Suricata IDS
suricata -c suricata.yaml -i <if>
Executa o Suricata como IDS em uma interface, aplicando as regras de detecção ao tráfego em tempo real e gerando alertas.
Execute quando quiser detecção de rede em tempo real: o Suricata aplica as regras (ET Open/Pro, próprias ou da comunidade) ao tráfego da interface e gera alertas com o detalhe do ataque — exploits, varreduras, malware, C2. É o IDS open source de referência, com multi-threading (ao contrário do Snort) e a possibilidade de também fazer IPS (NFQUEUE) e captura de arquivos. No SOC, é a camada de detecção de rede que complementa o EDR: o tráfego que o endpoint não vê (ou que o atacante direciona a outros hosts) alerta aqui. A configuração (suricata.yaml) define as interfaces, as regras e a saída (eve.json para o SIEM).
Não o implante sem calibrar: as regras padrão (ET Open) geram alertas constantes em redes com tráfego legítimo — sem tuning, o ruído mata o sinal e a equipe ignora os alertas. Desempenho: em interfaces ocupadas (mais de ~1Gbps em hardware modesto), o Suricata fica para trás e começa a soltar pacotes — meça a capacidade antes de confiar. E atenção: o IDS vê o tráfego, não o conteúdo criptografado: C2 por HTTPS sem descriptografia não gera alertas de conteúdo (apenas de conexão); a descriptografia (ou análise de metadados) é outra camada. Regras próprias mal escritas (regex ineficientes) degradam o desempenho — valide cada regra em modo teste antes de ativá-la.