Sistemi i zbulimit të sulmeve Suricata 8.0 është i disponueshëm

Pas dy vjetësh zhvillimi, organizata OISF (Open Information Security Foundation) botoi versionin e sistemit për zbulimin dhe parandalimin e ndërhyrjeve rrjetësore Suricata 8.0, i cili ofron mjete për inspektimin e llojeve të ndryshme të trafikut. Në konfigurimet e Suricata është e mundur përdorimi i bazës së nënshkrimeve, e zhvilluar nga projekti Snort, si dhe grupeve të rregullave Emerging Threats dhe Emerging Threats Pro. Kodet burimore të projektit shpërndahen nën licencën GPLv2.

Ndryshimet kryesore:

  • Shtuar njĂ« mundĂ«si eksperimentale pĂ«r pĂ«rdorimin e Suricata si njĂ« firewall. Reimi i firewall-it lejon pĂ«rdorimin e dialektit tĂ« gjuhĂ«s sĂ« rregullave pĂ«r inspektimin e trafikut pĂ«r filtrimin e paketeve rrjetĂ«sore.
  • Rishikuar mundĂ«sia pĂ«r tĂ« shkruar skripta nĂ« gjuhĂ«n Lua. NĂ« bazĂ«n e kodit Ă«shtĂ« integruar interpretoni Lua 5.4, i cili ekzekutohet nĂ« njĂ« ambient sandbox, i cili kufizon regullat nĂ« gjuhĂ«n Lua (p.sh., rregullat nuk mund tĂ« shkruajnĂ« nĂ« skedarĂ« ose tĂ« krijojnĂ« soket rrjetesh).
  • Siguruar mundĂ«sinĂ« pĂ«r regjistrimin dinamik (nĂ« kohĂ« reale) tĂ« pluginĂ«ve me parserĂ« protokollesh, detektorĂ« dhe komponente pĂ«r mbajtjen e logĂ«ve.
  • Kryer optimizime tĂ« mĂ«dha tĂ« performancĂ«s, tĂ« cilat kanĂ« lejuar pĂ«rshpejtimin e aspekteve tĂ« ndryshme tĂ« funksionimit tĂ« motorit, pĂ«rfshirĂ« identifikimin e protokolleve, ngarkimin e rregullave dhe iniciimin. PĂ«rshpejtimi arrihet pĂ«rmes parashikimit tĂ« kalimeve, optimizimit tĂ« funksioneve hash, rritjes sĂ« madhĂ«sisĂ« sĂ« tamponĂ«ve tĂ« ngarkesave tĂ« tĂ« dhĂ«nave nĂ« formatin PCAP dhe ristrukturimit tĂ« sinkronizimit tĂ« rrjedhave. Gjithashtu, Ă«shtĂ« arritur tĂ« reduktohet koha e nisjes sĂ« Suricata duke pĂ«rdorur caching, grupim tĂ« zgjeruar tĂ« porteve dhe njĂ« algoritĂ«m tĂ« pĂ«rmirĂ«suar pĂ«r zĂ«vendĂ«simin e adresave IP.
  • PĂ«rsĂ«ritura nĂ« gjuhĂ«n Rust janĂ« trajtuesit LibHTP, FTP, ENIP, si dhe kodi pĂ«r analizimin e tipeve MIME, operacionet byte_extract dhe dekodimin base64.
  • Shtuar mbĂ«shtetje pĂ«r protokollat DoH (DNS over HTTPS), LDAP, mDNS (Multicast DNS) dhe Websocket.
  • Shtuar modulet e reja tĂ« dekodimit dhe mbajtjes sĂ« logĂ«ve pĂ«r protokollet ARP dhe POP3.
  • Siguruar analizimin e trafikut SDP mbi SIP dhe SIP mbi TCP.
  • Zgjeruar kapacitetet e motorit pĂ«r identifikimin e protokolleve dhe ndĂ«rtimin e rregullave. PĂ«r rregullat janĂ« realizuar fjalĂ« kyçe LDAP, MIME/EMAIL, vlan.id, DNS, SMTP, FTP, TLS, tcp.wscale, pgsql.query, from_base64, entropi, luaxform dhe mDNS. Shtuar rregulla transaksionale, qĂ« lejojnĂ« pĂ«rshkrimin e tĂ« dyjave drejtimesh tĂ« transaksionit nĂ« njĂ« rregull.

