Sourcefire
Sourcefire — это американская компания, специализировавшаяся на разработке систем обнаружения и предотвращения вторжений (IDS/IPS), а также решений для сетевой безопасности. Основанная в 2001 году, компания получила широкую известность благодаря созданию открытой системы обнаружения вторжений Snort, которая стала де-факто стандартом в индустрии. В 2013 году Sourcefire была приобретена корпорацией Cisco Systems за 2,7 миллиарда долларов США, после чего её технологии были интегрированы в линейку продуктов Cisco для обеспечения безопасности сетей.
История
Основание и ранние годы
Компания Sourcefire была основана в 2001 году в Колумбии, штат Мэриленд, США, Мартином Рёшем (Martin Roesch) — создателем Snort. Snort, изначально выпущенный в 1998 году как бесплатная система обнаружения вторжений с открытым исходным кодом, быстро завоевал популярность в сообществе специалистов по информационной безопасности. Рёш, работавший в то время в компании GTE Internetworking, решил коммерциализировать проект, создав Sourcefire для разработки корпоративных версий Snort и сопутствующих продуктов.
Первоначально компания сосредоточилась на предоставлении коммерческой поддержки и подписок на правила (rules) для Snort. В 2002 году Sourcefire выпустила первый коммерческий продукт — Sourcefire 3D Sensor, аппаратное устройство, объединявшее Snort с дополнительными функциями анализа и управления.
Рост и развитие (2003—2010)
В 2003 году Sourcefire получила венчурное финансирование от New Enterprise Associates (NEA) и других инвесторов, что позволило расширить команду и начать разработку комплексных платформ управления безопасностью. В 2004 году компания представила Sourcefire Defense Center — централизованную консоль управления для сенсоров Snort, которая позволяла анализировать события и коррелировать угрозы.
Ключевым этапом стало приобретение в 2007 году компании ClamAV, разработчика открытого антивирусного движка Clam AntiVirus. Это позволило Sourcefire интегрировать антивирусную защиту в свои продукты. В 2008 году компания вышла на биржу NASDAQ под тикером FIRE, разместив акции по цене 15 долларов за штуку.
В 2009 году Sourcefire представила технологию FirePOWER — платформу следующего поколения, объединявшую функции IPS, антивируса, контроля приложений и фильтрации URL. Это стало ответом на растущую сложность сетевых угроз и необходимость в многофункциональных решениях.
Приобретение Cisco (2013)
В июле 2013 года корпорация Cisco Systems объявила о намерении приобрести Sourcefire за 2,7 миллиарда долларов наличными. Сделка была завершена в октябре 2013 года. Основной мотивацией Cisco стало усиление своего портфеля решений для сетевой безопасности, особенно в сегменте систем предотвращения вторжений (IPS) и управления угрозами. После приобретения технологии Sourcefire были интегрированы в линейку продуктов Cisco, включая Cisco Firepower NGFW (Next-Generation Firewall) и Cisco Firepower Management Center (FMC). Мартин Рёш остался в Cisco в качестве вице-президента по безопасности, но покинул компанию в 2016 году.
Продукты и технологии
Snort
Snort — это система обнаружения и предотвращения вторжений с открытым исходным кодом, способная выполнять анализ трафика в реальном времени, регистрировать пакеты и обнаруживать атаки на основе сигнатур, протоколов и аномалий. Snort стал основой для всех коммерческих продуктов Sourcefire. Его архитектура включает три основных компонента: декодер пакетов, движок обнаружения и систему логирования. Snort поддерживает модульную систему правил, которые могут обновляться через подписку Sourcefire VRT (Vulnerability Research Team).
Sourcefire 3D Sensor
Sourcefire 3D Sensor — это аппаратное устройство, предназначенное для развертывания в сетях предприятий. Оно обеспечивало анализ трафика на скорости до 10 Гбит/с, используя Snort в качестве движка обнаружения. Устройство поддерживало функции IPS (активное блокирование трафика) и IDS (пассивное обнаружение). Модели различались по производительности: от 3D2100 для малых сетей до 3D9900 для крупных дата-центров.
Sourcefire Defense Center
Defense Center (DC) — это централизованная платформа управления, которая собирала данные с нескольких сенсоров 3D Sensor, коррелировала события и предоставляла единую панель мониторинга. DC позволяла администраторам настраивать политики безопасности, обновлять правила и анализировать инциденты в реальном времени. Позднее эта платформа эволюционировала в Cisco Firepower Management Center.
FirePOWER
FirePOWER — это платформа следующего поколения, представленная в 2009 году. Она объединяла несколько функций безопасности в одном устройстве:
- Система предотвращения вторжений (IPS) — на основе Snort.
- Антивирусная защита — на основе ClamAV.
- Контроль приложений — идентификация и блокировка приложений (например, P2P, мессенджеры).
- Фильтрация URL — блокировка доступа к вредоносным или нежелательным веб-сайтам.
- Анализ файлов — проверка файлов на наличие вредоносного кода.
FirePOWER стала основой для будущих продуктов Cisco в сегменте NGFW.
ClamAV
Clam AntiVirus (ClamAV) — это антивирусный движок с открытым исходным кодом, приобретенный Sourcefire в 2007 году. Он использовался для обнаружения вирусов, троянов и других вредоносных программ в сетевом трафике и на файловых серверах. После приобретения Sourcefire компания Cisco продолжила поддержку ClamAV, но в 2023 году объявила о прекращении его развития в пользу собственных решений.
Ключевые технологии и инновации
RNA (Real-Time Network Awareness)
RNA — это технология, разработанная Sourcefire для анализа поведения сети в реальном времени. Она позволяла автоматически обнаруживать новые устройства, сервисы и протоколы, а также выявлять аномалии, такие как необычные потоки трафика или попытки сканирования. RNA интегрировалась с Defense Center для создания динамических политик безопасности.
RUA (Real-Time User Awareness)
RUA — это технология, которая связывала сетевые события с конкретными пользователями, используя данные из Active Directory, LDAP или других систем аутентификации. Это позволяло администраторам отслеживать действия пользователей и применять политики на основе их ролей.
Vulnerability Impact Rating (VIR)
Sourcefire внедрила систему оценки уязвимостей VIR, которая присваивала каждому обнаруженному событию уровень критичности на основе потенциального воздействия на бизнес. VIR учитывал не только технические характеристики уязвимости, но и контекст сети (например, критичность затронутого сервера).
Влияние на индустрию
Sourcefire сыграла значительную роль в развитии систем обнаружения вторжений. Snort стал самым популярным открытым IDS/IPS в мире, используемым как в академических исследованиях, так и в коммерческих продуктах. Многие компании, включая Check Point, Juniper Networks и Palo Alto Networks, заимствовали идеи из архитектуры Snort.
Приобретение Sourcefire компанией Cisco укрепило позиции последней на рынке сетевой безопасности. Технологии Sourcefire легли в основу линейки Cisco Firepower, которая конкурирует с решениями Fortinet, Palo Alto Networks и Check Point.
Критика
Несмотря на успех, Sourcefire сталкивалась с критикой в нескольких аспектах:
- Сложность управления — ранние версии Defense Center требовали значительного времени на настройку и обучение персонала.
- Производительность — аппаратные сенсоры 3D Sensor при высоких нагрузках могли пропускать пакеты, что снижало эффективность обнаружения.
- Зависимость от открытого кода — хотя Snort был открытым, коммерческие версии Sourcefire требовали подписки на правила, что критиковалось сообществом за «закрытие» ранее бесплатных функций.
Интересные факты
- Мартин Рёш создал Snort в 1998 году, будучи студентом, и назвал его в честь своего любимого персонажа из мультфильма «Снупи» (Snort — это звук, который издаёт Снупи, когда спит).
- Исходный код Snort до сих пор поддерживается Cisco и доступен на GitHub под лицензией GPLv2.
- В 2012 году Sourcefire заняла 4-е место в рейтинге «Top 10 Security Companies» по версии журнала SC Magazine.
Источники
- Roesch, M. (1999). «Snort — Lightweight Intrusion Detection for Networks». Proceedings of the 13th USENIX Systems Administration Conference (LISA).
- Cisco Systems. (2013). «Cisco Announces Agreement to Acquire Sourcefire».
- SC Magazine. (2012). «Top 10 Security Companies».
- Официальная документация Sourcefire (2001—2013).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →