La société Stamus Networks a publié une version spécialisée de Clear NDR 1.0, destinée au déploiement de systèmes de détection et de prévention des intrusions réseau, ainsi qu'à l'organisation de la réponse aux menaces identifiées et à la surveillance de la sécurité du réseau. Les utilisateurs bénéficient d'une solution prête à l'emploi pour gérer la sécurité réseau, qui peut être utilisée immédiatement après le téléchargement. La distribution prend en charge le fonctionnement en mode Live et le démarrage dans des environnements de virtualisation ou de conteneurs. Les travaux du projet sont distribués sous la licence GPLv3. La taille de l'image de démarrage est de 3,9 Go.
La distribution est basée sur un socle Debian et utilise le système de détection des intrusions open source Suricata. Les données provenant de différentes sources sont stockées dans OpenSearch. Pour suivre l'état actuel et les incidents détectés, une interface web est proposée, réalisée au-dessus de l'interface Kibana. Pour gérer les règles et visualiser l'activité qui leur est associée, une interface web Stamus est utilisée. Le pack comprend également un système de capture, de stockage et d'indexation des paquets réseau, Arkime, une interface d'évaluation des événements survenus, EveBox, et un collecteur de données, Fluentd.
Au cours des 10 dernières années, la distribution a évolué sous le nom de SELKS, mais a été renommée Clear NDR après avoir reconnu la préparation du produit à être utilisé dans des solutions professionnelles pour les petites et moyennes entreprises, ainsi que la séparation de la distribution en éditions Community et Enterprise. La version Enterprise se distingue par son intégration avec des systèmes d'apprentissage automatique, des outils de classification de trafic avancés, une intégration avec des systèmes tiers de réponse aux menaces, des mises à jour quotidiennes des règles de détection des intrusions et un support technique.
Principales modifications :
- Trois options de déploiement : une image ISO avec interface graphique pour ceux qui préfèrent la configuration via une interface utilisateur, une image ISO avec environnement console pour serveurs et une version à exécuter dans des conteneurs isolés.
- Le système de détection et de prévention des intrusions Suricata a été mis à jour vers la branche 8.x.
- Le passage de la plateforme de recherche, d'analyse et de stockage de données Elasticsearch à un fork OpenSearch 2 a été effectué.
- Ajout du support du protocole MCP (Model Context Protocol) pour l'intégration avec des plateformes AI, permettant de fournir aux assistants AI un accès aux données collectées et aux outils Clear NDR.
- L'interface web propose de nouveaux tableaux de bord et modules de visualisation de données. Plus de 400 modules de visualisation et 58 nouveaux tableaux de bord ont été proposés.
- Ajout du support pour le traitement automatique des flux d'informations sur les menaces, sans nécessiter l'écriture manuelle de règles pour Suricata.

- Le processus de réponse aux incidents de sécurité a été accéléré. Accès en deux clics aux éléments de preuve associés à l'incident, tels que les journaux, les enregistrements des flux de trafic, les opérations détectées sur les fichiers et les dumps PCAP.

- Facilité d'intégration de l'interface utilisateur avec d'autres systèmes.

- Amélioration des capacités de gestion de la durée de conservation des données (Data Retention).
- Mécanisme intégré de notification des mises à jour et des nouvelles versions.
Source : opennet.ru



