Suricata e Snort sono i due IDS/IPS a firme più diffusi: ispezionano il traffico di rete e segnalano (o bloccano, in modalità inline) i pattern di attacco descritti dalle regole. Suricata, sviluppato da OISF, è multi-thread da sempre, produce log JSON (EVE) facili da portare in una dashboard e digerisce gran parte delle regole scritte per Snort; Snort 3, di Cisco/Talos, ha colmato il divario ma resta più legato al suo ecosistema. Le regole gratuite di riferimento sono le Emerging Threats Open. In rete vanno su una porta mirror dello switch per il solo rilevamento, oppure inline sul perimetro (tipico su OPNsense/pfSense) per bloccare. La trappola: gran parte del traffico oggi è cifrato TLS, quindi senza tuning vedrai soprattutto metadati e falsi positivi – parti in IDS puro e attiva il blocco solo dopo.
Suricata o Snort: quale scegliere (e dove metterlo in rete)?
Hai una domanda specifica su questo tema?
Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.