Karakteristikat e Suricata:

    • PĂ«rdorimi i formatit tĂ« unifikuar pĂ«r daljen e rezultateve tĂ« kontrollit Unified2, gjithashtu e pĂ«rdorur nga projekti Snort, e cila lejon pĂ«rdorimin e mjeteve standarde pĂ«r analizĂ«, si barnyard2. MundĂ«sia e integrimit me produktet BASE, Snorby, Sguil dhe SQueRT. MbĂ«shtetje pĂ«r daljen nĂ« formatin PCAP;
    • MbĂ«shtetje pĂ«r identifikimin automatik tĂ« protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), qĂ« lejon tĂ« operohet nĂ« rregulla vetĂ«m me llojin e protokollit, pa u lidhur me numrin e portit (p.sh., bllokimi i trafikut HTTP nĂ« njĂ« port jo standard). Prania e dekoduesve pĂ«r protokollet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP, LDAP dhe SSH;
    • Sistemi i analizĂ«s sĂ« trafikut HTTP, i cili pĂ«rdor pĂ«r analizimin dhe normalizimin e trafikut HTTP bibliotekĂ«n HTP, tĂ« krijuar nga autori i projektit Mod_Security. NĂ« dispozicion njĂ« modul pĂ«r mbajtjen e njĂ« logu tĂ« detajuar tĂ« ridĂ«rgimeve HTTP tranzit (logu ruhet nĂ« formatin standard Apache). MbĂ«shtetet ekzekutimi dhe kontrolli i skedarĂ«ve tĂ« dĂ«rguar pĂ«rmes protokollit HTTP, si dhe analizimi i pĂ«rmbajtjes tĂ« kompresuar. MundĂ«sia e identifikimit pĂ«rmes URI, Cookie, titujve, user-agent, trupit tĂ« kĂ«rkesĂ«s/faqes;
    • MbĂ«shtetje pĂ«r interfaca tĂ« ndryshme pĂ«r kapjen e trafikut, pĂ«rfshirĂ« NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. E mundur analiza e skedarĂ«ve tashmĂ« tĂ« ruajtur nĂ« formatin PCAP;
    • PerformancĂ« e lartĂ«, aftĂ«si pĂ«r tĂ« pĂ«rpunuar nĂ« pajisje tĂ« zakonshme flukse nĂ« dhjetĂ«ra gigabit nĂ« sekondĂ«.
    • Mekanizmi me performancĂ« tĂ« lartĂ« pĂ«r pĂ«rputhjen pĂ«rmes maskave me grupe tĂ« mĂ«dha adresash IP. MbĂ«shtetje pĂ«r ekstraktimin e pĂ«rmbajtjes sipas maskĂ«s dhe shprehjeve tĂ« rregullta. Ekstraktimi i skedarĂ«ve nga trafiku, duke pĂ«rfshirĂ« identifikimin e tyre sipas emrit, tipit ose hashes.
    • MundĂ«sia e pĂ«rdorimit tĂ« variablave nĂ« rregulla: Ă«shtĂ« e mundur tĂ« ruhet informacioni nga fluksi dhe mĂ« vonĂ« tĂ« pĂ«rdoret nĂ« rregulla tĂ« tjera;
    • PĂ«rdorimi i formatit YAML nĂ« skedarĂ«t e konfigurimit, i cili kombinon qartĂ«sinĂ« me lehtĂ«sinĂ« e pĂ«rpunimit tĂ« makinĂ«s;
    • MbĂ«shtetje e plotĂ« IPv6;
    • Motor i ndĂ«rtuar pĂ«r defragmentim automatik dhe rindĂ«rtim tĂ« paketave, duke siguruar pĂ«rpunimin e saktĂ« tĂ« rrjedhave, pavarĂ«sisht nga renditja e paketave;
    • MbĂ«shtetje pĂ«r protokollet e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
    • MbĂ«shtetje pĂ«r dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, ARP, PPPoE, Raw, SLL, VLAN;
    • Reimi i mbajtjes sĂ« logĂ«ve pĂ«r çelĂ«sat dhe certifikatĂ«n qĂ« figurojnĂ« nĂ« lidhjet mbi bazĂ«n e TLS;
    • MundĂ«sia e shkrimit tĂ« skripteve nĂ« gjuhĂ«n Lua pĂ«r analizĂ« tĂ« avancuar tĂ« trafikut dhe implementimin e mundĂ«sive shtesĂ«, pĂ«r tĂ« cilat rregullat standarde nuk janĂ« tĂ« mjaftueshme.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster