Sibuyas ng Seguridad: Isang kumpletong gabay sa distro na pangseguridad na ito na umaakma sa iba pang mga uri ng pentesting distro.

  • Buksan ang platform ng SOC na pinagsasama ang IDS/IPS, PCAP, at pamamahala ng log sa Suricata, Snort, Zeek, Wazuh, at Elastic.
  • Kabilang sa mga pangunahing bagong feature sa 2.4 ang interface ng mga alerto na pinapagana ng AI, Zeek 7, at ATT&CK Navigator.
  • Magsimula sa pag-download sa GitHub, virtualization sa VirtualBox/VMware, at malinaw na mga kinakailangan.
  • Praktikal na pamamaraan para sa pagsisiyasat sa PCAP, pag-cluster sa Hunt at pagtuklas ng mga IOC.

Sibuyas ng Seguridad

Ang Security Onion ay naging isa sa mga platform na dapat pamilyar sa sinumang nagse-set up o nagpapatakbo ng SOC. Ito ay libre, open source, at pinagsasama-sama ang pagsubaybay sa network, pangangaso ng banta, at pamamahala ng log sa isang lugar , kasama ang isang koleksyon ng mga tool na napatunayan na sa produksyon na nagpapabilis sa gawain ng Blue Team.

Bago tayo magsimula, mahalagang magtakda ng makatotohanang mga inaasahan: hindi ito isang mahiwagang solusyon o isang buton na "ayusin ang lahat" . Ang kapangyarihan nito ay nakasalalay sa kung paano nito isinasama ang maraming bahagi at sa pagpapasya ng pangkat na gumagamit nito. Nangangailangan ito ng pag-aaral kung paano ito gamitin, pag-aangkop nito sa bawat kapaligiran, at pag-maximize ng mga kakayahan nito; kung gagawin natin ito, ang platform ay maghahatid ng napakalaking halaga.

Ano ang Security Onion at ano ang nalulutas nito?

Ang Security Onion ay isang distribusyon ng Linux na dalubhasa sa pagtuklas at pagtugon sa mga banta, na isinasama ang IDS/IPS, pagsusuri ng trapiko, pamamahala ng kaganapan, at higit pa, katulad ng iba pang mga distribusyon ng seguridad . Ito ay dinisenyo para sa pangangaso ng banta, pagsubaybay sa seguridad ng enterprise, at pamamahala ng log , na may mga pasadyang interface para sa mga alerto, dashboard, pangangaso, PCAP, mga pagtuklas, at pamamahala ng kaso. Kasama rin dito ang mga tool tulad ng osquery, CyberChef, Elasticsearch, Logstash, Kibana, Suricata, at Zeek.

Ang Security Onion Solutions, LLC ang nasa likod ng proyekto. Sila ang lumilikha at nagpapanatili ng plataporma at pinopondohan ang pag-unlad nito gamit ang mga komersyal na produkto at serbisyo ; kapag ang isang kumpanya ay nag-subscribe sa kanilang suporta o mga pro edition, nakakatulong ito sa patuloy na ebolusyon ng proyekto alinsunod sa patuloy na nagbabagong tanawin ng banta.

Security Onion Itinatampok na Mga Bahagi at Tool

Isa sa mga pinakamalaking kalakasan nito ay ang pagpili ng mga built-in na engine at utility na handa na para sa correlation. Pinagsasama ng suite ang packet capture, rule-based IDS, at malalim na pagsusuri ng trapiko , kasama ang HIDS at isang matatag na search/visualization stack.

Kunin ang trapiko gamit ang netsniff-ng

Kabilang sa mga bahaging gumagana sa mababang antas ay ang netsniff-ng. Kinukuha ng bahaging ito ang trapiko at mahusay na pinamamahalaan ang imbakan ng PCAP , inaalis ang lumang data kung kinakailangan upang maiwasan ang saturation ng disk. Mahalaga ang pagkuhang ito para sa pagsusuri ng ebidensya ng exfiltration, mga kampanya sa phishing, o mga panghihimasok na nangangailangan ng muling pagbisita sa pakete upang maunawaan ang ano, paano, at kailan.

Batay sa panuntunan IDS/IPS: Suricata at Snort

Pinagsasama ng Security Onion ang dalawang beteranong tool sa pagtukoy batay sa lagda, na parehong itinatampok sa mga listahan ng mga nangungunang Linux IDS : ang Suricata at Snort. Ang mga tool na ito ay gumagana gamit ang mga panuntunan na nagti-trigger ng mga alerto batay sa mga kilalang pattern . Umaasa ang mga ito sa mga "fingerprint" na nakaimbak sa kanilang mga rule base at ang unang linya ng depensa para sa pagtukoy ng mga pamilya ng malware, mga kilalang banta ng C2, mga pagsasamantala, at mga naunang inilarawan na pag-uugali.

Pagsusuri ng network kasama si Zeek

Bukod sa mga nabanggit, ang Zeek (dating Bro) ay gumagamit ng ibang pamamaraan. Nagsasagawa ito ng passive inspection at bumubuo ng mga detalyadong log ng mga koneksyon (conn, dns, http, ssl/tls, bukod sa iba pa). Bukod sa mga IP, port, at protocol, nagbibigay ito ng mga mayamang katangian tulad ng mga DNS query, mga detalye ng TLS, at impormasyon ng Layer 7 para sa maraming protocol: HTTP, FTP, IRC, SMTP, SSH, SSL, at Syslog, bukod sa iba pa.

Isang praktikal na halimbawa ng kakayahang umangkop nito: ang mga pantulong na mapagkukunan tulad ng mga CSV file na naglalaman ng impormasyon ng korporasyon ay maaaring i-import at i-cross-reference sa mga kaganapan sa pag-download, pag-login, o iba pang mga aktibidad. Ang mga ugnayang ito ay maaaring gamitin upang pakainin ang antivirus, antimalware, o isang SIEM system upang maorganisa ang isang mas maliksi na tugon.

HIDS sa mga endpoint sa Wazuh

Mas pinahuhusay pa ang visibility ng isang host-based IDS. Sinusubaybayan ng Wazuh ang bawat endpoint gamit ang mga agent para sa Windows, Linux, at macOS , sinusuri ang mga system log, bineberipika ang integridad ng file, sinusubaybayan ang mga patakaran, at tinutuklas ang mga rootkit. Gamit ang mga real-time na alerto at mga aksyon sa pagtugon nito, nagdaragdag ito ng proactive layer sa iyong diskarte sa seguridad. Ito ay ganap na isinama sa Elastic Stack para sa paghahanap at visualization.

Search Stack at Mga Tool ng Analyst

Dinadala ng Security Onion ang Elasticsearch at Kibana para sa mga query at dashboard, kasama ang mga utility na idinisenyo para sa pang-araw-araw na trabaho ng analyst. Ang Sguil ay nagsisilbing tulay sa pagitan ng IDS/IPS at packet capture , na nagpapabilis sa triage at collaborative investigation. Kasama rin ang Squert, CapMe, at iba pang proprietary dashboard para sa pangangaso, PCAP, at pamamahala ng kaso.

Iba pang mga built-in na utility

Para sa mabilis na pagsusuri at pag-decode, kasama sa platform ang CyberChef. Ito ang Swiss Army knife para sa pagbabago at pagsusuri ng mga artifact nang hindi umaalis sa SOC environment. Kasama ng osquery, pinapayagan ka nitong mag-query sa buong endpoint pool para sa mga estado at katangian nang maramihan.

Meerkat/Snort vs. Zeek: Mga Komplementaryong Diskarte

Mahalagang makilala ang pagkakaiba sa pagitan ng dalawang pinakakaraniwang modelo ng pagtuklas sa platform. Ang Suricata at Snort ay nagti-trigger ng mga alerto na nakabatay sa panuntunan at maaaring pasibong mag-inspeksyon o mag-block (depende sa deployment), habang inuuna naman ng Zeek ang pagbuo ng rich telemetry upang muling buuin ang mga naratibo ng pag-atake. Ang kombinasyong ito ay nakakatulong sa parehong pagtuklas ng mga kilalang banta at pag-imbestiga sa mga hindi kilalang banta.

Visibility at pagsusuri sa Security Onion: Sguil, Squert, Kibana at CapMe

Ang isang mahusay na SOC ay hindi lamang nagti-trigger ng mga alerto; kailangan nito ng konteksto, kolaborasyon, at daloy ng trabaho. Ang interface ng Sguil ay nagse-sentralisa ng mga kaganapan at nagbibigay-daan sa iyong mag-pivot sa PCAP upang makita kung ano mismo ang nangyari sa cable. Nagbibigay ang Squert ng mga maliksi na view, nag-aalok ang Kibana ng mga custom na paghahanap at dashboard, at ginagawang madali ng CapMe ang pagkuha ng mga kaugnay na packet para sa isang partikular na kaso.

Binabawasan ng mga pinagsamang pananaw na ito ang alitan sa pagitan ng mga pangkat: mabilis na maaaring italaga, i-escalate, at idokumento ng mga analyst ang bawat insidente, na iniiwasan ang karaniwang pagkakadiskonekta sa pagitan ng mga pag-detect, paghahanap, at forensics ng network.

Pagsisimula sa Security Onion: Download, Documentation, at Virtualization

Ang karaniwang panimulang punto ay ang opisyal na imbakan. Maaari mong i-download ang ISO mula sa GitHub at, bago ang lahat, suriin ang dokumentasyon , na kinabibilangan ng isang komprehensibong seksyong "Pagsisimula" na may ilang mga landas sa pag-deploy.

Kung wala kang available na Linux host, huwag mag-alala: tinatalakay ng gabay ang mga senaryo ng virtualization gamit ang VirtualBox at VMware , kabilang ang paggawa ng mga partikular na virtual machine para i-set up ang suite at simulan ang mga network audit.

Inirerekomenda ang mga minimum na kinakailangan

Para makapagsimula nang tama, ang dokumentasyon mismo ay nagmumungkahi ng isang katamtamang base: isang 64-bit na CPU na may dalawa o higit pang mga core, 8 GB ng RAM, 80 GB ng disk space, at isang NIC sa promiscuous mode . Sa mga kapaligirang may mataas na trapiko, makatuwirang dagdagan ang RAM sa 16 GB o higit pa at magdagdag ng ilang daang GB ng storage (o mas mabuti pa, mabilis na storage) upang pangasiwaan ang PCAP at serye ng mga log.

Mga kapaki-pakinabang na shortcut: cheat sheet

Isa pang madaling gamiting mapagkukunan ay ang opisyal na template ng log sheet. Pinagsasama-sama ng cheat sheet na ito ang mga utos sa pagpapanatili at mga path ng pangunahing file , perpekto para sa paghahanap ng mga log ng serbisyo kapag kapos na ang oras.

Balita at patuloy na ebolusyon

Mabilis ang pag-usad ng proyekto dahil masyadong mabilis ang kompetisyon. Isa sa mga pangunahing pinakabagong update ay ang bersyon 2.4.120 (Pebrero 2025) , na may kasamang mga pagpapabuti.

  • Bagong interface ng mga alerto na may mga buod na pinapagana ng AI upang maunawaan ang mga kaganapan sa isang sulyap at mapabilis ang pagtugon.
  • Isinama ang Zeek 7, na may pinalawak na suporta para sa mga protocol tulad ng QUIC, HTTP/2, OpenVPN o IPsec, pagpapabuti ng pagtuklas at pagsusuri.
  • ATT&CK Navigator built-in upang imapa ang mga kaganapan sa balangkas ng MITRE ATT&CK at maingat na bigyang-priyoridad ang mga pagbabanta.
  • Panlabas na API sa Security Onion Pro, kapaki-pakinabang para sa mga custom na pagsasama o mga custom na interface.
  • Paghahanap ng lokal na IP address na may mga custom na paglalarawan na makikita sa SOC, napakapraktikal kung ang mga PTR ay nawawala o ang mga kritikal na IP ay dapat tandaan.

Bukod sa 2.4.120, ang release cadence ay nagpatuloy sa 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160 at 2.4.170 sa buong 2025, na nagpapatunay na ang ikot ng pagpapabuti ay patuloy at mahalagang manatiling napapanahon.

Mga karaniwang kaso ng paggamit

Ang Security Onion ay akma sa maraming sitwasyon. Mula sa pag-detect ng mga phishing attempt hanggang sa pangangaso ng mga banta ng C2, pagsisiyasat ng mga exfiltration, o pag-centralize ng mga log para sa pinag-isang visibility. Ang bukas at modular nitong katangian ay nakakatulong upang iakma ito sa maliliit at katamtamang laki ng mga negosyo at malalaking data center.

Kailan magsasagawa ng mga pag-audit sa network gamit ang Security Onion?

Ang mga regular na pag-audit ay isang pangunahing bahagi ng anumang programa sa seguridad. Hindi mo kailangang maghintay para sa isang paglabag upang masuri ang iyong network , ngunit may mga sitwasyon kung saan mahalaga ang pagbibigay-priyoridad sa mga ito.

  • Mga pagbabago sa imprastraktura: mga bagong system, app, o solusyon sa IT; kumpirmahin na ang lahat ay gumagana nang maayos at walang mga bagong puwang.
  • Mga insidente sa seguridad: Pagkatapos ng matagumpay na pag-atake, ang pag-audit ay mahalaga upang maunawaan ang vector at mapalakas kung kinakailangan.
  • Mga isyu sa pagganap: Maaaring itago ng kabagalan o pagkadiskonekta ang mga pagkabigo o pang-aabuso na ibinubunyag ng isang pag-audit.
  • Pagpapalawak ng negosyo: mas maraming lokasyon, departamento, o kawani ang nagbabago ng mga pattern; kailangan ang recalibration.
  • Naka-iskedyul na mga pagsusuri: : para sa walang maliwanag na dahilan, ang pag-iskedyul ng mga regular na check-up ay nakakatulong sa iyo na maunahan ang mga takot.

Sa anumang kaso, kung kulang ka sa karanasan, makabubuting umasa sa mga espesyalisadong kumpanya na umaangkop sa mga pagsubok sa kapaligiran at maiwasan ang mga nakatagong gastos na nagreresulta mula sa hindi magandang pagpapatupad.

Deployment at configuration

Ang pag-deploy ay higit pa sa simpleng pag-install at paggamit ng sistema. Nangangailangan ito ng pagtukoy sa mga interface ng network, mga sensor, pamamahala ng alerto, at mga panuntunan upang maiangkop ito sa mga partikular na pangangailangan ng organisasyon. Ang komunidad at opisyal na dokumentasyon ay nagbibigay ng mga template at rekomendasyon sa arkitektura upang matulungan kang makapagsimula sa tamang hakbang.

Praktikal na pagpapakita: pagsisiyasat sa exfiltration

Upang maunawaan ang daloy ng trabaho, nagmumungkahi kami ng isang praktikal na pagsasanay: suriin ang isang kaso ng pag-exfiltration ng datos gamit ang mga tool ng Security Onion.

Mag-import ng PCAP at ihanda ang kapaligiran

Bago i-load ang PCAP, mainam na linisin muna ang mga alerto at visualization sa Elasticsearch gamit ang ilang maintenance command. Pagkatapos nito, i-import ang .pcap file gamit ang naaangkop na utility.

Kung may hindi nagsisimula sa unang pagsubok, subukang i-restart ang iyong makina. Inaayos ng Security Onion ang mga serbisyo nito sa mga Docker container , at maaaring tumagal nang kaunti bago maisagawa ang lahat pagkatapos mag-start. Maaari mong tingnan ang real-time na katayuan ng mga container gamit ang utos na `list`.

