このページの内容

Awesome Suricata

Suricataを扱う資料や関連プロジェクトをまとめたAwesomeリストです。

目次

入力ツール

  • PacketStreamer - クラウドネイティブ環境向け分散tcpdump。

出力ツール

  • suricata-kafka-output - Suricata 6向けSuricata Eve Kafka出力プラグイン。
  • suricata-redis-output - Suricata 7向けSuricata Eve Redis出力プラグイン。
  • Meer - Suricata / Sagan向け「スプーラー」。
  • FEVER - SuricataのEVE-JSON形式向け、高速で拡張可能かつ多用途のイベントルーター。
  • Suricata-Logstash-Templates - Suricata IDPSで使うKibana/Logstash向けテンプレート。
  • Lilith - EVEファイルをSQLへ読み込み、保存済みデータも検索する。

運用・監視・トラブルシューティング

  • slinkwatch - Suricata監視インターフェースの自動列挙・保守。
  • suri-stats - suricataのstats.logファイルを扱うツール。
  • Mauerspecht - 企業ウォールドガーデンネットワーク向けのシンプルなプロービングツール。
  • ansible-suricata - Suricata Ansibleロール(やや古い)。
  • MassDeploySuricata - Ansible IT自動化プラットフォームを使い、Suricata IDPSを大量展開・更新する。
  • docker-suricata - Suricata Dockerイメージ。
  • Suricata-Monitoring - Suricata統計向けLibreNMS JSON / Nagiosモニター。
  • Terraform Module for Suricata - Google Cloudパケットミラーリングをセットアップし、パケットをSuricataへ送るTerraformモジュール。
  • InfluxDB Suricata Input Plugin - Suricataのstatsログを収集・転送するTelegraf向け入力プラグイン(最近のTelegrafリリースには標準搭載)。
  • suricata_exporter - Suricataソケットからスクレイプした統計メトリクスをエクスポートする、Go製のシンプルなPrometheusエクスポーター。
  • Triagewall - 調整可能な事前フィルターとOllama分類器を使ってアラート量を減らす、Suricataアラート向けローカルLLMトリアージ層。

プログラミングライブラリとツールキット

  • rust-suricatax-rule-parser - Rustによる実験的なSuricataルールパーサー。
  • go-suricata - Suricata向けGoクライアント(Socket経由で対話)。
  • gonids - SnortやSuricataなどのエンジン向け侵入検知ルールを解析するGoライブラリ。
  • surevego - GoによるSuricata EVE-JSONパーサー。
  • suricataparser - Snort/Suricataルール向け純粋なPythonパーサー。
  • py-idstools - PythonによるSnort・Suricataルールおよびイベントユーティリティ(ルール更新ツールを含む)。

ダッシュボードとテンプレート

  • KTS - Suricata IDPS脅威ハンティング向けKibana 4テンプレート。
  • KTS5 - Suricata IDPS脅威ハンティング向けKibana 5テンプレート。
  • KTS6 - Suricata IDPS脅威ハンティング向けKibana 6テンプレート。
  • KTS7 - Suricata IDPS脅威ハンティング向けKibana 7テンプレート。

開発ツール

  • Suricata Language Server - Suricataシグネチャ向けLanguage Server Protocol実装。設定すると、好みのエディターへ構文チェック、ヒント、自動補完を追加する。
  • suricata-ls-vscode - Suricata Language Serverを使うSuricata IntelliSense拡張機能。
  • suricata-highlight-vscode - Visual Studio Code向けSuricataルールサポート(構文強調表示など)。
  • SublimeSuricata - Sublime Text向け基本的なSuricata構文ハイライター。
  • Suricata-Check - Suricataルールにフィードバックを提供するコマンドラインユーティリティ。構文の有効性、解釈可能性、ルール固有性、ルールカバレッジ、効率性などの問題を検出できる。

