L'azienda Stamus Networks ha pubblicato la release del sistema operativo specializzato Clear NDR 1.0, destinato all'implementazione di sistemi di rilevamento e prevenzione delle intrusioni di rete, nonché all'organizzazione della risposta alle minacce identificate e al monitoraggio della sicurezza della rete. Gli utenti ricevono una soluzione pronta per la gestione della sicurezza di rete, che può essere utilizzata immediatamente dopo il download. La distribuzione supporta il funzionamento in modalità Live e l'esecuzione in ambienti di virtualizzazione o container. I risultati del progetto vengono rilasciati con licenza GPLv3. La dimensione dell'immagine di avvio è di 3,9 GB.
La distribuzione si basa su un sistema pacchettizzato Debian e utilizza il sistema di rilevamento delle intrusioni open-source Suricata. I dati provenienti da varie fonti vengono memorizzati nello storage OpenSearch. Per monitorare lo stato attuale e gli incidenti identificati, viene offerta un'interfaccia web realizzata sopra l'interfaccia di Kibana. Per la gestione delle regole e la visualizzazione dell'attività correlata viene utilizzata l'interfaccia web di Stamus. Comprende anche un sistema di acquisizione, archiviazione e indicizzazione dei pacchetti di rete chiamato Arkime, un'interfaccia per la valutazione degli eventi avvenuti chiamata EveBox e un collezionista di dati chiamato Fluentd.
Negli ultimi 10 anni, la distribuzione si è sviluppata con il nome di SELKS, ma è stata rinominata in Clear NDR dopo che il prodotto è stato riconosciuto pronto per l'uso in soluzioni lavorative per piccole e medie imprese, oltre alla suddivisione della distribuzione in edizioni Community ed Enterprise. La versione Enterprise si distingue per l'integrazione con i sistemi di machine learning, strumenti di classificazione avanzati del traffico, integrazione con sistemi esterni di risposta alle minacce, aggiornamenti giornalieri delle regole di rilevamento delle intrusioni e supporto tecnico.
Variazioni principali:
- Tre opzioni di deployment: immagine ISO con interfaccia grafica per coloro che preferiscono la configurazione tramite interfaccia grafica, immagine ISO con ambiente console per server e versione per l'esecuzione in container isolati.
- Il sistema di rilevamento e prevenzione delle intrusioni di rete Suricata è stato aggiornato alla versione 8.x.
- È stata completata la transizione dalla piattaforma di ricerca, analisi e archiviazione dati Elasticsearch al fork OpenSearch 2.
- È stata aggiunta la supporto per il protocollo MCP (Model Context Protocol) per l'integrazione con le piattaforme AI, permettendo agli assistenti AI di accedere ai dati raccolti e agli strumenti di Clear NDR.
- Nel web-interface sono state proposte nuove dashboard e moduli di visualizzazione dei dati. Sono stati offerti oltre 400 moduli di visualizzazione e 58 nuove dashboard.
- È stata aggiunta la supporto per l'elaborazione automatica dei flussi di informazioni sulle minacce, senza necessità di scrivere manualmente le regole per Suricata.

- È stato accelerato il processo di risposta agli incidenti di sicurezza. È stata aggiunta la possibilità di accedere in due clic a prove associate all'incidente, come log, registrazioni dei flussi di traffico, operazioni sui file rivelate e dump PCAP.

- È stata garantita la possibilità di integrare l'interfaccia utente con altri sistemi.

- Sono state ampliate le funzionalità per la gestione dei termini di conservazione dei dati (Data Retention).
- È stato implementato un meccanismo di notifica per l'emergere di aggiornamenti e nuove versioni.
Fonte: opennet.ru