Huwag mag-alala kung ang huling tatlong container ay lumabas bilang DISABLED : ipinapahiwatig lamang nito na walang real-time capture; ang PCAP ay susuriin pa rin gamit ang Suricata at Zeek.

Nakakahamak na Trapiko: Pag-explore ng Mga Daloy gamit ang Security Onion

Unang daloy ng TCP
  1. Pagbukud-bukurin ang mga alerto ayon sa pagkakasunod-sunod mula sa thread ng oras na iyon, mula sa pinakabago hanggang sa pinakabago, upang makita ang kumpletong pagkakasunud-sunod.
  2. Kilalanin Source IP, destination IP at mga port kasangkot sa unang palitan na ito patungo sa Internet.
  3. Tandaan ang isang kakaibang alerto: ang isang PDF ay direktang hinihiling mula sa isang IP sa halip na isang domain; anong pirma ang sanhi nito?
  4. Bago ang kahilingang iyon, lilitaw isang user-agent na kinikilala ang sarili bilang curl; tandaan para sa mga ugnayan sa ibang pagkakataon.
  5. Ang pinakabagong alerto sa daloy, ano ang ipinahihiwatig nito na nangyari? Inilalarawan ang kundisyong nag-trigger sa kaganapan.
  6. Buksan ang alinman sa mga alertong iyon at i-load ang buong stream upang suriin ang lahat ng mga mensahe nang detalyado.
  7. Sa loob ng reconstruction na iyon, ano user-agent eksaktong nakikita mo?
  8. Na-detect mo ba isang bagay na kahina-hinala sa katawan ng tugon ng HTTP?
  9. Ipadala ang trapikong ito sa kapaligiran sa kusina parang CyberChef na makipaglaro sa kanya.
  10. Ayan, pumunta ka na pag-alis ng mga layer at pagbabago hanggang sa magbunyag ng kawili-wiling nilalaman.
  11. Kapag naabot ang core, lumilitaw ba sila maanomalyang sanggunian o tagapagpahiwatig karapat-dapat sa IOC?
Pangalawang daloy ng TCP
  1. Gamit ang mga port at mga pares ng IP Bilang gabay, tukuyin kung aling mga alerto ang kabilang sa pangalawang daloy na ito.
  2. ulitin ang muling pagtatayo ng trapiko tulad ng dati upang makita ang konteksto at mga payload.
  3. Nahanap mo ba Isang bagay na wala sa karaniwan sa mga transaksyon?
Pangatlong daloy ng TCP
  1. Hanapin ang dalawang alerto na tumutukoy sa daloy at tandaan ang mga pangunahing parameter (Mga IP, port, protocol).
  2. muling buksan ang packet thread para sa detalyadong inspeksyon.
  3. Ano user-agent ay ginagamit at anong aksyon ang sinusubukang gawin ng kahilingan?
  4. Pagkatapos ng palitan na ito ay lilitaw ang isa pa Alerto sa trapiko ng HTTPS; ayon sa nakita natin, ano ang katumbas nito?
Ikaapat na stream ng TCP
  1. Bigla silang bumaril maraming iba't ibang mga alerto; sa iyong pattern, ano ang tila nangyari?
  2. Paano lumalim ka mula sa mga alerto upang makita kung ano ang eksaktong nangyari?
  3. Sa flow view, ano mga pangunahing pahiwatig ay pinahahalagahan?
  1. Buksan ang tab Pamamaril.
  2. Ihagis a paunang natukoy na query na nag-uuri ayon sa event.module at event.dataset.
  3. Sa Group metrics, tingnan kung ano mga uri ng log na nakolekta ni Zeek.
  4. Sa dropdown ng mga query, piliin ang ipakita lahat ng koneksyon sa pamamagitan ng source IP, destination IP, network protocol at destination port.
  5. Ngayon ay pangkatin ayon sa Mga koneksyon sa HTTP at destination port.
  6. May lalabas ba hindi pangkaraniwang port para sa HTTP?
  7. Kung oo, markahan ito bilang isama para tumutok sa kanya.
  8. Sa Mga Kaganapan, nakikita mo ba isang bagay na nagkakahalaga ng pagsusuriBuksan ito nang detalyado tulad ng alam mo na.
  9. Ano paghahanap lumitaw diyan?

Iba pang mga ruta ng pagtuklas

  1. Pangkatin ayon sa Mga koneksyon sa HTTP, pamamaraan at ahente ng gumagamit.
  2. Ano ang isang kawili-wiling pattern ay magpapahintulot sa pagkakakilanlan ng malisyosong trapiko sa pamamagitan ng user-agent?
  3. Pangkatin ayon sa HTTP virtual host.
  4. Anumang virtual host hindi pangkaraniwan o kahina-hinala na tumuturo sa malisyosong aktibidad?
  5. Pangkatin ayon sa abiso sa dataset (Zeek).
  6. Ano kahina-hinalang signal namumukod-tangi?
  7. Sa Mga Kaganapan, pangkat ayon sa field notice.sub_message.
  8. Saang entity nagmula ang karamihan sa kanila? Mga sertipiko ng TLSAno ang iyong hinuha?

Security Onion Support, Community, at Lisensya

Ang komunidad ng Security Onion ay napaka-aktibo: ang mga forum, grupo, at na-update na dokumentasyon ay nakakatulong sa pagsagot sa mga tanong at pagbabahagi ng mga pinakamahusay na kasanayan. Para sa mga organisasyong nangangailangan ng higit pa, mayroong suporta sa komersyo at isang Pro edition na may mga karagdagang tampok sa integrasyon.

Tungkol sa paglilisensya, ang proyekto ay libre at open-source na software . Ang mga detalye at detalye ng lisensya ay matatagpuan sa opisyal na website at mga repositoryo.

Pagkapribado at panlabas na mapagkukunan

Kapag nagsasaliksik, karaniwan ang pagkonsulta sa mga thread sa mga third-party platform. Halimbawa, ang Reddit at ang mga kasosyo nito ay gumagamit ng cookies at mga katulad na teknolohiya upang patakbuhin ang site, mapabuti ang mga serbisyo, i-personalize ang nilalaman/advertising, at sukatin ang performance. Maaari mong tanggapin ang lahat ng cookies o tanggihan ang mga hindi mahahalaga habang pinapanatili ang mga pangunahing functionality; suriin ang kanilang mga cookie at privacy notice kapag nagba-browse sa kanilang mga resources.

Kung nais mong matuto nang higit pa o galugarin ang mga opsyon sa negosyo, pakibisita ang aming opisyal na website: securityonionsolutions.com . Para sa anumang mga katanungan o mungkahi, huwag mag-atubiling makipag-ugnayan sa amin , at tutulungan ka naming gabayan ang proseso ng pagpapatupad sa iyong partikular na konteksto.

Pinagsasama-sama ng Security Onion ang network capture, host detection, at analytics—na mahalaga para sa isang modernong SOC—sa iisang stack. Gamit ang Suricata, Snort, Zeek, Wazuh, Elastic, Sguil, Squert, CapMe, at CyberChef, mas lumalawak at mas malalim ang visibility. Idagdag pa rito ang komprehensibong dokumentasyon, mga opsyon sa virtualization, isang kapaki-pakinabang na cheat sheet, at isang mahusay na iskedyul ng paglabas na nagtatampok ng mga pagpapahusay tulad ng bagong alerts interface, Zeek 7, at ATT&CK Navigator, at magkakaroon ka na ng matibay na pundasyon para sa threat hunting at incident response para sa mga negosyo ng lahat ng laki.

Sibuyas ng Seguridad
Kaugnay na artikulo:
Security Onion: ang iyong perpektong distro para sa pag-audit ng mga network

Idagdag bilang ginustong mapagkukunan sa Google