
Security Onion已成為任何搭建或營運安全營運中心 (SOC) 的人員都應該熟悉的平台之一。它是免費的開源軟體,將網路監控、威脅狩獵和日誌管理整合在一個平台上,並提供一系列經過生產驗證的工具,可以加速藍隊的工作。
在深入研究之前,設定合理的預期至關重要:它並非萬能靈藥,也不是「一鍵解決所有問題」的按鈕。它的強大之處在於它如何整合多個元件,以及使用它的團隊的判斷力。它需要學習如何使用,如何根據不同的環境進行調整,以及如何最大限度地發揮其功能;如果我們做到了這一點,該平台就能帶來巨大的價值。
什麼是安全洋蔥?它能解決什麼問題?
Security Onion 是一款專注於威脅偵測和回應的 Linux 發行版,它整合了入侵偵測/防禦系統 (IDS/IPS)、流量分析、事件管理等功能,與其他安全發行版類似。它專為威脅狩獵、企業安全監控和日誌管理而設計,並提供自訂的警告、儀表板、狩獵、PCAP 資料包擷取、偵測和案例管理介面。此外,它還包含 osquery、CyberChef、Elasticsearch、Logstash、Kibana、Suricata 和 Zeek 等工具。
這個專案的幕後推手是 Security Onion Solutions, LLC。他們創建並維護該平台,並透過商業產品和服務為其開發提供資金;當一家公司訂閱他們的支援或專業版時,它就為該專案的持續發展做出了貢獻,以適應不斷變化的威脅情況。
Security Onion 特色組件與工具
其最大的優勢之一在於其內建的豐富引擎和實用工具,可隨時進行關聯分析。該套件整合了資料包擷取、基於規則的入侵偵測系統 (IDS) 和深度流量分析,以及主機入侵偵測系統 (HIDS) 和強大的搜尋/視覺化功能。
使用 netsniff-ng 捕捉流量
netsniff-ng 是底層運作的元件之一。此元件可擷取網路流量並高效管理 PCAP 存儲,必要時刪除舊資料以避免磁碟空間不足。這種捕獲機制對於審查資料外洩、網路釣魚活動或入侵的證據至關重要,因為需要重新分析資料包才能了解事件的來龍去脈。
基於規則的IDS/IPS:Suricata和Snort
Security Onion 整合了兩款久經考驗的基於特徵碼的偵測工具:Suricata 和 Snort,它們都位列頂級 Linux 入侵偵測系統 (IDS)榜單。這些工具透過規則觸發警報,識別已知的攻擊模式。它們依賴於儲存在規則庫中的“指紋”,是檢測惡意軟體家族、已知 C2 威脅、漏洞利用以及先前描述的行為的第一道防線。
使用 Zeek 進行網路分析
除了上述方法之外,Zeek(原名 Bro)採用了不同的方法。它執行被動檢測,並產生詳細的連接日誌(包括 conn、dns、http、ssl/tls 等)。除了 IP 位址、連接埠和協定之外,它還提供豐富的屬性,例如 DNS 查詢、TLS 詳細資訊以及多種協定(包括 HTTP、FTP、IRC、SMTP、SSH、SSL 和 Syslog 等)的第 7 層資訊。
其靈活性的一個實際例子是:可以匯入包含企業資訊的輔助資料來源(例如 CSV 檔案),並將其與下載事件、登入或其他活動進行交叉引用。然後,可以將這些關聯資訊提供給防毒軟體、反惡意軟體或 SIEM 系統,從而協調更敏捷的回應。
使用 Wazuh 在端點上進行 HIDS
基於主機的入侵偵測系統 (IDS) 進一步增強了可見性。 Wazuh透過適用於 Windows、Linux 和 macOS 的代理程式監控每個端點,分析系統日誌、驗證檔案完整性、監控策略並偵測 rootkit。憑藉其實時警報和響應措施,它為您的安全策略增添了主動防禦層。它與 Elastic Stack 完全集成,可用於搜尋和視覺化。
搜尋堆疊和分析工具
Security Onion 整合了 Elasticsearch 和 Kibana,用於查詢和儀表板,以及專為分析師日常工作設計的實用工具。 Sguil作為 IDS/IPS 和封包擷取之間的橋樑,加速了故障排查和協作調查。此外,還包含 Squert、CapMe 和其他專有儀錶盤,用於威脅狩獵、資料包擷取和案例管理。
其他內建實用程式
為了快速分析和解碼任務,該平台整合了 CyberChef。它就像一把瑞士軍刀,無需離開 SOC 環境即可轉換和檢查資料。配合 osquery,您可以批次查詢整個端點池的狀態和屬性。
Meerkat/Snort 與 Zeek:互補方法
區分平台上兩種最常見的檢測模型至關重要。 Suricata和 Snort 會觸發基於規則的警報,並可被動地進行檢查或阻止(取決於部署情況),而 Zeek 則優先產生豐富的遙測資料以重構攻擊過程。這種組合有助於檢測已知威脅並調查未知威脅。
Security Onion 中的可見性與分析:Sguil、Squert、Kibana 和 CapMe
一個優秀的安全營運中心(SOC)不僅需要觸發警報;它還需要上下文資訊、協作和工作流程。 Sguil的介面集中管理事件,並允許您切換到 PCAP 文件,從而準確了解線纜上發生的情況。 Squert 提供敏捷視圖,Kibana 提供自訂搜尋和儀表板,而 CapMe 則可以輕鬆提取特定案例的相關資料包。
這些整合視圖減少了團隊之間的摩擦:分析師可以快速分配、升級和記錄每個事件,避免偵測、搜尋和網路取證之間通常存在的脫節。
Security Onion 入門:下載、文件和虛擬化
通常的起點是官方倉庫。您可以從 GitHub 下載 ISO 文件,並且首先要閱讀文檔,其中包含一個非常全面的「入門指南」部分,提供了多種部署路徑。
如果您沒有可用的 Linux 主機,也不用擔心:本指南涵蓋了使用 VirtualBox 和 VMware 的虛擬化方案,包括建立特定的虛擬機器來設定套件並開始網路稽核。
建議的最低要求
為了順利啟動,文件建議的基本配置較為適中:64 位元 CPU(雙核心或多核心)、8 GB 記憶體、80 GB 磁碟空間以及啟用混雜模式的網路卡。在高流量環境下,建議將記憶體增加到 16 GB 或更多,並添加數百 GB 的儲存空間(最好是高速儲存裝置)來處理 PCAP 檔案和一系列日誌。
實用快捷方式:備忘錄
另一個實用資源是官方日誌表範本。這份速查表精簡了維護指令和關鍵檔案路徑,非常適合在時間緊迫的情況下尋找服務日誌。
新聞與不斷演變
專案進展迅速,因為競爭也同樣激烈。近期的一次重大更新是 2.4.120 版本(2025 年 2 月),該版本包含許多改進。
- 新的警報介面帶有人工智慧摘要 一目了然地了解事件並加快反應速度。
- Zeek 7 集成,擴展了對 QUIC、HTTP/2、OpenVPN 或 IPsec 等協定的支持,從而改進了偵測和分析。
- ATT&CK 導航器 內建將事件映射到 MITRE ATT&CK 框架並明智地確定威脅的優先順序。
- Security Onion Pro 中的外部 API,對於自訂整合或自訂介面很有用。
- 本地 IP 位址查找 在 SOC 中可以看到自訂描述,如果缺少 PTR 或需要注意關鍵 IP,則非常實用。
除了 2.4.120 版本之外, 2025 年還陸續發布了 2.4.130、2.4.140、2.4.141、2.4.150、2.4.160 和 2.4.170 版本,這進一步表明改進週期是持續不斷的,並且及時更新是值得的。
常見用例
Security Onion 適用於多種場景,從偵測網路釣魚攻擊到追蹤 C2 威脅、調查資料洩露,再到集中管理日誌以實現統一的可見性,它都能勝任。其開放且模組化的特性使其能夠適應中小型企業和大型資料中心的不同需求。
何時使用 Security Onion 執行網路審計?
定期審計是任何安全計畫的基本組成部分。您不必等到發生安全漏洞才審查您的網絡,但在某些情況下,優先進行審計至關重要。
- 基礎設施的變化:新系統、應用程式或 IT 解決方案;確認一切運作良好且沒有新的差距。
- 安全事件:成功攻擊後,審計對於了解攻擊向量並在必要時進行加強至關重要。
- 性能問題:緩慢或斷線可能會隱藏審計發現的故障或濫用。
- 業務拓展:更多地點、部門或員工改變模式;需要重新校準。
- 定期評估: : 毫無理由地,安排定期檢查可以幫助您避免驚慌。
總而言之,如果您缺乏經驗,明智的做法是依靠專業的公司,這些公司可以根據環境調整測試,避免因執行不力而產生的隱性成本。
部署和配置
部署不僅僅是安裝和使用系統。它還需要定義網路介面、感測器、警告管理和規則,以便根據組織的特定需求進行客製化。社群和官方文件提供了範本和架構建議,幫助您順利入門。
實際演示:滲透調查
為了瞭解工作流程,我們建議進行一項實務練習:使用 Security Onion 工具分析資料外洩案例。
導入PCAP並準備環境
在載入 PCAP 檔案之前,最好先使用一些維護命令來清理 Elasticsearch 中的警告和視覺化資料。之後,使用對應的工具導入 .pcap 檔案。
如果第一次嘗試失敗,請嘗試重新啟動電腦。 Security Onion 在 Docker 容器中運行其服務,因此啟動後可能需要一些時間才能完全啟動並運行。您可以使用 `list` 指令查看容器的即時狀態。
如果最後三個容器顯示為 DISABLED ,請不要擔心:這只是表示沒有即時捕獲;PCAP 仍將使用 Suricata 和 Zeek 進行分析。
惡意流量:使用 Security Onion 探索流量
第一個 TCP 流
- 按時間順序對警報進行排序 從該時間線程開始,從最早到最近,請查看完整序列。
- 識別 來源IP、目標IP和連接埠 參與了這次面向網路的首次交流。
- 請注意一個奇怪的警報: 直接從 IP 請求 PDF 而不是域;什麼簽名導致了它?
- 在該請求之前,出現 一個將自己標識為 curl 的用戶代理;記下以後的關聯。
- 最新的流量警報,顯示發生了什麼事? 描述觸發事件的條件.
- 打開任何警報並 載入完整串流 詳細查看所有訊息。
- 在重建過程中, 用戶代理 你到底看到了什麼?
- 你發現 HTTP 回應主體中存在可疑內容?
- 將此流量傳送到 廚房環境 喜歡 CyberChef 和他一起玩。
- 去那兒 刪除圖層和變換 直到揭示有趣的內容。
- 當到達核心時,它們會出現 異常參考或指標 值得國際奧委會嗎?
第二個 TCP 流
- 同 連接埠和 IP 對 作為指導,確定哪些警報屬於第二個流程。
- 重複 交通重建 就像以前一樣查看上下文和有效載荷。
- 你發現 不尋常的東西 在交易中?
第三個 TCP 流
- 找到定義流程的兩個警報,並 註解關鍵參數 (IP、連接埠、協定)。
- 重新打開 資料包線程 進行詳細檢查。
- 什麼 用戶代理 被使用並且請求試圖執行什麼操作?
- 這次交換之後,另一個出現 HTTPS流量警報;根據我們所看到的,它對應什麼?
第四個 TCP 流
- 突然間它們射了起來 許多不同的警報;按照你的模式,似乎發生了什麼事?
- 如何 您可以從警報中深入了解 看看到底發生了什麼事?
- 在流程視圖中, 關鍵線索 他們受到讚賞嗎?
- 打開標籤 狩獵.
- 丟一個 預定義查詢 按 event.module 和 event.dataset 排序。
- 在「組指標」中,檢查 Zeek 收集的日誌類型.
- 在查詢下拉式選單中,選擇顯示 所有連接 按來源IP、目標IP、網路協定和目標連接埠。
- 現在按 HTTP 連線和目標連接埠.
- 是否有任何出現 HTTP 的異常連接埠?
- 如果是,則標記為 包括 把注意力集中在他身上。
- 在活動中,你看到了嗎 值得分析的東西詳細打開,你已經知道了。
- 什麼 發現 出現在那裡?
其他檢測途徑
- 分組依據 HTTP 連線、方法和使用者代理.
- 多麼有趣的圖案 可以識別惡意流量 透過用戶代理?
- 分組依據 HTTP虛擬主機.
- 任何虛擬主機 不尋常或可疑 這表示存在惡意活動?
- 分組依據 資料集通知(Zeek).
- 什麼 可疑訊號 脫穎而出?
- 在「事件」中,按欄位分組 通知.sub_message.
- 他們大多來自哪個實體? TLS 憑證你推斷出什麼?
Security Onion 支援、社群和許可證
Security Onion 社群非常活躍:論壇、群組和不斷更新的文件有助於解答疑問和分享最佳實踐。對於有更高需求的組織,我們提供商業支援和包含額外整合功能的專業版。
關於許可方面,該專案是免費開源軟體。許可的詳細資訊和細則可在官方網站和程式碼庫中找到。
隱私和外部資源
在進行研究時,參考第三方平台上的貼文是很常見的。例如,Reddit 及其合作夥伴使用 Cookie 和類似技術來經營網站、改善服務、個人化內容/廣告以及衡量網站效能。您可以接受所有 Cookie,也可以拒絕非必要的 Cookie 以保持基本功能;在瀏覽其資源時,請查看其 Cookie 和隱私權聲明。
如果您想了解更多資訊或探索業務合作方案,請造訪我們的官方網站:securityonionsolutions.com。如有任何疑問或建議,請隨時聯絡我們,我們將根據您的具體情況指導實施過程。
Security Onion 將現代安全營運中心 (SOC) 必備的網路擷取、主機偵測和分析功能整合到一個統一的平台中。它整合了 Suricata、Snort、Zeek、Wazuh、Elastic、Sguil、Squert、CapMe 和 CyberChef 等工具,顯著提升了可視性的廣度和深度。此外,它還提供全面的文件、虛擬化選項、實用的速查表以及強大的版本更新計劃,其中包括全新的警報介面、Zeek 7 和 ATT&CK Navigator 等增強功能。這些都為各種規模的企業建構了堅實的威脅搜尋和事件回應基礎。