Suricata
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Domaine | IDS/IPS réseau |
| Approche | Moteur multithread à signatures |
| Règles | Compatible Emerging Threats / Snort |
| Voir aussi | Snort · Bro (Zeek) · Rsa netwitness |
Suricata est l'un des principaux moteurs IDS/IPS du marché, développé par l'Open Information Security Foundation (OISF). Multithread et performant, il inspecte le trafic réseau à partir de signatures, extrait des métadonnées applicatives et peut stocker les fichiers transférés pour analyse. Il est largement compatible avec le format de règles de Snort.
Installation
apt-get install suricata
suricata -V
systemctl start suricata
systemctl enable suricata
Configuration : stockage des fichiers
Dans /etc/suricata/suricata.yaml, activer l'extraction des fichiers transitant
sur le réseau :
- file-store:
enabled: yes # activer le stockage
log-dir: files # répertoire de stockage
force-magic: yes # forcer la détection de type sur tous les fichiers stockés
force-md5: yes
- files:
force-magic: yes
force-md5: yes
Ajouter la règle de capture à la fin de /etc/suricata/rules/files.rules :
alert http any any -> any any (msg:"FILE store all"; filestore; sid:1; rev:1;)
Mise à jour des règles avec oinkmaster
apt-get install oinkmaster
Dans /etc/oinkmaster.conf, pointer vers le jeu de règles Emerging Threats :
url = https://rules.emergingthreats.net/open/suricata/emerging.rules.tar.gz
Ressources
- Site officiel : https://suricata.io/ (anciennement suricata-ids.org)
- OISF : https://www.openinfosecfoundation.org/
Voir aussi
- Snort — moteur IDS historique, format de règles compatible
- Bro (Zeek) — supervision de sécurité réseau
- Rsa netwitness — plateforme commerciale de détection réseau