L'azienda Stamus Networks ha rilasciato una versione specializzata della distribuzione SELKS 10, progettata per l'implementazione di sistemi di rilevamento e prevenzione delle intrusioni di rete, nonché per organizzare la risposta alle minacce identificate e monitorare la sicurezza della rete. Agli utenti viene offerta una soluzione completamente pronta per la gestione della sicurezza di rete, utilizzabile immediatamente dopo il download. La distribuzione supporta il funzionamento in modalità Live e l'avvio in ambienti di virtualizzazione o container. I risultati del progetto sono distribuiti sotto licenza GPLv3. Per il download sono stati creati due file immagine ISO: con interfaccia grafica Xfce (3,5 GB) e funzionante in modalità console (2,7 GB).
La distribuzione si basa su un sistema di pacchetti Debian e utilizza il sistema aperto di rilevamento delle intrusioni Suricata. I dati provenienti da diverse fonti vengono elaborati tramite la piattaforma Logstash e salvati nello storage ElasticSearch. Per monitorare lo stato attuale e gli incidenti identificati è disponibile un'interfaccia web, realizzata sopra l'interfaccia Kibana. Per gestire le regole e visualizzare l'attività a esse correlata viene utilizzata l'interfaccia web Stamus CE. È inclusa anche un sistema per la cattura, l'archiviazione e l'indicizzazione dei pacchetti di rete Arkime, un'interfaccia per la valutazione degli eventi avvenuti EveBox e il data analyzer CyberChef.
Miglioramenti principali:
- Nell'interfaccia utente sono state integrate ulteriori funzionalità dalla piattaforma commerciale SSP (Stamus Security Platform) sviluppata parallelamente. È stato effettuato un lavoro per semplificare l'interfaccia web e unire le informazioni su rilevamento delle minacce, ricerca di attività sospette e analisi delle evidenze.

- È stata aggiunta la possibilità di catturare selettivamente i pacchetti correlati agli eventi identificati e di esportarli dall'interfaccia per l'analisi delle attività sospette in formato PCAP. I dump esportati contengono dati completi sulla sessione di rete associata alla minaccia identificata. Il dump può essere utilizzato per analizzare l'incidente sia in SELKS che in strumenti esterni, come Wireshark.

- Il sistema per la cattura, archiviazione e indicizzazione dei pacchetti di rete Arkime è stato aggiornato alla versione 5.0, che include il supporto per la ricerca di informazioni su più oggetti contemporaneamente in fonti aperte (OSINT), è stata modificata la presentazione del blocco con informazioni dettagliate, è stato attivato un sistema di configurazione unificato, è stato aggiunto il supporto per i metodi di creazione di impronte del traffico JA4 e JA4+ e realizzata la possibilità di importare dump PCAP salvati.
- Invece di SQLite, per la memorizzazione dei dati è stata utilizzata la base di dati PostgreSQL.
- La base di pacchetti è stata aggiornata a Debian 12.
Fonte: opennet.ru


