De definitieve bètaversie van het aanvaldetectiesysteem Snort 3

Cisco heeft geïntroduceerd de definitieve bètaversie van het volledig herziene aanvallenpreventiesysteem Snort 3, ook wel bekend als het Snort++-project, waar sinds 2005 met onderbrekingen aan gewerkt wordt. Later dit jaar wordt een kandidaat voor releases verwacht.

In de nieuwe tak is het productconcept volledig heroverwogen en de architectuur opnieuw ontworpen. De aandachtspunten bij de voorbereiding van de nieuwe tak omvatten de vereenvoudiging van de configuratie en het opstarten van Snort, automatisering van de configuratie, vereenvoudiging van de regelopbouwtaal, automatische identificatie van alle protocollen, het aanbieden van een shell voor commandoregelbeheer, en actief gebruik van multithreading met gedeelde toegang van verschillende verwerkers tot een enkele configuratie.

De volgende belangrijke innovaties zijn gerealiseerd:

  • Er is overgeschakeld naar een nieuw configuratiesysteem dat een vereenvoudigde syntaxis biedt en de mogelijkheid om scripts te gebruiken voor dynamische configuratie-instellingen. Voor de verwerking van configuratiebestanden wordt LuaJIT gebruikt. Er zijn plugins op basis van LuaJIT beschikbaar die extra opties voor regels en loggingsystemen implementeren;
  • De aanvalsdetectie-engine is gemoderniseerd, de regels zijn geactualiseerd en de mogelijkheid om buffers in regels (sticky buffers) te linken is toegevoegd. De zoekmachine Hyperscan is ingeschakeld, waardoor snelle en nauwkeuriger reagerende patronen op basis van reguliere expressies in de regels gebruikt kunnen worden;
  • Een nieuwe introspectiemodus voor HTTP is toegevoegd die rekening houdt met de status van de sessie en 99% van de situaties dekt die door de testset worden ondersteund HTTP Evader. De code voor de ondersteuning van HTTP/2 is in ontwikkeling;
  • De prestaties van de diepe pakketinspectiemodus zijn aanzienlijk verhoogd. Er is een mogelijkheid voor multithreadpakketverwerking toegevoegd, waarmee meerdere threads tegelijkertijd werk kunnen uitvoeren met pakketverwerkers en waardoor lineaire schaalbaarheid wordt gegarandeerd, afhankelijk van het aantal CPU-kernen;
  • Er is een gezamenlijke opslag voor configuraties en attribuut tabellen gerealiseerd, die gezamenlijk wordt gebruikt in verschillende subsystemen, wat een aanzienlijke vermindering van het geheugenverbruik mogelijk heeft gemaakt door duplicatie van informatie te voorkomen;
  • Een nieuw systeem voor gebeurtenislogging, dat het JSON-formaat gebruikt en eenvoudig te integreren is met externe platforms zoals de Elastic Stack;
  • Overstappen naar een modulaire architectuur, met de mogelijkheid om functionaliteit uit te breiden door middel van plug-ins en de implementatie van sleutelonderdelen als vervangbare plug-ins. Momenteel zijn er al enkele honderden plug-ins ontwikkeld voor Snort 3, die verschillende toepassingsgebieden dekken, zoals het toevoegen van eigen codecs, introspectiemodi, loggingmethoden, acties en opties in de regels;
  • Automatische detectie van actieve diensten, waardoor handmatig opgeven van actieve netwerkkpoorten niet meer nodig is.

Wijzigingen ten opzichte van de vorige testrelease, die in 2018 werd uitgegeven:

  • Ondersteuning voor bestanden voor snelle herconfiguratie is toegevoegd, ten opzichte van de standaardconfiguratie;
  • De code biedt de mogelijkheid om C++-constructies te gebruiken, zoals gedefinieerd in de C++14-standaard (een compiler die C++14 ondersteunt is vereist voor de build);
  • Nieuwe VXLAN-handler toegevoegd;
  • Verbeterde zoekfunctionaliteit voor contenttypes op basis van inhoud, met gebruik van bijgewerkte alternatieve implementaties van algoritmen. Boyer-Moore en Hyperscan;
  • Het systeem voor HTTP/2-verkeerinspectie is praktisch klaar;
  • De opstarttijd is versneld door meerdere threads te gebruiken voor het compileren van regelgroepen;
  • Een nieuw logmechanisme toegevoegd;
  • Verbeterde foutdetectie voor Lua en geoptimaliseerd beheer van whitelistings;
  • Wijzigingen aangebracht om het in realtime herladen van instellingen mogelijk te maken;
  • Een systeem voor RNA-inspectie (Real-time Network Awareness) is toegevoegd, dat informatie verzamelt over beschikbare netwerkbronnen, hosts, applicaties en diensten;
  • Om het instelproces te vereenvoudigen, is het gebruik van snort_config.lua en SNORT_LUA_PATH stopgezet.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster