L'azienda Stamus Networks ha pubblicato la versione del sistema operativo SELKS 10, progettata per l'implementazione di sistemi di rilevamento e prevenzione delle intrusioni di rete, nonché per l'organizzazione della risposta alle minacce rilevate e il monitoraggio della sicurezza della rete. Agli utenti viene fornita una soluzione completamente pronta per la gestione della sicurezza di rete, utilizzabile immediatamente dopo il download. La distribuzione supporta l'operatività in modalità Live e l'avvio in ambienti di virtualizzazione o container. I risultati del progetto sono distribuiti sotto licenza GPLv3. Sono stati creati due file immagine ISO per il download: uno con ambiente grafico Xfce (3,5 GB) e uno funzionante in modalità console (2,7 GB).
La distribuzione è costruita su base Debian e utilizza il sistema di rilevamento delle intrusioni open source Suricata. I dati provenienti da diverse fonti vengono elaborati tramite la piattaforma Logstash e memorizzati nel datastore ElasticSearch. Per il monitoraggio dello stato attuale e degli incidenti rilevati è disponibile un'interfaccia web, realizzata sopra l'interfaccia Kibana. Per la gestione delle regole e la visualizzazione dell'attività ad esse correlata si utilizza l'interfaccia web Stamus CE. Include anche un sistema di acquisizione, archiviazione e indicizzazione dei pacchetti di rete Arkime, un'interfaccia per la valutazione degli eventi accaduti EveBox e un analizzatore di dati CyberChef.
Principali miglioramenti:
- Nell'interfaccia utente sono state integrate ulteriori funzionalità dalla piattaforma commerciale SSP (Stamus Security Platform) sviluppata parallelamente. Sono state effettuate operazioni per semplificare l'interfaccia web e unificare le informazioni sulla rilevazione delle minacce, la ricerca di attività sospette e l'analisi delle evidenze.

- È stata aggiunta la possibilità di acquisire selettivamente i pacchetti correlati agli eventi identificati e di esportarli dall'interfaccia per l'analisi delle attività sospette nel formato PCAP. I dump esportati contengono dati completi sulla sessione di rete associata alla minaccia rilevata. Il dump può essere utilizzato per analizzare l'incidente sia all'interno di SELKS che in strumenti esterni come Wireshark.

- Il sistema per la cattura, archiviazione e indicizzazione dei pacchetti di rete Arkime è stato aggiornato alla versione 5.0, che ora supporta la ricerca di informazioni simultanea su più oggetti in fonti aperte (OSINT), è stata modificata l'aspetto del riquadro con informazioni dettagliate, è stata implementata una sottosistema di configurazione unificata, è stato aggiunto il supporto per i metodi di generazione delle impronte del traffico JA4 e JA4+ ed è stata realizzata la possibilità di importare i PCAP dump salvati.
- È stato utilizzato il DBMS PostgreSQL invece di SQLite per la memorizzazione dei dati.
- Il pacchetto base è stato aggiornato a Debian 12.
Fonte: opennet.ru


