เมื่อไม่กี่วันที่ผ่านมาStamus Networks ได้ประกาศเปิดตัวSELKS 7.0 เวอร์ชันใหม่ ซึ่งเป็นซอฟต์แวร์เฉพาะทางที่ออกแบบมาเพื่อใช้งานในระบบตรวจจับและป้องกันการบุกรุกเครือข่าย รวมถึงตอบสนองต่อภัยคุกคามที่ตรวจพบและตรวจสอบความปลอดภัยของเครือข่าย
สำหรับผู้ที่ไม่คุ้นเคยกับระบบนี้ ควรทราบว่า SELKS สร้างขึ้นบนแพ็กเกจ Debianและแพลตฟอร์ม IDS แบบโอเพนซอร์ส Suricata และชื่อนี้เป็นตัวย่อที่หมายถึงเครื่องมือหลักที่ประกอบกันเป็นระบบนี้
SELKS ประกอบด้วยส่วนประกอบหลักดังต่อไปนี้:
- เมียร์แคต – เมียร์แคตพร้อมลุย
- Elasticsearch – เครื่องมือค้นหา
- Logstash – การฉีดบันทึก
- Kibana: แผงแบบกำหนดเองและการสำรวจเหตุการณ์
- Scirius CE: การจัดการชุดกฎ Suricata และอินเทอร์เฟซการล่าสัตว์การคุกคาม Suricata
นอกจากนี้ SELKS ยังรวม Arkime, EveBox และ CyberChef ด้วย
ชุดเครื่องมือทั้งหมดนี้ทำงานร่วมกันได้ เนื่องจากข้อมูลได้รับการประมวลผลโดย Logstash และจัดเก็บไว้ในที่จัดเก็บข้อมูล ElasticSearch และเพื่อติดตามสถานะปัจจุบันและเหตุการณ์ที่ระบุ จึงนำเสนออินเทอร์เฟซบนเว็บที่ด้านบนของ Kibana
เว็บอินเตอร์เฟส Sirius CE ใช้เพื่อจัดการกฎและดูกิจกรรมที่เกี่ยวข้อง นอกจากนี้ยังมีระบบจับแพ็กเก็ต Arkime อินเทอร์เฟซการประเมินเหตุการณ์ EveBox และตัววิเคราะห์ข้อมูล CyberChef
ผู้ใช้จะได้รับโซลูชันการจัดการความปลอดภัยเครือข่ายแบบเบ็ดเสร็จที่สามารถใช้งานได้ทันทีหลังจากดาวน์โหลด
ความแปลกใหม่หลักของ SELKS 7.0
SELKS เวอร์ชัน 7.0 ใหม่นี้มีความโดดเด่นตรงที่สามารถใช้งานได้ในรูปแบบแพ็กเกจ Docker Compose แบบพกพาหรือในรูปแบบอิมเมจการติดตั้งแบบสำเร็จรูป (ไฟล์ ISO)
ด้วยเหตุนี้แต่ละตัวเลือกจึงประกอบด้วยส่วนประกอบโอเพนซอร์สหลัก 5 อย่างที่ประกอบกันเป็นชื่อ ได้แก่ Suricata, Elasticsearch, Logstash, Kibana และ Scirius Community Edition (Suricata Management และ Suricata Hunting จาก Stamus Networks) นอกจากนี้ SELKS ยังมีส่วนประกอบจาก Arkime, EveBox และ Cyberchef ซึ่งถูกเพิ่มเข้ามาหลังจากที่ได้กำหนดชื่อย่อนี้แล้ว
“เรารู้สึกตื่นเต้นที่จะทำให้ SELKS 7 ใช้งานได้อย่างเป็นทางการและในแพ็คเกจที่ทำให้ปรับใช้ได้อย่างรวดเร็วบนระบบปฏิบัติการ Linux หรือ Windows ไม่ว่าจะในสภาพแวดล้อมเสมือนจริงหรือในระบบคลาวด์” Peter Manev ผู้ร่วมก่อตั้งและหัวหน้ากล่าว เจ้าหน้าที่ยุทธศาสตร์ของ Stamus เครือข่าย "อินเทอร์เฟซการไล่ล่าภัยคุกคามที่ได้รับการปรับปรุงและแดชบอร์ดการตอบสนองต่อเหตุการณ์พร้อมกับแพ็คเกจ Docker ใหม่ทำให้ผู้ที่ต้องการสำรวจพลังของ Suricata สามารถเข้าถึง SELKS ได้มากขึ้นโดยไม่ต้องลงทุนในโซลูชันเชิงพาณิชย์"
การเปลี่ยนแปลงที่โดดเด่นอีกประการหนึ่งในเวอร์ชันใหม่นี้คือระบบเล่นซ้ำกิจกรรมแบบอัตโนมัติเต็มรูปแบบโดยใช้บันทึกข้อมูลในรูปแบบ PCAP ซึ่งสามารถนำมาใช้ทดสอบประสิทธิภาพของมาตรการป้องกันที่นำไปใช้ วิเคราะห์เหตุการณ์ หรือในกระบวนการเรียนรู้ได้
นอกจากนี้ ยังมีการเน้นย้ำว่าชุดตัวกรองสำหรับการตรวจจับภัยคุกคามทางไซเบอร์ (การล่าภัยคุกคาม) ได้รับการขยายและปรับปรุงให้ดีขึ้นทำให้สามารถระบุการกระทำที่เป็นอันตรายและการละเมิดกฎการเข้าถึงได้อย่างรวดเร็วโดยการค้นหาบันทึกของ Suricata และ NSM (Network Security Monitor)
นอกจากนี้ เรายังพบว่ามีการบูรณาการแพ็กเกจ CyberChef ซึ่งช่วยให้สามารถเข้ารหัส ถอดรหัส และวิเคราะห์ข้อมูลที่เกี่ยวข้องกับเหตุการณ์การทำงานของโปรโตคอล และบันทึกที่สร้างโดย Suricata ได้
นอกจากนี้ การประกาศเวอร์ชันใหม่นี้ยังเน้นย้ำว่ามีการเพิ่มส่วนใหม่ 6 ส่วนในอินเทอร์เฟซของ Kibanaเพื่อแสดงผลและตรวจสอบกิจกรรมที่เกี่ยวข้องกับโปรโตคอล SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT และ DCERPC
สุดท้ายนี้สำหรับผู้ที่สนใจเรียนรู้เพิ่มเติมสามารถดูรายละเอียดได้ที่ลิงก์ต่อไปนี้
ดาวน์โหลดและรับ SELKS
สำหรับผู้ที่สนใจสามารถดาวน์โหลดการแจกจ่ายนี้ พวกเขาควรรู้ว่าการแจกจ่ายสนับสนุนการทำงานในโหมด Live และทำงานในสภาพแวดล้อมเสมือนจริงหรือคอนเทนเนอร์ การพัฒนาโครงการเผยแพร่ภายใต้ใบอนุญาต GPLv3
ไฟล์อิมเมจสำหรับบูตมีขนาด 3 GB และคุณสามารถดาวน์โหลดได้จากลิงก์ต่อไปนี้