Введение

Zeek - это свободная и открытая программная база для анализа сетей. Верн Паксон начал разработку Zeek в 1995 году в Национальной лаборатории Лоуренса Беркли. Zeek является сетевым мониторингом безопасности (NSM), но также может использоваться в качестве системы обнаружения вторжений в сеть (NIDS). Проект Zeek выпускает программное обеспечение под лицензией BSD.

Выпуск

Цель Zeek - проверять сетевой трафик и генерировать различные журналы, описывающие наблюдаемую активность. Полный список журналов доступен на сайте проектной документации.

Пример журнала

Ниже приведен пример одной записи в формате JSON из журнала conn.

Охота на угрозы

Одно из основных применений Зика связано с поиском киберугроз.

Имя

Основной автор, Паксон, первоначально назвал программное обеспечение "Брат" в качестве предупреждения относительно Большого Брата Джорджа Оруэлла из романа "1984". В 2018 году команда руководителей проекта решила переименовать программное обеспечение. В LBNL в 1990-х годах разработчики запускали свои датчики как псевдопользователя по имени "зик", тем самым вдохновляя на изменение названия в 2018 году.

Развертывание Zeek

Команды безопасности выявляют места в сети, где они хотят видеть. Они развертывают один или несколько сетевых кранов или позволяют переключать порты SPAN для зеркального портного отображения для получения доступа к трафику. Они развернули Zeek на серверах с доступом к этим точкам видимости. Программное обеспечение Zeek на сервере расшифровывает сетевой трафик в виде журналов, записывая их на локальный диск или удаленное хранилище.

Архитектура приложений Zeek и анализаторы

Мотор Zeek анализирует живой или записанный сетевой трафик для создания нейтральных журналов событий. Zeek использует общие порты и динамическое обнаружение протоколов (включающее подписи, а также анализ поведения) для идентификации сетевых протоколов. Разработчики пишут скрипты Zeek в языке скриптов Zeek. По умолчанию Zeek регистрирует информацию о событиях в файлах, но аналитики также могут настроить Zeek для выполнения других действий, таких как отправка электронной почты, поднятие оповещения, выполнение системной команды, обновление внутренней метрики или вызов другого скрипта Zeek. Анализаторы Zeek выполняют декодирование слоя приложения, обнаружение аномалий, сопоставление подписей и анализ соединений. Разработчики Zeek разработали программное обеспечение для включения дополнительных анализаторов. Последний метод создания новых протокольных анализаторов основан на структуре Spicy.