Vor wenigen Tagen kündigte Stamus Networks in einer Veröffentlichung die Markteinführung der neuen Version der spezialisierten Distribution „SELKS 7.0“ an , die für die Implementierung von Systemen zur Erkennung und Verhinderung von Netzwerkangriffen sowie zur Reaktion auf identifizierte Bedrohungen und zur Überwachung der Netzwerksicherheit entwickelt wurde.
Für diejenigen, die mit dem System nicht vertraut sind, sei gesagt, dass SELKS auf dem Debian-Paket und der Open-Source-IDS-Plattform Suricata basiert und der Name ein Akronym ist, das sich auf die wichtigsten Werkzeuge bezieht, aus denen dieses System besteht.
SELKS besteht aus folgenden Hauptkomponenten:
- Erdmännchen – Erdmännchen bereit zu gehen
- Elasticsearch – Suchmaschine
- Logstash – Protokollinjektion
- Kibana: benutzerdefinierte Panels und Ereigniserkundung
- Scirius CE: Suricata-Regelsatzverwaltung und Schnittstelle zur Suricata-Bedrohungssuche
Darüber hinaus enthält SELKS jetzt Arkime, EveBox und CyberChef.
Mit all diesen Tools arbeiten sie zusammen, da die Daten von Logstash verarbeitet und im ElasticSearch-Speicher gespeichert werden, und um den aktuellen Status und identifizierte Vorfälle zu verfolgen, wird eine auf Kibana implementierte Webschnittstelle angeboten.
Die Weboberfläche von Scirius CE wird verwendet, um die Regeln zu verwalten und die damit verbundenen Aktivitäten anzuzeigen. Es enthält auch das Arkime-Paketerfassungssystem, die EveBox-Ereignisauswertungsschnittstelle und den CyberChef-Datenanalysator.
Benutzer erhalten eine schlüsselfertige Netzwerksicherheitsmanagementlösung, die nach dem Download sofort verwendet werden kann.
Hauptneuheiten von SELKS 7.0
Diese neue Version von SELKS 7.0 zeichnet sich dadurch aus, dass sie als portables Docker Compose-Paket oder als schlüsselfertiges Installationsabbild (ISO-Dateien) verfügbar ist.
Damit umfasst jede Option nun fünf zentrale Open-Source-Komponenten, die ihren Namen bilden: Suricata, Elasticsearch, Logstash, Kibana und Scirius Community Edition (Suricata Management und Suricata Hunting von Stamus Networks). Zusätzlich enthält SELKS Komponenten von Arkime, EveBox und Cyberchef, die nach Festlegung des Akronyms hinzugefügt wurden.
„Wir freuen uns, SELKS 7 offiziell und in einem Paket verfügbar zu machen, das es ermöglicht, es schnell auf jedem Linux- oder Windows-Betriebssystem bereitzustellen, sei es in einer virtuellen Umgebung oder in der Cloud“, sagte Peter Manev, Mitbegründer und Chef Strategieoffizier von Stamus. Netzwerke. „Die verbesserte Benutzeroberfläche für die Bedrohungssuche und die Dashboards zur Reaktion auf Vorfälle zusammen mit dem neuen Docker-Paket machen SELKS noch zugänglicher für Personen, die die Leistungsfähigkeit von Suricata erkunden möchten, ohne in eine kommerzielle Lösung zu investieren.“
Eine weitere Neuerung, die in dieser Version besonders hervorsticht, ist ein vollautomatisches Aktivitätswiedergabesystem, das auf gespeicherten Protokollen im PCAP-Format basiert und zur Überprüfung der Wirksamkeit implementierter Schutzmaßnahmen, zur Vorfallanalyse oder im Lernprozess verwendet werden kann.
Hervorzuheben ist außerdem, dass der Satz von Filtern zur Erkennung von Cyberbedrohungen (Threat Hunting) erweitert und verbessert wurde , was die schnelle Identifizierung von bösartigen Aktivitäten und Verstößen gegen Zugriffsregeln durch die Suche in Suricata- und NSM-Protokollen (Network Security Monitor) ermöglicht.
Des Weiteren lässt sich feststellen, dass das CyberChef-Paket integriert ist, welches die Kodierung, Dekodierung und Analyse von Daten im Zusammenhang mit Ereignissen, der Funktionsweise von Protokollen und von Suricata erstellten Datensätzen ermöglicht.
Darüber hinaus hebt die Ankündigung dieser neuen Version hervor, dass der Kibana-Oberfläche 6 neue Abschnitte hinzugefügt wurden, um Aktivitäten im Zusammenhang mit den Protokollen SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT und DCERPC zu visualisieren und zu überwachen.
Für alle , die mehr erfahren möchten , finden Sie die Details unter folgendem Link.
Laden Sie SELKS herunter und erhalten Sie es
Für diejenigen, die diese Distribution herunterladen möchten, sollten sie wissen, dass die Distribution das Arbeiten im Live-Modus und das Ausführen in Virtualisierungs- oder Containerumgebungen unterstützt. Die Entwicklungen des Projekts werden unter der GPLv3-Lizenz vertrieben.
Das Boot-Image hat eine Größe von 3 GB und kann über den folgenden Link heruntergeladen werden.