🔍 Kunai: следим за событиями Linux
Kunai — инструмент с открытым исходным кодом, разработанный для глубокого и точного отслеживания событий в Linux-средах.
🚀 Ключевые особенности
➖ Хронологическая последовательность событий: Kunai обрабатывает и доставляет события строго в том порядке, в котором они происходят, что предотвращает несоответствия и повышает точность судебной экспертизы.
➖ Корреляция на уровне хоста: Инструмент включает встроенные механизмы обогащения и корреляции, позволяющие командам безопасности получать контекст событий, происходящих в системе.
➖ Мониторинг контейнеров: Поддержка Linux namespaces и контейнерных технологий позволяет отслеживать активность внутри контейнеров, что особенно важно для современных облачных сред.
🛠️ Технологическая основа
Решение использует технологию eBPF (Extended Berkeley Packet Filter), устанавливая пробелы на уровне ядра для захвата и анализа критически важных событий безопасности в реальном времени. Собранные данные обрабатываются пользовательской программой, отвечающей за упорядочивание, обогащение и корреляцию информации.
Особенностью реализации является использование языка программирования Rust и библиотеки Aya, что обеспечивает создание автономного бинарного файла, включающего как eBPF-пробелы, так и логику обработки на уровне пользователя. Это упрощает развертывание и интеграцию Kunai в существующие процессы обеспечения безопасности.
📈 Преимущества использования Kunai
➖ Снижение шума: Благодаря корреляции событий на уровне хоста, Kunai генерирует меньше, но более информативных событий, снижая нагрузку на системы логирования и облегчая анализ.
➖ Гибкость и расширяемость: Открытая архитектура и поддержка пользовательских правил обнаружения позволяют адаптировать Kunai под специфические потребности организации.
➖ Интеграция с другими инструментами: Поддержка YARA-правил для сканирования файлов и возможность подключения к MISP для реального времени сканирования индикаторов компрометации расширяют функциональность Kunai.
🔧 Планы на будущее и доступность
Команда разработчиков активно работает над улучшением Kunai. В планах — разработка центрального сервера для упрощения развертывания правил обнаружения, управления индикаторами компрометации и эффективной обработки логов с возможной интеграцией с системами хранения логов.
Поддержание актуальности кода eBPF в соответствии с последними изменениями ядра Linux является приоритетом для обеспечения стабильности и производительности. Кроме того, ведутся исследования по добавлению новых типов событий для улучшения обнаружения вредоносного ПО и расширения правил обнаружения, основанных на вкладе сообщества.
🔗 Инструмент доступен бесплатно на GitHub.
Проект ориентирован на сообщество, и разработчики приветствуют обратную связь, предложения и запросы на новые функции.
Stay secure and read SecureTechTalks 📚
#Кибербезопасность #LinuxSecurity #Kunai #ThreatHunting #eBPF #RustLang #SOC #SecureTechTalks #OpenSource #MalwareDetection
Post #459
195
