Security Onion: Panduan lengkap untuk distro keamanan ini yang melengkapi distro jenis pengujian penetrasi lainnya.

  • Platform SOC terbuka yang menyatukan IDS/IPS, PCAP, dan manajemen log dengan Suricata, Snort, Zeek, Wazuh, dan Elastic.
  • Fitur baru utama dalam 2.4 meliputi antarmuka peringatan bertenaga AI, Zeek 7, dan ATT&CK Navigator.
  • Mulailah dengan unduhan di GitHub, virtualisasi di VirtualBox/VMware, dan persyaratan yang jelas.
  • Metodologi praktis untuk menyelidiki PCAP, pengelompokan dalam Hunt dan menemukan IOC.

Bawang Keamanan

Security Onion telah menjadi salah satu platform yang wajib dikenal oleh siapa pun yang membangun atau mengoperasikan SOC (Security Operations Center). Platform ini gratis, open source, dan menggabungkan pemantauan jaringan, perburuan ancaman, dan manajemen log di satu tempat , bersama dengan kumpulan alat yang telah teruji di lingkungan produksi yang mempercepat pekerjaan Tim Biru (Blue Team).

Sebelum membahasnya lebih lanjut, penting untuk menetapkan ekspektasi yang realistis: ini bukanlah solusi ajaib atau tombol "perbaiki segalanya" . Kekuatannya terletak pada bagaimana ia mengintegrasikan berbagai komponen dan pada penilaian tim yang menggunakannya. Diperlukan pembelajaran cara menggunakannya, menyesuaikannya dengan setiap lingkungan, dan memaksimalkan kemampuannya; jika kita melakukannya, platform ini akan memberikan nilai yang sangat besar.

Apa itu Security Onion dan apa solusinya?

Security Onion adalah distribusi Linux yang khusus dalam deteksi dan respons ancaman, mengintegrasikan IDS/IPS, analisis lalu lintas, manajemen peristiwa, dan banyak lagi, mirip dengan distribusi keamanan lainnya . Distribusi ini dirancang untuk perburuan ancaman, pemantauan keamanan perusahaan, dan manajemen log , dengan antarmuka khusus untuk peringatan, dasbor, perburuan, PCAP, deteksi, dan manajemen kasus. Distribusi ini juga menyertakan alat-alat seperti osquery, CyberChef, Elasticsearch, Logstash, Kibana, Suricata, dan Zeek.

Di balik proyek ini terdapat Security Onion Solutions, LLC. Mereka menciptakan dan memelihara platform serta mendanai pengembangannya dengan produk dan layanan komersial ; ketika sebuah perusahaan berlangganan dukungan atau edisi pro mereka, perusahaan tersebut berkontribusi pada evolusi berkelanjutan proyek ini sejalan dengan lanskap ancaman yang selalu berubah.

Komponen dan Alat Unggulan Security Onion

Salah satu keunggulan terbesarnya adalah pilihan mesin dan utilitas bawaan yang siap untuk korelasi. Paket ini menggabungkan penangkapan paket, IDS berbasis aturan, dan analisis lalu lintas mendalam , bersama dengan HIDS dan tumpukan pencarian/visualisasi yang tangguh.

Menangkap lalu lintas dengan netsniff-ng

Salah satu komponen yang beroperasi pada level rendah adalah netsniff-ng. Komponen ini menangkap lalu lintas dan secara efisien mengelola penyimpanan PCAP , menghapus data lama bila perlu untuk menghindari kejenuhan disk. Penangkapan ini sangat penting untuk meninjau bukti eksfiltrasi, kampanye phishing, atau intrusi yang memerlukan peninjauan kembali paket untuk memahami apa, bagaimana, dan kapan.

IDS/IPS berbasis aturan: Suricata dan Snort

Security Onion mengintegrasikan dua alat deteksi berbasis tanda tangan yang sudah berpengalaman, keduanya masuk dalam daftar IDS Linux terbaik : Suricata dan Snort. Alat-alat ini beroperasi menggunakan aturan yang memicu peringatan berdasarkan pola yang dikenal . Mereka mengandalkan "sidik jari" yang tersimpan dalam basis aturan mereka dan merupakan lini pertahanan pertama untuk mendeteksi keluarga malware, ancaman C2 yang dikenal, eksploitasi, dan perilaku yang telah dijelaskan sebelumnya.

Analisis jaringan dengan Zeek

Selain hal-hal di atas, Zeek (sebelumnya Bro) mengambil pendekatan yang berbeda. Ia melakukan inspeksi pasif dan menghasilkan log koneksi yang detail (conn, dns, http, ssl/tls, dan lain-lain). Selain IP, port, dan protokol, ia menyediakan atribut yang kaya seperti kueri DNS, detail TLS, dan informasi Layer 7 untuk berbagai protokol: HTTP, FTP, IRC, SMTP, SSH, SSL, dan Syslog, dan lain-lain.

Contoh praktis dari fleksibilitasnya: sumber tambahan seperti file CSV yang berisi informasi perusahaan dapat diimpor dan dicocokkan dengan peristiwa pengunduhan, login, atau aktivitas lainnya. Korelasi ini kemudian dapat digunakan untuk memberi data pada sistem antivirus, antimalware, atau SIEM untuk mengatur respons yang lebih gesit.

HIDS pada titik akhir dengan Wazuh

Visibilitas semakin ditingkatkan dengan IDS berbasis host. Wazuh memantau setiap endpoint dengan agen untuk Windows, Linux, dan macOS , menganalisis log sistem, memverifikasi integritas file, memantau kebijakan, dan mendeteksi rootkit. Dengan peringatan dan tindakan respons secara real-time, Wazuh menambahkan lapisan proaktif pada strategi keamanan Anda. Wazuh terintegrasi penuh dengan Elastic Stack untuk pencarian dan visualisasi.

Tumpukan Pencarian dan Alat Analis

Security Onion menghadirkan Elasticsearch dan Kibana untuk kueri dan dasbor, bersama dengan utilitas yang dirancang untuk pekerjaan harian analis. Sguil bertindak sebagai jembatan antara IDS/IPS dan penangkapan paket , mempercepat triase dan investigasi kolaboratif. Termasuk juga Squert, CapMe, dan dasbor eksklusif lainnya untuk perburuan ancaman, PCAP, dan manajemen kasus.

Utilitas bawaan lainnya

Untuk tugas analisis dan dekode yang cepat, platform ini menyertakan CyberChef. Ini adalah alat serbaguna untuk mentransformasi dan memeriksa artefak tanpa meninggalkan lingkungan SOC. Bersama dengan osquery, ini memungkinkan Anda untuk menanyakan seluruh kumpulan endpoint untuk status dan atribut secara massal.

Meerkat/Snort vs. Zeek: Pendekatan Komplementer

Penting untuk membedakan antara dua model deteksi yang paling umum di platform ini. Suricata dan Snort memicu peringatan berbasis aturan dan dapat secara pasif memeriksa atau memblokir (tergantung pada implementasinya), sementara Zeek memprioritaskan pembuatan telemetri yang kaya untuk merekonstruksi narasi serangan. Kombinasi ini membantu mendeteksi ancaman yang dikenal dan menyelidiki ancaman yang tidak dikenal.

Visibilitas dan analisis di Security Onion: Sguil, Squert, Kibana, dan CapMe

SOC yang baik tidak hanya memicu peringatan; ia membutuhkan konteks, kolaborasi, dan alur kerja. Antarmuka Sguil memusatkan peristiwa dan memungkinkan Anda untuk beralih ke PCAP untuk melihat persis apa yang terjadi pada kabel. Squert menyediakan tampilan yang lincah, Kibana menawarkan pencarian dan dasbor khusus, dan CapMe memudahkan untuk mengekstrak paket yang relevan untuk kasus tertentu.

Tampilan terintegrasi ini mengurangi gesekan antar tim: analis dapat dengan cepat menetapkan, meningkatkan, dan mendokumentasikan setiap insiden, menghindari kesenjangan yang biasa terjadi antara deteksi, pencarian, dan forensik jaringan.

Memulai dengan Security Onion: Unduhan, Dokumentasi, dan Virtualisasi

Titik awal yang umum adalah repositori resmi. Anda dapat mengunduh ISO dari GitHub dan, sebelum melakukan hal lain, tinjau dokumentasinya , yang mencakup bagian "Memulai" yang sangat komprehensif dengan beberapa jalur penyebaran.

Jika Anda tidak memiliki host Linux yang tersedia, jangan khawatir: panduan ini mencakup skenario virtualisasi dengan VirtualBox dan VMware , termasuk membuat mesin virtual khusus untuk menyiapkan rangkaian pengujian dan memulai audit jaringan.

Persyaratan minimum yang disarankan

Untuk memulai dengan benar, dokumentasi itu sendiri menyarankan basis yang sederhana: CPU 64-bit dengan dua core atau lebih, RAM 8 GB, ruang disk 80 GB, dan NIC dalam mode promiscuous . Di lingkungan dengan lalu lintas yang lebih tinggi, wajar untuk meningkatkan RAM menjadi 16 GB atau lebih dan menambahkan beberapa ratus GB penyimpanan (atau lebih baik lagi, penyimpanan cepat) untuk menangani PCAP dan serangkaian log.

Pintasan yang berguna: lembar contekan

Sumber daya praktis lainnya adalah templat lembar log resmi. Lembar contekan ini meringkas perintah pemeliharaan dan jalur file penting , sangat cocok untuk menemukan log layanan saat waktu terbatas.

Berita dan evolusi konstan

Proyek ini berjalan cepat karena persaingannya juga ketat. Salah satu pembaruan besar baru-baru ini adalah versi 2.4.120 (Februari 2025) , yang hadir dengan banyak peningkatan.

  • Antarmuka peringatan baru dengan ringkasan bertenaga AI untuk memahami kejadian sekilas dan mempercepat respons.
  • Zeek 7 terintegrasi, dengan dukungan yang diperluas untuk protokol seperti QUIC, HTTP/2, OpenVPN atau IPsec, meningkatkan deteksi dan analisis.
  • Navigator ATT&CK terintegrasi untuk memetakan peristiwa ke kerangka kerja MITRE ATT&CK dan memprioritaskan ancaman secara bijaksana.
  • API Eksternal di Security Onion Pro, berguna untuk integrasi khusus atau antarmuka khusus.
  • Pencarian alamat IP lokal dengan deskripsi khusus yang terlihat di SOC, sangat praktis jika PTR hilang atau IP penting perlu dicatat.

Selain versi 2.4.120, siklus rilis berlanjut dengan 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160, dan 2.4.170 sepanjang tahun 2025, yang menegaskan bahwa siklus peningkatan bersifat berkelanjutan dan bahwa selalu memperbarui perangkat lunak sangatlah bermanfaat.

Kasus penggunaan umum

Security Onion cocok untuk berbagai skenario. Mulai dari mendeteksi upaya phishing hingga memburu ancaman C2, menyelidiki eksfiltrasi, atau memusatkan log untuk visibilitas terpadu. Sifatnya yang terbuka dan modular membantu menyesuaikannya untuk bisnis kecil dan menengah serta pusat data besar.

Kapan melakukan audit jaringan dengan Security Onion?

Audit rutin merupakan bagian mendasar dari setiap program keamanan. Anda tidak perlu menunggu terjadinya pelanggaran untuk meninjau jaringan Anda , tetapi ada situasi di mana memprioritaskan audit sangat penting.

  • Perubahan infrastruktur: sistem, aplikasi, atau solusi TI baru; pastikan semuanya berfungsi dengan baik dan tanpa celah baru.
  • Insiden keamanan:Setelah serangan berhasil, audit sangat penting untuk memahami vektor dan memperkuat bila perlu.
  • Masalah kinerja: Kelambatan atau pemutusan hubungan dapat menyembunyikan kegagalan atau penyalahgunaan yang terungkap dalam audit.
  • Ekspansi bisnis: lebih banyak lokasi, departemen, atau staf yang mengubah pola; kalibrasi ulang diperlukan.
  • Evaluasi terjadwal: : tanpa alasan yang jelas, menjadwalkan pemeriksaan rutin membantu Anda mengatasi ketakutan.

Bagaimanapun, jika Anda kurang berpengalaman, sebaiknya Anda mengandalkan perusahaan spesialis yang menyesuaikan pengujian dengan lingkungan dan menghindari biaya tersembunyi yang timbul akibat pelaksanaan yang buruk.

