Zeek es un marco de análisis de redes de software libre y de código abierto . Vern Paxson comenzó a trabajar en el desarrollo de Zeek en 1995 en el Laboratorio Nacional Lawrence Berkeley . [ 3 ] Zeek es un monitor de seguridad de red (NSM), pero también puede utilizarse como un sistema de detección de intrusiones en la red (NIDS). [ 4 ] El proyecto Zeek publica el software bajo la licencia BSD .
Producción
El propósito de Zeek es inspeccionar el tráfico de red y generar diversos registros que describen la actividad que detecta. [ 5 ] Una lista completa de los archivos de registro está disponible en el sitio de documentación del proyecto. [ 6 ]
Ejemplo de registro
El siguiente es un ejemplo de una entrada en formato JSON del archivo conn.log: [ 7 ]
{ "ts" : 1554410064 .698965 , "uid" : "CMreaf3tGGK2whbqhh" , "id.orig_h" : "192.168.144.130" , "id.orig_p" : 64277 , "id.resp_h" : "192.168.144.2" , "id.resp_p" : 53 , "proto" : "udp" , "service" : "dns" , "duration" : 0.320463 , "orig_bytes" : 94 , "resp_bytes" : 316 , "conn_state" : "SF" , "missed_bytes" : 0 , "history" : "Dd" , "orig_pkts" : 2 , "orig_ip_bytes" : 150 , "resp_pkts" : 2 , "resp_ip_bytes" : 372 , "tunnel_parents" : [] }Caza de amenazas
Uno de los principales casos de uso de Zeek implica la búsqueda de amenazas cibernéticas . [ 8 ]
Nombre
El autor principal, Paxson, originalmente nombró al software "Bro" como una advertencia sobre el Gran Hermano de George Orwell en la novela 1984. En 2018, el equipo de liderazgo del proyecto decidió cambiar el nombre del software. En LBNL , en la década de 1990, los desarrolladores ejecutaron sus sensores como un pseudousuario llamado "zeek", lo que inspiró el cambio de nombre en 2018. [ 9 ]
Despliegue de Zeek
Los equipos de seguridad identifican ubicaciones en su red donde desean tener visibilidad. Implementan uno o más dispositivos de intercepción de red o habilitan puertos SPAN de conmutadores para la duplicación de puertos y así obtener acceso al tráfico. Implementan Zeek en servidores con acceso a esos puntos de visibilidad. [ 10 ] El software Zeek en el servidor descifra el tráfico de red como registros, escribiéndolos en el disco local o en almacenamiento remoto. [ 11 ]
Arquitectura de aplicaciones y analizadores de Zeek
El motor de eventos de Zeek analiza el tráfico de red en tiempo real o grabado para generar registros de eventos neutrales. Zeek utiliza puertos comunes y detección dinámica de protocolos (que incluye firmas y análisis de comportamiento) para identificar los protocolos de red. [ 12 ]
Los desarrolladores escriben scripts de políticas de Zeek en el lenguaje de scripting Zeek, que es Turing completo . Por defecto, Zeek registra información sobre eventos en archivos, pero los analistas también pueden configurarlo para que realice otras acciones, como enviar un correo electrónico, generar una alerta, ejecutar un comando del sistema, actualizar una métrica interna o llamar a otro script de Zeek.
Los analizadores de Zeek realizan decodificación de la capa de aplicación, detección de anomalías, comparación de firmas y análisis de conexiones. [ 13 ] Los desarrolladores de Zeek diseñaron el software para incorporar analizadores adicionales. El método más reciente para crear nuevos analizadores de protocolo se basa en el marco Spicy. [ 14 ]
Referencias
- ↑ "Bro 0.3-alpha" . Consultado el 1 de agosto de 2022 .
- ↑ "Versión 8.2.1" . 10 de julio de 2026. Consultado el 11 de julio de 2026 .
- ↑ Paxson, Vern (26 de enero de 1998). "Bro: Un sistema para detectar intrusos en la red en tiempo real" (PDF) . USENIX . Consultado el 1 de agosto de 2022 .
- ↑ McCarty, Ronald (2014). "Análisis de red con Bro Network Security Monitor" . Revista ADMIN . Consultado el 6 de julio de 2023 .
- ↑ "Zeek Network Security Monitor" . 22 de diciembre de 2021. Consultado el 1 de agosto de 2022 .
- ↑ "Archivos de registro de referencia de scripts de Zeek" . Documentación de Zeek . Consultado el 1 de agosto de 2022 .
- ↑ Wright, Joshua (9 de diciembre de 2019). "Análisis de registros JSON de Zeek con JQ" . SANS . Consultado el 1 de agosto de 2022 .
- ↑ Ooi, Eric (22 de noviembre de 2023). "Zeekurity Zen - Parte IV: Caza de amenazas con Zeek" . Eric Ooi . Recuperado el 20 de noviembre de 2023 .
- ↑ Paxson, Vern (11 de octubre de 2018). "Cambiando el nombre del Bro Project" .
- ↑ "Habilitación de la monitorización de redes SOHO" . 7 de abril de 2020. Consultado el 1 de agosto de 2022 .
- ↑ Ooi, Eric (3 de enero de 2019). "Zeekurity Zen Parte III: Cómo enviar registros de Zeek a Splunk" . Eric Ooi . Recuperado el 1 de agosto de 2022 .
- ↑ Grashöfer, Jan; Titze, Christian; Hartenstein, Hannes (2019). "Ataques a la detección dinámica de protocolos de herramientas de monitoreo de seguridad de red de código abierto". arXiv : 1912.03962 [ cs.NI ].
- ↑ Sommer, Robin (2003). "Bro: Un sistema de detección de intrusiones en la red de código abierto". CiteSeerX 10.1.1.60.5410 .
- ↑ "Picante" . GitHub . 11 de junio de 2022. Consultado el 1 de agosto de 2022 .
Enlaces externos
- Software de seguridad gratuito
- Software de seguridad informática
- Software de seguridad Unix
- Sistemas de detección de intrusiones
- Software que utiliza la licencia BSD.