Compania Stamus Networks a publicat versiunea specializată a distribuitorului Clear NDR 1.0, destinat implementării sistemelor de detectare și prevenire a intruziunilor în rețea, precum și organizării răspunsului la amenințările identificate și monitorizării securității rețelei. Utilizatorii primesc o soluție gata de utilizare pentru gestionarea securității rețelei, care poate fi folosită imediat după descărcare. Distribuitorul suportă funcționarea în modul Live și lansarea în medii de virtualizare sau containere. Contribuțiile proiectului sunt distribuite sub licența GPLv3. Dimensiunea imaginii de boot este de 3,9 GB.
Distribuitorul este construit pe baza pachetelor Debian și utilizează sistemul deschis de detectare a atacurilor Suricata. Datele provenite din diferite surse sunt stocate în OpenSearch. Pentru monitorizarea stării curente și a incidentelor identificate, se oferă o interfață web, implementată deasupra interfeței Kibana. Pentru gestionarea regulilor și vizualizarea activității asociate se utilizează interfața web Stamus. De asemenea, sunt incluse sistemul de captare, stocare și indexare a pachetelor de rețea Arkime, interfața pentru evaluarea evenimentelor survenite EveBox și colectorul de date Fluentd.
În ultimii 10 ani, distribuitorul a evoluat sub numele SELKS, dar a fost redenumit în Clear NDR după ce produsul a fost considerat pregătit pentru implementarea în soluții de lucru pentru întreprinderile mici și mijlocii, precum și după separarea distribuitorului în edițiile Community și Enterprise. Versiunea Enterprise se caracterizează prin integrarea cu sistemele de învățare automată, instrumente extinse de clasificare a traficului, integrarea cu sistemele externe de răspuns la amenințări, actualizări zilnice ale regulilor de detectare a intruziunilor și suport tehnic.
Modificări principale:
- Trei opțiuni de implementare: imagine ISO cu interfață grafică pentru cei care preferă configurarea prin GUI, imagine ISO pentru mediu de consolă pentru servere, și versiune pentru lansare în containere izolate.
- Sistemul de detectare și prevenire a intruziunilor în rețea Suricata a fost actualizat la ramura 8.x.
- A avut loc tranziția de la platforma de căutare, analiză și stocare a datelor Elasticsearch la fork-ul OpenSearch 2.
- A fost adăugat suportul pentru protocolul MCP (Model Context Protocol) pentru integrarea cu platformele AI, permițând asistenților AI accesul la datele colectate și instrumentele Clear NDR.
- În interfața web au fost propuse noi panouri de control și module de vizualizare a datelor. Au fost oferite peste 400 de module de vizualizare și 58 de panouri de control noi.
- A fost adăugată suport pentru procesarea automată a fluxurilor de informații despre amenințări, fără a necesita redactarea manuală a regulilor pentru Suricata.

- Procesul de reacție la incidentele de securitate a fost accelerat. A fost adăugată opțiunea de a accesa în doar două clicuri dovezile asociate incidentului, cum ar fi jurnalurile, înregistrările fluxurilor de trafic, operațiile cu fișiere identificate și dumps-urile PCAP.

- A fost asigurată posibilitatea integrării interfeței utilizatorului cu alte sisteme.

- Au fost extinse capacitățile de gestionare a termenului de păstrare a datelor (Data Retention).
- A fost integrat un mecanism de notificare pentru apariția actualizărilor și noilor versiuni.
Sursa: opennet.ro



