Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Zeek - это свободная и открытая программная база для анализа сетей. Верн Паксон начал разработку Zeek в 1995 году в Национальной лаборатории Лоуренса Беркли. Zeek является сетевым мониторингом безопасности (NSM), но также может использоваться в качестве системы обнаружения вторжений в сеть (NIDS). Проект Zeek выпускает программное обеспечение под лицензией BSD.
Unix based network security monitoring framework
Zeek is a free and open source software network analysis framework. Vern Paxson began development work on Zeek in 1995 at Lawrence Berkeley National Lab. Zeek is a network security monitor (NSM) but can also be used as a network intrusion detection system (NIDS). The Zeek project releases the software under the BSD license.
Выпуск
Цель Zeek - проверять сетевой трафик и генерировать различные журналы, описывающие наблюдаемую активность. Полный список журналов доступен на сайте проектной документации.
Zeek's purpose is to inspect network traffic and generate a variety of logs describing the activity it sees. A complete list of log files is available at the project documentation site.
Пример журнала
Ниже приведен пример одной записи в формате JSON из журнала conn.
The following is an example of one entry in JSON format from the conn. log:
Охота на угрозы
Одно из основных применений Зика связано с поиском киберугроз.
One of Zeek's primary use cases involves cyber threat hunting.
Имя
Основной автор, Паксон, первоначально назвал программное обеспечение "Брат" в качестве предупреждения относительно Большого Брата Джорджа Оруэлла из романа "1984". В 2018 году команда руководителей проекта решила переименовать программное обеспечение. В LBNL в 1990-х годах разработчики запускали свои датчики как псевдопользователя по имени "зик", тем самым вдохновляя на изменение названия в 2018 году.
The principal author, Paxson, originally named the software "Bro" as a warning regarding George Orwell's Big Brother from the novel Nineteen Eighty Four. In 2018 the project leadership team decided to rename the software. At LBNL in the 1990s, the developers ran their sensors as a pseudo user named "zeek", thereby inspiring the name change in 2018.
Развертывание Zeek
Команды безопасности выявляют места в сети, где они хотят видеть. Они развертывают один или несколько сетевых кранов или позволяют переключать порты SPAN для зеркального портного отображения для получения доступа к трафику. Они развернули Zeek на серверах с доступом к этим точкам видимости. Программное обеспечение Zeek на сервере расшифровывает сетевой трафик в виде журналов, записывая их на локальный диск или удаленное хранилище.
Security teams identify locations on their network where they desire visibility. They deploy one or more network taps or enable switch SPAN ports for port mirroring to gain access to traffic. They deploy Zeek on servers with access to those visibility points. The Zeek software on the server deciphers network traffic as logs, writing them to local disk or remote storage.
Архитектура приложений Zeek и анализаторы
Мотор Zeek анализирует живой или записанный сетевой трафик для создания нейтральных журналов событий. Zeek использует общие порты и динамическое обнаружение протоколов (включающее подписи, а также анализ поведения) для идентификации сетевых протоколов. Разработчики пишут скрипты Zeek в языке скриптов Zeek. По умолчанию Zeek регистрирует информацию о событиях в файлах, но аналитики также могут настроить Zeek для выполнения других действий, таких как отправка электронной почты, поднятие оповещения, выполнение системной команды, обновление внутренней метрики или вызов другого скрипта Zeek. Анализаторы Zeek выполняют декодирование слоя приложения, обнаружение аномалий, сопоставление подписей и анализ соединений. Разработчики Zeek разработали программное обеспечение для включения дополнительных анализаторов. Последний метод создания новых протокольных анализаторов основан на структуре Spicy.
Zeek's event engine analyzes live or recorded network traffic to generate neutral event logs. Zeek uses common ports and dynamic protocol detection (involving signatures as well as behavioral analysis) to identify network protocols. Developers write Zeek policy scripts in the Turing complete Zeek scripting language. By default Zeek logs information about events to files, but analysts can also configure Zeek to take other actions, such as sending an email, raising an alert, executing a system command, updating an internal metric, or calling another Zeek script. Zeek analyzers perform application layer decoding, anomaly detection, signature matching and connection analysis. Zeek's developers designed the software to incorporate additional analyzers. The latest method for creating new protocol analyzers relies on the Spicy framework.