Organizata OISF (Fondacioni i Hulumtimit mbi Sigurinë e Informacionit të Hapur) publikimi i sistemit për zbulimin dhe parandalimin e sulmeve në rrjet , e cila ofron mjete për inspektimin e llojeve të ndryshme të trafikëve. Në konfigurimet e Suricata-s lejohet angazhimi i , e zhvilluar nga projekti Snort, si dhe sete rregullash dhe . Kodet burimore të projektit nën licencën GPLv2.
Ndryshimet kryesore:
- Janë prezantuar modulet e reja për analizimin dhe regjistrimin e protokolleve
RDP, SNMP dhe SIP, tĂ« shkruara nĂ« gjuhĂ«n Rust. NĂ« modulin pĂ«r analizimin e FTP-sĂ« Ă«shtĂ« shtuar mundĂ«sia e regjistrimit pĂ«rmes nĂ«nstrukturĂ«s EVE, e cila siguron nxjerrjen e ngjarjeve nĂ« formatin JSON; - NĂ« pĂ«rveçim tĂ« mbĂ«shtetjes sĂ« metodĂ«s sĂ« identifikimit TLS-klientĂ«ve JA3 qĂ« u shfaq nĂ« publikimin e kaluar, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n , pĂ«rmes veçorive tĂ« krijimit tĂ« lidhjeve dhe parametrave tĂ« caktuar pĂ«rcaktimin se çfarĂ« softueri po pĂ«rdoret pĂ«r vendosjen e lidhjes (p.sh., pĂ«rcakton pĂ«rdorimin e Tor dhe aplikacioneve tĂ« tjera tipike). JA3 lejon identifikimin e klientĂ«ve, ndĂ«rsa JA3S â tĂ« serverĂ«ve. Rezultatet e identifikimit mund tĂ« pĂ«rdoren nĂ« gjuhĂ«n e rregullave dhe nĂ« regjistrat;
- Shtohet një mundësi eksperimentale për përputhjen me mostra nga grupe të mëdha të dhënash, e realizuar përmes operacioneve të reja . Për shembull, mundësia është e aplikueshme për kërkimin e maskave në lista të mëdha të zeza me miliona regjistrime;
- Në modin e inspektimit HTTP, ofrohet mb covering të plotë për të gjitha situatat që janë përshkruar në grupin e testit (për shembull, përfshin metodat e përdorura për të fshehur aktivitetet kronike në trafik);
- Mjetet e zhvillimit të moduleve në gjuhën Rust janë transferuar nga opsionet në kategori të detyrueshme të mundësive standarde. Në të ardhmen planifikohet zgjerimi i përdorimit të Rust në kodin e projektit dhe zëvendësimi gradual i moduleve me analoge të zhvilluara në Rust;
- Motori i përcaktimit të protokolleve është përmirësuar në fushën e saktësisë dhe përpunimit të flukseve asinkrone të trafik;
- NĂ« EVE-log Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r njĂ« lloj tĂ« ri regjistrimesh 'anomaly', nĂ« tĂ« cilat ruhet informacioni pĂ«r ngjarje tĂ« pa zakonshme tĂ« zbuluara gjatĂ« dekodimit tĂ« paketave. NĂ« EVE gjithashtu Ă«shtĂ« zgjeruar pasqyrimi i informacionit mbi VLAN dhe ndĂ«rfaqet e kapjes sĂ« trafik. ĂshtĂ« shtuar njĂ« opsion pĂ«r ruajtjen e tĂ« gjitha titujve HTTP nĂ« regjistrimet http tĂ« logut EVE;
- Në procesorët e bazuar në eBPF është siguruar mbështetje për mekanizmat harduerikë të përshpejtimit të kapjes së paketave. Përshpejtimi harduerik aktualisht është i kufizuar në adapterët rrjetorë Netronome, por shumë shpejt do të shfaqet edhe për pajisje të tjera;
- Kodi pĂ«r kapjen e trafikut Ă«shtĂ« riparuar duke pĂ«rdorur kuadrin Netmap. ĂshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« veçorive tĂ« avancuara tĂ« Netmap, siç Ă«shtĂ« switch virtual, ;
- mbështetje për skemën e re të përcaktimit të fjalëve kyçe për «bufferat ngjitës» (Sticky Buffers). Skema e re është përcaktuar në formatin «protokoll.buffer», për shembull, për inspektimin URI, fjala kyç do të marrë formën «http.uri» në vend të «http_uri»;
- Të gjithë kodin Python të përdorur e kemi verifikuar për përputhshmëri me
Python 3; - ĂshtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r arkitekturĂ«n Tilera, logun tekstual dns.log dhe logun e vjetĂ«r files-json.log.
Karakteristikat e Suricata:
- Përdorimi i një formati të unifikuar për daljen e rezultateve të verifikimit , i përdorur gjithashtu nga projekti Snort, çka lejon përdorimin e mjeteve standarde për analizë, siç janë . Mundësia për integrim me produktet BASE, Snorby, Sguil dhe SQueRT. Mbështetje për daljen në formatin PCAP;
- Mbështetje për identifikimin automatik të protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar funksionimin në rregulla vetëm në bazë të llojit të protokollit, pa lidhje me numrin e portit (për shembull, bllokimi i trafikut HTTP në një port jo standard). Prania e dekoduesve për protokollet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
- Një sistem i fuqishëm analize të trafikut HTTP, që përdor një bibliotekë të veçantë HTP, të krijuar nga autori i projektit Mod_Security, për analizimin dhe normalizimin e trafikut HTTP. Disponohet një modul për mbajtjen e një log-u të detajuar të transferimeve të trafikut HTTP, logu ruhet në formatin standard.
Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transferuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes së kompresuar. Mundësia e identifikimit sipas URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes; - Mbështetje për interfaca të ndryshme për kapjen e trafikut, përfshirë NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. E mundur analiza e skedarëve tashmë të ruajtur në formatin PCAP;
- Performancë e lartë, aftësia për të përpunuar flukse deri në 10 gigabit/sec në pajisje të zakonshme.
- Mekanizmi me performancë të lartë për përputhjen e maskave me grupe të mëdha IP adresash. mbështetje për ndarjen e përmbajtjes sipas maskave dhe shprehjeve të rregullta. Ndarja e skedarëve nga trafiku, duke përfshirë identifikimin e tyre sipas emrit, llojit ose kontrollës së shumës MD5.
- Mundësia e përdorimit të variablave në rregulla: mund të ruani informacion nga rrjedha dhe ta përdorni më vonë në rregulla të tjera;
- Përdorimi i formatit YAML në skedarët e konfigurimit, i cili ruan qartësinë me lehtësi të përpunimit nga makinat;
- Mbështetje e plotë për IPv6;
- Motor i ndërtuar për defragmentim automatik dhe rindërtim të paketave, duke siguruar përpunimin e saktë të rrjedhave, pavarësisht nga renditja e paketave;
- Mbështetje për protokollet e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
- Mbështetje për dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
- Rezhimi i mbajtjes së logs për çelësat dhe certifikatat që figurojnë në lidhjet TLS/SSL;
- Mundësia për të shkruar skripta në gjuhën Lua për të siguruar analizë të avancuar dhe për të realizuar funksionalitete shtesë, që janë të nevojshme për të përcaktuar llojet e trafikëve, për të cilat rregullat standarde nuk janë të mjaftueshme.
Burimi: opennet.ru
