Lëshimi i sistemit të zbulimit të sulmeve Suricata 6.0

Pas një vit zhvillimi, organizata OISF (Open Information Security Foundation) publikoi publikimi i sistemit për zbulimin dhe parandalimin e sulmeve në rrjet Suricata 6.0, e cila ofron mjete për inspektimin e llojeve të ndryshme të trafikëve. Në konfigurimet e Suricata-s lejohet angazhimi i bazës së nënshkrimeve, e zhvilluar nga projekti Snort, si dhe sete rregullash Threats Emerging dhe Emerging Threats Pro. Kodet burimore të projektit shpërndahen nën licencën GPLv2.

Ndryshimet kryesore:

  • MbĂ«shtetje fillestare pĂ«r HTTP/2.
  • MbĂ«shtetje pĂ«r protokollet RFB dhe MQTT, duke pĂ«rfshirĂ« mundĂ«sinĂ« pĂ«r tĂ« identifikuar protokollin dhe pĂ«r tĂ« mbajtur njĂ« log.
  • MundĂ«sia pĂ«r tĂ« mbajtur njĂ« log pĂ«r protokollin DCERPC.
  • Rritje e dukshme e performancĂ«s sĂ« mbajtjes sĂ« logjeve pĂ«rmes nĂ«nssystemit EVE, i cili siguron nxjerrjen e ngjarjeve nĂ« formatin JSON. ShpejtĂ«sia Ă«shtĂ« arritur falĂ« pĂ«rdorimit tĂ« njĂ« ndĂ«rtuesi tĂ« ri tĂ« skedarĂ«ve JSON, tĂ« shkruar nĂ« gjuhĂ«n Rust.
  • Rritet shkallĂ«zueshmĂ«ria e sistemit tĂ« logjeve EVE dhe implementohet mundĂ«sia e mbajtjes sĂ« njĂ« skedari log tĂ« veçantĂ« pĂ«r çdo rrjedhĂ«.
  • MundĂ«sia pĂ«r tĂ« pĂ«rcaktuar kushte pĂ«r tĂ« rifreskuar informacionin nĂ« log.
  • MundĂ«sia pĂ«r tĂ« pasqyruar adresat MAC nĂ« logun EVE dhe rritja e detajshmĂ«rise sĂ« logut DNS.
  • Rritje e performancĂ«s sĂ« motorit tĂ« pĂ«rpunimit tĂ« rrjedhave (flow engine).
  • MbĂ«shtetje pĂ«r identifikimin e implementimeve SSH (HASSH).
  • Implementimi i dekoduesit tĂ« tunelave GENEVE.
  • NĂ« gjuhĂ«n Rust Ă«shtĂ« riparuar kodi pĂ«r pĂ«rpunimin e ASN.1, DCERPC dhe SSH. NĂ« Rust Ă«shtĂ« implementuar gjithashtu mbĂ«shtetje pĂ«r protokolle tĂ« reja.
  • NĂ« gjuhĂ«n e definicionit tĂ« rregullave, nĂ« fjalĂ«n kyçe byte_jump Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r parametrin from_end, dhe nĂ« byte_test pĂ«r parametrin bitmask. ËshtĂ« realizuar fjala kyçe pcrexform, e cila lejon pĂ«rdorimin e shprehjeve tĂ« rregullta (pcre) pĂ«r kapjen e nĂ«nstringave. ËshtĂ« shtuar transformimi urldecode. ËshtĂ« shtuar fjala kyçe byte_math.
  • Ofrimi i mundĂ«sisĂ« pĂ«r pĂ«rdorimin e cbindgen pĂ«r gjenerimin e lidhjeve nĂ« gjuhĂ«t Rust dhe C.
  • Shtuar mbĂ«shtetje fillestare pĂ«r plugina.

Karakteristikat e Suricata:

  • PĂ«rdorimi i njĂ« formati tĂ« unifikuar pĂ«r daljen e rezultateve tĂ« verifikimit Unified2, i pĂ«rdorur gjithashtu nga projekti Snort, çka lejon pĂ«rdorimin e mjeteve standarde pĂ«r analizĂ«, siç janĂ« barnyard2. MundĂ«sia pĂ«r integrim me produktet BASE, Snorby, Sguil dhe SQueRT. MbĂ«shtetje pĂ«r daljen nĂ« formatin PCAP;
  • MbĂ«shtetje pĂ«r identifikimin automatik tĂ« protokolleve (IP, TCP, UDP, ICMP, HTTP, TLS, FTP, SMB etj.), duke lejuar funksionimin nĂ« rregulla vetĂ«m nĂ« bazĂ« tĂ« llojit tĂ« protokollit, pa lidhje me numrin e portit (pĂ«r shembull, bllokimi i trafikut HTTP nĂ« njĂ« port jo standard). Prania e dekoduesve pĂ«r protokollet HTTP, SSL, TLS, SMB, SMB2, DCERPC, SMTP, FTP dhe SSH;
  • NjĂ« sistem i fuqishĂ«m analize tĂ« trafikut HTTP, qĂ« pĂ«rdor njĂ« bibliotekĂ« tĂ« veçantĂ« HTP, tĂ« krijuar nga autori i projektit Mod_Security, pĂ«r analizimin dhe normalizimin e trafikut HTTP. Disponohet njĂ« modul pĂ«r mbajtjen e njĂ« log-u tĂ« detajuar tĂ« transferimeve tĂ« trafikut HTTP, logu ruhet nĂ« formatin standard.
    Apache. Mbështetet nxjerrja dhe verifikimi i skedarëve të transferuar përmes protokollit HTTP. Mbështetje për analizimin e përmbajtjes së kompresuar. Mundësia e identifikimit sipas URI, Cookie, titujve, user-agent, trupit të kërkesës/përgjigjes;
  • MbĂ«shtetje pĂ«r interfaca tĂ« ndryshme pĂ«r kapjen e trafikut, pĂ«rfshirĂ« NFQueue, IPFRing, LibPcap, IPFW, AF_PACKET, PF_RING. E mundur analiza e skedarĂ«ve tashmĂ« tĂ« ruajtur nĂ« formatin PCAP;
  • PerformancĂ« e lartĂ«, aftĂ«sia pĂ«r tĂ« pĂ«rpunuar flukse deri nĂ« 10 gigabit/sec nĂ« pajisje tĂ« zakonshme.
  • Mekanizmi me performancĂ« tĂ« lartĂ« pĂ«r pĂ«rputhjen e maskave me grupe tĂ« mĂ«dha IP adresash. mbĂ«shtetje pĂ«r ndarjen e pĂ«rmbajtjes sipas maskave dhe shprehjeve tĂ« rregullta. Ndarja e skedarĂ«ve nga trafiku, duke pĂ«rfshirĂ« identifikimin e tyre sipas emrit, llojit ose kontrollĂ«s sĂ« shumĂ«s MD5.
  • MundĂ«sia e pĂ«rdorimit tĂ« variablave nĂ« rregulla: mund tĂ« ruani informacion nga rrjedha dhe ta pĂ«rdorni mĂ« vonĂ« nĂ« rregulla tĂ« tjera;
  • PĂ«rdorimi i formatit YAML nĂ« skedarĂ«t e konfigurimit, i cili ruan qartĂ«sinĂ« me lehtĂ«si tĂ« pĂ«rpunimit nga makinat;
  • MbĂ«shtetje e plotĂ« pĂ«r IPv6;
  • Motor i ndĂ«rtuar pĂ«r defragmentim automatik dhe rindĂ«rtim tĂ« paketave, duke siguruar pĂ«rpunimin e saktĂ« tĂ« rrjedhave, pavarĂ«sisht nga renditja e paketave;
  • MbĂ«shtetje pĂ«r protokollet e tunelimit: Teredo, IP-IP, IP6-IP4, IP4-IP6, GRE;
  • MbĂ«shtetje pĂ«r dekodimin e paketave: IPv4, IPv6, TCP, UDP, SCTP, ICMPv4, ICMPv6, GRE, Ethernet, PPP, PPPoE, Raw, SLL, VLAN;
  • Rezhimi i mbajtjes sĂ« logs pĂ«r çelĂ«sat dhe certifikatat qĂ« figurojnĂ« nĂ« lidhjet TLS/SSL;
  • MundĂ«sia pĂ«r tĂ« shkruar skripta nĂ« gjuhĂ«n Lua pĂ«r tĂ« siguruar analizĂ« tĂ« avancuar dhe pĂ«r tĂ« realizuar funksionalitete shtesĂ«, qĂ« janĂ« tĂ« nevojshme pĂ«r tĂ« pĂ«rcaktuar llojet e trafikĂ«ve, pĂ«r tĂ« cilat rregullat standarde nuk janĂ« tĂ« mjaftueshme.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster