Suricata IDS
suricata -c suricata.yaml -i <if>
Ejecuta Suricata como IDS sobre una interfaz, aplicando las reglas de detección al tráfico en tiempo real y generando alertas.
Ejecútalo cuando quieras detección de red en tiempo real: Suricata aplica las reglas (ET Open/Pro, las propias, o las de la comunidad) al tráfico de la interfaz y genera alertas con el detalle del ataque — exploits, escaneos, malware, C2. Es el IDS open source de referencia, con multi-threading (a diferencia de Snort) y la posibilidad de hacer también IPS (NFQUEUE) y captura de ficheros. En el SOC, es la capa de detección de red que complementa al EDR: el tráfico que el endpoint no ve (o que el atacante dirige a otros hosts) alerta aquí. La configuración (suricata.yaml) define las interfaces, las reglas y la salida (eve.json para el SIEM).
No lo despliegues sin calibrar: las reglas por defecto (ET Open) generan alertas constantes en redes con tráfico legítimo — sin tuning, el ruido mata la señal y el equipo ignora las alertas. El rendimiento: en interfaces ocupadas (más de ~1Gbps en hardware modesto), Suricata se queda atrás y empieza a soltar paquetes — mide la capacidad antes de confiar. Y ojo: el IDS ve el tráfico, no el contenido cifrado: el C2 por HTTPS sin descifrado no genera alertas de contenido (solo de conexión); el descifrado (o el análisis de metadatos) es otra capa. Las reglas propias mal escritas (regex ineficientes) degradan el rendimiento — valida cada regla en modo test antes de activarla.