The post has been translated automatically. Original language: Russian
Introduction
Suricata is one of the most discussed tools in the network security community. This is due to the ability to be both a tool suitable not only for intrusion detection systems (IDS - Intrusion Detection System), but also useful for intrusion prevention systems (IPS - Intrusion Prevention System)
Purpose of the tool
Suricata is a multidisciplinary tool, a multifunctional network intrusion detection system and network security monitoring tool developed by the Open Information and Security Foundation (OISF). The system is designed for deep analysis of network packets and protocols. The monitoring system also offers to output reports on the analysis performed in various formats. Flexible deployment — Suricata can operate in both passive mode (IDS) on SPAN ports and IPS mode (inline), integrating with network stacks via NFQUEUE (Linux), AF_PACKET, DPDK or network bridges. This allows you to use the same tool for monitoring and active protection without changing the network architecture.
Key features of the tool
- Optimization: Suricata uses multiple CPU cores for high-speed packet processing, improving performance and efficiency. This is achieved through the use of thread-safe data structures and load balancing mechanisms, such as autofp (auto flow pinned load balancing) mode
- Information definition: Automatic detection and analysis of multiple protocols at various levels of the network stack, such as the application layer: HTTP, FTP, SMB, and the transport or session layer: TCP, UDP, as well as DNS, TLS, and others.
- Extracting files: Suricata can extract files from network traffic for detailed analysis and checking for malware.:
- New logging approaches. Suricata offers extensive logging capabilities, including logs in JSON format for fast processing and transmission to log interaction and processing systems.
- Processing rules: Supports flexible rules for identifying intercepted information
- Lua scripts: Allows you to use Lua scripts for custom automation of detecting necessary information about network traffic.
7. Support on multiple operating systems - both Linux and Windows, which can ensure both independence and security during use, and most importantly, easy data portability from one location to another.
8. Great support in the form of a large number of people with experience working with the tool, who are ready to help in difficult times, when the tool is faulty or an update is being rolled out incorrectly, or when there are difficulties with the compatibility of the tool under the constantly changing rules in cybersecurity.
The universality effect
Suricata is evident in its ability to operate in three key modes, making it suitable for a wide variety of tasks.:
- IDS (Passive): This is the classic detection mode. When suspicious activity is detected, alarms are generated, but the traffic itself is not blocked. This mode is great for initial deployment, rule setting, and hypothesis testing without the risk of disrupting the network.
- IPS (Inline): In this mode, Suricata becomes an active defender. It integrates into network traffic (for example, via NFQUEUE on Linux, network bridge, or AF_PACKET) and can not only detect, but also block malicious traffic in real time using drop or reject rules. This L2 or L3 deployment capability makes Suricata a full-fledged next-generation firewall.
- NSM (Network Security Monitoring): In addition to signature analysis, Suricata generates rich metadata about traffic, including extracted files and protocol details, in EVE JSON format. This data is ideal for integration with SIEM systems (Elastic Stack, Splunk) for incident investigation and threat hunting, providing a complete picture of network activity. It implements the requirements of advanced logging, which is necessary for the complete output of the required information on risks, network threats and real technological problems.
One of the key advantages of Suricata is its architecture. Comparative studies with Snort show that the difference in performance (PPS, packets per second) is becoming more noticeable with an increase in the number of CPU cores. This allows Suricata to process traffic at high speeds typical of modern corporate networks without packet loss.

Practical benefits
Suricata has a great resource for adapting to a variety of tasks and directions. Thus, the instantaneous transition from the state of passive detection to active protection was demonstrated - a minimum delay of about 18 ms in the "productive" mode. Suricata confirms the fact that it is possible to block attacks without disrupting the operation of critical company services.
Then, as part of a master's project at the University of Coimbra on industrial system safety, students deployed a real test bench based on the programmable logic controller Schneider Modicon M340 — such devices are used in water supply, energy and transport facilities. The task was to protect the PLC without changing the controller itself, since there was a high risk for many types of critical attacks that could cause the vulnerability of the device. The solution was the Suricata software, located directly in the layer between the control network and the controller.
Key experimental results achieved:
- Detection Time (Mean Time To Detect): less than 0.5 seconds. Suricata identifies and blocks an attack much faster than it can harm the system. A regular IDS would only record the fact of the attack.
- Added network delay: ~18 ms. The implementation of active traffic verification added only 18 milliseconds of delay. For industrial systems, this is an insignificant amount that does not affect management, showing that protection is practically "invisible" to the network.
- Blocking critical vulnerabilities: 5 out of 5 (100%). Suricata has completely prevented all five verified attacks, including the DOS exploit CVE-2017-6017 and control takeover via UMAS.
- Load stability: ~20 million packets without loss. During the aggressive scanning of Greenbone OpenVAS, the system successfully processed about 20 million packets, filtering out 67% of the intelligence traffic without a single loss of legitimate packets.

The photo shows a sample of the Schneider Modicon M340 module used during the experiment.
Conclusion
Suricata is not just "another IDS". It is a high-performance, scalable and functionally rich tool that has found its place in the arsenal of both small companies and large corporations. Its ability to work as a passive sensor, an active traffic filter (IPS), and a powerful telemetry source makes it a versatile cybersecurity solution. In the face of increasingly complex attacks and the growing role of network analytics, Suricata remains a critical component of modern defense strategies.
Link to current data about the experiment:
https://github.com/J0aoDias/ics-security-modicon-m340
Введение
Suricata является одним из самых обсуждаемых инструментов в сообществе специалистов по сетевой безопасности. Это обусловлено из-за способности быть одновременно как инструментом, пригодном не только в контуре систем обнаружения вторжений (IDS - Intrusion Detection System), но и полезным для систем предотвращения вторжений (IPS - Intrusion Prevention System)
Назначение инструмента
Suricata - многопрофильный инструмент, многофункциональная система обнаружений вторжений в сеть и инструмент мониторинга сетевой безопасности, разработанная Открытым Фондом Информации и Безопасности (OISF). Система предназначена для глубокого анализа сетевых пакетов и протоколов. Также система мониторинга предлагает выводить отчёты по произведённому анализу в различных форматах. Гибкость развертывания — Suricata может работать как в пассивном режиме (IDS) на SPAN-портах, так и в режиме IPS (inline), интегрируясь с сетевыми стеками через NFQUEUE (Linux), AF_PACKET, DPDK или сетевые мосты . Это позволяет использовать один и тот же инструмент для мониторинга и активной защиты без изменения архитектуры сети.
Ключевые особенности инструмента
- Оптимизация: Suricata использует несколько ядер ЦП для высокоскоростной обработки пакетов, повышая производительность и эффективность. Это достигается за счёт использования потокобезопасных структур данных и механизмов балансировки нагрузки, таких как режим autofp (auto flow pinned load balancing)
- Определение информации: Автоматическое обнаружение и анализ множества протоколов на различных уровнях сетевого стека, таких как прикладного уровня: HTTP, FTP, SMB, так и транспортного или сеансового уровня: TCP, UDP, а также DNS, TLS и других.
- Извлечение файлов: Suricata может доставать файлы из сетевого трафика для подробного анализа и проверки на наличие вредоносного ПО.:
- Новые подходы логирования. Suricata предлагает обширные возможности логирования, включая журналы в формате JSON для быстрой обработки и передачи в системы взаимодействия и процессинга с логами.
- Правила обработки: Поддерживает гибкие правила определения перехватываемой информации
- Lua-скрипты: Позволяет использовать Lua-скрипты для пользовательской автоматизации обнаружения необходимой информации о сетевом трафике
7. Поддержка на множестве ОС - как Linux, так и Windows, что может обеспечивать как независимость, так и безопасность при использовании, а самое главное - лёгкую переносимость данных из одного места в другое.
8. Большая поддержка в виде большого количества людей с опытом при работе с инструментом, готовые помочь в трудную минуту, когда инструмент неисправен или неверно накатно обновление или когда возникают сложности с совместимостью инструмента под постоянно меняющиеся правила в кибербезопасности.
Эффект универсальности
Suricata проявляется в её способности работать в трёх ключевых режимах, что делает её пригодной для самых разных задач:
- IDS (Passive): Это классический режим обнаружения. При обнаружении подозрительной активности генерируются тревожные сигналы, но сам трафик не блокируется . Этот режим отлично подходит для первичного развертывания, настройки правил и проверки гипотез без риска нарушить работу сети.
- IPS (Inline): В этом режиме Suricata становится активным защитником. Он интегрируется в сетевой трафик (например, через NFQUEUE в Linux, сетевой мост или AF_PACKET) и может не только обнаруживать, но и блокировать вредоносный трафик в реальном времени, используя правила drop или reject . Эта возможность развертывания на уровне L2 или L3 делает Suricata полноценным межсетевым экраном следующего поколения .
- NSM (Network Security Monitoring): Помимо сигнатурного анализа, Suricata генерирует богатые метаданные о трафике, включая извлеченные файлы и детали протоколов, в формате EVE JSON . Эти данные идеально подходят для интеграции с SIEM-системами (Elastic Stack, Splunk) для расследования инцидентов и охоты за угрозами, предоставляя полную картину сетевой активности . Здесь реализуются требования расширенного журналирования, нужного для полного вывода требуемой информации по рискам, сетевым угрозам и реальным технологических неполадкам.
Одним из ключевых преимуществ Suricata является его архитектура. Сравнительные исследования с Snort показывают, что разница в производительности (PPS, packets per second) становится все более заметной с увеличением количества ядер CPU . Это позволяет Suricata обрабатывать трафик на высоких скоростях, характерных для современных корпоративных сетей, без потери пакетов.

Практическая польза
Suricata имеет большой ресурс для адаптации под множество задач и направлений. Так, была продемонстрирована мгновенность перехода из состояния пассивного обнаружения к активной защите - минимальная задержка порядка 18 мс в "продуктивном" режиме. Suricata подтверждает тот факт, что можно блокировать атаки, не нарушая работу критически важных сервисов компании.
Тогда в рамках магистерского проекта студенты университета Коимбры по безопасности промышленных систем студенты развернули реальный тестовый стенд на основе программируемого логического контроллера Schneider Modicon M340 — именно такие устройства используются на объектах водоснабжения, энергетики и транспорта. Задачей являлось защитить ПЛК, не меняя сам контроллер, поскольку наблюдался большой риск для многих типов критических атак, которые могли послужить причиной уязвимости устройства. Решение являлось ПО Suricata, размещённое прямо в слое между сетью управления и контроллером.
Ключевые достигнуты результаты эксперимента:
- Время обнаружения (Mean Time To Detect): менее 0.5 секунд. Suricata идентифицирует и блокирует атаку гораздо быстрее, чем она успевает навредить системе. Обычный IDS бы только записал факт атаки.
- Добавленная сетевая задержка: ~18 мс. Внедрение активной проверки трафика добавило всего 18 миллисекунд задержки. Для промышленных систем это ничтожная величина, которая не влияет на управление, показывая, что защита практически «незаметна» для сети.
- Блокировка критических уязвимостей: 5 из 5 (100%). Suricata полностью предотвратила все пять проверенных атак, включая DoS-эксплойт CVE-2017-6017 и захват управления через UMAS.
- Стабильность под нагрузкой: ~20 млн пакетов без потерь. Во время агрессивного сканирования Greenbone OpenVAS система успешно обработала около 20 миллионов пакетов, отсеяв 67% разведывательного трафика без единой потери легитимных пакетов

На фотографии изображен образец модуля Schneider Modicon M340, использованного в ходе эксперимента
Заключение
Suricata — это не просто "еще одна IDS". Это высокопроизводительный, масштабируемый и функционально богатый инструмент, который нашел свое место в арсенале как небольших компаний, так и крупных корпораций. Его способность работать как пассивный сенсор, активный фильтр трафика (IPS) и мощный источник телеметрии делает его универсальным решением для кибербезопасности. В условиях усложняющихся атак и растущей роли сетевой аналитики, Suricata остается критически важным компонентом современных стратегий защиты .
Ссылка на актуальные данные об эксперименте:
https://github.com/J0aoDias/ics-security-modicon-m340