Panghuling beta release ng Snort 3 intrusion detection system

Cisco Company ipinakita Ρ„ΠΈΠ½Π°Π»ΡŒΠ½ΡƒΡŽ Π±Π΅Ρ‚Π°-Π²Π΅Ρ€ΡΠΈΡŽ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΏΠ΅Ρ€Π΅Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠΉ систСмы прСдотвращСния Π°Ρ‚Π°ΠΊ Ngumuso 3, Ρ‚Π°ΠΊΠΆΠ΅ извСстной ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Snort++, Ρ€Π°Π±ΠΎΡ‚Π° Π½Π°Π΄ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ с ΠΏΠ΅Ρ€Π΅Ρ€Ρ‹Π²Π°ΠΌΠΈ вСдётся Π΅Ρ‰Ρ‘ с 2005 Π³ΠΎΠ΄Π°. ПозднСС Π² этом Π³ΠΎΠ΄Ρƒ планируСтся ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°Π½Π΄ΠΈΠ΄Π°Ρ‚ Π² Ρ€Π΅Π»ΠΈΠ·Ρ‹.

Π’ Π½ΠΎΠ²ΠΎΠΉ Π²Π΅Ρ‚ΠΊΠ΅ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ пСрСосмыслСна концСпция ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° ΠΈ ΠΏΠ΅Ρ€Π΅Ρ€Π°Π±ΠΎΡ‚Π°Π½Π° Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π°. Из Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΉ, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±Ρ‹Π» сдСлан Π°ΠΊΡ†Π΅Π½Ρ‚ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ΅ Π½ΠΎΠ²ΠΎΠΉ Π²Π΅Ρ‚ΠΊΠΈ, отмСчаСтся ΡƒΠΏΡ€ΠΎΡ‰Π΅Π½ΠΈΠ΅ настройки ΠΈ запуска Snort, автоматизация конфигурирования, упрощСния языка построСния ΠΏΡ€Π°Π²ΠΈΠ», автоматичСскоС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ всСх ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², прСдоставлСния ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΈ для управлСния ΠΈΠ· ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ многопоточности с совмСстным доступом Ρ€Π°Π·Π½Ρ‹Ρ… ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ΠΊ Π΅Π΄ΠΈΠ½ΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ.

Ang mga sumusunod na makabuluhang pagbabago ay ipinatupad:

  • Ang isang paglipat ay ginawa sa isang bagong sistema ng pagsasaayos na nag-aalok ng isang pinasimple na syntax at nagbibigay-daan sa paggamit ng mga script upang dynamic na bumuo ng mga setting. Ang LuaJIT ay ginagamit upang iproseso ang mga configuration file. Ang mga plugin na batay sa LuaJIT ay binibigyan ng pagpapatupad ng mga karagdagang opsyon para sa mga panuntunan at isang sistema ng pag-log;
  • Ang attack detection engine ay na-moderno, ang mga panuntunan ay na-update, at ang kakayahang magbigkis ng mga buffer sa mga panuntunan (sticky buffers) ay naidagdag. Ginamit ang Hyperscan search engine, na naging posible na gumamit ng mabilis at mas tumpak na na-trigger na mga pattern batay sa mga regular na expression sa mga panuntunan;
  • Nagdagdag ng bagong introspection mode para sa HTTP na isinasaalang-alang ang estado ng session at sumasaklaw sa 99% ng mga sitwasyong sinusuportahan ng test suite HTTP Evader. Π’ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ находится ΠΊΠΎΠ΄ для ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ HTTP/2;
  • Ang pagganap ng deep packet inspection mode ay makabuluhang napabuti. Nagdagdag ng kakayahang magproseso ng multi-thread packet, na nagpapahintulot sa sabay-sabay na pagpapatupad ng ilang mga thread na may mga packet processor at pagbibigay ng linear scalability depende sa bilang ng mga core ng CPU;
  • Ang isang karaniwang imbakan ng pagsasaayos at mga talahanayan ng katangian ay ipinatupad, na ibinabahagi sa pagitan ng iba't ibang mga subsystem, na makabuluhang nabawasan ang pagkonsumo ng memorya sa pamamagitan ng pag-aalis ng pagdoble ng impormasyon;
  • Bagong event logging system gamit ang JSON format at madaling isinama sa mga panlabas na platform gaya ng Elastic Stack;
  • Ang paglipat sa isang modular na arkitektura, ang kakayahang palawakin ang functionality sa pamamagitan ng pagkonekta ng mga plugin at pagpapatupad ng mga pangunahing subsystem sa anyo ng mga mapapalitang plugin. Sa kasalukuyan, ilang daang mga plugin ang naipatupad na para sa Snort 3, na sumasaklaw sa iba't ibang lugar ng aplikasyon, halimbawa, na nagbibigay-daan sa iyong magdagdag ng iyong sariling mga codec, mga mode ng introspection, mga paraan ng pag-log, mga aksyon at mga opsyon sa mga panuntunan;
  • Awtomatikong pagtuklas ng mga tumatakbong serbisyo, na inaalis ang pangangailangang manu-manong tukuyin ang mga aktibong port ng network.

ИзмСнСния ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с ΠΏΡ€ΠΎΡˆΠ»Ρ‹ΠΌ тСстовым выпуском, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±Ρ‹Π» ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½ Π² 2018 Π³ΠΎΠ΄Ρƒ:

  • Π”ΠΎΠ±Π°Π²Π»Π΅Π½Π° ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Ρ„Π°ΠΉΠ»ΠΎΠ² для быстрого пСрСопрСдСлСния настроСк, ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ;
  • Ang code ay nagbibigay ng kakayahang gumamit ng C++ constructs na tinukoy sa C++14 standard (build ay nangangailangan ng compiler na sumusuporta sa C++14);
  • Nagdagdag ng bagong VXLAN handler;
  • Pinahusay na paghahanap para sa mga uri ng nilalaman ayon sa nilalaman gamit ang na-update na mga alternatibong pagpapatupad ng algorithm Boyer-Moore ΠΈ Hyperscan;
  • ΠŸΡ€Π°ΠΊΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈ Π΄ΠΎΠ²Π΅Π΄Π΅Π½Π° Π΄ΠΎ ΠΏΠΎΠ»Π½ΠΎΠΉ готовности систСма инспСктирования Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° HTTP/2;
  • Ang startup ay pinabilis sa pamamagitan ng paggamit ng maramihang mga thread upang mag-compile ng mga grupo ng mga panuntunan;
  • Nagdagdag ng bagong mekanismo ng pag-log;
  • Π£Π»ΡƒΡ‡ΡˆΠ΅Π½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ошибок Lua ΠΈ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° Π±Π΅Π»Ρ‹Ρ… списков;
  • ВнСсСны измСнСния, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ настроСк Π½Π° Π»Π΅Ρ‚Ρƒ;
  • Π”ΠΎΠ±Π°Π²Π»Π΅Π½Π° систСма инспСктирования RNA (Real-time Network Awareness), ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‰Π°Ρ свСдСния ΠΎ доступных Π² сСти рСсурсах, хостах, прилоТСниях ΠΈ сСрвисах;
  • Для упрощСния настройки ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‰Π΅Π½ΠΎ использованиС snort_config.lua ΠΈ SNORT_LUA_PATH.

Pinagmulan: opennet.ru

Magdagdag ng komento