Kompania Cisco për formimin e kandidatëve në lëshimet e sistemit të ri të riparuar për parandalimin e sulmeve , i njohur gjithashtu si projekti Snort++, për të cilin puna ka vazhduar me ndërprerje që nga viti 2005. Një lëshim stabil pritet të publikohet brenda muajit.
Në degën Snort 3, koncepti i produktit është rinovuar plotësisht dhe arkitektura është riparuar. Disa nga drejtimet kryesore të zhvillimit të Snort 3 përfshijnë: thjeshtimin e konfigurimit dhe startimit të Snort, automatizimin e konfigurimit, thjeshtimin e gjuhës së ndërtimit të rregullave, identifikimin automatik të të gjithë protokolleve, ofrimin e një shell për menaxhim nga linja e komandës, dhe përdorimin aktiv të shumëfishtë me qasje të përbashkët të trajtuesve në një konfigurim të vetëm.
Janë realizuar këto risitë e rëndësishme:
- Shtohet një sistem i ri konfigurimi, që ofron një sintaksë të thjeshtuar dhe lejon përdorimin e skripteve për formimin dinamik të konfigurimeve. Për përpunimin e skedarëve të konfigurimit përdoret LuaJIT. Ofrohen plugina të bazuara në LuaJIT me implementimin e opsioneve shtesë për rregullat dhe sistemin e regjistrimeve;
- Motorin e zbulimit të sulmeve e kanë modernizuar, janë përditësuar rregullat, është shtuar mundësia e lidhjes së tamponëve në rregulla (sticky buffers). Është përdorur motorin e kërkimit Hyperscan, duke lejuar përdorimin e modeleve të shpejta dhe më të sakta të bazuara në ekspresione të rregullta në rregulla;
- Është shtuar një mod i ri i introspeksionit për HTTP, që merr parasysh gjendjen e sesionit dhe mbulon 99% të situatave të mbështetura nga grupi i testit . Është shtuar një sistem për inspektimin e trafikut HTTP/2;
- Performanca e modit të inspektimit të thellë të paketave është rritur ndjeshëm. Është shtuar mundësia e përpunimit të multi-threading, që lejon ekzekutimin e disa nyjave me trajtuesit e paketave dhe siguron shkallëzueshmëri lineare në varësi të numrit të bërthamave të CPU;
- Është realizuar një depo e përbashkët e konfigurimit dhe tabela të atributeve, e cila përdoret në mënyrë të përbashkët në nën-sisteme të ndryshme, duke reduktuar ndjeshëm konsumin e memorie për shkak të eliminimit të informacionit të dyfishtë;
- Një sistem i ri të regjistrimit të ngjarjeve, i cili përdor formatin JSON dhe është lehtësisht i integrueshëm me platforma të jashtme, si Elastic Stack;
- Kalimi në një arkitekturë modulare, mundësia e zgjerimit të funksionalitetit përmes lidhjes së plug-in-eve dhe realizimi i sistemeve kryesore si plug-in të zëvendësueshëm. Aktualisht, për Snort 3 janë realizuar disa qindra plug-in-e, duke mbuluar fusha të ndryshme përdorimi, për shembull, që lejojnë të shtoni kodekët tuaj, modet e introspeksionit, metodat e regjistrimit, veprimet dhe opsionet në rregulla;
- Identifikimi automatik i shërbimeve aktive, duke eliminuar nevojën për të përcaktuar manualisht portet aktive të rrjetit.
- Është shtuar mbështetje për skedarët për ri-definimin e shpejtë të konfigurimeve në raport me konfigurimin e paracaktuar. Për ta thjeshtuar konfigurimin, është ndalur përdorimi i snort_config.lua dhe SNORT_LUA_PATH.
Është shtuar mbështetje për rifreskimin e konfigurimeve në kohë reale; - Në kod është siguruar mundësia e përdorimit të struktura C++, të përcaktuara në standardin C++14 (për ndërtimin kërkohet një kompiler që përkrah C++14);
- Shtuar një trajtues të ri VXLAN;
- Përmirësuar kërkimi i llojeve të përmbajtjes sipas përmbajtjes duke përdorur realizime alternative të azhuruara të algoritmeve dhe ;
- Nisja është përshpejtuar duke përdorur shumë fije për kompilimin e grupeve të rregullave;
- Shtuar një mekanizëm të ri regjistrimi;
- Është shtuar një sistem për inspektimin e RNA (Real-time Network Awareness), që mbledh informacion rreth burimeve, hosteve, aplikacioneve dhe shërbimeve të disponueshme në rrjet.
Burimi: opennet.ru
