Firma Stamus Networks opublikowała specjalistyczną dystrybucję Clear NDR 1.0, przeznaczoną do wdrażania systemów wykrywania i zapobiegania atakom sieciowym oraz organizacji reagowania na zidentyfikowane zagrożenia i monitorowania bezpieczeństwa sieci. Użytkownicy otrzymują gotowe rozwiązanie do zarządzania bezpieczeństwem sieci, które można wykorzystać od razu po pobraniu. Dystrybucja obsługuje tryb Live oraz uruchamianie w środowiskach wirtualizacyjnych lub kontenerowych. Osiągnięcia projektu są udostępniane na licencji GPLv3. Rozmiar obrazu rozruchowego wynosi 3,9 GB.
Dystrybucja oparta jest na pakietowej bazie Debian i wykorzystuje otwarty system wykrywania ataków Suricata. Dane pochodzące z różnych źródeł są przechowywane w repozytorium OpenSearch. Do śledzenia bieżącego stanu i zidentyfikowanych incydentów dostępny jest interfejs webowy, zrealizowany na bazie interfejsu Kibana. Do zarządzania regułami i wizualizacji związanej z nimi aktywności używa się interfejsu webowego Stamus. W skład dystrybucji wchodzi również system przechwytywania, przechowywania i indeksowania pakietów sieciowych Arkime, interfejs do oceny występujących zdarzeń EveBox oraz kolektor danych Fluentd.
Przez ostatnie 10 lat dystrybucja rozwijała się pod nazwą SELKS, ale została przemianowana na Clear NDR po uznaniu gotowości produktu do zastosowania w rozwiązaniach roboczych dla małych i średnich przedsiębiorstw oraz podziale dystrybucji na edycje Community i Enterprise. Wersja Enterprise różni się integracją z systemami uczenia maszynowego, rozszerzonymi środkami klasyfikacji ruchu, integracją z zewnętrznymi systemami reagowania na zagrożenia, codziennymi aktualizacjami reguł wykrywania intruzji oraz wsparciem technicznym.
Główne zmiany:
- Trzy opcje wdrożenia: obraz ISO z graficznym interfejsem dla tych, którzy wolą konfigurację przez GUI, obraz ISO z konsolowym środowiskiem dla serwerów i wersja do uruchamiania w izolowanych kontenerach.
- System wykrywania i zapobiegania intruzjom sieciowym Suricata został zaktualizowany do wersji 8.x.
- Przeprowadzono migrację z platformy do wyszukiwania, analizy i przechowywania danych Elasticsearch na fork OpenSearch 2.
- Dodano wsparcie dla protokołu MCP (Model Context Protocol) do integracji z platformami AI, co pozwala asystentom AI uzyskać dostęp do zebranych danych i narzędzi Clear NDR.
- W interfejsie webowym wprowadzono nowe pulpitów nawigacyjnych i modułów wizualizacji danych. Oferuje ponad 400 modułów wizualizacji i 58 nowych pulpitów nawigacyjnych.
- Dodano wsparcie dla automatycznego przetwarzania strumieni informacji o zagrożeniach, które nie wymaga ręcznego pisania reguł dla Suricata.

- Przyspieszono proces reagowania na incydenty bezpieczeństwa. Dodano możliwość uzyskania dostępu w dwóch kliknięciach do dowodów związanych z incydentem, takich jak logi, zapisy strumieni ruchu, zidentyfikowane operacje plikowe oraz zrzuty PCAP.

- Zapewniono możliwość integracji interfejsu użytkownika z innymi systemami.

- Rozszerzone możliwości zarządzania czasem przechowywania danych (Data Retention).
- Wbudowany mechanizm powiadamiania o dostępności aktualizacji i nowych wydań.
Źródło: opennet.ru



