Firma Stamus Networks opublikowała wydanie specjalistycznej dystrybucji SELKS 7.0, przeznaczonej do wdrażania systemów wykrywania i zapobiegania włamaniom sieciowym, a także reagowania na zidentyfikowane zagrożenia i monitorowania bezpieczeństwa sieci. Użytkownikom oferowane jest w pełni gotowe rozwiązanie do zarządzania bezpieczeństwem sieci, które można używać od razu po pobraniu. Dystrybucja wspiera pracę w trybie Live oraz uruchamianie w środowiskach wirtualizacji lub kontenerów. Wyniki projektu udostępniane są na licencji GPLv3. Rozmiar obrazu startowego wynosi 3 GB.
System oparty jest na bazie pakietów Debian oraz otwartej platformie IDS Suricata. Dane przetwarzane są za pomocą Logstash i przechowywane w magazynie ElasticSearch. Do monitorowania bieżącego stanu i zidentyfikowanych incydentów udostępniony jest interfejs webowy, zrealizowany na bazie Kibany. Do zarządzania regułami i wizualizacji związanej z nimi aktywności stosowany jest interfejs webowy Scirius CE. W skład systemu wchodzi również system przechwytywania pakietów Arkime, interfejs do oceny zaistniałych zdarzeń EveBox oraz analizator danych CyberChef.
Oprócz aktualizacji bazy pakietów w nowej wersji wyróżniają się następujące ulepszenia:
- Tworzenie pakietu do wdrażania w systemach izolacji kontenerowej, które wspierają Docker.
- W pełni zautomatyzowany system odtwarzania aktywności na podstawie zapisanych logów w formacie PCAP, który może być stosowany do testowania skuteczności wdrożonych środków ochrony, analizy incydentów lub podczas szkoleń.
- Rozszerzono i ulepszono zestaw filtrów do wykrywania zagrożeń cybernetycznych (threat hunting), umożliwiający szybkie wykrywanie złośliwej aktywności i naruszeń zasad dostępu poprzez wyszukiwanie w logach Suricata oraz NSM (Network Security Monitor).
- Zintegrowano pakiet CyberChef, umożliwiający kodowanie, dekodowanie i analizowanie danych związanych z wydarzeniami, działaniem protokołów i zapisywaniem tworzonym przez Suricata.
- Do interfejsu Kibana dodano 6 nowych sekcji do wizualizacji i monitorowania aktywności związanej z protokołami SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT i DCERPC.


Źródło: opennet.ru
