Kandidaat voor de release van het Snort 3 inbraakdetectiesysteem

Cisco heeft aangekondigd over de ontwikkeling van de kandidaat voor de volledig herontworpen systeem voor het voorkomen van aanvallen Snort 3, ook bekend als het Snort++ project, waaraan sinds 2005 sporadisch wordt gewerkt. Een stabiele release wordt verwacht binnen een maand.

In de Snort 3 tak is het productconcept volledig herzien en is de architectuur opnieuw ontworpen. Belangrijke ontwikkelingsrichtingen van Snort 3 zijn: vereenvoudiging van de configuratie en het opstarten van Snort, automatisering van configuratie, vereenvoudiging van de regelsyntaxis, automatische detectie van alle protocollen, het bieden van een commandoregel managementshell en actieve toepassing van multithreading met gedeeld gebruik van verschillende verwerkers met een enkele configuratie.

De volgende belangrijke innovaties zijn gerealiseerd:

  • Er is overgeschakeld naar een nieuw configuratiesysteem dat een vereenvoudigde syntaxis biedt en de mogelijkheid om scripts te gebruiken voor dynamische configuratie-instellingen. Voor de verwerking van configuratiebestanden wordt LuaJIT gebruikt. Er zijn plugins op basis van LuaJIT beschikbaar die extra opties voor regels en loggingsystemen implementeren;
  • De aanvalsdetectie-engine is gemoderniseerd, de regels zijn geactualiseerd en de mogelijkheid om buffers in regels (sticky buffers) te linken is toegevoegd. De zoekmachine Hyperscan is ingeschakeld, waardoor snelle en nauwkeuriger reagerende patronen op basis van reguliere expressies in de regels gebruikt kunnen worden;
  • Een nieuwe introspectiemodus voor HTTP is toegevoegd die rekening houdt met de status van de sessie en 99% van de situaties dekt die door de testset worden ondersteund HTTP Evader. Een inspectiesysteem voor HTTP/2-verkeer is toegevoegd;
  • De prestaties van de diepe pakketinspectiemodus zijn aanzienlijk verhoogd. Er is een mogelijkheid voor multithreadpakketverwerking toegevoegd, waarmee meerdere threads tegelijkertijd werk kunnen uitvoeren met pakketverwerkers en waardoor lineaire schaalbaarheid wordt gegarandeerd, afhankelijk van het aantal CPU-kernen;
  • Er is een gezamenlijke opslag voor configuraties en attribuut tabellen gerealiseerd, die gezamenlijk wordt gebruikt in verschillende subsystemen, wat een aanzienlijke vermindering van het geheugenverbruik mogelijk heeft gemaakt door duplicatie van informatie te voorkomen;
  • Een nieuw systeem voor gebeurtenislogging, dat het JSON-formaat gebruikt en eenvoudig te integreren is met externe platforms zoals de Elastic Stack;
  • Overstappen naar een modulaire architectuur, met de mogelijkheid om functionaliteit uit te breiden door middel van plug-ins en de implementatie van sleutelonderdelen als vervangbare plug-ins. Momenteel zijn er al enkele honderden plug-ins ontwikkeld voor Snort 3, die verschillende toepassingsgebieden dekken, zoals het toevoegen van eigen codecs, introspectiemodi, loggingmethoden, acties en opties in de regels;
  • Automatische detectie van actieve diensten, waardoor handmatig opgeven van actieve netwerkkpoorten niet meer nodig is.
  • Ondersteuning voor bestanden toegevoegd voor het snel overschrijven van instellingen ten opzichte van de standaardconfiguratie. Voor het vereenvoudigen van de configuratie is het gebruik van snort_config.lua en SNORT_LUA_PATH gestopt.
    Ondersteuning voor het live herladen van instellingen toegevoegd;
  • De code biedt de mogelijkheid om C++-constructies te gebruiken, zoals gedefinieerd in de C++14-standaard (een compiler die C++14 ondersteunt is vereist voor de build);
  • Nieuwe VXLAN-handler toegevoegd;
  • Verbeterde zoekfunctionaliteit voor contenttypes op basis van inhoud, met gebruik van bijgewerkte alternatieve implementaties van algoritmen. Boyer-Moore en Hyperscan;
  • De opstarttijd is versneld door meerdere threads te gebruiken voor het compileren van regelgroepen;
  • Een nieuw logmechanisme toegevoegd;
  • Een RNA (Real-time Network Awareness) inspectiesysteem toegevoegd, dat informatie verzamelt over beschikbare netwerkbronnen, hosts, applicaties en diensten.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster