Sistemi i zbulimit të sulmeve Suricata 5.0 është në dispozicion

Organizata OISF (Fondacioni për Sigurinë e Informacionit të Hapur) publikoi lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet Suricata 5.0, i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren bazat e nënshkrimeve, të zhvilluara nga projekti Snort, si dhe grupe rregullash Emerging Threats dhe Emerging Threats Pro. Kodet burimorë të projektit distribuohen në përputhje me licencën GPLv2.

Ndryshimet kryesore:

  • JanĂ« paraqitur module tĂ« reja pĂ«r analizimin dhe regjistrimin e protokolleve
    RDP, SNMP dhe SIP, të shkruara në gjuhën Rust. Në modul për analizimin e FTP është shtuar mundësia e regjistrimit përmes sistemit EVE, që siguron daljen e ngjarjeve në formatin JSON;
  • NĂ« shtesĂ« tĂ« mbĂ«shtetjes pĂ«r metodĂ«n e identifikimit tĂ« klientĂ«ve TLS JA3 tĂ« paraqitur nĂ« versionin e kaluar, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n JA3S, qĂ« lejon pĂ«r tĂ« pĂ«rcaktuar se çfarĂ« software-i pĂ«rdoret pĂ«r vendosjen e lidhjeve (pĂ«r shembull, lejon tĂ« identifikojĂ« pĂ«rdorimin e Tor dhe aplikacioneve tĂ« tjera tipike). JA3 ndihmon nĂ« identifikimin e klientĂ«ve, ndĂ«rsa JA3S pĂ«r serverat. Rezultatet e identifikimit mund tĂ« pĂ«rdoren nĂ« gjuhĂ«n e rregullave dhe nĂ« logjet;
  • ËshtĂ« shtuar njĂ« mundĂ«si eksperimentale pĂ«r pĂ«rputhjen me mostrĂ«n nga grupe tĂ« mĂ«dha tĂ« dhĂ«nash, e realizuar me operacione tĂ« reja dataset dhe datarep. PĂ«r shembull, kjo mundĂ«si Ă«shtĂ« e dobishme pĂ«r kĂ«rkimin e maskave nĂ« lista tĂ« mĂ«dha tĂ« zeza, qĂ« pĂ«rmbajnĂ« miliona tĂ« dhĂ«na;
  • NĂ« modalitetin e inspektimit tĂ« HTTP Ă«shtĂ« siguruar mbulimi i plotĂ« i tĂ« gjitha situatave tĂ« pĂ«rshkruara nĂ« setin e testeve HTTP Evader (pĂ«r shembull, mbulon metodat qĂ« pĂ«rdoren pĂ«r tĂ« fshehur aktivitetet e dĂ«mshme nĂ« trafik);
  • Mjetet e zhvillimit pĂ«r modulet nĂ« gjuhĂ«n Rust janĂ« kaluar nga opsione nĂ« mundĂ«si tĂ« detyrueshme standarde. NĂ« tĂ« ardhmen parashikohet zgjerimi i pĂ«rdorimit tĂ« Rust nĂ« bazĂ«n kodore tĂ« projektit dhe zĂ«vendĂ«simi gradual i moduleve me analoge tĂ« zhvilluara nĂ« Rust;
  • Motori i identifikimit tĂ« protokolleve Ă«shtĂ« pĂ«rmirĂ«suar nĂ« aspektin e rritjes sĂ« saktĂ«sisĂ« dhe pĂ«rpunimit tĂ« fluksve asinkron tĂ« trafikut;
  • NĂ« logun EVE Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r njĂ« lloj tĂ« ri tĂ« regjistrimeve "anomaly", ku ruhen ngjarje tĂ« pazakonta, tĂ« identifikuara gjatĂ« dekodimit tĂ« paketave. NĂ« EVE Ă«shtĂ« zgjeruar gjithashtu informacioni rreth VLAN dhe ndĂ«rfaqeve tĂ« kapjes sĂ« trafikut. Shtuar njĂ« opsion pĂ«r ruajtjen e tĂ« gjithĂ« titujve HTTP nĂ« regjistrimet http nĂ« logun EVE;
  • NĂ« pĂ«rpunuesit e bazuar nĂ« eBPF Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r mekanizmat harduerikĂ« pĂ«r akcelerimin e kapjes sĂ« paketave. Akcelerimi harduerik pĂ«r momentin Ă«shtĂ« i kufizuar nĂ« adaptatorĂ«t rrjetorĂ« Netronome, por shpejti do tĂ« jetĂ« i disponueshĂ«m edhe pĂ«r pajisje tĂ« tjera;
  • Kodi Ă«shtĂ« riparuar pĂ«r tĂ« kapur trafikun pĂ«rmes kornizĂ«s Netmap. ËshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« veçorive tĂ« avancuara tĂ« Netmap, tĂ« tilla si ndezĂ«si virtual. VALE;
  • Shtuar mbĂ«shtetje pĂ«r skemĂ«n e re pĂ«r pĂ«rcaktimin e fjalĂ«ve kyçe pĂ«r 'buffers ngjitĂ«se' (Sticky Buffers). Skema e re Ă«shtĂ« pĂ«rcaktuar nĂ« formatin 'protokol.buffer', pĂ«r shembull, pĂ«r inspektimin e URI, fjalĂ« kyçe do tĂ« marrĂ« formĂ«n 'http.uri' nĂ« vend tĂ« 'http_uri';
  • TĂ« gjitha kodet Python tĂ« pĂ«rdorura janĂ« verifikuar pĂ«r pĂ«rputhshmĂ«rinĂ« me
    Python 3;
  • MbĂ«shtetja pĂ«r arkitekturĂ«n Tilera, regjistrimin e tekstit dns.log dhe regjistrin e vjetĂ«r files-json.log Ă«shtĂ« ndaluar.

Tiparet e Suricata:

  • PĂ«rdorimi i njĂ« formati tĂ« unifikuar pĂ«r nxjerrjen e rezultateve tĂ« inspektimit Unified2, i cili pĂ«rdoret gjithashtu nga projekti Snort, çka lejon pĂ«rdorimin e mjeteve standarde pĂ«r analizĂ«, si barnyard2. MundĂ«sia pĂ«r integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. MbĂ«shtetje pĂ«r nxjerrjen nĂ« formatin PCAP;
  • MbĂ«shtetje pĂ«r identifikimin automatik tĂ« protokollĂ«ve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin nĂ« rregulla vetĂ«m me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP nĂ« njĂ« port jo-standard). Prania e dekoduesve pĂ«r protokollĂ«t HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
  • NjĂ« sistem i fuqishĂ«m analize tĂ« trafikut HTTP, qĂ« pĂ«rdor pĂ«r analizimin dhe normalizimin e trafikut HTTP njĂ« bibliotekĂ« speciale HTP, tĂ« krijuar nga autori i projektit Mod_Security. NjĂ« modul Ă«shtĂ« i disponueshĂ«m pĂ«r mbajtjen e njĂ« regjistri tĂ« detajuar tĂ« rinovimeve tĂ« trafikut HTTP, regjistri ruhet nĂ« formatin standard;
    Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes;
  • MbĂ«shtetje pĂ«r ndĂ«rfaqe tĂ« ndryshme pĂ«r kapjen e trafikut, pĂ«rfshirĂ« NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. MundĂ«sia pĂ«r analizimin e skedarĂ«ve tĂ« ruajtur mĂ« parĂ« nĂ« formatin PCAP;
  • PerformancĂ« e lartĂ«, aftĂ«si pĂ«r tĂ« pĂ«rpunuar nĂ« pajisje standarde rrjedha deri nĂ« 10 gigabit/sek;
  • NjĂ« mekanizĂ«m shumĂ« tĂ« performancĂ«s pĂ«r pĂ«rputhjen me maska me grupe tĂ« mĂ«dha IP adresash. MbĂ«shtetje pĂ«r ndarjen e pĂ«rmbajtjes sipas maskĂ«s dhe shprehjeve tĂ« rregullta. Ndarja e skedarĂ«ve nga trafiku, pĂ«rfshirĂ« identifikimin e tyre sipas emrit, llojit ose kontrollit tĂ« shumĂ«s MD5.
  • MundĂ«sia e pĂ«rdorimit tĂ« variablave nĂ« rregulla: mund tĂ« ruani informacion nga rrjedha dhe mĂ« vonĂ« ta pĂ«rdorni atĂ« nĂ« rregulla tĂ« tjera;
  • PĂ«rdorimi i formatit YAML nĂ« skedarĂ«t e konfigurimit, i cili lejon ruajtjen e qartĂ«sisĂ« sĂ« informacionit gjatĂ« pĂ«rpunimit tĂ« lehtĂ« nga makinat;
  • MbĂ«shtetje e plotĂ« pĂ«r IPv6;
  • Motori i integruar pĂ«r defragmentimin dhe rikonfigurimin automat tĂ« paketave, duke siguruar pĂ«rpunimin e saktĂ« tĂ« rrjedhave, pavarĂ«sisht nga renditja e mbĂ«rritjes sĂ« paketave;
  • MbĂ«shtetje pĂ«r protokollĂ«t e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • MbĂ«shtetje pĂ«r dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Mjeti i regjistrit tĂ« çelĂ«save dhe certifikatave, qĂ« shfaqen nĂ« lidhjet TLS/SSL;
  • MundĂ«sia e shkruarjes sĂ« skripteve nĂ« gjuhĂ«n Lua pĂ«r tĂ« siguruar analizĂ« tĂ« avancuar dhe pĂ«r tĂ« realizuar mundĂ«si shtesĂ«, tĂ« nevojshme pĂ«r identifikimin e llojeve tĂ« trafikut, pĂ«r tĂ« cilat rregullat standarde nuk janĂ« tĂ« mjaftueshme.
  • Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster