수리카타
IT 위키
- Suricata
- OISF(Open Information Security Foundation)가 개발한 오픈소스 IDS/IPS
- 스노트의 장점과 룰 문법을 그대로 수용하면서 대용량 트래픽을 실시간으로 처리하는 데 특화했다.
- 2009년 처음 공개되었고 GPLv2로 배포된다.
| 구분 | 스노트 | 수리카타 |
|---|---|---|
| 처리 구조 | 단일 스레드 | 멀티 스레드 — 코어 수만큼 병렬 처리 |
| 룰 | 자체 룰 | 스노트 룰과 호환 |
| 프로토콜 인식 | 주로 포트 기반 | 포트와 무관하게 애플리케이션 프로토콜을 식별 |
| 파일 처리 | 제한적 | HTTP, SMTP 등에서 파일을 추출하고 해시를 검사 |
| 로그 형식 | 자체 형식 | EVE JSON으로 출력해 외부 분석 도구와 연동하기 쉽다 |
- IDS : 트래픽을 미러링으로 복사받아 탐지만 한다
- IPS : 인라인으로 두어 탐지와 차단을 함께 한다
- 오프라인 : 저장된 pcap 파일을 분석한다
