Suricata

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine IDS/IPS réseau
Approche Moteur multithread à signatures
Règles Compatible Emerging Threats / Snort
Voir aussi Snort · Bro (Zeek) · Rsa netwitness

Suricata est l'un des principaux moteurs IDS/IPS du marché, développé par l'Open Information Security Foundation (OISF). Multithread et performant, il inspecte le trafic réseau à partir de signatures, extrait des métadonnées applicatives et peut stocker les fichiers transférés pour analyse. Il est largement compatible avec le format de règles de Snort.

Installation

apt-get install suricata

suricata -V

systemctl start suricata
systemctl enable suricata

Configuration : stockage des fichiers

Dans /etc/suricata/suricata.yaml, activer l'extraction des fichiers transitant sur le réseau :

- file-store:
    enabled: yes        # activer le stockage
    log-dir: files      # répertoire de stockage
    force-magic: yes    # forcer la détection de type sur tous les fichiers stockés
    force-md5: yes

- files:
    force-magic: yes
    force-md5: yes

Ajouter la règle de capture à la fin de /etc/suricata/rules/files.rules :

alert http any any -> any any (msg:"FILE store all"; filestore; sid:1; rev:1;)

Mise à jour des règles avec oinkmaster

apt-get install oinkmaster

Dans /etc/oinkmaster.conf, pointer vers le jeu de règles Emerging Threats :

url = https://rules.emergingthreats.net/open/suricata/emerging.rules.tar.gz

Ressources

  • Site officiel : https://suricata.io/ (anciennement suricata-ids.org)
  • OISF : https://www.openinfosecfoundation.org/

Voir aussi

  • Snort — moteur IDS historique, format de règles compatible
  • Bro (Zeek) — supervision de sécurité réseau
  • Rsa netwitness — plateforme commerciale de détection réseau