Security Onion: Hướng dẫn đầy đủ về bản phân phối bảo mật này, bổ sung cho các bản phân phối kiểm tra thâm nhập khác.

  • Nền tảng SOC mở hợp nhất IDS/IPS, PCAP và quản lý nhật ký với Suricata, Snort, Zeek, Wazuh và Elastic.
  • Các tính năng mới quan trọng trong phiên bản 2.4 bao gồm giao diện cảnh báo hỗ trợ AI, Zeek 7 và ATT&CK Navigator.
  • Bắt đầu bằng cách tải xuống trên GitHub, ảo hóa trong VirtualBox/VMware và làm rõ các yêu cầu.
  • Phương pháp thực tế để điều tra PCAP, phân cụm trong Hunt và khám phá IOC.

Hành tây an ninh

Security Onion đã trở thành một trong những nền tảng mà bất kỳ ai thiết lập hoặc vận hành trung tâm điều hành an ninh mạng (SOC) đều nên làm quen. Nó miễn phí, mã nguồn mở và tích hợp giám sát mạng, săn lùng mối đe dọa và quản lý nhật ký tại một nơi duy nhất , cùng với một bộ công cụ đã được kiểm chứng trong thực tế giúp tăng tốc công việc của đội ngũ bảo mật (Blue Team).

Trước khi bắt đầu, điều quan trọng là phải đặt ra những kỳ vọng thực tế: đây không phải là giải pháp thần kỳ hay nút "giải quyết mọi vấn đề" . Sức mạnh của nó nằm ở cách tích hợp nhiều thành phần và ở khả năng phán đoán của nhóm sử dụng. Nó đòi hỏi phải học cách sử dụng, thích ứng với từng môi trường và tối đa hóa khả năng của nó; nếu làm được điều đó, nền tảng này sẽ mang lại giá trị to lớn.

Security Onion là gì và nó giải quyết được những vấn đề gì?

Security Onion là một bản phân phối Linux chuyên về phát hiện và phản hồi mối đe dọa, tích hợp IDS/IPS, phân tích lưu lượng, quản lý sự kiện và nhiều hơn nữa, tương tự như các bản phân phối bảo mật khác . Nó được thiết kế để săn lùng mối đe dọa, giám sát an ninh doanh nghiệp và quản lý nhật ký , với giao diện tùy chỉnh cho cảnh báo, bảng điều khiển, săn lùng, PCAP, phát hiện và quản lý trường hợp. Nó cũng bao gồm các công cụ như osquery, CyberChef, Elasticsearch, Logstash, Kibana, Suricata và Zeek.

Đứng sau dự án này là Security Onion Solutions, LLC. Họ tạo ra và duy trì nền tảng, đồng thời tài trợ cho việc phát triển nó bằng các sản phẩm và dịch vụ thương mại ; khi một công ty đăng ký gói hỗ trợ hoặc phiên bản chuyên nghiệp của họ, điều đó sẽ góp phần vào sự phát triển liên tục của dự án phù hợp với bối cảnh mối đe dọa luôn thay đổi.

Các thành phần và công cụ nổi bật của Security Onion

Một trong những điểm mạnh lớn nhất của nó là sự đa dạng các công cụ và tiện ích tích hợp sẵn, sẵn sàng cho việc đối chiếu dữ liệu. Bộ phần mềm này kết hợp khả năng thu thập gói tin, hệ thống phát hiện xâm nhập dựa trên quy tắc (IDS) và phân tích lưu lượng chuyên sâu , cùng với hệ thống phát hiện xâm nhập dựa trên máy tính (HIDS) và một bộ công cụ tìm kiếm/trực quan hóa mạnh mẽ.

Ghi lại lưu lượng truy cập bằng netsniff-ng

Trong số các thành phần hoạt động ở cấp độ thấp, có netsniff-ng. Thành phần này thu thập lưu lượng truy cập và quản lý hiệu quả việc lưu trữ PCAP , loại bỏ dữ liệu cũ khi cần thiết để tránh làm đầy ổ đĩa. Việc thu thập này rất cần thiết để xem xét bằng chứng về việc đánh cắp thông tin, các chiến dịch lừa đảo hoặc các vụ xâm nhập đòi hỏi phải xem xét lại gói phần mềm để hiểu rõ về những gì đã xảy ra, bằng cách nào và khi nào.

IDS/IPS dựa trên quy tắc: Suricata và Snort

Security Onion tích hợp hai công cụ phát hiện dựa trên chữ ký lâu năm, cả hai đều nằm trong danh sách các hệ thống phát hiện xâm nhập ( IDS) hàng đầu dành cho Linux : Suricata và Snort. Các công cụ này hoạt động bằng cách sử dụng các quy tắc kích hoạt cảnh báo dựa trên các mẫu đã biết . Chúng dựa vào "dấu vân tay" được lưu trữ trong cơ sở quy tắc của chúng và là tuyến phòng thủ đầu tiên để phát hiện các họ phần mềm độc hại, các mối đe dọa C2 đã biết, các lỗ hổng bảo mật và các hành vi đã được mô tả trước đó.

Phân tích mạng với Zeek

Ngoài những điều đã nêu ở trên, Zeek (trước đây là Bro) áp dụng một phương pháp khác. Nó thực hiện kiểm tra thụ động và tạo ra nhật ký chi tiết về các kết nối (conn, dns, http, ssl/tls, v.v.). Bên cạnh địa chỉ IP, cổng và giao thức, nó cung cấp nhiều thuộc tính phong phú như truy vấn DNS, chi tiết TLS và thông tin lớp 7 cho nhiều giao thức: HTTP, FTP, IRC, SMTP, SSH, SSL và Syslog, cùng nhiều giao thức khác.

Một ví dụ thực tiễn về tính linh hoạt của nó: các nguồn phụ trợ như tệp CSV chứa thông tin doanh nghiệp có thể được nhập và đối chiếu với các sự kiện tải xuống, đăng nhập hoặc các hoạt động khác. Sau đó, các mối tương quan này có thể được sử dụng để cung cấp dữ liệu cho hệ thống chống virus, chống phần mềm độc hại hoặc hệ thống SIEM nhằm điều phối phản ứng nhanh nhạy hơn.

HIDS trên các điểm cuối với Wazuh

Khả năng giám sát được tăng cường hơn nữa nhờ hệ thống phát hiện xâm nhập (IDS) dựa trên máy chủ. Wazuh giám sát từng điểm cuối bằng các tác nhân dành cho Windows, Linux và macOS , phân tích nhật ký hệ thống, xác minh tính toàn vẹn của tệp, giám sát chính sách và phát hiện rootkit. Với các cảnh báo và hành động phản hồi theo thời gian thực, nó bổ sung thêm một lớp chủ động cho chiến lược bảo mật của bạn. Nó được tích hợp đầy đủ với Elastic Stack để tìm kiếm và trực quan hóa.

Công cụ tìm kiếm và phân tích

Security Onion tích hợp Elasticsearch và Kibana cho các truy vấn và bảng điều khiển, cùng với các tiện ích được thiết kế cho công việc hàng ngày của nhà phân tích. Sguil đóng vai trò là cầu nối giữa IDS/IPS và việc thu thập gói tin , giúp tăng tốc quá trình phân loại và điều tra hợp tác. Ngoài ra còn có Squert, CapMe và các bảng điều khiển độc quyền khác để săn lùng, thu thập gói tin PCAP và quản lý vụ việc.

Các tiện ích tích hợp khác

Để phân tích và giải mã nhanh chóng, nền tảng này bao gồm CyberChef. Đây là công cụ đa năng giúp chuyển đổi và kiểm tra các bằng chứng mà không cần rời khỏi môi trường SOC. Cùng với osquery, nó cho phép bạn truy vấn toàn bộ nhóm thiết bị đầu cuối để lấy trạng thái và thuộc tính hàng loạt.

Meerkat/Snort so với Zeek: Các phương pháp bổ sung

Điều quan trọng là phải phân biệt giữa hai mô hình phát hiện phổ biến nhất trên nền tảng này. Suricata và Snort kích hoạt cảnh báo dựa trên quy tắc và có thể kiểm tra hoặc chặn thụ động (tùy thuộc vào cách triển khai), trong khi Zeek ưu tiên tạo ra dữ liệu đo lường chi tiết để tái tạo lại diễn biến cuộc tấn công. Sự kết hợp này giúp phát hiện cả các mối đe dọa đã biết và điều tra các mối đe dọa chưa biết.

Khả năng hiển thị và phân tích trong Security Onion: Sguil, Squert, Kibana và CapMe

Một trung tâm điều hành an ninh mạng (SOC) tốt không chỉ đơn thuần là tạo ra cảnh báo; nó cần có ngữ cảnh, sự hợp tác và quy trình làm việc hiệu quả. Giao diện của Sguil tập trung các sự kiện và cho phép bạn chuyển sang PCAP để xem chính xác những gì đã xảy ra trên đường truyền. Squert cung cấp các chế độ xem linh hoạt, Kibana cung cấp các tìm kiếm và bảng điều khiển tùy chỉnh, và CapMe giúp dễ dàng trích xuất các gói dữ liệu liên quan cho một trường hợp cụ thể.

Các giao diện tích hợp này giúp giảm ma sát giữa các nhóm: các nhà phân tích có thể nhanh chóng phân công, leo thang và ghi lại từng sự cố, tránh sự thiếu kết nối thường thấy giữa việc phát hiện, tìm kiếm và điều tra pháp y mạng.

Bắt đầu với Security Onion: Tải xuống, Tài liệu và Ảo hóa

Thông thường, điểm khởi đầu là kho lưu trữ chính thức. Bạn có thể tải xuống file ISO từ GitHub và trước hết, hãy xem lại tài liệu hướng dẫn , trong đó có phần "Bắt đầu" rất đầy đủ với một số lộ trình triển khai khác nhau.

Nếu bạn không có máy chủ Linux, đừng lo lắng: hướng dẫn này bao gồm các kịch bản ảo hóa với VirtualBox và VMware , bao gồm cả việc tạo các máy ảo cụ thể để thiết lập bộ phần mềm và bắt đầu kiểm tra mạng.

Yêu cầu tối thiểu được đề xuất

Để bắt đầu thuận lợi, tài liệu hướng dẫn đề xuất cấu hình cơ bản khiêm tốn: CPU 64-bit với hai lõi trở lên, 8 GB RAM, 80 GB dung lượng ổ cứng và card mạng ở chế độ promiscuous . Trong môi trường có lưu lượng truy cập cao hơn, việc tăng RAM lên 16 GB trở lên và thêm vài trăm GB dung lượng lưu trữ (hoặc tốt hơn nữa là ổ cứng tốc độ cao) để xử lý PCAP và các chuỗi nhật ký là hợp lý.

Các phím tắt hữu ích: bảng hướng dẫn

Một nguồn tài liệu hữu ích khác là mẫu phiếu ghi nhật ký chính thức. Phiếu tóm tắt này tổng hợp các lệnh bảo trì và đường dẫn tệp quan trọng , rất phù hợp để tìm nhật ký dịch vụ khi thời gian eo hẹp.

Tin tức và sự phát triển liên tục

Dự án đang phát triển nhanh chóng vì sự cạnh tranh cũng rất gay gắt. Một trong những bản cập nhật lớn gần đây là phiên bản 2.4.120 (tháng 2 năm 2025) , đi kèm với rất nhiều cải tiến.

  • Giao diện cảnh báo mới với bản tóm tắt được hỗ trợ bởi AI để hiểu các sự kiện một cách nhanh chóng và phản ứng nhanh hơn.
  • Zeek 7 tích hợp, với khả năng hỗ trợ mở rộng cho các giao thức như QUIC, HTTP/2, OpenVPN hoặc IPsec, cải thiện khả năng phát hiện và phân tích.
  • ATT&CK Navigator được tích hợp để ánh xạ các sự kiện vào khuôn khổ MITRE ATT&CK và ưu tiên các mối đe dọa một cách thận trọng.
  • API bên ngoài trong Security Onion Pro, hữu ích cho việc tích hợp tùy chỉnh hoặc giao diện tùy chỉnh.
  • Tra cứu địa chỉ IP cục bộ với các mô tả tùy chỉnh hiển thị trong SOC, rất hữu ích nếu PTR bị thiếu hoặc cần ghi chú các IP quan trọng.

Bên cạnh phiên bản 2.4.120, chu kỳ phát hành tiếp tục được duy trì với các phiên bản 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160 và 2.4.170 trong suốt năm 2025, khẳng định rằng chu kỳ cải tiến là liên tục và việc cập nhật thường xuyên là rất đáng giá.

Các trường hợp sử dụng phổ biến

Security Onion phù hợp với nhiều tình huống khác nhau. Từ việc phát hiện các nỗ lực lừa đảo qua email đến việc săn lùng các mối đe dọa từ máy chủ điều khiển (C2), điều tra các vụ đánh cắp dữ liệu, hoặc tập trung hóa nhật ký để có cái nhìn tổng quan thống nhất. Bản chất mở và mô-đun của nó giúp thích ứng với cả các doanh nghiệp vừa và nhỏ cũng như các trung tâm dữ liệu lớn.

Khi nào nên thực hiện kiểm tra mạng bằng Security Onion?

Kiểm tra định kỳ là một phần cơ bản của bất kỳ chương trình bảo mật nào. Bạn không cần phải đợi đến khi xảy ra sự cố mới xem xét lại mạng lưới của mình , nhưng có những tình huống mà việc ưu tiên kiểm tra là vô cùng cần thiết.

  • Những thay đổi về cơ sở hạ tầng: hệ thống, ứng dụng hoặc giải pháp CNTT mới; xác nhận mọi thứ hoạt động tốt và không có khoảng trống mới.
  • Sự cố an ninh:Sau một cuộc tấn công thành công, việc kiểm tra là rất quan trọng để hiểu được vectơ và củng cố khi cần thiết.
  • Vấn đề về hiệu suất: Sự chậm trễ hoặc mất kết nối có thể che giấu những lỗi hoặc hành vi lạm dụng mà quá trình kiểm toán phát hiện ra.
  • Mở rộng kinh doanh: nhiều địa điểm, phòng ban hoặc nhân viên thay đổi mô hình; cần phải hiệu chỉnh lại.
  • Đánh giá theo lịch trình: : không có lý do rõ ràng, việc lên lịch khám sức khỏe định kỳ giúp bạn tránh được những nguy hiểm.

Trong mọi trường hợp, nếu bạn thiếu kinh nghiệm, tốt hơn hết là nên dựa vào các công ty chuyên nghiệp, những công ty sẽ điều chỉnh các bài kiểm tra cho phù hợp với môi trường và tránh các chi phí phát sinh do thực hiện kém chất lượng.

Triển khai và cấu hình

Việc triển khai không chỉ đơn thuần là cài đặt và sử dụng hệ thống. Nó đòi hỏi phải xác định giao diện mạng, cảm biến, quản lý cảnh báo và các quy tắc để điều chỉnh hệ thống phù hợp với nhu cầu cụ thể của tổ chức. Cộng đồng và tài liệu chính thức cung cấp các mẫu và khuyến nghị về kiến ​​trúc để giúp bạn bắt đầu đúng hướng.

Trình diễn thực tế: điều tra rò rỉ

Để hiểu rõ quy trình làm việc, chúng tôi đề xuất một bài tập thực hành: phân tích một trường hợp rò rỉ dữ liệu bằng các công cụ của Security Onion.

Nhập PCAP và chuẩn bị môi trường

Trước khi tải tệp PCAP, bạn nên dọn dẹp các cảnh báo và hình ảnh trực quan trong Elasticsearch bằng một vài lệnh bảo trì. Sau đó, nhập tệp .pcap bằng tiện ích thích hợp.

Nếu quá trình không thành công ngay lần đầu, hãy thử khởi động lại máy tính. Security Onion điều phối các dịch vụ của mình trong các container Docker , và có thể mất một chút thời gian để mọi thứ hoạt động sau khi khởi động. Bạn có thể xem trạng thái thời gian thực của các container bằng lệnh `list`.

Đừng lo lắng nếu ba container cuối cùng hiển thị là DISABLED : điều đó chỉ cho biết rằng không có quá trình thu thập dữ liệu thời gian thực; tệp PCAP vẫn sẽ được phân tích bằng Suricata và Zeek.

Giao thông độc hại: Khám phá luồng với Security Onion

Luồng TCP đầu tiên
  1. Sắp xếp cảnh báo theo thứ tự thời gian từ chuỗi thời gian đó, từ gần đây nhất đến gần đây nhất, để xem trình tự hoàn chỉnh.
  2. Xác định IP nguồn, IP đích và cổng tham gia vào cuộc trao đổi đầu tiên này với Internet.
  3. Lưu ý một cảnh báo đáng chú ý: một PDF được yêu cầu trực tiếp từ một IP thay vì một miền; chữ ký nào gây ra nó?
  4. Trước yêu cầu đó, xuất hiện một tác nhân người dùng tự nhận dạng là curl; hãy lưu ý để có những tương quan sau này.
  5. Cảnh báo dòng chảy mới nhất cho biết điều gì đã xảy ra? Mô tả tình trạng kích hoạt sự kiện.
  6. Mở bất kỳ cảnh báo nào trong số đó và tải toàn bộ luồng để xem xét chi tiết tất cả các tin nhắn.
  7. Trong quá trình tái thiết đó, điều gì user-agent Bạn thấy đúng không?
  8. Bạn có phát hiện ra không? có điều gì đó đáng ngờ trong nội dung phản hồi HTTP?
  9. Gửi lưu lượng truy cập này đến môi trường nhà bếp như CyberChef để chơi cùng anh ấy.
  10. Đấy, đi thôi loại bỏ các lớp và chuyển đổi cho đến khi tiết lộ nội dung thú vị.
  11. Khi đến lõi, chúng xuất hiện tham chiếu hoặc chỉ số bất thường xứng đáng với IOC?
Luồng TCP thứ hai
  1. Với cổng và cặp IP Để tham khảo, hãy xác định cảnh báo nào thuộc luồng thứ hai này.
  2. lặp lại tái thiết giao thông giống như trước đây để xem bối cảnh và tải trọng.
  3. Bạn có tìm thấy Một cái gì đó khác thường trong giao dịch?
Luồng TCP thứ ba
  1. Xác định vị trí hai cảnh báo xác định luồng và ghi chú các thông số chính (IP, cổng, giao thức).
  2. mở lại luồng gói tin để kiểm tra chi tiết.
  3. Cái gì user-agent được sử dụng và hành động mà yêu cầu đang cố gắng thực hiện là gì?
  4. Sau cuộc trao đổi này, một cuộc trao đổi khác xuất hiện Cảnh báo lưu lượng HTTPS; theo những gì chúng ta đã thấy, nó tương ứng với cái gì?
Luồng TCP thứ tư
  1. Đột nhiên họ bắn lên nhiều cảnh báo khác nhau; theo mô hình của bạn, điều gì có vẻ đã xảy ra?
  2. Sao bạn đi sâu hơn từ các cảnh báo để xem chính xác điều gì đã xảy ra?
  3. Trong chế độ xem luồng, cái gì manh mối chính được đánh giá cao?
  1. mở tab Hunt.
  2. Ném một truy vấn được xác định trước được sắp xếp theo event.module và event.dataset.
  3. Trong Nhóm số liệu, hãy kiểm tra những gì các loại gỗ mà Zeek đã thu thập.
  4. Trong danh sách thả xuống truy vấn, chọn hiển thị tất cả các kết nối theo IP nguồn, IP đích, giao thức mạng và cổng đích.
  5. Bây giờ nhóm theo Kết nối HTTP và cổng đích.
  6. Có bất kỳ xuất hiện cổng bất thường cho HTTP?
  7. Nếu có, hãy đánh dấu nó là Bao gồm để tập trung vào anh ấy.
  8. Trong Sự kiện, bạn có thấy một cái gì đó đáng để phân tíchHãy mở nó ra một cách chi tiết như bạn đã biết.
  9. Cái gì Phát hiện phát sinh ở đó?

Các tuyến phát hiện khác

  1. Nhóm theo Kết nối HTTP, phương thức và tác nhân người dùng.
  2. Thật là một mô hình thú vị sẽ cho phép xác định lưu lượng truy cập độc hại bởi tác nhân người dùng?
  3. Nhóm theo Máy chủ ảo HTTP.
  4. Bất kỳ máy chủ ảo nào bất thường hoặc đáng ngờ điều đó chỉ ra hoạt động độc hại?
  5. Nhóm theo thông báo tập dữ liệu (Zeek).
  6. Cái gì tín hiệu đáng ngờ nổi bật?
  7. Trong Sự kiện, nhóm theo trường thông báo.sub_message.
  8. Hầu hết họ đến từ thực thể nào? Chứng chỉ TLSBạn suy ra được điều gì?

Hỗ trợ, Cộng đồng và Giấy phép của Security Onion

Cộng đồng Security Onion rất năng động: diễn đàn, nhóm và tài liệu cập nhật giúp giải đáp thắc mắc và chia sẻ kinh nghiệm tốt nhất. Đối với các tổ chức cần nhiều hơn, có dịch vụ hỗ trợ thương mại và phiên bản Pro với các tính năng tích hợp bổ sung.

Về vấn đề bản quyền, dự án này là phần mềm mã nguồn mở miễn phí . Chi tiết và các điều khoản của giấy phép có thể được tìm thấy trên trang web chính thức và các kho lưu trữ.

Quyền riêng tư và tài nguyên bên ngoài

Khi nghiên cứu, việc tham khảo các bài viết trên các nền tảng bên thứ ba là điều phổ biến. Ví dụ, Reddit và các đối tác của nó sử dụng cookie và các công nghệ tương tự để vận hành trang web, cải thiện dịch vụ, cá nhân hóa nội dung/quảng cáo và đo lường hiệu suất. Bạn có thể chấp nhận tất cả cookie hoặc từ chối những cookie không cần thiết mà vẫn duy trì các chức năng cơ bản; hãy xem lại thông báo về cookie và quyền riêng tư của họ khi duyệt các tài nguyên của họ.

Nếu bạn muốn tìm hiểu thêm hoặc khám phá các lựa chọn kinh doanh, vui lòng truy cập trang web chính thức của chúng tôi: securityonionsolutions.com . Nếu có bất kỳ câu hỏi hoặc đề xuất nào, vui lòng liên hệ với chúng tôi , và chúng tôi sẽ hỗ trợ hướng dẫn quá trình triển khai phù hợp với bối cảnh cụ thể của bạn.

Security Onion hợp nhất việc thu thập thông tin mạng, phát hiện máy chủ và phân tích—những công cụ thiết yếu cho một trung tâm điều hành an ninh mạng (SOC) hiện đại—vào một hệ thống duy nhất. Với Suricata, Snort, Zeek, Wazuh, Elastic, Sguil, Squert, CapMe và CyberChef, khả năng hiển thị được mở rộng cả về phạm vi và chiều sâu. Thêm vào đó là tài liệu hướng dẫn toàn diện, các tùy chọn ảo hóa, bảng tóm tắt hữu ích và lịch trình phát hành mạnh mẽ với các cải tiến như giao diện cảnh báo mới, Zeek 7 và ATT&CK Navigator, bạn sẽ có một nền tảng vững chắc cho việc săn lùng mối đe dọa và ứng phó sự cố cho các doanh nghiệp thuộc mọi quy mô.

Hành tây an ninh
Bài viết liên quan:
Security Onion: bản phân phối lý tưởng của bạn để kiểm tra mạng

Thêm vào danh sách nguồn ưu tiên trên Google.