Security Onion: Повний посібник з цього дистрибутиву безпеки, який доповнює інші дистрибутиви типу пентестування.

  • Відкрита SOC-платформа, яка об'єднує IDS/IPS, PCAP та управління журналами за допомогою Suricata, Snort, Zeek, Wazuh та Elastic.
  • Ключові нові функції у версії 2.4 включають інтерфейс сповіщень на базі штучного інтелекту, Zeek 7 та ATT&CK Navigator.
  • Почніть із завантаження на GitHub, віртуалізації у VirtualBox/VMware та чітких вимог.
  • Практична методологія дослідження PCAP, кластеризації в Hunt та виявлення IOC.

Цибуля безпеки

Security Onion стала однією з тих платформ, з якими має бути знайомий кожен, хто створює або керує SOC. Вона безкоштовна, з відкритим вихідним кодом і об'єднує в одному місці моніторинг мережі, пошук загроз і управління журналами , а також колекцію перевірених у виробництві інструментів, які пришвидшують роботу команди Blue Team.

Перш ніж поринути в роботу, важливо встановити реалістичні очікування: це не чарівна паличка чи кнопка «виправити все» . Її сила полягає в тому, як вона інтегрує кілька компонентів, та в судженнях команди, яка її використовує. Це вимагає навчитися користуватися нею, адаптувати її до кожного середовища та максимізувати її можливості; якщо нам це вдасться, платформа матиме величезну цінність.

Що таке Security Onion і які завдання він вирішує?

Security Onion — це дистрибутив Linux, що спеціалізується на виявленні та реагуванні на загрози, інтегруючи IDS/IPS, аналіз трафіку, управління подіями та багато іншого, подібно до інших дистрибутивів безпеки . Він розроблений для пошуку загроз, моніторингу безпеки підприємства та управління журналами , з налаштовуваними інтерфейсами для сповіщень, панелей інструментів, пошуку, PCAP, виявлень та управління справами. Він також включає такі інструменти, як osquery, CyberChef, Elasticsearch, Logstash, Kibana, Suricata та Zeek.

За проєктом стоїть компанія Security Onion Solutions, LLC. Вони створюють та підтримують платформу, а також фінансують її розвиток за допомогою комерційних продуктів і послуг ; коли компанія підписується на їхню версію підтримки або професійні версії, вона сприяє подальшому розвитку проєкту відповідно до постійно мінливого ландшафту загроз.

Рекомендовані компоненти та інструменти Security Onion

Однією з його найбільших переваг є вибір вбудованих механізмів та утиліт, готових до кореляції. Пакет поєднує захоплення пакетів, IDS на основі правил та глибокий аналіз трафіку , а також HIDS та надійний стек пошуку/візуалізації.

Захоплення трафіку за допомогою netsniff-ng

Серед компонентів, що працюють на низькому рівні, є netsniff-ng. Цей компонент захоплює трафік та ефективно керує сховищем PCAP , видаляючи старі дані, коли це необхідно, щоб уникнути перенасичення диска. Такий захоплення є важливим для перевірки доказів витоку даних, фішингових кампаній або вторгнень, які потребують повторного перегляду пакета, щоб зрозуміти, що, як і коли.

IDS/IPS на основі правил: Suricata та Snort

Security Onion інтегрує два досвідчені інструменти виявлення на основі сигнатур, обидва з яких представлені у списках найкращих систем виявлення вразливостей Linux : Suricata та Snort. Ці інструменти працюють за допомогою правил, що запускають сповіщення на основі відомих шаблонів . Вони покладаються на «відбитки пальців», що зберігаються в їхніх базах правил, і є першою лінією захисту для виявлення сімейств шкідливих програм, відомих загроз C2, експлойтів та раніше описаних моделей поведінки.

Аналіз мережі за допомогою Zeek

Окрім вищезазначеного, Zeek (раніше Bro) використовує інший підхід. Він виконує пасивну перевірку та генерує детальні журнали з’єднань (conn, dns, http, ssl/tls тощо). Окрім IP-адрес, портів та протоколів, він надає розширені атрибути, такі як запити DNS, деталі TLS та інформацію 7-го рівня для кількох протоколів: HTTP, FTP, IRC, SMTP, SSH, SSL та Syslog, серед інших.

Практичний приклад гнучкості: допоміжні джерела, такі як CSV-файли, що містять корпоративну інформацію, можна імпортувати та зіставляти з подіями завантаження, входами в систему або іншими діями. Ці кореляції потім можна використовувати для обробки антивірусних, антивірусних програм або SIEM-систем для організації більш гнучкого реагування.

HIDS на кінцевих точках з Wazuh

Видимість додатково покращується завдяки системі виявлення вразливостей на базі хоста. Wazuh контролює кожну кінцеву точку за допомогою агентів для Windows, Linux та macOS , аналізуючи системні журнали, перевіряючи цілісність файлів, моніторячи політики та виявляючи руткіти. Завдяки сповіщенням у режимі реального часу та діям реагування, він додає проактивний рівень до вашої стратегії безпеки. Він повністю інтегрований з Elastic Stack для пошуку та візуалізації.

Інструменти пошуку в стеку та аналітиці

Security Onion пропонує Elasticsearch та Kibana для запитів та панелей інструментів, а також утиліти, розроблені для щоденної роботи аналітика. Sguil виступає посередником між IDS/IPS та захопленням пакетів , пришвидшуючи сортування та спільне розслідування. Також включені Squert, CapMe та інші власні панелі інструментів для пошуку, PCAP та управління справами.

Інші вбудовані утиліти

Для швидкого аналізу та декодування платформа включає CyberChef. Це швейцарський ніж для перетворення та дослідження артефактів без виходу з середовища SOC. Разом з osquery він дозволяє масово запитувати стани та атрибути всього пулу кінцевих точок.

Meerkat/Snort проти Zeek: взаємодоповнюючі підходи

Важливо розрізняти дві найпоширеніші моделі виявлення на платформі. Suricata та Snort запускають сповіщення на основі правил і можуть пасивно перевіряти або блокувати (залежно від розгортання), тоді як Zeek пріоритезує генерацію розширеної телеметрії для реконструкції описів атак. Таке поєднання допомагає як виявляти відомі загрози, так і досліджувати невідомі.

Видимість та аналіз у Security Onion: Sguil, Squert, Kibana та CapMe

Гарний SOC не просто запускає сповіщення; йому потрібен контекст, співпраця та робочий процес. Інтерфейс Sguil централізує події та дозволяє перейти до PCAP, щоб точно побачити, що сталося в кабелі. Squert забезпечує гнучке представлення, Kibana пропонує налаштовуваний пошук та панелі інструментів, а CapMe дозволяє легко витягувати відповідні пакети для певного випадку.

Ці інтегровані представлення даних зменшують тертя між командами: аналітики можуть швидко призначати, ескалювати та документувати кожен інцидент, уникаючи типового розриву між виявленням, пошуком та мережевою криміналістикою.

Початок роботи з Security Onion: завантаження, документація та віртуалізація

Зазвичай відправною точкою є офіційний репозиторій. Ви можете завантажити ISO-образ з GitHub і, перш ніж усе зробити, переглянути документацію , яка містить дуже вичерпний розділ «Початок роботи» з кількома шляхами розгортання.

Якщо у вас немає доступного хоста Linux, не хвилюйтеся: посібник охоплює сценарії віртуалізації за допомогою VirtualBox та VMware , включаючи створення спеціальних віртуальних машин для налаштування пакету та запуску мережевого аудиту.

Рекомендовані мінімальні вимоги

Щоб розпочати роботу правильно, сама документація пропонує скромну базу: 64-розрядний процесор з двома або більше ядрами, 8 ГБ оперативної пам'яті, 80 ГБ дискового простору та мережева карта в незмішаному режимі . У середовищах з високим трафіком розумно збільшити оперативну пам'ять до 16 ГБ або більше та додати кілька сотень ГБ сховища (або, ще краще, швидкого сховища) для обробки PCAP та серій журналів.

Корисні скорочення: шпаргалка

Ще одним зручним ресурсом є офіційний шаблон журналу обслуговування. Ця шпаргалка містить стислий перелік команд обслуговування та шляхів до ключових файлів , що ідеально підходить для пошуку журналів обслуговування, коли часу мало.

Новини та постійна еволюція

Проєкт швидко просувається, бо конкуренція також. Одним з основних нещодавніх оновлень є версія 2.4.120 (лютий 2025 року) , яка містить багато покращень.

  • Новий інтерфейс сповіщень зі зведеннями на базі штучного інтелекту зрозуміти події з першого погляду та пришвидшити реагування.
  • Інтегрований Zeek 7, з розширеною підтримкою таких протоколів, як QUIC, HTTP/2, OpenVPN або IPsec, що покращує виявлення та аналіз.
  • Навігатор ATT & CK вбудований для відображення подій у рамках MITRE ATT&CK та обґрунтованого визначення пріоритетів загроз.
  • Зовнішній API в Security Onion Pro, корисний для користувацьких інтеграцій або користувацьких інтерфейсів.
  • Пошук локальної IP-адреси з власними описами, видимими в SOC, дуже практично, якщо відсутні PTR або потрібно зазначити критичні IP-адреси.

Окрім версії 2.4.120, протягом 2025 року темпи випуску продовжилися з випусками 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160 та 2.4.170 , що підтверджує безперервність циклу вдосконалення та необхідність постійного оновлення.

Загальні випадки використання

Security Onion підходить для багатьох сценаріїв. Від виявлення спроб фішингу до пошуку загроз C2, розслідування витоків інформації або централізації журналів для єдиної видимості. Його відкрита та модульна природа допомагає адаптувати його як для малого та середнього бізнесу, так і для великих центрів обробки даних.

Коли проводити мережевий аудит за допомогою Security Onion?

Регулярні аудити є фундаментальною частиною будь-якої програми безпеки. Вам не потрібно чекати на порушення, щоб перевірити свою мережу , але є ситуації, коли їх пріоритезація є надзвичайно важливою.

  • Зміни в інфраструктурінові системи, програми чи ІТ-рішення; переконайтеся, що все добре працює разом та без нових прогалин.
  • Інциденти безпекиПісля успішної атаки аудит є життєво важливим для розуміння вектора та підкріплення, де це необхідно.
  • Питання продуктивностіПовільність або відключення можуть приховувати збої чи зловживання, які виявляє аудит.
  • Розширення бізнесу: більше локацій, відділів або персоналу змінюють моделі поведінки; необхідне перекалібрування.
  • Заплановані оцінюванняБез видимої причини, планування регулярних оглядів допомагає вам уникнути неприємних ситуацій.

У будь-якому разі, якщо вам бракує досвіду, розумно покластися на спеціалізовані компанії , які адаптують тести до середовища та уникають прихованих витрат, що виникають внаслідок неналежного виконання.

Розгортання та налаштування

Розгортання виходить за рамки простого встановлення та використання системи. Воно вимагає визначення мережевих інтерфейсів, датчиків, керування сповіщеннями та правил, щоб адаптувати її до конкретних потреб організації. Документація спільноти та офіційна документація містять шаблони та архітектурні рекомендації, які допоможуть вам розпочати роботу з правильного боку.

Практична демонстрація: дослідження ексфільтрації

Щоб зрозуміти робочий процес, ми пропонуємо практичну вправу: проаналізуйте випадок витоку даних за допомогою інструментів Security Onion.

Імпорт PCAP та підготовка середовища

Перед завантаженням PCAP варто очистити сповіщення та візуалізації в Elasticsearch за допомогою кількох команд обслуговування. Після цього імпортуйте файл .pcap за допомогою відповідної утиліти.

Якщо щось не запускається з першої спроби, спробуйте перезавантажити комп'ютер. Security Onion організовує свої служби в контейнерах Docker , і після запуску може знадобитися деякий час, щоб усе запрацювало. Ви можете переглянути стан контейнерів у режимі реального часу за допомогою команди `list`.

Не хвилюйтеся, якщо останні три контейнери відображаються як ВИМКНЕНО : це лише означає, що захоплення даних у режимі реального часу не відбувається; PCAP все одно буде проаналізовано за допомогою Suricata та Zeek.

Шкідливий трафік: дослідження потоків за допомогою Security Onion

Перший TCP-потік
  1. Сортувати сповіщення хронологічно з того часу, від найновішого до найновішого, щоб побачити повну послідовність.
  2. Визначте IP-адреса джерела, IP-адреса призначення та порти брали участь у цьому першому обміні з Інтернетом.
  3. Зверніть увагу на цікаве сповіщення: PDF-файл запитується безпосередньо від IP-адреси замість домену; яка сигнатура це спричиняє?
  4. Перед цим запитом з'являється користувацький агент, який ідентифікує себе як curl; зверніть увагу на подальші кореляції.
  5. Останнє сповіщення про потік, що воно означає? Описує умову, яка запускає подію.
  6. Відкрийте будь-яке з цих сповіщень і завантажити повний потік детально переглянути всі повідомлення.
  7. Що ж у рамках цієї реконструкції агент користувача саме бачите?
  8. ви виявляєте щось підозріле в тілі HTTP-відповіді?
  9. Направити цей трафік до кухонне середовище як CyberChef, щоб пограти з ним.
  10. Туди, іди. видалення шарів та трансформацій доки не буде виявлено цікавий контент.
  11. Досягаючи ядра, чи з'являються вони аномальні посилання або індикатори гідний МОК?
Другий TCP-потік
  1. З порти та пари IP-адрес Як орієнтир, визначте, які сповіщення належать до цього другого потоку.
  2. Повторіть реконструкція дорожнього руху як і раніше, щоб побачити контекст і корисні навантаження.
  3. Чи знаходите ви Щось незвичне в угодах?
Третій TCP-потік
  1. Знайдіть два сповіщення, які визначають потік, і ключові параметри приміток (IP-адреси, порти, протокол).
  2. знову відкрити потік пакетів для детального огляду.
  3. Що агент користувача використовується, і яку дію намагається виконати запит?
  4. Після цього обміну з'являється інший Сповіщення про HTTPS-трафік; згідно з тим, що ми бачили, чому б це відповідало?
Четвертий TCP-потік
  1. Раптом вони злітають багато різних сповіщеньСудячи з вашої схеми, що, здається, сталося?
  2. Як ви заглиблюєтеся в сповіщення щоб побачити, що саме сталося?
  3. У режимі перегляду потоку, що ключові підказки чи їх цінують?
  1. відкрити вкладку Полювання.
  2. кинути a попередньо визначений запит що сортує за event.module та event.dataset.
  3. У розділі «Групові показники» перевірте, що типи колод, які зібрав Зік.
  4. У випадаючому списку запитів виберіть «Показати» всі з'єднання за IP-адресою джерела, IP-адресою призначення, мережевим протоколом та портом призначення.
  5. Тепер згрупуйте за HTTP-з'єднання та порт призначення.
  6. Чи з'являється якийсь незвичайний порт для HTTP?
  7. Якщо так, позначте це як Include зосередитися на ньому.
  8. У розділі «Події» ви бачите щось варте аналізуРозкрийте його детально, як ви вже знаєте.
  9. Що знахідка виникає там?

Інші шляхи виявлення

  1. Групувати за HTTP-з'єднання, метод та агент користувача.
  2. Який цікавий візерунок. дозволить ідентифікувати шкідливий трафік за допомогою агента користувача?
  3. Групувати за Віртуальний хост HTTP.
  4. Будь-який віртуальний хост незвичайний або підозрілий що вказує на зловмисну ​​діяльність?
  5. Групувати за повідомлення про набір даних (Zeek).
  6. Що підозрілий сигнал виділяється?
  7. У розділі «Події» групувати за полем повідомлення.підповідне_повідомлення.
  8. З якої сутності більшість із них? Сертифікати TLSЯкий ви робите висновок?

Підтримка Security Onion, спільнота та ліцензія

Спільнота Security Onion дуже активна: форуми, групи та оновлена ​​документація допомагають відповідати на запитання та ділитися передовим досвідом. Для організацій, яким потрібно більше, існує комерційна підтримка та версія Pro з додатковими функціями інтеграції.

Щодо ліцензування, проєкт є безкоштовним програмним забезпеченням з відкритим вихідним кодом . Деталі та нюанси ліцензії можна знайти на офіційному сайті та в репозиторіях.

Конфіденційність та зовнішні ресурси

Під час дослідження зазвичай звертаються до тем на сторонніх платформах. Наприклад, Reddit та його партнери використовують файли cookie та аналогічні технології для роботи сайту, покращення послуг, персоналізації контенту/реклами та вимірювання продуктивності. Ви можете прийняти всі файли cookie або відхилити необов’язкові, зберігаючи при цьому базову функціональність; переглядайте їхні повідомлення про файли cookie та конфіденційність під час перегляду їхніх ресурсів.

Якщо ви хочете дізнатися більше або ознайомитися з можливостями для бізнесу, відвідайте наш офіційний веб-сайт: securityonionsolutions.com . Якщо у вас є запитання чи пропозиції, не соромтеся звертатися до нас , і ми допоможемо вам у процесі впровадження у вашому конкретному контексті.

Security Onion об'єднує захоплення мережі, виявлення хостів та аналітику, що є важливими для сучасної SOC, в єдиний стек. Завдяки Suricata, Snort, Zeek, Wazuh, Elastic, Sguil, Squert, CapMe та CyberChef, видимість розширюється як вшир, так і вглиб. Додайте до цього вичерпну документацію, варіанти віртуалізації, корисну шпаргалку та надійний графік випусків із такими покращеннями, як новий інтерфейс сповіщень, Zeek 7 та ATT&CK Navigator, і ви отримаєте міцну основу для пошуку загроз та реагування на інциденти для компаній будь-якого розміру.

Цибуля безпеки
Пов'язана стаття:
Security Onion: ваш ідеальний дистрибутив для аудиту мереж

Додати як пріоритетне джерело в Google