Suricata 8.0 aanvallen detectiesysteem is beschikbaar

Na het ontwikkelen van twee jaar heeft de OISF (Open Information Security Foundation) de release van het systeem voor het detecteren en voorkomen van netwerkindringingen, Suricata 8.0, gepubliceerd. Dit biedt middelen voor het inspecteren van verschillende soorten verkeer. In de configuraties van Suricata is het mogelijk om gebruik te maken van een handtekeningdatabase die wordt ontwikkeld door het Snort-project, evenals setregels van Emerging Threats en Emerging Threats Pro. De broncode van het project wordt verspreid onder de GPLv2-licentie.

Belangrijkste wijzigingen:

  • Er is een experimentele functie toegevoegd om Suricata als een firewall te gebruiken. De firewallmodus stelt het gebruik van een dialect van de inspectietaalregels in staat voor het filteren van netwerkpakketten.
  • De mogelijkheid om scripts in de Lua-taal te schrijven is herzien. De codebasis bevat nu een Lua 5.4-interpreter, die draait in een sandbox-omgeving die de regels in de Lua-taal beperkt (bijvoorbeeld kunnen er geen bestanden worden geschreven of netwerk-sockets worden gemaakt vanuit de regels).
  • Dynamische (tijdens runtime) registratie van plugins met protocolanalysers, detectoren en componenten voor logboekregistratie is nu mogelijk.
  • Er zijn aanzienlijke prestatieverbeteringen doorgevoerd die verschillende aspecten van de werking van de engine hebben versneld, inclusief protocoldetectie, regelbelasting en initialisatie. Deze versnelling wordt bereikt door overgangsvoorspelling, optimalisatie van hashfuncties, vergroting van de bufferomvang voor het laden van gegevens in PCAP-formaat en herziening van de synchronisatie van threads. Ook is de opstarttijd van Suricata verkort door caching, uitgebreide poortgroepering en een verbeterd algoritme voor IP-adresvervanging.
  • LibHTP-, FTP-, ENIP-handlers en de code voor het parseren van MIME-typen, byte_extract-operaties en base64-decodering zijn herschreven in Rust.
  • Ondersteuning is toegevoegd voor de protocollen DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) en Websocket.
  • Nieuwe decodering- en logmodules zijn toegevoegd voor de protocollen ARP en POP3.
  • Verkeer van SDP boven SIP en SIP boven TCP wordt nu geparsed.
  • De mogelijkheden van de protocoldetectie- en regelopbouwengine zijn uitgebreid. Voor regels zijn de sleutelwoorden LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropy, luaxform en mDNS geïmplementeerd. Transactionele regels zijn toegevoegd die beide richtingen van een transactie in één regel beschrijven.

Kenmerken van Suricata:

    • Het gebruik van het uniforme formaat Unified2 voor het weergeven van de controle-resultaten, dat ook door het Snort-project wordt gebruikt, waardoor standaard analysetools zoals barnyard2 kunnen worden gebruikt. Integratiemogelijkheden met producten zoals BASE, Snorby, Sguil en SQueRT. Ondersteuning voor uitvoer in PCAP-formaat;
    • Ondersteuning voor automatische protocoldetectie (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB, enz.), waardoor alleen het type protocol in de regels kan worden gebruikt, zonder binding aan het poortnummer (bijvoorbeeld het blokkeren van HTTP-verkeer op een niet-standaardpoort). Aanwezigheid van decoders voor de protocollen HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP en SSH;
    • Een HTTP-verkeer analyse systeem dat de HTP-bibliotheek gebruikt voor het parseren en normaliseren van HTTP-verkeer, ontwikkeld door de auteur van het Mod_Security-project. Een module voor het bijhouden van een gedetailleerde log van transitieve HTTP-versturingen is beschikbaar (de log wordt opgeslagen in het standaard Apache-formaat). Ondersteuning voor het extraheren en controleren van bestanden die via HTTP worden verzonden, evenals het parseren van gecomprimeerde inhoud. Mogelijkheid tot identificatie op basis van URI, Cookie, headers, user-agent, body van verzoek/antwoord;
    • Ondersteuning voor verschillende interfaces voor het onderscheppen van verkeer, waaronder NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Analyse van al opgeslagen bestanden in PCAP-indeling is mogelijk;
    • Hoge prestaties, in staat om op standaard hardware stromen van tientallen gigabits per seconde te verwerken.
    • Een hoogpresterende mechanisme voor patroonmatching met grote IP-adressets. Ondersteuning voor contentextractie op basis van maskers en reguliere expressies. Extractie van bestanden uit verkeer, inclusief identificatie op naam, type of hash.
    • Mogelijkheid om variabelen in regels te gebruiken: informatie uit de stroom kan worden opgeslagen en later in andere regels worden gebruikt;
    • Gebruik van het YAML-formaat in configuratiebestanden, dat een combinatie biedt van overzichtelijkheid en eenvoud in machinale verwerking;
    • Volledige ondersteuning IPv6;
    • Ingebouwde engine voor automatische defragmentatie en hersamenstelling van pakketten, die zorgt voor een correcte verwerking van streams, ongeacht de volgorde van ontvangst van pakketten;
    • Ondersteuning voor tunneling-protocollen: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
    • Ondersteuning voor het decoderen van pakketten: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
    • Loggingmodus voor sleutels en certificaten die betrokken zijn bij verbindingen op basis van TLS;
    • Mogelijkheid om scripts in Lua te schrijven voor uitgebreide verkeersanalyse en het implementeren van extra functionaliteiten waarvoor de standaardregels niet voldoende zijn.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster