Безбедносни лук: Комплетан водич за ову безбедносну дистрибуцију која допуњује друге дистрибуције типа тестирања на пентестинг.

  • Отворена SOC платформа која обједињује IDS/IPS, PCAP и управљање логовима са Suricata, Snort, Zeek, Wazuh и Elastic платформама.
  • Кључне нове функције у верзији 2.4 укључују интерфејс за упозорења заснован на вештачкој интелигенцији, Zeek 7 и ATT&CK Navigator.
  • Почните са преузимањем на GitHub-у, виртуелизацијом у VirtualBox/VMware-у и јасним захтевима.
  • Практична методологија за истраживање PCAP-а, груписање у Ханту и откривање IOC-ова.

Безбедносни лук

Security Onion је постао једна од оних платформи са којима би свако ко поставља или управља SOC-ом требало да буде упознат. Бесплатна је, отвореног кода и обједињује праћење мреже, лов на претње и управљање логовима на једном месту , заједно са колекцијом алата доказаних у продукцији који убрзавају рад Плавог тима.

Пре него што се упустимо у то, важно је поставити реална очекивања: то није чаробни метак или дугме за „поправи све“ . Његова снага лежи у начину на који интегрише више компоненти и у процени тима који га користи. Потребно је научити како да га користимо, прилагодити га сваком окружењу и максимизирати његове могућности; ако то урадимо, платформа пружа огромну вредност.

Шта је Security Onion и шта решава?

Security Onion је Linux дистрибуција специјализована за откривање и реаговање на претње, интегришући IDS/IPS, анализу саобраћаја, управљање догађајима и још много тога, слично другим безбедносним дистрибуцијама . Дизајнирана је за лов на претње, праћење безбедности предузећа и управљање логовима , са прилагођеним интерфејсима за упозорења, контролне табле, лов, PCAP, детекције и управљање случајевима. Такође укључује алате као што су osquery, CyberChef, Elasticsearch, Logstash, Kibana, Suricata и Zeek.

Иза пројекта стоји компанија Security Onion Solutions, LLC. Они креирају и одржавају платформу и финансирају њен развој комерцијалним производима и услугама ; када се компанија претплати на њихова издања за подршку или професионална издања, доприноси континуираној еволуцији пројекта у складу са стално променљивим пејзажом претњи.

Истакнуте компоненте и алати Security Onion-а

Једна од његових највећих предности је избор уграђених механизама и услужних програма спремних за корелацију. Пакет комбинује снимање пакета, IDS заснован на правилима и дубинску анализу саобраћаја , заједно са HIDS-ом и робусним стеком за претрагу/визуелизацију.

Снимање саобраћаја помоћу netsniff-ng-а

Међу компонентама које раде на ниском нивоу је и netsniff-ng. Ова компонента бележи саобраћај и ефикасно управља PCAP складиштем , уклањајући старе податке када је то потребно како би се избегло засићење диска. Ово бележење је неопходно за преглед доказа о крађи података, фишинг кампањама или упадима који захтевају поновну проверу пакета како би се разумело шта, како и када.

IDS/IPS заснован на правилима: Suricata и Snort

Security Onion интегрише два искусних алата за детекцију заснована на потписима, оба наведена на листама најбољих Linux IDS-ова : Suricata и Snort. Ови алати раде користећи правила која покрећу упозорења на основу познатих образаца . Они се ослањају на „отиске прстију“ сачуване у њиховим базама правила и представљају прву линију одбране за откривање породица злонамерног софтвера, познатих C2 претњи, експлоатација и претходно описаних понашања.

Анализа мреже помоћу Zeek-а

Поред горе наведеног, Zeek (раније Bro) користи другачији приступ. Врши пасивну инспекцију и генерише детаљне логове веза (conn, dns, http, ssl/tls, између осталог). Поред IP адреса, портова и протокола, пружа богате атрибуте као што су DNS упити, TLS детаљи и информације о Layer 7 за више протокола: HTTP, FTP, IRC, SMTP, SSH, SSL и Syslog, између осталог.

Практичан пример његове флексибилности: помоћни извори као што су CSV датотеке које садрже корпоративне информације могу се увести и укрстити са догађајима преузимања, пријављивањима или другим активностима. Ове корелације се затим могу користити за снабдевање антивирусним, антималверским или SIEM системом како би се организовао агилнији одговор.

HIDS на крајњим тачкама са Wazuh-ом

Видљивост је додатно побољшана помоћу IDS-а заснованог на хосту. Wazuh прати сваку крајњу тачку помоћу агената за Windows, Linux и macOS , анализирајући системске логове, проверавајући интегритет датотека, пратећи политике и откривајући руткитове. Са својим упозорењима у реалном времену и акцијама реаговања, додаје проактивни слој вашој безбедносној стратегији. Потпуно је интегрисан са Elastic Stack-ом за претрагу и визуелизацију.

Алати за претрагу стека и аналитичара

Security Onion доноси Elasticsearch и Kibana за упите и контролне табле, заједно са алаткама дизајнираним за свакодневни рад аналитичара. Sguil делује као мост између IDS/IPS и снимања пакета , убрзавајући тријажу и колаборативну истрагу. Такође су укључени Squert, CapMe и друге власничке контролне табле за лов, PCAP и управљање случајевима.

Остали уграђени услужни програми

За брзу анализу и декодирање, платформа укључује CyberChef. То је швајцарски нож за трансформацију и испитивање артефаката без напуштања SOC окружења. Заједно са osquery-јем, омогућава вам да групно упите цео пул крајњих тачака за стања и атрибуте.

Меркат/Снорт наспрам Зика: Комплементарни приступи

Важно је разликовати два најчешћа модела детекције на платформи. Suricata и Snort покрећу упозорења заснована на правилима и могу пасивно да испитују или блокирају (у зависности од примене), док Zeek даје приоритет генерисању богате телеметрије за реконструкцију наратива напада. Ова комбинација помаже и у откривању познатих претњи и у истраживању непознатих.

Видљивост и анализа у Security Onion-у: Sguil, Squert, Kibana и CapMe

Добар SOC не само да покреће упозорења; потребан му је контекст, сарадња и ток рада. Sguil-ов интерфејс централизује догађаје и омогућава вам да пређете на PCAP да бисте тачно видели шта се догодило на каблу. Squert пружа агилне приказе, Kibana нуди прилагођене претраге и контролне табле, а CapMe олакшава издвајање релевантних пакета за дати случај.

Ови интегрисани прикази смањују трење између тимова: аналитичари могу брзо доделити, ескалирати и документовати сваки инцидент, избегавајући типичну невезаност између детекција, претрага и мрежне форензике.

Почетак рада са Security Onion-ом: Преузимање, документација и виртуелизација

Уобичајена почетна тачка је званични репозиторијум. Можете преузети ISO са GitHub-а и, пре свега, прегледати документацију , која укључује веома свеобухватан одељак „Почетак рада“ са неколико путања имплементације.

Ако немате доступан Linux хост, не брините: водич покрива сценарије виртуелизације са VirtualBox-ом и VMware-ом , укључујући креирање специфичних виртуелних машина за подешавање пакета и покретање мрежних ревизија.

Препоручени минимални захтеви

Да бисте започели на прави начин, сама документација сугерише скромну основу: 64-битни процесор са два или више језгара, 8 GB RAM-а, 80 GB простора на диску и NIC у промискуитетном режиму . У окружењима са већим прометом, разумно је повећати RAM на 16 GB или више и додати неколико стотина GB простора за складиштење (или још боље, брзо складиштење) за обраду PCAP-а и низа логова.

Корисне пречице: шалтер

Још један користан ресурс је званични шаблон евиденције. Ова подсетник сажето приказује команде за одржавање и путање до кључних датотека , што је савршено за проналажење евиденције услуга када је време ограничено.

Вести и стална еволуција

Пројекат се брзо развија, јер се и конкуренција брзо развија. Једно од главних скорашњих ажурирања је верзија 2.4.120 (фебруар 2025) , која је донела многа побољшања.

  • Нови интерфејс за упозорења са резимеима заснованим на вештачкој интелигенцији да би се догађаји разумели на први поглед и убрзала реакција.
  • Зик 7 интегрисан, са проширеном подршком за протоколе као што су QUIC, HTTP/2, OpenVPN или IPsec, побољшавајући детекцију и анализу.
  • ATT&CK Навигатор уграђено за мапирање догађаја у оквир MITRE ATT&CK и промишљено одређивање приоритета претњи.
  • Спољни API у Security Onion Pro-у, корисно за прилагођене интеграције или прилагођене интерфејсе.
  • Претрага локалне ИП адресе са прилагођеним описима видљивим у SOC-у, веома практично ако недостају PTR-ови или треба забележити критичне IP адресе.

Поред верзије 2.4.120, ритмично објављивање је настављено са верзијама 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160 и 2.4.170 током 2025. године, што потврђује да је циклус побољшања континуиран и да је вредно пратити ажурирања.

Уобичајени случајеви употребе

Безбедносни лук се уклапа у више сценарија. Од откривања покушаја фишинга до лова на Ц2 претње, истраживања крађа података или централизације логова за јединствену видљивост. Његова отворена и модуларна природа помаже да се прилагоди и малим и средњим предузећима и великим центрима података.

Када треба извршити мрежне ревизије помоћу Security Onion-а?

Редовне ревизије су фундаментални део сваког безбедносног програма. Не морате чекати на кршење безбедности да бисте прегледали своју мрежу , али постоје ситуације када је њихово одређивање приоритета неопходно.

  • Промене у инфраструктуринови системи, апликације или ИТ решења; потврдите да све добро функционише заједно и без нових празнина.
  • Безбедносни инцидентиНакон успешног напада, ревизија је од виталног значаја за разумевање вектора и појачавање где је потребно.
  • Питања перформансиСпорост или прекиди веза могу сакрити кварове или злоупотребе које ревизија открива.
  • Проширење пословањаВише локација, одељења или особља мења обрасце; неопходна је рекалибрација.
  • Заказане евалуацијеБез икаквог очигледног разлога, заказивање редовних прегледа вам помаже да избегнете страхове.

У сваком случају, ако вам недостаје искуства, мудро је ослонити се на специјализоване компаније које прилагођавају тестове окружењу и избегавају скривене трошкове који настају услед лошег извршења.

Распоређивање и конфигурација

Имплементација иде даље од пуке инсталације и коришћења система. Она захтева дефинисање мрежних интерфејса, сензора, управљања упозорењима и правила како би се систем прилагодио специфичним потребама организације. Документација заједнице и званична документација пружају шаблоне и архитектонске препоруке које ће вам помоћи да почнете на прави начин.

Практична демонстрација: истрага ексфилтрације

Да бисмо разумели ток рада, предлажемо практичну вежбу: анализирајте случај крађе података користећи Security Onion алате.

Увезите PCAP и припремите окружење

Пре учитавања PCAP-а, добра је идеја да очистите упозорења и визуелизације у Elasticsearch- у помоћу неколико команди за одржавање. Након тога, увезите .pcap датотеку користећи одговарајући услужни програм.

Ако се нешто не покрене из првог покушаја, покушајте да поново покренете рачунар. Security Onion оркестрира своје сервисе у Docker контејнерима и може потрајати мало времена да се све покрене након покретања. Статус контејнера у реалном времену можете видети помоћу команде `list`.

Не брините ако се последња три контејнера приказују као ОНЕМОГУЋЕНО : то само указује да нема снимања у реалном времену; PCAP ће и даље бити анализиран помоћу Suricata и Zeek програма.

Злонамерни саобраћај: Истраживање токова помоћу Security Onion-а

Први TCP ток
  1. Сортирај упозорења хронолошки из те временске нити, од најмање скорије до најновије, да бисте видели комплетан низ.
  2. Идентифи Изворна IP адреса, одредишна IP адреса и портови укључени у ову прву размену према интернету.
  3. Обратите пажњу на једно занимљиво упозорење: PDF се захтева директно од IP адресе уместо домена; који потпис то узрокује?
  4. Пре тог захтева, појављује се кориснички агент који се идентификује као curl; обратите пажњу на касније корелације.
  5. Најновије упозорење о протоку, шта указује да се догодило? Описује услов који покреће догађај.
  6. Отворите било које од тих упозорења и учитај цео стрим да детаљно прегледа све поруке.
  7. У оквиру те реконструкције, шта кориснички агент тачно видиш?
  8. Да ли откривате нешто сумњиво у телу HTTP одговора?
  9. Пошаљи овај саобраћај ка кухињско окружење као CyberChef да се игра са њим.
  10. Тамо, иди уклањање слојева и трансформације док се не открије занимљив садржај.
  11. Када стигну до језгра, да ли се појављују аномалне референце или индикатори достојан МОК-а?
Други TCP ток
  1. Са портови и IP парови Као смерницу, идентификујте која упозорења припадају овом другом току.
  2. поновити реконструкција саобраћаја баш као и раније да бисте видели контекст и корисне садржаје.
  3. Да ли налазите Нешто необично у трансакцијама?
Трећи TCP ток
  1. Пронађите два упозорења која дефинишу ток и напомиње кључне параметре (ИП адресе, портови, протокол).
  2. поново отворити нит пакета за детаљан преглед.
  3. Шта кориснички агент користи се и коју радњу захтев покушава да изврши?
  4. Након ове размене појављује се још једна Упозорење о HTTPS саобраћају; према ономе што смо видели, чему би то одговарало?
Четврти TCP ток
  1. Одједном пуцају горе много различитих упозорењаПрема вашем обрасцу, шта се чини да се десило?
  2. Како могу идете дубље из упозорења да видимо шта се тачно догодило?
  3. У приказу тока, шта кључни трагови се цене?
  1. отвори картицу Лов.
  2. Баци а унапред дефинисан упит који сортира по event.module и event.dataset.
  3. У Метрикама групе, означите шта врсте логова које је Зик сакупио.
  4. У падајућем менију упита изаберите прикажи све везе по изворној IP адреси, одредишној IP адреси, мрежном протоколу и одредишном порту.
  5. Сада групи по HTTP везе и одредишни порт.
  6. Да ли се појављује икакав необичан порт за HTTP?
  7. Ако јесте, означите то као Обухватити да се фокусира на њега.
  8. У Догађајима, видите ли нешто што вреди анализиратиОтворите га детаљно као што већ знате.
  9. Шта налаз настаје тамо?

Други путеви детекције

  1. Групиши по HTTP конекције, метод и кориснички агент.
  2. Какав занимљив образац би омогућило идентификацију злонамерног саобраћаја од стране корисничког агента?
  3. Групиши по HTTP виртуелни хост.
  4. Било који виртуелни хост необично или сумњиво што указује на злонамерну активност?
  5. Групиши по обавештење о скупу података (Zeek).
  6. Шта сумњив сигнал Истиче?
  7. У Догађајима, групи по пољу обавештење.подпорука.
  8. Из ког ентитета је већина њих? TLS сертификатиШта закључујете?

Подршка, заједница и лиценца за Security Onion

Заједница Security Onion-а је веома активна: форуми, групе и ажурирана документација помажу у одговарању на питања и дељењу најбољих пракси. За организације којима је потребно више, постоји комерцијална подршка и Pro издање са додатним функцијама интеграције.

Што се тиче лиценцирања, пројекат је бесплатан софтвер отвореног кода . Детаљи и нијансе лиценце могу се наћи на званичној веб страници и у репозиторијумима.

Приватност и екстерни ресурси

Приликом истраживања, уобичајено је консултовати теме на платформама трећих страна. На пример, Reddit и његови партнери користе колачиће и сличне технологије за рад сајта, побољшање услуга, персонализацију садржаја/оглашавања и мерење учинка. Можете прихватити све колачиће или одбити небитне, уз одржавање основне функционалности; прегледајте њихова обавештења о колачићима и приватности када прегледате њихове ресурсе.

Ако желите да сазнате више или истражите пословне опције, посетите нашу званичну веб страницу: securityonionsolutions.com . За сва питања или сугестије, слободно нас контактирајте , а ми ћемо вам помоћи у процесу имплементације у вашем специфичном контексту.

Security Onion обједињује снимање мреже, детекцију хоста и аналитику – што је неопходан део модерног SOC-а – у један стек. Са Suricata, Snort, Zeek, Wazuh, Elastic, Sguil, Squert, CapMe и CyberChef, видљивост се проширује и по ширини и по дубини. Додајте томе свеобухватну документацију, опције виртуелизације, користан водич за преваре и робустан распоред објављивања са побољшањима попут новог интерфејса за упозорења, Zeek 7 и ATT&CK Navigator, и добићете солидну основу за лов на претње и реаговање на инциденте за предузећа свих величина.

Безбедносни лук
Повезани чланак:
Сигурносни лук: ваш идеалан дистро за ревизију мрежа

Додај као жељени извор на Гуглу