Sistemi i zbulimit të sulmeve Suricata 5.0 është i disponueshëm

Organizata OISF (Fondacioni i Hulumtimit mbi Sigurinë e Informacionit të Hapur) publikoi publikimi i sistemit për zbulimin dhe parandalimin e sulmeve në rrjet Suricata 5.0, e cila ofron mjete për inspektimin e llojeve të ndryshme të trafikëve. Në konfigurimet e Suricata-s lejohet angazhimi i bazës së nënshkrimeve, e zhvilluar nga projekti Snort, si dhe sete rregullash Threats Emerging dhe Emerging Threats Pro. Kodet burimore të projektit shpërndahen nën licencën GPLv2.

Ndryshimet kryesore:

  • JanĂ« prezantuar modulet e reja pĂ«r analizimin dhe regjistrimin e protokolleve
    RDP, SNMP dhe SIP, të shkruara në gjuhën Rust. Në modulin për analizimin e FTP-së është shtuar mundësia e regjistrimit përmes nënstrukturës EVE, e cila siguron nxjerrjen e ngjarjeve në formatin JSON;
  • NĂ« pĂ«rveçim tĂ« mbĂ«shtetjes sĂ« metodĂ«s sĂ« identifikimit TLS-klientĂ«ve JA3 qĂ« u shfaq nĂ« publikimin e kaluar, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r metodĂ«n JA3S, duke lejuar pĂ«rmes veçorive tĂ« krijimit tĂ« lidhjeve dhe parametrave tĂ« caktuar pĂ«rcaktimin se çfarĂ« softueri po pĂ«rdoret pĂ«r vendosjen e lidhjes (p.sh., pĂ«rcakton pĂ«rdorimin e Tor dhe aplikacioneve tĂ« tjera tipike). JA3 lejon identifikimin e klientĂ«ve, ndĂ«rsa JA3S – tĂ« serverĂ«ve. Rezultatet e identifikimit mund tĂ« pĂ«rdoren nĂ« gjuhĂ«n e rregullave dhe nĂ« regjistrat;
  • Shtohet njĂ« mundĂ«si eksperimentale pĂ«r pĂ«rputhjen me mostra nga grupe tĂ« mĂ«dha tĂ« dhĂ«nash, e realizuar pĂ«rmes operacioneve tĂ« reja dataset dhe datarep. PĂ«r shembull, mundĂ«sia Ă«shtĂ« e aplikueshme pĂ«r kĂ«rkimin e maskave nĂ« lista tĂ« mĂ«dha tĂ« zeza me miliona regjistrime;
  • NĂ« modin e inspektimit HTTP, ofrohet mb covering tĂ« plotĂ« pĂ«r tĂ« gjitha situatat qĂ« janĂ« pĂ«rshkruar nĂ« grupin e testit HTTP Evader (pĂ«r shembull, pĂ«rfshin metodat e pĂ«rdorura pĂ«r tĂ« fshehur aktivitetet kronike nĂ« trafik);
  • Mjetet e zhvillimit tĂ« moduleve nĂ« gjuhĂ«n Rust janĂ« transferuar nga opsionet nĂ« kategori tĂ« detyrueshme tĂ« mundĂ«sive standarde. NĂ« tĂ« ardhmen planifikohet zgjerimi i pĂ«rdorimit tĂ« Rust nĂ« kodin e projektit dhe zĂ«vendĂ«simi gradual i moduleve me analoge tĂ« zhvilluara nĂ« Rust;
  • Motori i pĂ«rcaktimit tĂ« protokolleve Ă«shtĂ« pĂ«rmirĂ«suar nĂ« fushĂ«n e saktĂ«sisĂ« dhe pĂ«rpunimit tĂ« flukseve asinkrone tĂ« trafik;
  • NĂ« EVE-log Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r njĂ« lloj tĂ« ri regjistrimesh 'anomaly', nĂ« tĂ« cilat ruhet informacioni pĂ«r ngjarje tĂ« pa zakonshme tĂ« zbuluara gjatĂ« dekodimit tĂ« paketave. NĂ« EVE gjithashtu Ă«shtĂ« zgjeruar pasqyrimi i informacionit mbi VLAN dhe ndĂ«rfaqet e kapjes sĂ« trafik. ËshtĂ« shtuar njĂ« opsion pĂ«r ruajtjen e tĂ« gjitha titujve HTTP nĂ« regjistrimet http tĂ« logut EVE;
  • NĂ« procesorĂ«t e bazuar nĂ« eBPF Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r mekanizmat harduerikĂ« tĂ« pĂ«rshpejtimit tĂ« kapjes sĂ« paketave. PĂ«rshpejtimi harduerik aktualisht Ă«shtĂ« i kufizuar nĂ« adapterĂ«t rrjetorĂ« Netronome, por shumĂ« shpejt do tĂ« shfaqet edhe pĂ«r pajisje tĂ« tjera;
  • Kodi pĂ«r kapjen e trafikut Ă«shtĂ« riparuar duke pĂ«rdorur kuadrin Netmap. ËshtĂ« shtuar mundĂ«sia e pĂ«rdorimit tĂ« veçorive tĂ« avancuara tĂ« Netmap, siç Ă«shtĂ« switch virtual, VALE;
  • Shtuar mbĂ«shtetje pĂ«r skemĂ«n e re tĂ« pĂ«rcaktimit tĂ« fjalĂ«ve kyçe pĂ«r «bufferat ngjitĂ«s» (Sticky Buffers). Skema e re Ă«shtĂ« pĂ«rcaktuar nĂ« formatin «protokoll.buffer», pĂ«r shembull, pĂ«r inspektimin URI, fjala kyç do tĂ« marrĂ« formĂ«n «http.uri» nĂ« vend tĂ« «http_uri»;
  • TĂ« gjithĂ« kodin Python tĂ« pĂ«rdorur e kemi verifikuar pĂ«r pĂ«rputhshmĂ«ri me
    Python 3;
  • ËshtĂ« ndĂ«rprerĂ« mbĂ«shtetja pĂ«r arkitekturĂ«n Tilera, logun tekstual dns.log dhe logun e vjetĂ«r files-json.log.

Karakteristikat e Suricata:

  • PĂ«rdorimi i njĂ« formati tĂ« unifikuar pĂ«r daljen e rezultateve tĂ« verifikimit Unified2, i pĂ«rdorur gjithashtu nga projekti Snort, çka lejon pĂ«rdorimin e mjeteve standarde pĂ«r analizĂ«, siç janĂ« barnyard2. MundĂ«sia pĂ«r integrim me produktet BASE, Snorby, Sguil dhe SQueRT. MbĂ«shtetje pĂ«r daljen nĂ« formatin PCAP;
  • MbĂ«shtetje pĂ«r identifikimin automatik tĂ« protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar funksionimin nĂ« rregulla vetĂ«m nĂ« bazĂ« tĂ« llojit tĂ« protokollit, pa lidhje me numrin e portit (pĂ«r shembull, bllokimi i trafikut HTTP nĂ« njĂ« port jo standard). Prania e dekoduesve pĂ«r protokollet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
  • NjĂ« sistem i fuqishĂ«m analize tĂ« trafikut HTTP, qĂ« pĂ«rdor njĂ« bibliotekĂ« tĂ« veçantĂ« HTP, tĂ« krijuar nga autori i projektit Mod_Security, pĂ«r analizimin dhe normalizimin e trafikut HTTP. Disponohet njĂ« modul pĂ«r mbajtjen e njĂ« log-u tĂ« detajuar tĂ« transferimeve tĂ« trafikut HTTP, logu ruhet nĂ« formatin standard.
    Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transferuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes së kompresuar. Mundësia e identifikimit sipas URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes;
  • MbĂ«shtetje pĂ«r interfaca tĂ« ndryshme pĂ«r kapjen e trafikut, pĂ«rfshirĂ« NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. E mundur analiza e skedarĂ«ve tashmĂ« tĂ« ruajtur nĂ« formatin PCAP;
  • PerformancĂ« e lartĂ«, aftĂ«sia pĂ«r tĂ« pĂ«rpunuar flukse deri nĂ« 10 gigabit/sec nĂ« pajisje tĂ« zakonshme.
  • Mekanizmi me performancĂ« tĂ« lartĂ« pĂ«r pĂ«rputhjen e maskave me grupe tĂ« mĂ«dha IP adresash. mbĂ«shtetje pĂ«r ndarjen e pĂ«rmbajtjes sipas maskave dhe shprehjeve tĂ« rregullta. Ndarja e skedarĂ«ve nga trafiku, duke pĂ«rfshirĂ« identifikimin e tyre sipas emrit, llojit ose kontrollĂ«s sĂ« shumĂ«s MD5.
  • MundĂ«sia e pĂ«rdorimit tĂ« variablave nĂ« rregulla: mund tĂ« ruani informacion nga rrjedha dhe ta pĂ«rdorni mĂ« vonĂ« nĂ« rregulla tĂ« tjera;
  • PĂ«rdorimi i formatit YAML nĂ« skedarĂ«t e konfigurimit, i cili ruan qartĂ«sinĂ« me lehtĂ«si tĂ« pĂ«rpunimit nga makinat;
  • MbĂ«shtetje e plotĂ« pĂ«r IPv6;
  • Motor i ndĂ«rtuar pĂ«r defragmentim automatik dhe rindĂ«rtim tĂ« paketave, duke siguruar pĂ«rpunimin e saktĂ« tĂ« rrjedhave, pavarĂ«sisht nga renditja e paketave;
  • MbĂ«shtetje pĂ«r protokollet e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • MbĂ«shtetje pĂ«r dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Rezhimi i mbajtjes sĂ« logs pĂ«r çelĂ«sat dhe certifikatat qĂ« figurojnĂ« nĂ« lidhjet TLS/SSL;
  • MundĂ«sia pĂ«r tĂ« shkruar skripta nĂ« gjuhĂ«n Lua pĂ«r tĂ« siguruar analizĂ« tĂ« avancuar dhe pĂ«r tĂ« realizuar funksionalitete shtesĂ«, qĂ« janĂ« tĂ« nevojshme pĂ«r tĂ« pĂ«rcaktuar llojet e trafikĂ«ve, pĂ«r tĂ« cilat rregullat standarde nuk janĂ« tĂ« mjaftueshme.
  • Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster