
„Security Onion“ tapo viena iš tų platformų, su kuria turėtų būti susipažinęs kiekvienas, kuriantis ar valdantis SOC. Tai nemokama, atvirojo kodo platforma, kurioje vienoje vietoje sujungta tinklo stebėsena, grėsmių paieška ir žurnalų valdymas , taip pat gamyboje patikrintų įrankių rinkinys, kuris paspartina „Blue Team“ darbą.
Prieš pradedant, svarbu nusistatyti realius lūkesčius: tai nėra stebuklinga priemonė ar mygtukas „viską sutvarkyti“ . Jos galia slypi tame, kaip ji integruoja kelis komponentus, ir komandos, kuri ją naudoja, sprendimuose. Reikia išmokti ja naudotis, pritaikyti ją kiekvienai aplinkai ir maksimaliai išnaudoti jos galimybes; jei tai padarysime, platforma suteiks milžinišką vertę.
Kas yra „Security Onion“ ir ką jis sprendžia?
„Security Onion“ yra „Linux“ platinamoji programa, kuri specializuojasi grėsmių aptikimo ir reagavimo į jas srityje, integruodama IDS/IPS, srauto analizę, įvykių valdymą ir kt., panašiai kaip ir kiti saugumo platinamieji paketai . Ji skirta grėsmių paieškai, įmonės saugumo stebėjimui ir žurnalų valdymui , su pritaikytomis sąsajomis įspėjimams, ataskaitų suvestinėms, paieškai, PCAP, aptikimams ir atvejų valdymui. Ji taip pat apima tokius įrankius kaip „osquery“, „CyberChef“, „Elasticsearch“, „Logstash“, „Kibana“, „Suricata“ ir „Zeek“.
Projektą vykdo „Security Onion Solutions, LLC“. Jie kuria ir prižiūri platformą bei finansuoja jos plėtrą komerciniais produktais ir paslaugomis ; užsiprenumeravusi jų palaikymo ar profesionalias versijas, įmonė prisideda prie nuolatinės projekto plėtros, atsižvelgdama į nuolat kintančią grėsmių aplinką.
„Security Onion“ siūlomi komponentai ir įrankiai
Vienas didžiausių jo privalumų yra integruotų variklių ir koreliacijai paruoštų įrankių pasirinkimas. Komplekte derinamas paketų fiksavimas, taisyklėmis pagrįstas IDS ir gili srauto analizė kartu su HIDS ir patikimu paieškos / vizualizacijos paketu.
Užfiksuokite srautą naudodami „netsniff-ng“
Tarp žemo lygio komponentų yra „netsniff-ng“. Šis komponentas fiksuoja srautą ir efektyviai valdo PCAP saugyklą , prireikus pašalindamas senus duomenis, kad būtų išvengta disko perpildymo. Šis fiksavimas yra būtinas norint peržiūrėti duomenų nutekėjimo, sukčiavimo kampanijų ar įsilaužimų įrodymus, dėl kurių reikia iš naujo peržiūrėti paketą, kad būtų galima suprasti, kas, kaip ir kada.
Taisyklėmis pagrįstas IDS/IPS: Suricata ir Snort
„Security Onion“ integruoja du patyrusius parašais pagrįstus aptikimo įrankius, kurie abu įtraukti į geriausių „Linux“ IDS sąrašus : „Suricata“ ir „Snort“. Šie įrankiai veikia pagal taisykles, kurios suaktyvina įspėjimus pagal žinomus modelius . Jie remiasi „pirštų atspaudais“, saugomais jų taisyklių bazėse, ir yra pirmoji gynybos linija, skirta aptikti kenkėjiškų programų šeimas, žinomas C2 grėsmes, spragas ir anksčiau aprašytą elgesį.
Tinklo analizė naudojant „Zeek“
Be to, kas išdėstyta pirmiau, „Zeek“ (anksčiau „Bro“) taiko kitokį požiūrį. Ji atlieka pasyvų patikrinimą ir generuoja išsamius ryšių žurnalus (conn, dns, http, ssl/tls ir kt.). Be IP adresų, prievadų ir protokolų, ji teikia išsamius atributus, tokius kaip DNS užklausos, TLS informacija ir 7 lygio informacija keliems protokolams: HTTP, FTP, IRC, SMTP, SSH, SSL ir Syslog.
Praktinis lankstumo pavyzdys: pagalbinius šaltinius, tokius kaip CSV failai su įmonės informacija, galima importuoti ir susieti su atsisiuntimo įvykiais, prisijungimais ar kita veikla. Šios koreliacijos gali būti naudojamos antivirusinėms, kenkėjiškų programų naikinimo arba SIEM sistemoms maitinti, kad būtų galima lankstiau reaguoti.
HIDS galiniuose taškuose su „Wazuh“
Matomumą dar labiau pagerina pagrindinio kompiuterio pagrindu veikianti IDS. „Wazuh“ stebi kiekvieną galinį tašką naudodama agentus, skirtus „Windows“, „Linux“ ir „macOS“ , analizuodama sistemos žurnalus, tikrindama failų vientisumą, stebėdama politikas ir aptikdama rootkitus. Naudodama realiojo laiko įspėjimus ir reagavimo veiksmus, ji papildo jūsų saugumo strategiją aktyviu sluoksniu. Ji yra visiškai integruota su „Elastic Stack“ paieškai ir vizualizacijai.
Paieškos rinkinio ir analizės įrankiai
„Security Onion“ siūlo „Elasticsearch“ ir „Kibana“ užklausoms ir ataskaitų suvestinėms, taip pat analitikų kasdieniam darbui skirtas priemones. „Sguil“ veikia kaip tiltas tarp IDS/IPS ir paketų fiksavimo , pagreitindamas triažą ir bendradarbiavimo tyrimus. Taip pat yra „Squert“, „CapMe“ ir kiti patentuoti ataskaitų suvestinės, skirtos paieškai, PCAP ir atvejų valdymui.
Kitos integruotos programos
Greitai analizei ir dekodavimo užduotims atlikti platforma apima „CyberChef“ – tai tarsi šveicariškas peilis, skirtas artefaktams transformuoti ir analizuoti neišeinant iš SOC aplinkos. Kartu su „osquery“ ji leidžia masiškai atlikti užklausas visam galinių taškų telkiniui, ieškant būsenų ir atributų.
Meerkat/Snort vs. Zeek: Papildomi požiūriai
Svarbu atskirti du labiausiai paplitusius aptikimo modelius platformoje. „Suricata“ ir „Snort“ sukelia taisyklėmis pagrįstus įspėjimus ir gali pasyviai tikrinti arba blokuoti (priklausomai nuo diegimo), o „Zeek“ teikia pirmenybę išsamios telemetrijos generavimui, kad būtų galima atkurti atakų siužetus. Šis derinys padeda aptikti žinomas grėsmes ir ištirti nežinomas.
Matomumas ir analizė „Security Onion“ programose: „Sguil“, „Squert“, „Kibana“ ir „CapMe“
Geras SOC ne tik suaktyvina įspėjimus; jam reikia konteksto, bendradarbiavimo ir darbo eigos. „Sguil“ sąsaja centralizuoja įvykius ir leidžia pereiti prie PCAP, kad tiksliai matytumėte, kas nutiko kabelyje. „Squert“ teikia lanksčius rodinius, „Kibana“ siūlo pasirinktinę paiešką ir ataskaitų suvestines, o „CapMe“ leidžia lengvai išgauti atitinkamus paketus konkrečiam atvejui.
Šie integruoti rodiniai sumažina komandų tarpusavio trintį: analitikai gali greitai priskirti, eskaluoti ir dokumentuoti kiekvieną incidentą, išvengdami įprasto atotrūkio tarp aptikimų, paieškų ir tinklo teismo ekspertizės.
Darbo su „Security Onion“ pradžia: atsisiuntimas, dokumentacija ir virtualizavimas
Įprastai atspirties taškas yra oficiali saugykla. ISO galite atsisiųsti iš „GitHub“ ir, pirmiausia, peržiūrėti dokumentaciją , kurioje yra labai išsamus skyrius „Darbo pradžia“ su keliais diegimo būdais.
Jei neturite laisvo „Linux“ serverio, nesijaudinkite: vadove aprašomi virtualizacijos scenarijai naudojant „VirtualBox“ ir „VMware“ , įskaitant konkrečių virtualių mašinų kūrimą, kad būtų galima nustatyti paketą ir pradėti tinklo auditus.
Rekomenduojami minimalūs reikalavimai
Kad būtų galima pradėti tinkamai, pačioje dokumentacijoje siūlomas kuklus pagrindas: 64 bitų procesorius su dviem ar daugiau branduolių, 8 GB RAM, 80 GB disko vietos ir tinklo plokštė, veikianti laisvuoju režimu . Didesnio srauto aplinkoje pagrįsta padidinti RAM atmintį iki 16 GB ar daugiau ir pridėti kelis šimtus GB saugyklos (arba dar geriau – greitos saugyklos), kad būtų galima apdoroti PCAP ir žurnalų serijas.
Naudingi spartieji klavišai: atmintinė
Dar vienas naudingas šaltinis yra oficialus žurnalo lapo šablonas. Šiame atmintinėje glaustai pateiktos priežiūros komandos ir pagrindinių failų keliai , todėl puikiai tinka ieškant priežiūros žurnalų, kai trūksta laiko.
Naujienos ir nuolatinė evoliucija
Projektas sparčiai juda į priekį, nes konkurencija taip pat. Vienas iš svarbiausių naujausių atnaujinimų yra 2.4.120 versija (2025 m. vasaris) , kurioje gausu patobulinimų.
- Nauja įspėjimų sąsaja su dirbtinio intelekto valdomomis santraukomis suprasti įvykius iš pirmo žvilgsnio ir pagreitinti reagavimą.
- „Zeek 7“ integruota, su išplėstiniu tokių protokolų kaip QUIC, HTTP/2, OpenVPN arba IPsec palaikymu, pagerinant aptikimą ir analizę.
- ATT&CK Navigator integruota, kad susietų įvykius su MITRE ATT&CK sistema ir apgalvotai nustatytų grėsmių prioritetus.
- Išorinė API programa „Security Onion Pro“, naudinga pritaikant integracijas arba pritaikant sąsajas.
- Vietinio IP adreso paieška su SOC matomais pasirinktiniais aprašymais, labai praktiška, jei trūksta PTR arba reikia pažymėti svarbius IP adresus.
Be 2.4.120 versijos, 2025 m. buvo tęsiamas 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160 ir 2.4.170 versijų išleidimas , o tai patvirtina, kad tobulinimo ciklas yra nuolatinis ir verta jį nuolat atnaujinti.
Dažni naudojimo atvejai
„Security Onion“ tinka įvairiems scenarijams. Nuo sukčiavimo bandymų aptikimo iki C2 grėsmių paieškos, įsilaužimų tyrimo ar žurnalų centralizavimo siekiant vieningo matomumo. Dėl atviro ir modulinio pobūdžio jis tinka tiek mažoms ir vidutinėms įmonėms, tiek dideliems duomenų centrams.
Kada atlikti tinklo auditus naudojant „Security Onion“?
Reguliarūs auditai yra esminė bet kurios saugumo programos dalis. Jums nereikia laukti pažeidimo, kad peržiūrėtumėte savo tinklą , tačiau yra situacijų, kai būtina juos suskirstyti pagal prioritetus.
- Infrastruktūros pokyčiainaujos sistemos, programėlės ar IT sprendimai; patvirtinkite, kad viskas gerai veikia kartu ir be naujų spragų.
- Saugumo incidentaiPo sėkmingos atakos auditas yra gyvybiškai svarbus norint suprasti vektorių ir prireikus sustiprinti veiksmus.
- Spektaklio problemosLėtumas arba ryšio sutrikimai gali paslėpti audito metu atskleidžiamus gedimus arba piktnaudžiavimo atvejus.
- Verslo plėtradaugiau vietų, skyrių ar darbuotojų keičia modelius; būtinas perkalibravimas.
- Suplanuoti vertinimai: : be jokios aiškios priežasties reguliarūs patikrinimai padeda išvengti baisių situacijų.
Bet kuriuo atveju, jei trūksta patirties, protinga pasikliauti specializuotomis įmonėmis , kurios pritaiko testus prie aplinkos ir išvengia paslėptų išlaidų, atsirandančių dėl prasto atlikimo.
Diegimas ir konfigūravimas
Diegimas apima daugiau nei paprastą sistemos įdiegimą ir naudojimą. Reikia apibrėžti tinklo sąsajas, jutiklius, įspėjimų valdymą ir taisykles, kad sistema būtų pritaikyta konkretiems organizacijos poreikiams. Bendruomenės ir oficialioje dokumentacijoje pateikiami šablonai ir architektūrinės rekomendacijos, padėsiančios jums pradėti tinkamai.
Praktinė demonstracija: eksfiltracijos tyrimas
Norėdami suprasti darbo eigą, siūlome praktinį pratimą: išanalizuokite duomenų nutekėjimo atvejį naudojant „Security Onion“ įrankius.
Importuoti PCAP ir paruošti aplinką
Prieš įkeliant PCAP, rekomenduojama išvalyti įspėjimus ir vizualizacijas „Elasticsearch“ programoje naudojant kelias priežiūros komandas. Po to importuokite .pcap failą naudodami atitinkamą programą.
Jei niekas neprasideda iš pirmo karto, pabandykite paleisti kompiuterį iš naujo. „Security Onion“ savo paslaugas tvarko „Docker“ konteineriuose , todėl po paleidimo gali užtrukti šiek tiek laiko, kol viskas veiks. Konteinerių būseną galite peržiūrėti realiuoju laiku naudodami komandą „list“.
Nesijaudinkite, jei paskutiniai trys konteineriai rodomi kaip IŠJUNGTI : tai tiesiog reiškia, kad nėra realiuoju laiku vykdomo fiksavimo; PCAP vis tiek bus analizuojamas naudojant „Suricata“ ir „Zeek“.
Kenkėjiškas srautas: srautų tyrimas naudojant „Security Onion“
Pirmasis TCP srautas
- Rūšiuoti įspėjimus chronologine tvarka nuo to laiko gijos, nuo seniausio iki naujausio, kad pamatytumėte visą seką.
- Identifikuoti Šaltinio IP, paskirties IP ir prievadai dalyvavo šiame pirmajame mainuose internetu.
- Atkreipkite dėmesį į įdomų įspėjimą: PDF prašoma tiesiai iš IP adreso vietoj domeno; koks parašas tai sukelia?
- Prieš tą prašymą pasirodo vartotojo agentas, kuris save identifikuoja kaip curl; atkreipkite dėmesį į vėlesnes koreliacijas.
- Naujausias srauto įspėjimas – ką jis rodo, kad įvyko? Apibūdina sąlygą, kuri sukelia įvykį.
- Atidarykite bet kurį iš šių įspėjimų ir įkelti visą srautą kad būtų galima išsamiai peržiūrėti visus pranešimus.
- Tos rekonstrukcijos metu, kas user-agent tiksliai matai?
- ar aptinkate kažkas įtartino HTTP atsakymo tekste?
- Siųsti šį srautą į virtuvės aplinka kaip „CyberChef“ su juo pažaisti.
- Štai, eik sluoksnių ir transformacijų šalinimas kol bus atskleistas įdomus turinys.
- Pasiekę šerdį, ar jie pasirodo anomalinės nuorodos arba indikatoriai vertas TOK?
Antrasis TCP srautas
- su prievadai ir IP poros Kaip gairę, nustatykite, kurie įspėjimai priklauso šiam antrajam srautui.
- pakartokite eismo rekonstrukcija kaip ir anksčiau, norint pamatyti kontekstą ir naudingąją apkrovą.
- Ar randi? Kažkas neįprasto sandoriuose?
Trečiasis TCP srautas
- Raskite du įspėjimus, kurie apibrėžia srautą, ir pažymi pagrindinius parametrus (IP adresai, prievadai, protokolas).
- vėl atidaryti paketų gija išsamiai apžiūrai.
- Kas user-agent yra naudojamas ir kokį veiksmą bandoma atlikti užklausa?
- Po šio maino pasirodo dar vienas HTTPS srauto įspėjimas; remiantis tuo, ką matėme, ką tai atitiktų?
Ketvirtasis TCP srautas
- Staiga jie šauna aukštyn daug skirtingų įspėjimų; pagal tavo modelį, kas, regis, nutiko?
- Kaip giliau žiūrite į įspėjimus kad tiksliai pamatytum, kas nutiko?
- Srauto vaizde, kas pagrindiniai įkalčiai yra vertinami?
- Atidarykite skirtuką Medžioti.
- Mesti a iš anksto nustatyta užklausa kuris rūšiuoja pagal event.module ir event.dataset.
- Grupės metrikose patikrinkite, ką Zeek surinktų žurnalų tipai.
- Išskleidžiamajame užklausų sąraše pasirinkite „rodyti“ visi ryšiai pagal šaltinio IP adresą, paskirties IP adresą, tinklo protokolą ir paskirties prievadą.
- Dabar grupuoti pagal HTTP ryšiai ir paskirties prievadas.
- Ar kas nors pasirodo neįprastas HTTP prievadas?
- Jei taip, pažymėkite kaip Įtraukti kad sutelktų dėmesį į jį.
- Ar matote renginiuose vertas analizės dalykasAtidarykite jį išsamiai, kaip jau žinote.
- Kas radimas ten kyla?
Kiti aptikimo būdai
- Grupuoti pagal HTTP ryšiai, metodas ir vartotojo agentas.
- Koks įdomus modelis leistų identifikuoti kenkėjišką srautą pagal vartotojo agentą?
- Grupuoti pagal HTTP virtualusis serveris.
- Bet kuris virtualus serveris neįprastas ar įtartinas kas rodo kenkėjišką veiklą?
- Grupuoti pagal pranešimas apie duomenų rinkinį (Zeek).
- Kas įtartinas signalas išsiskiria?
- Įvykiuose grupuokite pagal lauką pranešimas.sub_message.
- Iš kokio darinio jų dauguma? TLS sertifikataiKą jūs darote išvadą?
„Security Onion“ palaikymas, bendruomenė ir licencija
„Security Onion“ bendruomenė yra labai aktyvi: forumai, grupės ir atnaujinta dokumentacija padeda atsakyti į klausimus ir dalytis geriausia praktika. Organizacijoms, kurioms reikia daugiau, siūloma komercinė parama ir „Pro“ versija su papildomomis integravimo funkcijomis.
Kalbant apie licencijavimą, projektas yra nemokama ir atvirojo kodo programinė įranga . Išsamesnės informacijos apie licenciją galite rasti oficialioje svetainėje ir saugyklose.
Privatumas ir išoriniai ištekliai
Atliekant tyrimus, įprasta peržiūrėti trečiųjų šalių platformų gijas. Pavyzdžiui, „Reddit“ ir jos partneriai naudoja slapukus ir panašias technologijas svetainei valdyti, paslaugoms tobulinti, turiniui / reklamai suasmeninti ir našumui matuoti. Galite sutikti su visais slapukais arba atmesti nebūtinus, išlaikydami pagrindines funkcijas; naršydami jų išteklius, peržiūrėkite jų slapukų ir privatumo pranešimus.
Jei norite sužinoti daugiau arba ištirti verslo galimybes, apsilankykite mūsų oficialioje svetainėje: securityonionsolutions.com . Jei turite klausimų ar pasiūlymų, nedvejodami susisiekite su mumis ir mes padėsime įgyvendinti diegimo procesą jūsų konkrečiame kontekste.
„Security Onion“ sujungia tinklo fiksavimą, pagrindinių kompiuterių aptikimą ir analizę – būtinus šiuolaikiniam SOC – į vieną paketą. Naudojant „Suricata“, „Snort“, „Zeek“, „Wazuh“, „Elastic“, „Sguil“, „Squert“, „CapMe“ ir „CyberChef“, matomumas padidėja tiek apimtimi, tiek gyliu. Pridėkite prie to išsamią dokumentaciją, virtualizacijos parinktis, naudingą atmintinę ir patikimą išleidimo tvarkaraštį su patobulinimais, tokiais kaip nauja įspėjimų sąsaja, „Zeek 7“ ir „ATT&CK Navigator“, ir turėsite tvirtą pagrindą grėsmių paieškai ir incidentų reagavimui į juos įvairaus dydžio įmonėms.