Кіріспе

Unix желілік қауіпсіздікті бақылау жүйесі Zeek - бұл желілік талдау жүйесін құрайтын еркін және ашық бағдарламалық жасақтама. Верн Паксон 1995 жылы Лоренс Беркли ұлттық зертханасында Zeek-ті әзірлеу жұмысын бастады. Zeek желілік қауіпсіздікті бақылау (NSM) болып табылады, сонымен қатар желілік кіруді анықтау жүйесі (NIDS) ретінде де пайдаланылуы мүмкін. Zeek жобасы бағдарламалық жасақтаманы BSD лицензиясы бойынша шығарады.

Шығысы

Zeek-тің мақсаты - желілік трафикті тексеру және ол көріп отырған белсенділікті сипаттайтын түрлі журналды жасау. Журнал файлдарының толық тізімі жобалық құжаттама сайтында қол жетімді.

Журнал үлгісі

Келесіде conn. журналынан JSON форматындағы бір жазбаның мысалы келтірілген:

Қауіп-қатерлерді аулау

Зик-тің негізгі қолдану жағдайларының бірі кибер қауіптерді іздеу.

Атауы

Басты автор Паксон бастапқыда бағдарламалық жасақтаманы "1984" романындағы Джордж Оруэллдің Үлкен ағасы туралы ескерту ретінде "Бро" деп атады. 2018 жылы жобаның жетекші тобы бағдарламалық жасақтаманы қайта атау туралы шешім қабылдады. 1990 жылдары LBNL-де әзірлеушілер сенсорларын "зик" деген псевдо пайдаланушы ретінде іске қосты, осылайша 2018 жылы атауды өзгертуге ықпал етті.

Zeek-ті қолдану

Қауіпсіздік топтары өздерінің желілерінде көрінуді қалаған жерлерді анықтайды. Олар бір немесе бірнеше желілік кранды іске қосады немесе трафикке қол жеткізу үшін порттарды айналдыру үшін SPAN порттарын ауыстырады. Олар Zeek-ті осы көзге түсуге мүмкіндігі бар серверлерге орналастырады. Zeek сервердегі бағдарламалық жасақтамасы желілік трафикті журналды жазу арқылы жергілікті дискіге немесе қашықтағы сақтауға жазады.

Zeek қолданба архитектурасы және талдаушылар

Zeek оқиғалар тетігі желілік трафикті тікелей немесе жазылған уақытта талдап, бейтарап оқиғалар журналын жасайды. Zeek желілік протоколдарды анықтау үшін ортақ порттар мен динамикалық протоколды анықтауды (қолы бар қолтаңбалар мен мінез-құлық талдауын) қолданады. Жасаушылар Zeek ережелерін скрипттерін Turing толық Zeek скрипт тілінде жазады. Zeek әдетте оқиғалар туралы ақпаратты файлдарға тіркейді, бірақ талдаушылар Zeek-ті басқа әрекеттерді жасауға, мысалы электрондық пошта жіберу, ескертуді көтеру, жүйелік команданы орындау, ішкі метриканы жаңарту немесе Zeek скриптін шақыру сияқты басқа әрекеттерді жасауға да баптай алады. Zeek талдаушылары қолданба қабатының кодтауын шешуді, аномалияны анықтауды, қолтаңбаларды сәйкестендіруді және қосылыстарды талдауды жүргізеді. Zeek бағдарламалық жасақтамасының әзірлеушілері қосымша талдаушыларды қосу үшін бағдарламаны жасады. Жаңа протоколды талдаушыларды жасаудың соңғы әдісі Spicy базасына негізделген.