Rilascio del sistema di indicizzazione del traffico di rete Arkime 5.0

Pubblicato il rilascio del sistema per la cattura, archiviazione e indicizzazione dei pacchetti di rete Arkime 5.0, che offre strumenti per la valutazione visiva dei flussi di traffico e la ricerca di informazioni relative all'attività di rete. Inizialmente, il progetto è stato sviluppato da AOL con l'intento di creare un'alternativa open source alle piattaforme commerciali di elaborazione dei pacchetti di rete, supportando il deployment sui propri server e in grado di scalare per gestire traffico a velocità di decine di gigabit al secondo. Il codice del componente per la cattura del traffico è scritto in C, mentre l'interfaccia è implementata in Node.js/JavaScript. I sorgenti sono distribuiti sotto la licenza Apache 2.0. È supportato il funzionamento su Linux e FreeBSD. I pacchetti preconfezionati sono stati preparati per Arch Linux, RHEL/CentOS e Ubuntu.

Arkime include strumenti per la cattura e l'indicizzazione del traffico in formato PCAP, nonché fornisce strumenti per l'accesso rapido ai dati indicizzati. L'uso del formato standard PCAP semplifica notevolmente l'integrazione con gli attuali analizzatori di traffico, come Wireshark. La quantità di dati memorizzati è limitata solo dalla dimensione del disco disponibile. I metadati delle sessioni vengono indicizzati in un cluster basato sul motore Elasticsearch o OpenSearch. Il componente per la cattura del traffico opera in modalità multithreading ed è in grado di monitorare, registrare dump PCAP su disco, analizzare i pacchetti catturati e inviare metadati delle sessioni (SPI, Stateful packet inspection) e dei protocolli al cluster Elasticsearch/OpenSearch. È possibile conservare i file PCAP in forma crittografata.

Per l'analisi delle informazioni accumulate è disponibile un'interfaccia web che consente di navigare, cercare ed esportare campioni. Nell'interfaccia web sono previsti diversi modi di visualizzazione — dalla statistica generale, alla mappa delle connessioni e grafici visivi sui dati di variazione dell'attività di rete, fino agli strumenti per esaminare sessioni individuali, analizzare l'attività in base ai protocolli utilizzati e per l'analisi dei dati da dump PCAP. È inoltre fornita un'API per trasmettere a applicazioni di terze parti i dati dei pacchetti catturati nel formato PCAP e delle sessioni analizzate in formato JSON.

Rilascio del sistema di indicizzazione del traffico di rete Arkime 5.0

Nella nuova versione:

  • È stata aggiunta la possibilità di inviare richieste di ricerca combinate di informazioni attraverso il servizio Cont3xt per raccogliere simultaneamente informazioni disponibili in varie fonti aperte (OSINT) su più oggetti.
    Rilascio del sistema di indicizzazione del traffico di rete Arkime 5.0
  • È stato aggiunto il supporto per i metodi di formazione delle impronte del traffico JA4 e JA4+ per identificare protocolli e applicazioni di rete.
    Rilascio del sistema di indicizzazione del traffico di rete Arkime 5.0
  • La visualizzazione del blocco con le informazioni dettagliate sulla sessione è stata modificata, minimizzando lo spazio non utilizzato e implementando una disposizione a due colonne per schermi grandi.
    Rilascio del sistema di indicizzazione del traffico di rete Arkime 5.0
  • Nelle schede Files, History e Stats sono stati aggiunti blocchi a discesa per cercare contemporaneamente in più istanze dell'interfaccia per visualizzare le statistiche (Viewer).
    Rilascio del sistema di indicizzazione del traffico di rete Arkime 5.0
  • Il sistema di autorizzazione è stato unificato e separato in un modulo dedicato, ora utilizzato in tutte le applicazioni Arkime. Invece della modalità anonima, è stato attivato per impostazione predefinita il metodo digest. Sono state aggiunte nuove modalità di autorizzazione: basic, form, basic+form, basic+oidc, headerOnly, header+digest e header+basic.
  • Tutte le applicazioni sono state migrate a un sottosistema di configurazione unificato, in grado di gestire le impostazioni in vari formati (ini, json, yaml) e capace di caricare le configurazioni da diverse fonti, ad esempio, dal disco, tramite rete HTTPS o da OpenSearch/Elasticsearch.
  • È stata aggiunta la supporto per l'importazione di dump PCAP salvati (offline) con il caricamento tramite URL tramite HTTPS o da uno storage Amazon S3, senza necessità di salvataggio preliminare sul sistema locale.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster