été fournie.
  • D'importantes optimisations de performance ont été réalisées, permettant d'accélérer divers aspects du fonctionnement du moteur, y compris la détection de protocoles, le chargement des règles et l'initialisation. L'accélération est obtenue grâce à la prédiction de transitions, à l'optimisation des fonctions de hachage, à l'augmentation de la taille des tampons de chargement de données au format PCAP et à la refonte de la synchronisation des threads. Le temps de démarrage de Suricata a également été réduit grâce à la mise en cache, à un regroupement amélioré des ports et à un meilleur algorithme de substitution d'adresses IP.
  • Les gestionnaires LibHTP, FTP, ENIP, ainsi que le code d'analyse des types MIME, l'opération byte_extract et le décodage base64 ont été réécrits en langage Rust.
  • La prise en charge des protocoles DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) et Websocket a été ajoutée.
  • De nouveaux modules de décodage et de journalisation pour les protocoles ARP et POP3 ont été ajoutés.
  • Le trafic SDP au-dessus de SIP et SIP au-dessus de TCP a été analysé.
  • Les capacités du moteur de détection de protocoles et de construction de règles ont été étendues. Des mots-clés pour les règles ont été implémentés : LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform et mDNS. Des règles transactionnelles ont été ajoutées, permettant de décrire les deux directions d'une transaction dans une seule règle.

Caractéristiques de Suricata :

    • Utilisation du format Unified2 pour la sortie des résultats de vérification, également utilisé par le projet Snort, permettant l'utilisation d'outils d'analyse standard tels que barnyard2. Intégration possible avec les produits BASE, Snorby, Sguil et SQueRT. Prise en charge de la sortie au format PCAP ;
    • Prise en charge de la détection automatique des protocoles (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, etc.), permettant de travailler dans les règles uniquement avec le type de protocole, sans être lié au numéro de port (par exemple, bloquer le trafic HTTP sur un port non standard). Disponibilité de décodeurs pour les protocoles HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP et SSH ;
    • Système d'analyse du trafic HTTP utilisant la bibliothèque HTP, créée par l'auteur du projet Mod_Security, pour l'analyse et la normalisation du trafic HTTP. Un module est disponible pour enregistrer en détail les retransmissions HTTP transitaires (le journal est enregistré au format standard Apache). Prise en charge de l'extraction et de la vérification des fichiers transmis via le protocole HTTP, ainsi que de l'analyse de contenu compressé. Possibilité d'identification via URI, Cookie, en-têtes, user-agent, corps de la requête/réponse ;
    • Prise en charge de diverses interfaces pour l'interception du trafic, y compris NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Analyse possible de fichiers déjà sauvegardés au format PCAP ;
    • Haute performance, capacité à traiter des flux de dizaines de gigabits par seconde sur du matériel ordinaire.
    • Mécanisme de correspondance hautes performances par masque avec de grands ensembles d'adresses IP. Prise en charge de l'extraction de contenu par masque et par expressions régulières. Extraction de fichiers à partir du trafic, y compris leur identification par nom, type ou hachage.
    • Possibilité d'utiliser des variables dans les règles : il est possible de conserver des informations du flux et de les utiliser ultérieurement dans d'autres règles ;
    • Utilisation du format YAML dans les fichiers de configuration, alliant clarté et facilité de traitement machine ;
    • Prise en charge complète IPv6;
    • Moteur intégré pour la déflectation automatique et la reconstruction des paquets, permettant d'assurer un traitement correct des flux, quel que soit l'ordre d'arrivée des paquets ;
    • Prise en charge des protocoles de tunneling : Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE ;
    • Prise en charge du décodage des paquets : IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN ;
    • Mode de journalisation des clés et certificats apparaissant dans les connexions basées sur TLS ;
    • Possibilité de créer des scripts en langage Lua pour une analyse approfondie du trafic et l'implémentation de fonctionnalités supplémentaires, au-delà des règles standard.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster