Awesome Suricata
Suricataを扱う資料や関連プロジェクトをまとめたAwesomeリストです。
目次
- 入力ツール
- 出力ツール
- 運用・監視・トラブルシューティング
- プログラミングライブラリとツールキット
- ダッシュボードとテンプレート
- 開発ツール
- ドキュメントとガイド
- 分析ツール
- ルールセットとリスト
- ルール/セキュリティコンテンツの管理・処理
- プラグインと拡張機能
- Suricataを使用するシステム
- トレーニング
- シミュレーションとテスト
- データセット
- その他
入力ツール
- PacketStreamer - クラウドネイティブ環境向け分散tcpdump。
出力ツール
- suricata-kafka-output - Suricata 6向けSuricata Eve Kafka出力プラグイン。
- suricata-redis-output - Suricata 7向けSuricata Eve Redis出力プラグイン。
- Meer - Suricata / Sagan向け「スプーラー」。
- FEVER - SuricataのEVE-JSON形式向け、高速で拡張可能かつ多用途のイベントルーター。
- Suricata-Logstash-Templates - Suricata IDPSで使うKibana/Logstash向けテンプレート。
- Lilith - EVEファイルをSQLへ読み込み、保存済みデータも検索する。
運用・監視・トラブルシューティング
- slinkwatch - Suricata監視インターフェースの自動列挙・保守。
- suri-stats - suricataの
stats.logファイルを扱うツール。 - Mauerspecht - 企業ウォールドガーデンネットワーク向けのシンプルなプロービングツール。
- ansible-suricata - Suricata Ansibleロール(やや古い)。
- MassDeploySuricata - Ansible IT自動化プラットフォームを使い、Suricata IDPSを大量展開・更新する。
- docker-suricata - Suricata Dockerイメージ。
- Suricata-Monitoring - Suricata統計向けLibreNMS JSON / Nagiosモニター。
- Terraform Module for Suricata - Google Cloudパケットミラーリングをセットアップし、パケットをSuricataへ送るTerraformモジュール。
- InfluxDB Suricata Input Plugin - Suricataの
statsログを収集・転送するTelegraf向け入力プラグイン(最近のTelegrafリリースには標準搭載)。 - suricata_exporter - Suricataソケットからスクレイプした統計メトリクスをエクスポートする、Go製のシンプルなPrometheusエクスポーター。
- Triagewall - 調整可能な事前フィルターとOllama分類器を使ってアラート量を減らす、Suricataアラート向けローカルLLMトリアージ層。
プログラミングライブラリとツールキット
- rust-suricatax-rule-parser - Rustによる実験的なSuricataルールパーサー。
- go-suricata - Suricata向けGoクライアント(Socket経由で対話)。
- gonids - SnortやSuricataなどのエンジン向け侵入検知ルールを解析するGoライブラリ。
- surevego - GoによるSuricata EVE-JSONパーサー。
- suricataparser - Snort/Suricataルール向け純粋なPythonパーサー。
- py-idstools - PythonによるSnort・Suricataルールおよびイベントユーティリティ(ルール更新ツールを含む)。
ダッシュボードとテンプレート
- KTS - Suricata IDPS脅威ハンティング向けKibana 4テンプレート。
- KTS5 - Suricata IDPS脅威ハンティング向けKibana 5テンプレート。
- KTS6 - Suricata IDPS脅威ハンティング向けKibana 6テンプレート。
- KTS7 - Suricata IDPS脅威ハンティング向けKibana 7テンプレート。
開発ツール
- Suricata Language Server - Suricataシグネチャ向けLanguage Server Protocol実装。設定すると、好みのエディターへ構文チェック、ヒント、自動補完を追加する。
- suricata-ls-vscode - Suricata Language Serverを使うSuricata IntelliSense拡張機能。
- suricata-highlight-vscode - Visual Studio Code向けSuricataルールサポート(構文強調表示など)。
- SublimeSuricata - Sublime Text向け基本的なSuricata構文ハイライター。
- Suricata-Check - Suricataルールにフィードバックを提供するコマンドラインユーティリティ。構文の有効性、解釈可能性、ルール固有性、ルールカバレッジ、効率性などの問題を検出できる。
ドキュメントとガイド
- SEPTun - Suricata Extreme Performance Tuningガイド。
- SEPTun-Mark-II - Suricata Extreme Performance Tuningガイド - Mark II。
- suricata-4-analysts - セキュリティアナリストのためのSuricataガイド。
- Suricata Community Style Guide - ルール作成者コミュニティからスタイルガイドラインを収集する共同文書。
分析ツール
