Candidato per le release del sistema di rilevamento attacchi Snort 3

Azienda Cisco ha annunciato sulla formazione del candidato per le release di un sistema di prevenzione attacchi completamente riprogettato Snort 3, noto anche come progetto Snort++, su cui si lavora a intermittenza fin dal 2005. È prevista la pubblicazione di una release stabile entro un mese.

Nella branca Snort 3 è stata completamente ripensata la concezione del prodotto e riprogettata l'architettura. Tra le principali aree di sviluppo di Snort 3: semplificazione della configurazione e avvio di Snort, automazione della configurazione, semplificazione del linguaggio per la creazione di regole, identificazione automatica di tutti i protocolli, fornitura di un'interfaccia per la gestione da riga di comando, applicazione attiva del multi-threading con accesso condiviso a un'unica configurazione.

Sono state implementate le seguenti innovazioni significative:

  • È stato effettuato il passaggio a un nuovo sistema di configurazione che offre una sintassi semplificata e consente di utilizzare script per una creazione dinamica delle impostazioni. Per il trattamento dei file di configurazione viene utilizzato LuaJIT. Sono forniti plugin basati su LuaJIT con implementazione di opzioni aggiuntive per le regole e il sistema di log;
  • È stato modernizzato il motore di rilevamento degli attacchi, aggiornate le regole, aggiunta la possibilità di vincolare i buffer nelle regole (sticky buffers). È stato utilizzato il motore di ricerca Hyperscan, che ha permesso di utilizzare nelle regole modelli rapidi e più precisi basati su espressioni regolari;
  • È stata aggiunta una nuova modalità di ispezione per HTTP che tiene conto dello stato della sessione e copre il 99% delle situazioni supportate dal set di test HTTP Evader. È stato aggiunto un sistema di ispezione del traffico HTTP/2;
  • È stata significativamente aumentata la performance della modalità di ispezione profonda dei pacchetti. È stata aggiunta la possibilità di elaborazione dei pacchetti in multi-thread, che consente l'esecuzione simultanea di più thread con gestori di pacchetti e garantisce una scalabilità lineare in base al numero di nuclei CPU;
  • È stata implementata una memoria di configurazione comune e una tabella degli attributi, che viene utilizzata congiuntamente in diversi sottosistemi, consentendo una significativa riduzione del consumo di memoria grazie all'esclusione della duplicazione delle informazioni;
  • Nuovo sistema di registrazione degli eventi, che utilizza il formato JSON e si integra facilmente con piattaforme esterne come Elastic Stack;
  • Transizione a un'architettura modulare, con la possibilità di espandere le funzionalità tramite l'aggiunta di plugin e l'implementazione di sottosistemi chiave sotto forma di plugin sostituibili. Attualmente, per Snort 3 sono già implementati centinaia di plugin che coprono diverse aree di applicazione, ad esempio per aggiungere codec personalizzati, modalità di introspezione, metodi di registrazione, azioni e opzioni nelle regole;
  • Rilevamento automatico dei servizi attivi, eliminando la necessità di specificare manualmente le porte di rete attive.
  • Aggiunta la supporto dei file per una rapida sovrascrittura delle impostazioni rispetto alla configurazione predefinita. Per semplificare la configurazione, è stata interrotta l'uso di snort_config.lua e SNORT_LUA_PATH.
    Aggiunta la possibilità di ricaricare le impostazioni al volo;
  • Il codice garantisce la possibilità di utilizzare strutture C++ definite nello standard C++14 (per la compilazione è necessario un compilatore che supporti C++14);
  • Aggiunto un nuovo gestore VXLAN;
  • Migliorata la ricerca dei tipi di contenuto in base al contenuto utilizzando implementazioni alternative aggiornate degli algoritmi Boyer-Moore e Hyperscan;
  • Accelerato l'avvio grazie all'uso di più thread per la compilazione di gruppi di regole;
  • Aggiunto un nuovo meccanismo di registrazione;
  • Aggiunto un sistema di ispezione RNA (Real-time Network Awareness), che raccoglie informazioni sulle risorse disponibili in rete, host, applicazioni e servizi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster