Cách đây vài ngày, Stamus Networks đã công bố trên một ấn phẩm về việc ra mắt phiên bản mới của phần mềm chuyên dụng "SELKS 7.0" , được thiết kế để triển khai các hệ thống phát hiện và ngăn chặn xâm nhập mạng, cũng như phản hồi các mối đe dọa đã được xác định và giám sát an ninh mạng.
Đối với những người chưa quen thuộc với hệ thống này, cần biết rằng SELKS được xây dựng trên gói Debian và nền tảng IDS mã nguồn mở Suricata, và tên gọi này là từ viết tắt của các công cụ chính tạo nên hệ thống này.
SELKS bao gồm các thành phần chính sau:
- Meerkat - Meerkat đã sẵn sàng hoạt động
- Elasticsearch - Công cụ tìm kiếm
- Logstash - Chèn nhật ký
- Kibana: bảng tùy chỉnh và khám phá sự kiện
- Scirius CE: Quản lý bộ quy tắc Suricata và giao diện săn tìm mối đe dọa Suricata
Ngoài ra, SELKS hiện bao gồm Arkime, EveBox và CyberChef.
Với tất cả bộ công cụ này, chúng hoạt động cùng nhau, vì dữ liệu được Logstash xử lý và được lưu trữ trong bộ nhớ ElasticSearch và để theo dõi trạng thái hiện tại và các sự cố đã xác định, một giao diện web được triển khai trên Kibana được cung cấp.
Giao diện web Scirius CE được sử dụng để quản lý các quy tắc và xem hoạt động liên quan đến chúng. Nó cũng bao gồm hệ thống bắt gói Arkime, giao diện đánh giá sự kiện EveBox và bộ phân tích dữ liệu CyberChef.
Người dùng nhận được giải pháp quản lý an ninh mạng chìa khóa trao tay có thể sử dụng ngay sau khi tải xuống.
Những điểm mới chính của SELKS 7.0
Phiên bản SELKS 7.0 mới này đáng chú ý vì có sẵn dưới dạng gói Docker Compose di động hoặc dưới dạng ảnh cài đặt hoàn chỉnh (tệp ISO).
Như vậy, mỗi tùy chọn hiện bao gồm năm thành phần mã nguồn mở quan trọng tạo nên tên gọi của nó: Suricata, Elasticsearch, Logstash, Kibana và Scirius Community Edition (Suricata Management và Suricata Hunting từ Stamus Networks). Ngoài ra, SELKS còn bao gồm các thành phần từ Arkime, EveBox và Cyberchef, được bổ sung sau khi từ viết tắt được thiết lập.
Peter Manev, đồng sáng lập và giám đốc cho biết: “Chúng tôi rất vui mừng được cung cấp chính thức SELKS 7 trong một gói giúp chúng tôi có thể nhanh chóng triển khai nó trên bất kỳ hệ điều hành Linux hoặc Windows nào, cho dù trong môi trường ảo hay trong đám mây. quan chức chiến lược của Stamus. Mạng. "Giao diện săn tìm mối đe dọa được cải thiện và bảng điều khiển phản ứng sự cố cùng với gói Docker mới giúp SELKS dễ tiếp cận hơn với những người muốn khám phá sức mạnh của Suricata mà không cần đầu tư vào giải pháp thương mại."
Một thay đổi nổi bật khác trong phiên bản mới này là hệ thống phát lại hoạt động hoàn toàn tự động dựa trên nhật ký đã lưu ở định dạng PCAP, có thể được sử dụng để kiểm tra hiệu suất của các biện pháp bảo vệ đã triển khai, để phân tích sự cố hoặc trong quá trình học tập.
Bài viết cũng nhấn mạnh rằng bộ lọc để phát hiện các mối đe dọa mạng (săn lùng mối đe dọa) đã được mở rộng và cải tiến , cho phép nhanh chóng xác định các hoạt động độc hại và vi phạm quy tắc truy cập bằng cách tìm kiếm nhật ký Suricata và NSM (Network Security Monitor).
Hơn nữa, chúng ta cũng có thể thấy rằng gói CyberChef được tích hợp, cho phép mã hóa, giải mã và phân tích dữ liệu liên quan đến các sự kiện, hoạt động của các giao thức và bản ghi được tạo bởi Suricata.
Ngoài ra, thông báo về phiên bản mới này cũng nhấn mạnh rằng 6 phần mới đã được thêm vào giao diện Kibana để trực quan hóa và giám sát hoạt động liên quan đến các giao thức SNMP, RDP, SIP, HTTP2, RFB, GENEVE, MQTT và DCERPC.
Cuối cùng , đối với những ai muốn tìm hiểu thêm , bạn có thể xem chi tiết tại liên kết sau.
Tải xuống và nhận SELKS
Đối với những người quan tâm đến việc có thể tải xuống bản phân phối này, họ nên biết rằng bản phân phối hỗ trợ hoạt động ở chế độ Trực tiếp và chạy trong môi trường ảo hóa hoặc vùng chứa. Các phát triển của dự án được phân phối theo giấy phép GPLv3.
Dung lượng file ảnh khởi động là 3 GB và bạn có thể tải về từ liên kết sau.