Firma Stamus Networks opublikowała wydanie specjalistycznego zestawu dystrybucyjnego SELKS 10, przeznaczonego do wdrażania systemów wykrywania i zapobiegania włamaniom sieciowym, a także organizowania reakcji na zidentyfikowane zagrożenia i monitorowania bezpieczeństwa sieci. Użytkownicy otrzymują kompletne rozwiązanie do zarządzania bezpieczeństwem sieci, z którego można korzystać natychmiast po pobraniu. Dystrybucja obsługuje pracę w trybie Live oraz działanie w środowiskach lub kontenerach wirtualizacyjnych. Opracowania projektu są rozpowszechniane na licencji GPLv3. Do pobrania utworzono dwa obrazy ISO: ze środowiskiem graficznym Xfce (3.5 GB) i działającym w trybie konsoli (2.7 GB).
Dystrybucja jest oparta na pakietach Debian i wykorzystuje system wykrywania włamań Suricata o otwartym kodzie źródłowym. Dane otrzymane z różnych źródeł są przetwarzane za pomocą platformy Logstash i przechowywane w pamięci masowej ElasticSearch. Interfejs sieciowy oparty na interfejsie Kibana służy do monitorowania bieżącego statusu i wykrytych incydentów. Interfejs sieciowy Stamus CE służy do zarządzania regułami i wizualizacji powiązanej aktywności. System zawiera również system przechwytywania, przechowywania i indeksowania pakietów sieciowych Arkime, interfejs oceny zdarzeń EveBox oraz analizator danych CyberChef.
Główne ulepszenia:
- Dodatkowe funkcje z równolegle rozwijanej platformy komercyjnej SSP (Stamus Security Platform) zostały przeniesione do interfejsu użytkownika. Wykonano prace nad uproszczeniem interfejsu internetowego i zebraniem informacji na temat wykrywania zagrożeń, wyszukiwania podejrzanych działań i analizowania dowodów.

- Dodano możliwość selektywnego przechwytywania pakietów powiązanych z wykrytymi zdarzeniami i eksportowania ich z interfejsu w celu analizy podejrzanej aktywności w formacie PCAP. Wyeksportowane zrzuty zawierają pełne dane dotyczące sesji sieciowej powiązanej ze zidentyfikowanym zagrożeniem. Zrzutu można użyć do analizy incydentu zarówno w samym SELKS, jak i w narzędziach innych firm, takich jak Wireshark.

- System Arkime do przechwytywania, przechowywania i indeksowania pakietów sieciowych został zaktualizowany do wersji 5.0, która obejmuje teraz obsługę jednoczesnego wyszukiwania informacji o kilku obiektach w otwartych źródłach (OSINT), zmieniono wygląd bloku ze szczegółowymi informacjami, aktywowano ujednolicony podsystem konfiguracji, dodano obsługę metod odcisków palców ruchu JA4 i JA4+ oraz zaimplementowano możliwość importowania zapisanych zrzutów PCAP.
- Zamiast SQLite do przechowywania danych używany jest PostgreSQL DBMS.
- Baza danych pakietów została zaktualizowana Debian 12.
Źródło: opennet.ru


