수리카타

IT 위키
Suricata
OISF(Open Information Security Foundation)가 개발한 오픈소스 IDS/IPS
  • 스노트의 장점과 룰 문법을 그대로 수용하면서 대용량 트래픽을 실시간으로 처리하는 데 특화했다.
  • 2009년 처음 공개되었고 GPLv2로 배포된다.

스노트와의 차이

[편집 | 원본 편집]
구분 스노트 수리카타
처리 구조 단일 스레드 멀티 스레드 — 코어 수만큼 병렬 처리
자체 룰 스노트 룰과 호환
프로토콜 인식 주로 포트 기반 포트와 무관하게 애플리케이션 프로토콜을 식별
파일 처리 제한적 HTTP, SMTP 등에서 파일을 추출하고 해시를 검사
로그 형식 자체 형식 EVE JSON으로 출력해 외부 분석 도구와 연동하기 쉽다

동작 모드

[편집 | 원본 편집]
  • IDS : 트래픽을 미러링으로 복사받아 탐지만 한다
  • IPS : 인라인으로 두어 탐지와 차단을 함께 한다
  • 오프라인 : 저장된 pcap 파일을 분석한다

같이 보기

[편집 | 원본 편집]