- Suricata Analytics - Suricataデータを扱う際に役立つさまざまなリソース。
- Malcolm - フルパケットキャプチャアーティファクト(PCAPファイル)、Zeekログ、Suricataアラート向けの、強力で容易に展開できるネットワークトラフィック分析ツールスイート。
- Evebox - Elastic SearchにあるSuricata EVEイベント向けWebベースイベントビューアー(GUI)。
ルールセットとリスト
- nids-rule-library - さまざまなオープンソース・商用ルールセットのコレクション。
- Stamus Lateral Movement Detection Rules - ラテラルムーブメントを検出するSuricataルールセット。
- QuadrantSec Suricata Rules - QuadrantSecが公開するSuricataルールセット。
- Cluster25/detection - Cluster25の検出ルール。
- Networkforensic.dk(NF)のルールセット:
- Quantum Insert detection for Suricata - Fox-ITのQUANTUM 2015ブログ/BroConトークに付随するSuricataルール。
- Hunting rules - Travis Greenによるネットワーク異常検出のためのSuricata IDSアラートルール。
- 3CORESec NIDS - Lateral Movement - ラテラルムーブメント技術に焦点を当てたSuricataルールセット(有料)。
- 3CORESec NIDS - Sinkholes - 厳選された公開マルウェアシンクホールのリストに焦点を当てたSuricataルールセット(無料)。
- PAW Patrules - Suricataエンジン向けの、もう一つの無料(CC BY-NC-SA)ルールコレクション。
- opnsense-suricata-nmaps - NMAPスキャンに対するOPNSenseのSuricata IDS/IPS検出ルール。
- Antiphishing - フィッシング攻撃を検出するSuricataルール・データセット。
- Suricata Ruleset Index - Suricata-Updateが使うソースの、OISFによる厳選された機械可読リスト。
- EveBox Rules - Suricataルールブラウザー。Suricata Ruleset Indexのルールを含む多くの無料ルールセットを索引化する。
ルール/セキュリティコンテンツの管理・処理
- sidallocation.org - SID範囲のリストを扱うSid Allocationワーキンググループ。
- Scirius - Suricataルールセット管理・脅威ハンティング向けWebアプリケーション。
- IOCmite - MISPインスタンスのインジケーターを用いたsuricata向けデータセットを作成し、データセットのインジケーターがアラートを出した場合にMISPへsightingを追加するツール。
- luaevilbit - Suricata向けluajitでのEvil bit実装。
- Lawmaker - Suricata IDSルール・フリート管理システム。
- surify-cli - Suricataテンプレートを基に、IOC(JSON、CSV、フラグ)のコレクションからsuricata-rulesを生成する。
- suricata-prettifier - Suricataルールを整形・構文強調表示するコマンドラインツール。
- OTX-Suricata - OTXアカウントのインジケーターをSuricataで警告するためのルール・設定を作成する。
- Aristotle - 各ルールのmetadataキーワードにある解釈済みキー・値ペアに基づき、Suricata・Snortルールセットをフィルタリング・変更できるシンプルなPythonプログラム。
プラグインと拡張機能
- suricata-zabbix - Suricata向けZabbixアプリケーション層プラグイン。
Suricataを使用するシステム
- SELKS - Suricataベースの侵入検知システム/侵入防御システム/ネットワークセキュリティ監視ディストリビューション。
- Amsterdam - DockerベースのSuricata、Elasticsearch、Logstash、Kibana、Scirius、別名SELKS。
- pfSense - カスタムカーネルを備えたFreeBSDオペレーティングシステムを基に、追加機能向けのサードパーティー製フリーソフトウェアパッケージを含む、無料ネットワークファイアウォールディストリビューション。
- OPNsense - オープンソースで使いやすく構築も容易な、FreeBSDベースのファイアウォール・ルーティングプラットフォーム。
- Artica - Articaゲートウェイアプライアンス向けSuricata IDS統合。
- Shovel - CTF競技におけるネットワーク分析を主眼として、Suricata EVE出力を探索するWebインターフェース。
トレーニング
- Experimental Suricata Training Environment - Docker(-Compose)を基にしたSuricataトレーニング環境。
- CDMCS - Cyber Defence Monitoring Course: ルールベース脅威検出。
シミュレーションとテスト
- Leonidas - 検出ユースケースを含むクラウドでの自動攻撃シミュレーション。
- speeve - EVE利用アプリケーションのテスト・ベンチマーク向け、高速な確率的EVE-JSONジェネレーター。
- Dalton - Suricata・Snort IDSルールおよびpcapテストシステム。
データセット
- suricata-sample-data - さまざまなSuricataサンプルデータセットを作成するリポジトリ。