Lëshimi i sistemit të zbulesës së sulmeve Suricata 6.0

Pas një viti zhvillimi, organizata OISF (Open Information Security Foundation) publikoi lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet Suricata 6.0, i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren bazat e nënshkrimeve, të zhvilluara nga projekti Snort, si dhe grupe rregullash Emerging Threats dhe Emerging Threats Pro. Kodet burimorë të projektit distribuohen në përputhje me licencën GPLv2.

Ndryshimet kryesore:

  • MbĂ«shtetje fillestare pĂ«r HTTP/2.
  • MbĂ«shtetje pĂ«r protokollet RFB dhe MQTT, duke pĂ«rfshirĂ« aftĂ«sinĂ« pĂ«r tĂ« identifikuar protokollin dhe mbajtjen e logut.
  • AftĂ«sia pĂ«r mbajtjen e logut pĂ«r protokollin DCERPC.
  • Rritje tĂ« konsiderueshme tĂ« performancĂ«s sĂ« mbajtjes sĂ« logut pĂ«rmes nĂ«ndegĂ«s EVE, e cila ofron nxjerrjen e ngjarjeve nĂ« formatin JSON. ShpejtĂ«sia Ă«shtĂ« arritur falĂ« pĂ«rdorimit tĂ« njĂ« ndĂ«rtuesi tĂ« ri tĂ« skedave JSON, tĂ« shkruar nĂ« gjuhĂ«n Rust.
  • Rritur shkallĂ«zueshmĂ«rinĂ« e sistemit tĂ« logut EVE dhe realizuar mundĂ«sinĂ« e mbajtjes sĂ« njĂ« skedari tĂ« veçantĂ« log pĂ«r çdo rrjedhĂ«.
  • AftĂ«sia pĂ«r pĂ«rcaktimin e kushteve pĂ«r rikthimin e informacioneve nĂ« log.
  • AftĂ«sia pĂ«r pasqyrimin e adresave MAC nĂ« logun EVE dhe rritje tĂ« detajit tĂ« logut DNS.
  • Rritje tĂ« performancĂ«s sĂ« motorit tĂ« pĂ«rpunimit tĂ« rrjedhave (flow engine).
  • MbĂ«shtetje pĂ«r identifikimin e realizimeve SSH (HASSH).
  • Implementimi i dekoduesit tĂ« tuneleve GENEVE.
  • Kodi pĂ«r pĂ«rpunimin e ASN.1, DCERPC dhe SSH Ă«shtĂ« ri-shkruar nĂ« Rust. Po ashtu Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r protokolle tĂ« reja nĂ« Rust.
  • NĂ« gjuhĂ«n e pĂ«rcaktimit tĂ« rregullave, fjala kyçe byte_jump ka marrĂ« mbĂ«shtetje pĂ«r parametrin from_end, ndĂ«rsa nĂ« byte_test - pĂ«r parametrin bitmask. Implementuar fjala kyçe pcrexform, e cila lejon pĂ«rdorimin e shprehjeve tĂ« rregullta (pcre) pĂ«r kapjen e njĂ« nĂ«nkuptimi. Shtuar transformimi urldecode. Shtuar fjala kyçe byte_math.
  • Ofrimi i mundĂ«sisĂ« pĂ«r pĂ«rdorimin e cbindgen pĂ«r gjenerimin e lidhjeve nĂ« gjuhĂ«t Rust dhe C.
  • Shtuar mbĂ«shtetje fillestare pĂ«r plugin-et.

Tiparet e Suricata:

  • PĂ«rdorimi i njĂ« formati tĂ« unifikuar pĂ«r nxjerrjen e rezultateve tĂ« inspektimit Unified2, i cili pĂ«rdoret gjithashtu nga projekti Snort, çka lejon pĂ«rdorimin e mjeteve standarde pĂ«r analizĂ«, si barnyard2. MundĂ«sia pĂ«r integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. MbĂ«shtetje pĂ«r nxjerrjen nĂ« formatin PCAP;
  • MbĂ«shtetje pĂ«r identifikimin automatik tĂ« protokollĂ«ve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin nĂ« rregulla vetĂ«m me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP nĂ« njĂ« port jo-standard). Prania e dekoduesve pĂ«r protokollĂ«t HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
  • NjĂ« sistem i fuqishĂ«m analize tĂ« trafikut HTTP, qĂ« pĂ«rdor pĂ«r analizimin dhe normalizimin e trafikut HTTP njĂ« bibliotekĂ« speciale HTP, tĂ« krijuar nga autori i projektit Mod_Security. NjĂ« modul Ă«shtĂ« i disponueshĂ«m pĂ«r mbajtjen e njĂ« regjistri tĂ« detajuar tĂ« rinovimeve tĂ« trafikut HTTP, regjistri ruhet nĂ« formatin standard;
    Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes;
  • MbĂ«shtetje pĂ«r ndĂ«rfaqe tĂ« ndryshme pĂ«r kapjen e trafikut, pĂ«rfshirĂ« NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. MundĂ«sia pĂ«r analizimin e skedarĂ«ve tĂ« ruajtur mĂ« parĂ« nĂ« formatin PCAP;
  • PerformancĂ« e lartĂ«, aftĂ«si pĂ«r tĂ« pĂ«rpunuar nĂ« pajisje standarde rrjedha deri nĂ« 10 gigabit/sek;
  • NjĂ« mekanizĂ«m shumĂ« tĂ« performancĂ«s pĂ«r pĂ«rputhjen me maska me grupe tĂ« mĂ«dha IP adresash. MbĂ«shtetje pĂ«r ndarjen e pĂ«rmbajtjes sipas maskĂ«s dhe shprehjeve tĂ« rregullta. Ndarja e skedarĂ«ve nga trafiku, pĂ«rfshirĂ« identifikimin e tyre sipas emrit, llojit ose kontrollit tĂ« shumĂ«s MD5.
  • MundĂ«sia e pĂ«rdorimit tĂ« variablave nĂ« rregulla: mund tĂ« ruani informacion nga rrjedha dhe mĂ« vonĂ« ta pĂ«rdorni atĂ« nĂ« rregulla tĂ« tjera;
  • PĂ«rdorimi i formatit YAML nĂ« skedarĂ«t e konfigurimit, i cili lejon ruajtjen e qartĂ«sisĂ« sĂ« informacionit gjatĂ« pĂ«rpunimit tĂ« lehtĂ« nga makinat;
  • MbĂ«shtetje e plotĂ« pĂ«r IPv6;
  • Motori i integruar pĂ«r defragmentimin dhe rikonfigurimin automat tĂ« paketave, duke siguruar pĂ«rpunimin e saktĂ« tĂ« rrjedhave, pavarĂ«sisht nga renditja e mbĂ«rritjes sĂ« paketave;
  • MbĂ«shtetje pĂ«r protokollĂ«t e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • MbĂ«shtetje pĂ«r dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Mjeti i regjistrit tĂ« çelĂ«save dhe certifikatave, qĂ« shfaqen nĂ« lidhjet TLS/SSL;
  • MundĂ«sia e shkruarjes sĂ« skripteve nĂ« gjuhĂ«n Lua pĂ«r tĂ« siguruar analizĂ« tĂ« avancuar dhe pĂ«r tĂ« realizuar mundĂ«si shtesĂ«, tĂ« nevojshme pĂ«r identifikimin e llojeve tĂ« trafikut, pĂ«r tĂ« cilat rregullat standarde nuk janĂ« tĂ« mjaftueshme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster