Il y a quelques jours, Stamus Networks a annoncé dans une publication le lancement de la nouvelle version de la distribution spécialisée « SELKS 7.0 » , conçue pour mettre en œuvre des systèmes de détection et de prévention des intrusions réseau, ainsi que pour répondre aux menaces identifiées et surveiller la sécurité du réseau.
Pour ceux qui ne connaissent pas le système, il faut savoir que SELKS est construit sur le paquet Debian et la plateforme IDS open-source Suricata, et que son nom est un acronyme faisant référence aux principaux outils qui composent ce système.
SELKS est composé des principaux éléments suivants :
- Suricate - Suricate prêt à partir
- Elasticsearch – Moteur de recherche
- Logstash – Injection de journaux
- Kibana : panneaux personnalisés et exploration d'événements
- Scirius CE : Gestion des ensembles de règles Suricata et interface de chasse aux menaces Suricata
De plus, SELKS inclut désormais Arkime, EveBox et CyberChef.
Avec tout cet ensemble d'outils, ils travaillent ensemble, puisque les données sont traitées par Logstash et stockées dans le stockage ElasticSearch et pour suivre l'état actuel et les incidents identifiés, une interface Web implémentée au-dessus de Kibana est proposée.
L'interface Web de Scirius CE permet de gérer les règles et de visualiser l'activité qui leur est associée. Il comprend également le système de capture de paquets Arkime, l'interface d'évaluation des événements EveBox et l'analyseur de données CyberChef.
Les utilisateurs reçoivent une solution clé en main de gestion de la sécurité du réseau qui peut être utilisée immédiatement après le téléchargement.
Principales nouveautés de SELKS 7.0
Cette nouvelle version de SELKS 7.0 se distingue par sa disponibilité sous forme de package Docker Compose portable ou sous forme d'images d'installation clés en main (fichiers ISO).
Ainsi, chaque option inclut désormais cinq composants open source clés qui composent son nom : Suricata, Elasticsearch, Logstash, Kibana et Scirius Community Edition (Suricata Management et Suricata Hunting de Stamus Networks). De plus, SELKS intègre des composants d’Arkime, EveBox et Cyberchef, ajoutés ultérieurement.
"Nous sommes ravis de rendre SELKS 7 officiellement disponible et dans un package qui permet de le déployer rapidement sur n'importe quel système d'exploitation Linux ou Windows, que ce soit dans un environnement virtuel ou dans le cloud", a déclaré Peter Manev, co-fondateur et chef. responsable de la stratégie de Stamus. Réseaux. "L'interface améliorée de chasse aux menaces et les tableaux de bord de réponse aux incidents ainsi que le nouveau package Docker rendent SELKS encore plus accessible aux personnes qui souhaitent explorer la puissance de Suricata sans investir dans une solution commerciale."
Autre nouveauté marquante de cette version : un système de relecture d’activité entièrement automatisé basé sur les journaux enregistrés au format PCAP, qui peut être utilisé pour tester les performances des mesures de protection mises en œuvre, pour l’analyse des incidents ou dans le processus d’apprentissage.
Il est également souligné que l'ensemble des filtres pour la détection des cybermenaces (chasse aux menaces) a été élargi et amélioré , permettant l'identification rapide des activités malveillantes et des violations des règles d'accès en consultant les journaux Suricata et NSM (Network Security Monitor).
De plus, nous constatons également que le progiciel CyberChef est intégré, ce qui permet l'encodage, le décodage et l'analyse des données relatives aux événements, au fonctionnement des protocoles et aux enregistrements créés par Suricata.
Par ailleurs, l'annonce de cette nouvelle version souligne également que 6 nouvelles sections ont été ajoutées à l'interface Kibana pour visualiser et surveiller l'activité liée aux protocoles SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT et DCERPC.
Enfin , pour ceux qui souhaitent en savoir plus , vous trouverez les détails en suivant ce lien.
Téléchargez et obtenez SELKS
Pour ceux qui souhaitent pouvoir télécharger cette distribution, ils doivent savoir que la distribution prend en charge le travail en mode Live et l'exécution dans des environnements de virtualisation ou de conteneurs. Les développements du projet sont distribués sous la licence GPLv3.
La taille de l'image de démarrage est de 3 Go et vous pouvez la télécharger à partir du lien suivant.