È disponibile il sistema di rilevamento delle intrusioni Suricata 8.0

Dopo due anni di sviluppo, l'organizzazione OISF (Open Information Security Foundation) ha pubblicato il rilascio del sistema di rilevamento e prevenzione delle intrusioni di rete Suricata 8.0, che offre strumenti per l'ispezione di vari tipi di traffico. Nelle configurazioni di Suricata è consentito l'uso della base di firme sviluppata dal progetto Snort, così come dei set di regole Emerging Threats e Emerging Threats Pro. I sorgenti del progetto sono distribuiti sotto licenza GPLv2.

Principali modifiche:

  • È stata aggiunta una funzionalità sperimentale che consente l'utilizzo di Suricata come firewall. La modalità firewall permette di utilizzare il dialetto del linguaggio delle regole di ispezione del traffico per filtrare i pacchetti di rete.
  • È stata riprogettata la possibilità di scrivere script nel linguaggio Lua. Nella base di codice è stato integrato un interprete Lua 5.4, eseguito in un ambiente sandbox che limita le regole nel linguaggio Lua (ad esempio, dalle regole non può avvenire scrittura su file o creazione di socket di rete).
  • È stata fornita la possibilità di registrazione dinamica (durante il funzionamento) di plugin con parser di protocolli, rilevatori e componenti per la registrazione dei log.
  • Sono state effettuate significative ottimizzazioni delle prestazioni che hanno consentito di accelerare vari aspetti del funzionamento del motore, inclusi il riconoscimento dei protocolli, il caricamento delle regole e l'inizializzazione. L'accelerazione viene ottenuta grazie alla previsione delle transizioni, all'ottimizzazione delle funzioni hash, all'aumento delle dimensioni dei buffer di caricamento dei dati in formato PCAP e alla riprogettazione della sincronizzazione dei thread. È stato anche possibile ridurre i tempi di avvio di Suricata tramite caching, raggruppamento avanzato delle porte e un algoritmo migliorato di sostituzione degli indirizzi IP.
  • Sono stati riscritti in Rust i gestori LibHTP, FTP, ENIP, così come il codice per l'analisi dei MIME type, le operazioni byte_extract e la decodifica base64.
  • È stata aggiunta la supporto per i protocolli DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) e Websocket.
  • Sono stati aggiunti nuovi moduli di decodifica e registrazione per i protocolli ARP e POP3.
  • È garantita l'analisi del traffico SDP sopra SIP e SIP sopra TCP.
  • Sono state ampliate le capacità del motore di riconoscimento dei protocolli e di costruzione delle regole. Per le regole sono stati implementati parole chiave come LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform e mDNS. Sono state aggiunte regole transazionali che consentono di descrivere entrambe le direzioni di una transazione in una singola regola.

Caratteristiche di Suricata:

    • Utilizzo di un formato di output standardizzato Unified2 per i risultati delle verifiche, utilizzato anche dal progetto Snort, che consente di utilizzare strumenti standard per l'analisi, come barnyard2. Possibilità di integrazione con prodotti come BASE, Snorby, Sguil e SQueRT. Supporto per l'output in formato PCAP;
    • Supporto per il riconoscimento automatico dei protocolli (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, ecc.) che consente di operare nelle regole utilizzando solamente il tipo di protocollo, senza riferimento al numero di porta (ad esempio, bloccare il traffico HTTP su una porta non standard). Sono disponibili decodificatori per protocolli HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP e SSH;
    • Sistema di analisi del traffico HTTP che utilizza la libreria HTP, creata dall'autore del progetto Mod_Security, per l'analisi e la normalizzazione del traffico HTTP. È disponibile un modulo per la registrazione dettagliata dei log delle transazioni HTTP (i log sono salvati nel formato standard di Apache). È supportata l'estrazione e la verifica di file inviati tramite il protocollo HTTP, nonché l'analisi di contenuti compressi. È possibile identificare tramite URI, Cookie, intestazioni, user-agent, corpo della richiesta/risposta;
    • Supporto per diverse interfacce per l'acquisizione del traffico, inclusi NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. È possibile analizzare file già salvati in formato PCAP;
    • Elevate prestazioni, capacità di gestire flussi di decine di gigabit al secondo su hardware comune.
    • Meccanismo di corrispondenza ad alta prestazione per set di indirizzi IP di grandi dimensioni. Supporta l'estrazione del contenuto tramite maschere e espressioni regolari. Estrazione di file dal traffico, inclusa l'identificazione per nome, tipo o hash.
    • Possibilità di utilizzare variabili nelle regole: è possibile memorizzare informazioni da un flusso e riutilizzarle successivamente in altre regole;
    • Utilizzo del formato YAML nei file di configurazione, che unisce chiarezza e facilità di elaborazione da parte delle macchine;
    • Supporto completo IPv6;
    • Motore incorporato per la deframmentazione automatica e la ricostruzione dei pacchetti, che garantisce un'elaborazione corretta dei flussi, indipendentemente dall'ordine di ricezione dei pacchetti;
    • Supporto per protocolli di tunneling: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
    • Supporto per la decodifica dei pacchetti: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
    • Modalità di registrazione delle chiavi e dei certificati associati a connessioni basate su TLS;
    • Possibilità di scrivere script nel linguaggio Lua per un'analisi avanzata del traffico e per implementare funzionalità aggiuntive che non possono essere gestite dalle regole standard.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster