Pas një vit zhvillimi, organizata OISF (Open Information Security Foundation) publikimi i sistemit për zbulimin dhe parandalimin e sulmeve në rrjet , e cila ofron mjete për inspektimin e llojeve të ndryshme të trafikëve. Në konfigurimet e Suricata-s lejohet angazhimi i , e zhvilluar nga projekti Snort, si dhe sete rregullash dhe . Kodet burimore të projektit nën licencën GPLv2.
Ndryshimet kryesore:
- Mbështetje fillestare për HTTP/2.
- Mbështetje për protokollet RFB dhe MQTT, duke përfshirë mundësinë për të identifikuar protokollin dhe për të mbajtur një log.
- Mundësia për të mbajtur një log për protokollin DCERPC.
- Rritje e dukshme e performancës së mbajtjes së logjeve përmes nënssystemit EVE, i cili siguron nxjerrjen e ngjarjeve në formatin JSON. Shpejtësia është arritur falë përdorimit të një ndërtuesi të ri të skedarëve JSON, të shkruar në gjuhën Rust.
- Rritet shkallëzueshmëria e sistemit të logjeve EVE dhe implementohet mundësia e mbajtjes së një skedari log të veçantë për çdo rrjedhë.
- Mundësia për të përcaktuar kushte për të rifreskuar informacionin në log.
- Mundësia për të pasqyruar adresat MAC në logun EVE dhe rritja e detajshmërise së logut DNS.
- Rritje e performancës së motorit të përpunimit të rrjedhave (flow engine).
- Mbështetje për identifikimin e implementimeve SSH ().
- Implementimi i dekoduesit të tunelave GENEVE.
- Në gjuhën Rust është riparuar kodi për përpunimin e , DCERPC dhe SSH. Në Rust është implementuar gjithashtu mbështetje për protokolle të reja.
- NĂ« gjuhĂ«n e definicionit tĂ« rregullave, nĂ« fjalĂ«n kyçe byte_jump Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin from_end, dhe nĂ« byte_test pĂ«r parametrin bitmask. ĂshtĂ« realizuar fjala kyçe pcrexform, e cila lejon pĂ«rdorimin e shprehjeve tĂ« rregullta (pcre) pĂ«r kapjen e nĂ«nstringave. ĂshtĂ« shtuar transformimi urldecode. ĂshtĂ« shtuar fjala kyçe byte_math.
- Ofrimi i mundësisë për përdorimin e cbindgen për gjenerimin e lidhjeve në gjuhët Rust dhe C.
- Shtuar mbështetje fillestare për plugina.
Karakteristikat e Suricata:
- Përdorimi i një formati të unifikuar për daljen e rezultateve të verifikimit , i përdorur gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, siç janë . Mundësia për integrim me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për daljen në formatin PCAP;
- Mbështetje për identifikimin automatik të protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar funksionimin në rregulla vetëm në bazë të llojit të protokollit, pa lidhje me numrin e portit (për shembull, bllokimi i trafikut HTTP në një port jo standard). Prania e dekoduesve për protokollet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
- Një sistem i fuqishëm analize të trafikut HTTP, që përdor një bibliotekë të veçantë HTP, të krijuar nga autori i projektit Mod_Security, për analizimin dhe normalizimin e trafikut HTTP. Disponohet një modul për mbajtjen e një log-u të detajuar të transferimeve të trafikut HTTP, logu ruhet në formatin standard.
Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transferuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes së kompresuar. Mundësia e identifikimit sipas URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes; - Mbështetje për interfaca të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. E mundur analiza e skedarëve tashmë të ruajtur në formatin PCAP;
- Performancë e lartë, aftësia për të përpunuar flukse deri në 10 gigabit/sec në pajisje të zakonshme.
- Mekanizmi me performancë të lartë për përputhjen e maskave me grupe të mëdha IP adresash. mbështetje për ndarjen e përmbajtjes sipas maskave dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, duke përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollës së shumës MD5.
- Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe ta përdorni më vonë në rregulla të tjera;
- Përdorimi i formatit YAML në skedarët e konfigurimit, i cili ruan qartësinë me lehtësi të përpunimit nga makinat;
- Mbështetje e plotë për IPv6;
- Motor i ndërtuar për defragmentim automatik dhe rindërtim të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e paketave;
- Mbështetje për protokollet e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
- Rezhimi i mbajtjes së logs për çelësat dhe certifikatat që figurojnë në lidhjet TLS/SSL;
- Mundësia për të shkruar skripta në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar funksionalitete shtesë, që janë të nevojshme për të përcaktuar llojet e trafikëve, për të cilat rregullat standarde nuk janë të mjaftueshme.
Burimi: opennet.ru
