Rilascio del sistema di rilevamento delle intrusioni Suricata 6.0

Dopo un anno di sviluppo, l'organizzazione OISF (Open Information Security Foundation) ha pubblicato rilascio del sistema di rilevamento e prevenzione delle intrusioni di rete Suricata 6.0, che fornisce strumenti per ispezionare vari tipi di traffico. Nelle configurazioni di Suricata è consentito l'utilizzo di un database di firme, sviluppato dal progetto Snort, così come di set di regole Emerging Threats e Emerging Threats Pro. I sorgenti del progetto sono distribuiti è sotto licenza GPLv2.

Variazioni principali:

  • Supporto iniziale per HTTP/2.
  • Supporto per i protocolli RFB e MQTT, inclusa la possibilità di identificare il protocollo e registrare i log.
  • Possibilità di registrare log per il protocollo DCERPC.
  • Notevole aumento delle prestazioni di registrazione tramite il sottosistema EVE, che fornisce l'output degli eventi in formato JSON. L'accelerazione è stata raggiunta grazie all'implementazione di un nuovo costruttore di flussi JSON, scritto in Rust.
  • Maggiore scalabilità del sistema di log EVE e implementazione della possibilità di avere un log separato per ogni flusso.
  • Possibilità di definire condizioni per il reset delle informazioni nei log.
  • Possibilità di riflettere gli indirizzi MAC nei log EVE e maggiore dettaglio dei log DNS.
  • Aumento delle prestazioni del motore di elaborazione dei flussi (flow engine).
  • Supporto per l'identificazione delle implementazioni SSH (HASSH).
  • Implementazione di un decodificatore per tunnel GENEVE.
  • Riscritto in Rust il codice per l'elaborazione ASN.1, DCERPC e SSH. Su Rust è stata implementata anche la supporto per i nuovi protocolli.
  • Nel linguaggio di definizione delle regole, nella parola chiave byte_jump è stata aggiunta la supporto del parametro from_end, e in byte_test - del parametro bitmask. È stata implementata la parola chiave pcrexform, che consente l'uso delle espressioni regolari (pcre) per la cattura di sottostringhe. È stata aggiunta la trasformazione urldecode. È stata aggiunta la parola chiave byte_math.
  • Fornire la possibilità di utilizzare cbindgen per generare binding nel linguaggio Rust e C.
  • Aggiunto supporto iniziale per i plugin.

Caratteristiche di Suricata:

  • Utilizzo di un formato unificato per l'output dei risultati della verifica Unified2, utilizzato anche dal progetto Snort, che consente di utilizzare strumenti standard per l'analisi, come barnyard2. Possibilità di integrazione con i prodotti BASE, Snorby, Sguil e SQueRT. Supporto per l'output nel formato PCAP;
  • Supporto per la rilevazione automatica dei protocolli (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, ecc.), che consente di lavorare nelle regole solo con il tipo di protocollo, senza legami con il numero di porta (ad esempio, bloccare il traffico HTTP su una porta non standard). Disponibilità di decoder per i protocolli HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP e SSH;
  • Sistema potente per l'analisi del traffico HTTP, che utilizza una libreria speciale HTP, creata dall'autore del progetto Mod_Security, per il parsing e la normalizzazione del traffico HTTP. È disponibile un modulo per tenere un log dettagliato delle transazioni HTTP, il log è salvato in un formato standard
    Apache. Supporta l'estrazione e la verifica dei file trasmessi tramite il protocollo HTTP. Supporto per l'analisi dei contenuti compressi. Possibilità di identificazione tramite URI, Cookie, intestazioni, user-agent, corpo della richiesta/riposta;
  • Supporto per diverse interfacce per la cattura del traffico, inclusi NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Possibilità di analizzare file già salvati in formato PCAP;
  • Elevate prestazioni, con capacità di gestire flussi fino a 10 gigabit/sec su hardware standard.
  • Meccanismo di corrispondenza ad alta capacità basato su maschere con grandi insiemi di indirizzi IP. Supporto per l'estrazione di contenuti tramite maschere e espressioni regolari. Estrazione di file dal traffico, inclusa l'identificazione per nome, tipo o checksum MD5.
  • Possibilità di utilizzare variabili nelle regole: è possibile salvare informazioni dal flusso e utilizzarle in seguito in altre regole;
  • Utilizzo del formato YAML nei file di configurazione, il che consente di mantenere la chiarezza durante l'elaborazione automatica;
  • Supporto completo per IPv6;
  • Motore integrato per la deframmentazione automatica e la ricostruzione dei pacchetti, consentendo un'elaborazione corretta dei flussi, indipendentemente dall'ordine di ricezione dei pacchetti;
  • Supporto per protocolli di tunneling: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Supporto per la decodifica dei pacchetti: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Modalità di registrazione di chiavi e certificati coinvolti nelle connessioni TLS/SSL;
  • Possibilità di scrivere script in linguaggio Lua per garantire un'analisi avanzata e implementare funzionalità aggiuntive necessarie per identificare tipi di traffico per i quali le regole standard non sono sufficienti.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster