Firma Stamus Networks opublikowała wersję specjalistycznego dystrybucji SELKS 10, przeznaczoną do wdrażania systemów wykrywania i zapobiegania intruzjom sieciowym oraz organizacji reakcji na wykryte zagrożenia i monitorowania bezpieczeństwa sieci. Użytkownicy otrzymują w pełni gotowe rozwiązanie do zarządzania bezpieczeństwem sieci, które można używać od razu po pobraniu. Dystrybucja wspiera działanie w trybie Live oraz uruchamianie w środowiskach wirtualizacji lub kontenerach. Osiągnięcia projektu są rozpowszechniane na licencji GPLv3. Oferowane są dwa obrazy iso: z graficznym środowiskiem Xfce (3,5 GB) i działający w trybie konsolowym (2,7 GB).
Dystrybucja oparta jest na pakietowej bazie Debian i wykorzystuje otwarty system wykrywania ataków Suricata. Dane pochodzące z różnych źródeł są przetwarzane przy pomocy platformy Logstash i przechowywane w magazynie ElasticSearch. Aby śledzić bieżący stan i wykryte incydenty, dostępny jest interfejs webowy, zrealizowany na bazie interfejsu Kibana. Do zarządzania zasadami i wizualizacji powiązanej z nimi aktywności wykorzystywany jest interfejs webowy Stamus CE. W skład wchodzi także system przechwytywania, przechowywania i indeksowania pakietów sieciowych Arkime, interfejs do oceny zaistniałych zdarzeń EveBox oraz analizator danych CyberChef.
Zaimplementowano wywołania systemowe waitid (oczekiwanie na zmianę stanu procesu), pinsyscall (do przekazywania informacji o punkcie wejścia execve w celu ochrony przed exploitami ROP), getthrname i setthrname (uzyskiwanie i ustalanie nazwy wątku).
- Do interfejsu użytkownika dodano dodatkowe możliwości z równolegle rozwijanej komercyjnej platformy SSP (Stamus Security Platform). Przeprowadzono prace nad uproszczeniem interfejsu webowego i skonsolidowaniem informacji o wykrywaniu zagrożeń, poszukiwaniu podejrzanej aktywności oraz analizie dowodów.

- Dodano możliwość selektywnego przechwytywania pakietów związanych z wykrytymi zdarzeniami oraz ich eksportu z interfejsu do analizy podejrzanej aktywności w formacie PCAP. Eksportowane zrzuty zawierają pełne dane o sesji sieciowej, związanej z wykrytą groźbą. Zrzut można wykorzystać do analizy incydentu zarówno w samym SELKS, jak i w zewnętrznych narzędziach, takich jak Wireshark.

- System do przechwytywania, przechowywania i indeksowania pakietów sieciowych Arkime został zaktualizowany do wersji 5.0, która wprowadza wsparcie dla jednoczesnego wyszukiwania informacji o wielu obiektach w otwartych źródłach (OSINT), zmieniono wygląd bloku z szczegółowymi informacjami, włączono ujednoliconą podsystem konfiguracji, dodano wsparcie dla metod generowania odcisków ruchu JA4 i JA4+, a także zrealizowano możliwość importu zapisanych zrzutów PCAP.
- Zamiast SQLite do przechowywania danych wykorzystano bazę danych PostgreSQL.
- Baza pakietów została zaktualizowana do Debian 12.
Źródło: opennet.ru


