Cisco konačna beta verzija potpuno redizajniranog sustava za sprječavanje napada , također poznat kao projekt Snort++, povremeno se razvija od 2005. godine. Planirano je da će kandidat za izdanje biti objavljen kasnije ove godine.
Nova grana potpuno reinterpretira koncept proizvoda i redizajnira njegovu arhitekturu. Ključna područja fokusa tijekom nove grane uključuju pojednostavljenje Snortovog postavljanja i pokretanja, automatizaciju konfiguracije, pojednostavljenje jezika za izgradnju pravila, automatsko otkrivanje svih protokola, pružanje ljuske za upravljanje iz naredbenog retka i aktivno korištenje višenitnosti s dijeljenim pristupom jednoj konfiguraciji između različitih rukovatelja.
Implementirane su sljedeće značajne inovacije:
- Izvršen je prijelaz na novi konfiguracijski sustav koji nudi pojednostavljenu sintaksu i dopušta upotrebu skripti za dinamičko generiranje postavki. LuaJIT se koristi za obradu konfiguracijskih datoteka. Dodaci koji se temelje na LuaJIT-u pružaju se s implementacijom dodatnih opcija za pravila i sustav zapisivanja;
- Moderniziran je motor za detekciju napada, ažurirana su pravila, dodana je mogućnost vezivanja međuspremnika u pravilima (sticky buffers). Korištena je tražilica Hyperscan koja je omogućila korištenje brzih i preciznijih predložaka temeljenih na regularnim izrazima u pravilima;
- Dodan je novi način introspekcije za HTTP koji prati stanje sesije i pokriva 99% situacija koje podržava testni paket Kod za podršku HTTP/2 je u razvoju;
- Izvedba načina rada Deep Packet Inspection značajno je poboljšana. Dodana mogućnost višenitne obrade paketa, dopuštajući istovremeno izvođenje nekoliko niti s rukovateljima paketima i pružajući linearnu skalabilnost ovisno o broju CPU jezgri;
- Implementiran zajednički repozitorij konfiguracijskih i atributnih tablica, koji se dijeli između različitih podsustava, čime je značajno smanjena potrošnja memorije zbog eliminacije dupliciranja informacija;
- Novi sustav zapisivanja događaja koji koristi JSON format i lako se integrira s vanjskim platformama kao što je Elastic Stack;
- Prijelaz na modularnu arhitekturu, mogućnost proširenja funkcionalnosti povezivanjem dodataka i implementacija ključnih podsustava u obliku zamjenjivih dodataka. Trenutačno je nekoliko stotina dodataka već implementirano za Snort 3, pokrivajući različita područja primjene, na primjer, omogućujući vam dodavanje vlastitih kodeka, načina introspekcije, metoda zapisivanja, radnji i opcija u pravilima;
- Automatsko otkrivanje pokrenutih usluga, eliminirajući potrebu za ručnim određivanjem aktivnih mrežnih priključaka.
Promjene u odnosu na prethodno testno izdanje, koje je objavljeno 2018. godine:
- Dodana je podrška za datoteke za brzo poništavanje postavki u odnosu na zadanu konfiguraciju;
- Kod pruža mogućnost korištenja C++ konstrukata definiranih u C++14 standardu (izrada zahtijeva kompajler koji podržava C++14);
- Dodan novi VXLAN rukovatelj;
- Poboljšano pretraživanje vrsta sadržaja prema sadržaju pomoću ažuriranih alternativnih implementacija algoritama и ;
- Sustav za pregled prometa HTTP/2 gotovo je u potpunosti operativan;
- Pokretanje je ubrzano zbog upotrebe nekoliko niti za sastavljanje grupa pravila;
- Dodan je novi mehanizam zapisivanja;
- Poboljšano otkrivanje Lua grešaka i optimizirano stavljanje na bijelu listu;
- Napravljene su promjene kako bi se omogućilo ponovno učitavanje postavki u hodu;
- Dodan je RNA (Real-time Network Awareness) sustav inspekcije koji prikuplja informacije o resursima, hostovima, aplikacijama i uslugama dostupnim na mreži;
- Radi pojednostavljenja konfiguracije, korištenje snort_config.lua i SNORT_LUA_PATH je ukinuto.
Izvor: opennet.ru
