Организация OISF (Open Information Security Foundation) lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet , i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren , të zhvilluara nga projekti Snort, si dhe grupe rregullash dhe . Kodet burimorë të projektit në përputhje me licencën GPLv2.
Ndryshimet kryesore:
- Представлены новые модули разбора и ведения лога для протоколов
RDP, SNMP и SIP, написанные на языке Rust. В модуль для разбора FTP добавлена возможность ведения лога через подсистему EVE, обеспечивающую вывод событий в формате JSON; - В дополнение к появившейся в прошлом выпуске поддержке метода идентификации TLS-клиентов JA3 добавлена поддержка метода , на основе особенностей согласования соединений и задаваемых параметров определять какое ПО используется для установки соединения (например, позволяет определить использование Tor и других типовых приложений). JA3 даёт возможность определять клиентов, а JA3S — серверы. Результаты определения можно использовать в языке задания правил и в логах;
- Добавлена экспериментальная возможность сопоставления с выборкой из больших наборов данных, реализуемая при помощи новых операций . Например, возможность применима для поиска масок в больших чёрных списках, насчитывающих миллионы записей;
- В режиме инспектирования HTTP обеспечено полное покрытие всех ситуаций, описанных в тестовым наборе (например, охватывает методы, применяемые для скрытия в трафике вредоносной активности);
- Средства разработки модулей на языке Rust переведены из опций в разряд обязательных штатных возможностей. В дальнейшем планируется расширение применения Rust в кодовой базе проекта и постепенная замена модулей на аналоги, разработанные на Rust;
- Движок определения протоколов улучшен в области повышения точности и обработки асинхронных потоков трафика;
- В EVE-лог добавлена поддержка нового типа записей «anomaly», в которых сохраняются нетипичные события, выявляемые при декодировании пакетов. В EVE также расширено отражение информации о VLAN и интерфейсах захвата трафика. Добавлена опция для сохранения всех HTTP-заголовков в http-записях лога EVE;
- В обработчиках на базе eBPF обеспечена поддержка аппаратных механизмов ускорения захвата пакетов. Аппаратное ускорение пока ограничено сетевыми адаптерами Netronome, но скоро появится и для другого оборудования;
- Переписан код для захвата трафика при помощи фреймворка Netmap. Добавлена возможность использования расширенных возможностей Netmap, таких как виртуальный коммутатор ;
- поддержка новой схемы определения ключевых слов для «липких буферов» (Sticky Buffers). Новая схема определена в формате «протокол.буфер», например, для инроспектирования URI ключевое слово примет вид «http.uri» вместо «http_uri»;
- Весь используемый Python код проверен на совместимость с
Python 3; - Прекращена поддержка архитектуры Tilera, текстового лога dns.log и старого лога files-json.log.
Tiparet e Suricata:
- Përdorimi i një formati të unifikuar për nxjerrjen e rezultateve të inspektimit , i cili përdoret gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, si . Mundësia për integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për nxjerrjen në formatin PCAP;
- Mbështetje për identifikimin automatik të protokollëve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin në rregulla vetëm me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo-standard). Prania e dekoduesve për protokollët HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
- Një sistem i fuqishëm analize të trafikut HTTP, që përdor për analizimin dhe normalizimin e trafikut HTTP një bibliotekë speciale HTP, të krijuar nga autori i projektit Mod_Security. Një modul është i disponueshëm për mbajtjen e një regjistri të detajuar të rinovimeve të trafikut HTTP, regjistri ruhet në formatin standard;
Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes; - Mbështetje për ndërfaqe të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Mundësia për analizimin e skedarëve të ruajtur më parë në formatin PCAP;
- Performancë e lartë, aftësi për të përpunuar në pajisje standarde rrjedha deri në 10 gigabit/sek;
- Një mekanizëm shumë të performancës për përputhjen me maska me grupe të mëdha IP adresash. Mbështetje për ndarjen e përmbajtjes sipas maskës dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollit të shumës MD5.
- Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe më vonë ta përdorni atë në rregulla të tjera;
- Përdorimi i formatit YAML në skedarët e konfigurimit, i cili lejon ruajtjen e qartësisë së informacionit gjatë përpunimit të lehtë nga makinat;
- Mbështetje e plotë për IPv6;
- Motori i integruar për defragmentimin dhe rikonfigurimin automat të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e mbërritjes së paketave;
- Mbështetje për protokollët e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
- Mjeti i regjistrit të çelësave dhe certifikatave, që shfaqen në lidhjet TLS/SSL;
- Mundësia e shkruarjes së skripteve në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar mundësi shtesë, të nevojshme për identifikimin e llojeve të trafikut, për të cilat rregullat standarde nuk janë të mjaftueshme.
Burimi: opennet.ru
