Versiunea beta finală a sistemului de detectare a atacurilor Snort 3

Compania Cisco a prezentat versiunea beta finală a sistemului complet refăcut de prevenire a atacurilor Snort 3, cunoscut și sub numele de proiectul Snort++, având activitate întreruptă începând din 2005. O candidatură pentru lansare este planificată să fie publicată mai târziu în acest an.

În noua ramură, conceptul produsului a fost complet reîncărcat și arhitectura a fost revizuită. Direcțiile pe care s-a pus accentul în pregătirea noii ramuri includ simplificarea configurării și lansării Snort, automatizarea configurării, simplificarea limbajului de creare a regulilor, autodetectarea tuturor protocoalelor, furnizarea unei interfețe de gestionare din linia de comandă și aplicarea activă a multithreading-ului cu acces comun la o singură configurație.

Au fost implementate următoarele inovații semnificative:

  • A fost trecut la un nou sistem de configurare care oferă o sintaxă simplificată și permite utilizarea scripturilor pentru generarea dinamică a setărilor. LuaJIT este utilizat pentru procesarea fișierelor de configurare. Se oferă pluginuri bazate pe LuaJIT cu implementarea de opțiuni suplimentare pentru reguli și sistemul de logare;
  • Motorul de detecție a atacurilor a fost modernizat, regulile au fost actualizate, a fost adăugată posibilitatea de a lega bufferele în reguli (sticky buffers). A fost folosit motorul de căutare Hyperscan, care a permis utilizarea unor șabloane rapide și mai precise bazate pe expresii regulate;
  • A fost adăugat un nou mod de introspecție pentru HTTP, care ține cont de starea sesiunii și acoperă 99% dintre situațiile suportate de setul de teste HTTP Evader. Codul pentru suportul HTTP/2 este în prezent în dezvoltare;
  • A fost semnificativ crescută performanța modului de inspecție profundă a pachetelor. A fost adăugată posibilitatea de procesare multi-threaded a pachetelor, permițând executarea simultană a mai multor fire cu gestionarii de pachete și asigurând scalabilitate liniară în funcție de numărul de nuclee CPU;
  • A fost implementat un depozit comun de configurare și tabele de atribute, utilizate în comun în diferitele subsisteme, ceea ce a permis reducerea semnificativă a consumului de memorie prin eliminarea duplicării informației;
  • Un nou sistem de jurnalizare a evenimentelor, care utilizează formatul JSON și se integrează ușor cu platforme externe, cum ar fi Elastic Stack;
  • Tranziție la o arhitectură modulară, posibilitatea de a extinde funcționalitatea prin conectarea de pluginuri și implementarea subsystemelor cheie sub formă de pluginuri interschimbabile. În prezent, pentru Snort 3 sunt deja disponibile câteva sute de pluginuri, acoperind diverse domenii de aplicare, cum ar fi adăugarea de codec-uri personalizate, moduri de introspecție, metode de jurnalizare, acțiuni și opțiuni în reguli;
  • Detecție automată a serviciilor active, eliminând necesitatea de a specifica manual porturile de rețea active.

Modificări față de versiunea de test anterioară, care a fost publicată în 2018:

  • Adăugată suport pentru fișiere pentru suprascrierea rapidă a setărilor, în raport cu configurația implicită;
  • În cod a fost asigurată posibilitatea utilizării construcțiilor C++, definite în standardul C++14 (pentru compilare este necesar un compilator care suportă C++14);
  • Adăugat un nou handler VXLAN;
  • Îmbunătățit căutarea tipurilor de conținut în funcție de conținut folosind implementări alternative actualizate ale algoritmilor Boyer-Moore și Hyperscan;
  • Sistemul de inspectare a traficului HTTP/2 este aproape finalizat;
  • Pornirea accelerată prin utilizarea mai multor fire pentru compilarea grupurilor de reguli;
  • Adăugat un nou mecanism de jurnalizare;
  • Îmbunătățită detecția erorilor Lua și optimizată funcționarea listelor albe;
  • Modificări implementate pentru a permite reîncărcarea setărilor în timp real;
  • Adăugată o sistemă de inspectare RNA (Real-time Network Awareness), care colectează informații despre resursele, gazdele, aplicațiile și serviciile disponibile în rețea;
  • Pentru simplificarea configurării, s-a renunțat la utilizarea snort_config.lua și SNORT_LUA_PATH.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster