زيك
زيك هو إطار عمل مجاني ومفتوح المصدر لتحليل الشبكات. بدأ فيرن باكسون العمل على تطوير زيك عام ١٩٩٥ في مختبر لورانس بيركلي الوطني . [ ٣ ] زيك هو نظام مراقبة أمن الشبكات (NSM)، ويمكن استخدامه أيضًا كنظام كشف اختراق الشبكات (NIDS). [ ٤ ] يُصدر مشروع زيك البرنامج بموجب ترخيص BSD .
الناتج
يهدف برنامج Zeek إلى فحص حركة مرور الشبكة وإنشاء سجلات متنوعة تصف النشاط الذي يرصده. [ 5 ] تتوفر قائمة كاملة بملفات السجلات على موقع توثيق المشروع. [ 6 ]
أمثلة على السجلات
فيما يلي مثال على أحد الإدخالات بتنسيق JSON من ملف conn.log: [ 7 ]
{ "ts" : 1554410064 .698965 , "uid" : "CMreaf3tGGK2whbqhh" , "id.orig_h" : "192.168.144.130" , "id.orig_p" : 64277 , "id.resp_h" : "192.168.144.2" , "id.resp_p" : 53 , "proto" : "udp" , "service" : "dns" , "duration" : 0.320463 , "orig_bytes" : 94 , "resp_bytes" : 316 , "conn_state" : "SF" , "missed_bytes" : 0 , "history" : "Dd" , "orig_pkts" : 2 , "orig_ip_bytes" : 150 , "resp_pkts" : 2 , "resp_ip_bytes" : 372 , "tunnel_parents" : [] }البحث عن التهديدات
تتمثل إحدى حالات الاستخدام الرئيسية لبرنامج Zeek في البحث عن التهديدات الإلكترونية . [ 8 ]
اسم
أطلق المؤلف الرئيسي، باكسون، على البرنامج في الأصل اسم "برو" (Bro) كتحذيرٍ من شخصية " الأخ الأكبر " لجورج أورويل في روايته "1984" . وفي عام 2018، قرر فريق إدارة المشروع تغيير اسم البرنامج. في مختبر لورانس بيركلي الوطني (LBNL) خلال تسعينيات القرن الماضي، كان المطورون يشغلون أجهزة الاستشعار الخاصة بهم باسم مستخدم وهمي يُدعى "زيك" (zeek)، مما ألهم تغيير الاسم في عام 2018. [ 9 ]
نشر زيك
تُحدد فرق الأمن المواقع على شبكتها التي ترغب في مراقبتها. تقوم بنشر جهاز تنصت واحد أو أكثر على الشبكة ، أو تُفعّل منافذ SPAN في المحول لنسخ المنافذ ، وذلك للوصول إلى حركة البيانات. ثم تُثبّت برنامج Zeek على الخوادم التي تتمتع بإمكانية الوصول إلى نقاط المراقبة هذه. [ 10 ] يقوم برنامج Zeek على الخادم بفك تشفير حركة بيانات الشبكة كسجلات، وكتابتها على القرص المحلي أو وحدة التخزين البعيدة. [ 11 ]
بنية تطبيق Zeek والمحللات
يقوم محرك الأحداث في برنامج Zeek بتحليل حركة مرور الشبكة المباشرة أو المسجلة لإنشاء سجلات أحداث محايدة. يستخدم Zeek المنافذ الشائعة والكشف الديناميكي عن البروتوكولات (الذي يتضمن التوقيعات بالإضافة إلى تحليل السلوك) لتحديد بروتوكولات الشبكة. [ 12 ]
يكتب المطورون نصوص سياسات Zeek بلغة برمجة Zeek الكاملة تورينج . بشكل افتراضي، يسجل Zeek معلومات حول الأحداث في ملفات، ولكن يمكن للمحللين أيضًا تهيئة Zeek لاتخاذ إجراءات أخرى، مثل إرسال بريد إلكتروني، أو إطلاق تنبيه، أو تنفيذ أمر نظام، أو تحديث مقياس داخلي، أو استدعاء نص برمجي آخر من Zeek.
تُجري محللات Zeek عمليات فك تشفير طبقة التطبيق، واكتشاف الحالات الشاذة، ومطابقة التوقيعات، وتحليل الاتصالات. [ 13 ] وقد صمم مطورو Zeek البرنامج ليتضمن محللات إضافية. وتعتمد أحدث طريقة لإنشاء محللات بروتوكولات جديدة على إطار عمل Spicy. [ 14 ]
مراجع
- ↑ "Bro 0.3-alpha" . تم الاطلاع عليه في 1 أغسطس 2022 .
- ↑ "الإصدار 8.2.1" . 10 يوليو 2026. تم الاطلاع عليه في 11 يوليو 2026 .
- ↑ باكسون، فيرن (26 يناير 1998). "برو: نظام لكشف المتسللين إلى الشبكة في الوقت الفعلي" (ملف PDF) . USENIX . تم الاطلاع عليه في 1 أغسطس 2022 .
- ↑ مكارتي، رونالد (2014). "تحليل الشبكة باستخدام برنامج Bro Network Security Monitor" . مجلة ADMIN . تم الاطلاع عليه بتاريخ 6 يوليو 2023 .
- ↑ "Zeek Network Security Monitor" . 22 ديسمبر 2021. تم الاطلاع عليه في 1 أغسطس 2022 .
- ↑ "ملفات سجل مرجعية لبرنامج Zeek" . وثائق Zeek . تم الاطلاع عليه في 1 أغسطس 2022 .
- ↑ رايت، جوشوا (9 ديسمبر 2019). "تحليل سجلات Zeek JSON باستخدام JQ" . SANS . تم الاسترجاع في 1 أغسطس 2022 .
- ↑ أوي، إريك (22 نوفمبر 2023). "زيكوريتي زين - الجزء الرابع: البحث عن التهديدات باستخدام زيك" . إريك أوي . تم الاطلاع عليه بتاريخ 20 نوفمبر 2023 .
- ↑ باكسون، فيرن (11 أكتوبر 2018). "إعادة تسمية مشروع الأخ" .
- ↑ "تمكين مراقبة شبكة المكاتب المنزلية الصغيرة" . 7 أبريل 2020. تم الاطلاع عليه في 1 أغسطس 2022 .
- ↑ أوي، إريك (3 يناير 2019). "زيكوريتي زين الجزء الثالث: كيفية إرسال سجلات زيك إلى سبلانك" . إريك أوي . تم الاطلاع عليه في 1 أغسطس 2022 .
- ↑ غراشوفير، يان؛ تيتز، كريستيان؛ هارتنشتاين، هانز (2019). "الهجمات على الكشف الديناميكي عن البروتوكول لأدوات مراقبة أمن الشبكات مفتوحة المصدر". arXiv : 1912.03962 [ cs.NI ].
- ↑ سومر، روبن (2003). "برو: نظام مفتوح المصدر لكشف اختراق الشبكة". CiteSeerX 10.1.1.60.5410 .
- ↑ "حار" . جيت هاب . ١١ يونيو ٢٠٢٢. تم الاطلاع عليه في ١ أغسطس ٢٠٢٢ .
روابط خارجية
- برنامج مراقبة أمن الشبكة من زيك

- برو: نظام لكشف المتسللين إلى الشبكة في الوقت الفعلي - فيرن باكسون
- زيك نيدير؟ ناسيل كورولور؟ – مدونة Kernel Emre Yılmaz (باللغة التركية)
- برامج أمان مجانية
- برامج أمان الكمبيوتر
- برامج أمان يونكس
- أنظمة كشف التسلل
- البرامج التي تستخدم ترخيص BSD
