A fost lansată versiunea 8.0.0 a sistemului de analiză a traficului și detectare a intruziunilor în rețea Zeek, care a fost anterior cunoscut sub numele de Bro. Zeek este o platformă de analiză a traficului, orientată în principal pe urmărirea evenimentelor legate de securitate, dar care nu se limitează la această utilizare. Codul sistemului este scris în C++ și este distribuit sub licența BSD.
Platforma oferă module pentru analiza și interpretarea diferitelor protocoale de rețea la nivel de aplicație, având în vedere starea conexiunilor și permițând generarea unui jurnal detaliat (arhivă) a activității de rețea. Este propus un limbaj orientat pe domeniu pentru scrierea scripturilor de monitorizare și detectare a anomaliilor, conform specificului infrastructurilor specifice. Sistemul este optimizat pentru utilizarea în rețele cu lățimi de bandă mari. Oferă un API pentru integrarea cu sisteme informaționale externe și schimbul de date în timp real.
În noua versiune a Zeek:
- A fost adăugată posibilitatea de configurare a identificatorilor fluxului de rețea (Flow Tuple) prin intermediul plugin-urilor. Pentru a evita coliziunile la separarea fluxurilor în rețele complexe, în plus față de adreselor IP, numerele de porturi și protocolul, acum se poate lua în considerare un context suplimentar, cum ar fi etichetele VLAN sau identificatorii traficului încapsulat pentru VXLAN și Geneve.
- A fost finalizat noul backend de cluster bazat pe ZeroMQ, care definește metoda de interacțiune între nodurile clusterului și formatul de serializare a datelor. Backend-ul Broker este utilizat în continuare în mod implicit, dar în viitor este planificată trecerea la backend-ul ZeroMQ ca standard, care permite evitarea proxy-urilor la distribuirea mesajelor de tip multicast între noduri. Colectarea telemetriei despre funcționarea clusterului a fost simplificată, permițând monitorizarea încărcării pe noduri, indiferent de backend-ul utilizat.
- A fost adăugat un parser pentru protocolul SGBD Redis și a fost asigurată înregistrarea operațiunilor interceptate.
- În analizatorul SMTP a fost implementat suportul pentru extragerea din traficul de mesaje poștale (RFC 822) și transmiterea acestora către analizatorul de fișiere, ceea ce poate fi utilizat pentru salvarea mesajelor electronice interceptate pe disc sub formă de fișiere .eml.
- În analizatorul FTP a fost adăugat suport pentru extensia AUTH TLS.
- Analizatorul DNS a implementat recunoașterea înregistrărilor NAPTR.
- Analizatorul PPPoE a fost îmbunătățit cu posibilitatea de a afișa identificatorii sesiunilor.
- În locul jurnalelor separate analyzer.log și dpd.log, s-a utilizat un jurnal comun analyzer.log.
- Generatorul de parsere pentru analiza protocoalelor și fișierelor a fost actualizat la versiunea Spicy 1.14, care introduce noi optimizări și asigură eliminarea parametrilor neutilizați din funcții.
- A fost oferită posibilitatea de a schimba formatul de generare a jurnalelor, utilizând pachetul logschema (de exemplu, se poate folosi JSON sau CSV în locul jurnalelor text tradiționale).
- Pentru compilarea proiectului este acum necesar un compilator care să suporte standardul C++20. Versiunile minim acceptate sunt GCC 10, Clang 8 și Visual Studio 2022.
De asemenea, merită menționat lansarea scanerului de securitate a rețelei Nmap 7.98, destinat auditurilor de rețea și identificării serviciilor active de rețea. Codul proiectului este distribuit sub licența NPSL (Nmap Public Source License), care este bazată pe licența GPLv2 și include recomandări (nu cerințe) pentru utilizarea programelor de licențiere OEM și achiziționarea unei licențe comerciale, în cazul în care producătorul nu dorește să deschidă codul produsului său conform cerințelor licenței copyleft sau intenționează să integreze Nmap în produse incompatibile cu GPL.
În versiunea Nmap 7.98, în principal se găsesc corecturi de erori. De exemplu, sunt eliminate închiderile bruște la utilizarea nmap cu anumite VPN-interfețe. Printre schimbările funcționale se numără adăugarea legăturilor NSE pentru utilizarea funcțiilor libssh2 în scripturile de automatizare a acțiunilor cu Nmap. A fost optimizată funcționarea resolver-ului DNS. Biblioteca tls.lua a fost actualizată cu suport pentru cifrele utilizate în TLSv1.3, inclusiv seturi de cifre post-cuante. Versiunile OpenSSL 3.0.17, Lua 5.4.8 și Npcap 1.83, utilizate în versiunile disponibile, au fost actualizate.
Sursa: opennet.ro
