Lëshimi i sistemit të zbulesës së sulmeve Suricata 6.0

Pas një viti zhvillimi, organizata OISF (Open Information Security Foundation) publikoi lëshimin e sistemit të zbulesës dhe parandalimit të hyrjeve në rrjet Suricata 6.0, i cili ofron mjete për inspektimin e llojeve të ndryshme të trafik ut. Në konfigurimet e Suricata, është e mundur të përdoren bazat e nënshkrimeve, të zhvilluara nga projekti Snort, si dhe grupe rregullash Emerging Threats dhe Emerging Threats Pro. Kodet burimorë të projektit distribuohen në përputhje me licencën GPLv2.

Ndryshimet kryesore:

  • Mbështetje fillestare për HTTP/2.
  • Mbështetje për protokollet RFB dhe MQTT, duke përfshirë aftësinë për të identifikuar protokollin dhe mbajtjen e logut.
  • Aftësia për mbajtjen e logut për protokollin DCERPC.
  • Rritje të konsiderueshme të performancës së mbajtjes së logut përmes nëndegës EVE, e cila ofron nxjerrjen e ngjarjeve në formatin JSON. Shpejtësia është arritur falë përdorimit të një ndërtuesi të ri të skedave JSON, të shkruar në gjuhën Rust.
  • Rritur shkallëzueshmërinë e sistemit të logut EVE dhe realizuar mundësinë e mbajtjes së një skedari të veçantë log për çdo rrjedhë.
  • Aftësia për përcaktimin e kushteve për rikthimin e informacioneve në log.
  • Aftësia për pasqyrimin e adresave MAC në logun EVE dhe rritje të detajit të logut DNS.
  • Rritje të performancës së motorit të përpunimit të rrjedhave (flow engine).
  • Mbështetje për identifikimin e realizimeve SSH (HASSH).
  • Implementimi i dekoduesit të tuneleve GENEVE.
  • Kodi për përpunimin e ASN.1, DCERPC dhe SSH është ri-shkruar në Rust. Po ashtu është realizuar mbështetje për protokolle të reja në Rust.
  • Në gjuhën e përcaktimit të rregullave, fjala kyçe byte_jump ka marrë mbështetje për parametrin from_end, ndërsa në byte_test - për parametrin bitmask. Implementuar fjala kyçe pcrexform, e cila lejon përdorimin e shprehjeve të rregullta (pcre) për kapjen e një nënkuptimi. Shtuar transformimi urldecode. Shtuar fjala kyçe byte_math.
  • Ofrimi i mundësisë për përdorimin e cbindgen për gjenerimin e lidhjeve në gjuhët Rust dhe C.
  • Shtuar mbështetje fillestare për plugin-et.

Tiparet e Suricata:

  • Përdorimi i një formati të unifikuar për nxjerrjen e rezultateve të inspektimit Unified2, i cili përdoret gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, si barnyard2. Mundësia për integrimin me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për nxjerrjen në formatin PCAP;
  • Mbështetje për identifikimin automatik të protokollëve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar operimin në rregulla vetëm me tipin e protokollit, pa lidhje me numrin e portit (p.sh., bllokimi i trafikut HTTP në një port jo-standard). Prania e dekoduesve për protokollët HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
  • Një sistem i fuqishëm analize të trafikut HTTP, që përdor për analizimin dhe normalizimin e trafikut HTTP një bibliotekë speciale HTP, të krijuar nga autori i projektit Mod_Security. Një modul është i disponueshëm për mbajtjen e një regjistri të detajuar të rinovimeve të trafikut HTTP, regjistri ruhet në formatin standard;
    Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transmetuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes të kompresuar. Mundësia për identifikim përmes URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes;
  • Mbështetje për ndërfaqe të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. Mundësia për analizimin e skedarëve të ruajtur më parë në formatin PCAP;
  • Performancë e lartë, aftësi për të përpunuar në pajisje standarde rrjedha deri në 10 gigabit/sek;
  • Një mekanizëm shumë të performancës për përputhjen me maska me grupe të mëdha IP adresash. Mbështetje për ndarjen e përmbajtjes sipas maskës dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollit të shumës MD5.
  • Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe më vonë ta përdorni atë në rregulla të tjera;
  • Përdorimi i formatit YAML në skedarët e konfigurimit, i cili lejon ruajtjen e qartësisë së informacionit gjatë përpunimit të lehtë nga makinat;
  • Mbështetje e plotë për IPv6;
  • Motori i integruar për defragmentimin dhe rikonfigurimin automat të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e mbërritjes së paketave;
  • Mbështetje për protokollët e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Mjeti i regjistrit të çelësave dhe certifikatave, që shfaqen në lidhjet TLS/SSL;
  • Mundësia e shkruarjes së skripteve në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar mundësi shtesë, të nevojshme për identifikimin e llojeve të trafikut, për të cilat rregullat standarde nuk janë të mjaftueshme.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster