De eerste major-uitgave sinds versie 3.0 van Suricata is uitgekomen en draagt versienummer 3.1. Suricata is een opensource-network intrusion detection system (IDS), intrusion prevention system (IPS) en network security monitoring engine. Het kan worden gebruikt om netwerkverkeer te monitoren en een systeembeheerder een waarschuwing te geven als er iets verdachts wordt gesignaleerd. De ontwikkeling wordt overzien door de Open Information Security Foundation, met hulp van de community en diverse fabrikanten. De met het op json gebaseerd logsysteem Eve verzamelde data kan onder meer met Logstash worden gebruikt om zo informatie grafisch weer te geven. De release notes voor versie 3.1 kunnen hieronder worden gevonden.
Suricata 3.1 released!
We’re proud to announce Suricata 3.1.
This release brings significant improvements on the performance side:
- Hyperscan integration for Multi Pattern Matcher and Single Pattern Matcher. If installed, Hyperscan is now the default.
- Rewrite of the detection engine, simplifying rule grouping. This improves performance, while reducing memory usage and start up time in many scenarios.
Packet capture got a lot of attention:
- AF_PACKET support for tpacket-v3 (experimental)
- NETMAP usability improvements, especially on FreeBSD
Config:
- Reorganised default configuration layout provides for intuitive and easy set up.
This release also comes with libhtp 0.5.20, in which we address a number of issues Steffen Ullrich of HTTP Evader reported.
A new keyword ‘tls_sni’ was added, including MPM support. It allows matching on the TLS SNI field.
Other than that, lots of clean ups and optimizations:
- locking has been much simplified
- TCP and IPv6 decoder optimizations
- unittest clean ups
- AFL fuzz testing options were added
Have a look at the full change log
Logstash Kibana gevoed met informatie van Suricata met json-output.