URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 105734
[ Назад ]

Исходное сообщение
"Выпуск системы обнаружения атак Snort 2.9.8.0"

Отправлено opennews , 01-Дек-15 12:13 
Компания Cisco опубликовала (http://marc.info/?l=snort-devel&m=141408571114994&w=2) новый значительный релиз Snort 2.9.8.0 (http://www.snort.org),  свободной системы обнаружения и предотвращения атак, комбинирующей в себе методы сопоставления по сигнатурам, средства для инспекции протоколов и механизмы для выявления аномалий.


Основные новшества:


-  Поддержка инспектирования файлов, передаваемых при помощи протоколов SMBv2/SMBv3;

-  Средства профилирования производительности Lua-детекторов приложений (AppID);
-  Новый скрипт для создания на языке Lua простых детекторов приложений для AppID;
-  Новый вид предупреждений препроцессора, указывающих на выявление проброса SSH поверх  HTTP;
-  Новая директива конфигурации disable_replace для отключения опции замены правил;
-  Новая настройка препроцессора Stream log_asymmetric_traffic для управления сброса логов через syslog;

-  Добавлен  AppID API для пакетов DNS;
-  Проведена оптимизация потребления памяти;

-  Возможность отправки активных ответов по протоколу UDP;
-  В FTP-препроцессоре улучшены средства блокирования вредоносного ПО. Добавлена возможность разделения активных и пассивных FTP-соединений.

URL: http://marc.info/?l=snort-devel&m=144891815817018&w=2
Новость: https://www.opennet.ru/opennews/art.shtml?num=43422


Содержание

Сообщения в этом обсуждении
"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Аноним , 01-Дек-15 12:13 
а сигнатуры годные будут?

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Меломан1 , 01-Дек-15 13:29 
Даже не знаю, как доверять Cisco безопасность своих систем, если Cisco использует одинаковые криптографические ключи и сертификаты вместе с другими производителями сетевого оборудования.

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено EuPhobos , 01-Дек-15 14:24 
Большая часть всего интернета построена на оборудовании Cisco, не доверяй, выдерни ПК из розетки, и пользуйся голубиной почтой =)
Так что выбора нет. Монополизм такой монополизм..

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Легион , 01-Дек-15 17:50 
В руководстве Cisco паника. Собрали срочное совещание, рвут волосы на всех местах, решают, как не потерять твое доверие.

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Аноним , 01-Дек-15 14:00 
А в сурикате есть инспектирование передаваемых по самбе файлов ?

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Аноним , 01-Дек-15 14:03 
Эта версия умеет в многопоточность ?

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Аноним , 01-Дек-15 15:06 
Отвечу себе сам - "не умеет"

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено dkg , 01-Дек-15 16:40 
А есть на него какой-ндь годный web-интерфейс? Знаю только pfsense, но это enterprise комбайн.

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Аноним , 02-Дек-15 06:55 
Snorby

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено Аноним , 01-Дек-15 17:43 
В репах linuxmint Snort есть, только не знаю ставить его или нет? А то и навредить может. Кто знает, на что способен этот Snort.

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено InventoRs , 01-Дек-15 20:27 
Пытались прикрутить, трафа всего пару гиг, логов просто не мерянно, ресурсы жрет, веба нормального нету, snorty умер и не ставится, а если и ставится то работает криво.

В итоге простой вопрос, а есть что-то подобное и адекватное?


"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено 123 , 01-Дек-15 20:51 
канал примерно в 50000 pps. полет нормальный. учись лучше.

"Выпуск системы обнаружения атак Snort 2.9.8.0"
Отправлено thorvald , 01-Дек-15 21:51 
А подробнее, можно линк на что почитать про настройку снорта при большом трафе? А то тоже логи выедают все место.