ドキュメントとガイド

  • SEPTun - Suricata Extreme Performance Tuningガイド。
  • SEPTun-Mark-II - Suricata Extreme Performance Tuningガイド - Mark II。
  • suricata-4-analysts - セキュリティアナリストのためのSuricataガイド。
  • Suricata Community Style Guide - ルール作成者コミュニティからスタイルガイドラインを収集する共同文書。

分析ツール

  • Suricata Analytics - Suricataデータを扱う際に役立つさまざまなリソース。
  • Malcolm - フルパケットキャプチャアーティファクト(PCAPファイル)、Zeekログ、Suricataアラート向けの、強力で容易に展開できるネットワークトラフィック分析ツールスイート。
  • Evebox - Elastic SearchにあるSuricata EVEイベント向けWebベースイベントビューアー(GUI)。

ルールセットとリスト

ルール/セキュリティコンテンツの管理・処理

  • sidallocation.org - SID範囲のリストを扱うSid Allocationワーキンググループ。
  • Scirius - Suricataルールセット管理・脅威ハンティング向けWebアプリケーション。
  • IOCmite - MISPインスタンスのインジケーターを用いたsuricata向けデータセットを作成し、データセットのインジケーターがアラートを出した場合にMISPへsightingを追加するツール。
  • luaevilbit - Suricata向けluajitでのEvil bit実装。
  • Lawmaker - Suricata IDSルール・フリート管理システム。
  • surify-cli - Suricataテンプレートを基に、IOC(JSON、CSV、フラグ)のコレクションからsuricata-rulesを生成する。
  • suricata-prettifier - Suricataルールを整形・構文強調表示するコマンドラインツール。
  • OTX-Suricata - OTXアカウントのインジケーターをSuricataで警告するためのルール・設定を作成する。
  • Aristotle - 各ルールのmetadataキーワードにある解釈済みキー・値ペアに基づき、Suricata・Snortルールセットをフィルタリング・変更できるシンプルなPythonプログラム。

プラグインと拡張機能

  • suricata-zabbix - Suricata向けZabbixアプリケーション層プラグイン。

Suricataを使用するシステム

  • SELKS - Suricataベースの侵入検知システム/侵入防御システム/ネットワークセキュリティ監視ディストリビューション。
  • Amsterdam - DockerベースのSuricata、Elasticsearch、Logstash、Kibana、Scirius、別名SELKS。
  • pfSense - カスタムカーネルを備えたFreeBSDオペレーティングシステムを基に、追加機能向けのサードパーティー製フリーソフトウェアパッケージを含む、無料ネットワークファイアウォールディストリビューション。
  • OPNsense - オープンソースで使いやすく構築も容易な、FreeBSDベースのファイアウォール・ルーティングプラットフォーム。
  • Artica - Articaゲートウェイアプライアンス向けSuricata IDS統合。
  • Shovel - CTF競技におけるネットワーク分析を主眼として、Suricata EVE出力を探索するWebインターフェース。

トレーニング

シミュレーションとテスト

  • Leonidas - 検出ユースケースを含むクラウドでの自動攻撃シミュレーション。
  • speeve - EVE利用アプリケーションのテスト・ベンチマーク向け、高速な確率的EVE-JSONジェネレーター。
  • Dalton - Suricata・Snort IDSルールおよびpcapテストシステム。

データセット

  • suricata-sample-data - さまざまなSuricataサンプルデータセットを作成するリポジトリ。

その他

  • Suriwire - Suricata分析情報を表示するWiresharkプラグイン。
  • bash_cata - 生成されたSuricata eve-logをリアルタイムで処理し、アラートに基づいて後続ブロックのため指定時間MikroTikアドレスリストへIPアドレスを追加するシンプルなスクリプト。
  • suriGUI - Suricata + Qubes OS向けGUI。
  • SuriGuard - 高度な分析・可視化機能を備える、Suricata IDS/IPS向けWebベース管理システム。