Penerapan dan konfigurasi

Implementasi lebih dari sekadar menginstal dan menggunakan sistem. Ini memerlukan pendefinisian antarmuka jaringan, sensor, manajemen peringatan, dan aturan untuk menyesuaikannya dengan kebutuhan spesifik organisasi. Komunitas dan dokumentasi resmi menyediakan templat dan rekomendasi arsitektur untuk membantu Anda memulai dengan langkah yang tepat.

Demonstrasi praktis: investigasi eksfiltrasi

Untuk memahami alur kerja, kami menawarkan latihan praktis: menganalisis kasus eksfiltrasi data menggunakan alat Security Onion.

Impor PCAP dan persiapkan lingkungan

Sebelum memuat PCAP, ada baiknya membersihkan peringatan dan visualisasi di Elasticsearch dengan beberapa perintah pemeliharaan. Setelah itu, impor file .pcap menggunakan utilitas yang sesuai.

Jika sesuatu tidak berjalan pada percobaan pertama, coba restart mesin Anda. Security Onion mengatur layanannya dalam kontainer Docker , dan mungkin perlu sedikit waktu untuk membuat semuanya berjalan setelah startup. Anda dapat melihat status kontainer secara real-time menggunakan perintah `list`.

Jangan khawatir jika tiga kontainer terakhir muncul sebagai DISABLED : itu hanya menunjukkan bahwa tidak ada pengambilan data secara real-time; PCAP tetap akan dianalisis dengan Suricata dan Zeek.

Lalu Lintas Berbahaya: Menjelajahi Aliran dengan Security Onion

Aliran TCP pertama
  1. Urutkan peringatan secara kronologis dari alur waktu tersebut, dari yang paling lama hingga paling baru, untuk melihat urutan lengkapnya.
  2. Identifikasi IP sumber, IP tujuan dan port terlibat dalam pertukaran pertama menuju Internet.
  3. Perhatikan peringatan yang menarik: PDF diminta langsung dari IP alih-alih domain; tanda tangan apa yang menyebabkannya?
  4. Sebelum permintaan itu, muncul agen pengguna yang mengidentifikasi dirinya sebagai curl; perhatikan korelasi selanjutnya.
  5. Peringatan aliran terkini, apa yang ditunjukkannya telah terjadi? Menjelaskan kondisi yang memicu peristiwa tersebut.
  6. Buka salah satu peringatan tersebut dan memuat aliran penuh untuk meninjau semua pesan secara rinci.
  7. Dalam rekonstruksi tersebut, apa user-agent tepatnya yang kamu lihat?
  8. Apakah Anda mendeteksi sesuatu yang mencurigakan di badan respons HTTP?
  9. Kirim lalu lintas ini ke lingkungan dapur seperti CyberChef untuk bermain dengannya.
  10. Ayo, pergi menghapus lapisan dan transformasi hingga mengungkap konten yang menarik.
  11. Ketika mencapai inti, apakah mereka muncul? referensi atau indikator anomali layak untuk IOC?
Aliran TCP kedua
  1. Dengan port dan pasangan IP Sebagai panduan, identifikasi peringatan mana yang termasuk dalam aliran kedua ini.
  2. ulangi rekonstruksi lalu lintas sama seperti sebelumnya untuk melihat konteks dan muatan.
  3. Apakah kamu menemukan Sesuatu yang luar biasa dalam transaksi?
Aliran TCP ketiga
  1. Temukan dua peringatan yang menentukan aliran dan mencatat parameter kunci (IP, port, protokol).
  2. buka kembali utas paket untuk pemeriksaan terperinci.
  3. Apa user-agent digunakan dan tindakan apa yang coba dilakukan oleh permintaan tersebut?
  4. Setelah pertukaran ini muncul yang lain Peringatan lalu lintas HTTPS; berdasarkan apa yang telah kita lihat, hal itu sesuai dengan apa?
Aliran TCP keempat
  1. Tiba-tiba mereka menembak banyak peringatan berbeda; berdasarkan pola Anda, apa yang tampaknya terjadi?
  2. bagaimana Anda masuk lebih dalam dari peringatan untuk melihat apa yang sebenarnya terjadi?
  3. Dalam tampilan aliran, apa petunjuk kunci apakah mereka dihargai?
  1. Buka tabnya Berburu.
  2. Melempar kueri yang telah ditentukan sebelumnya yang mengurutkan berdasarkan event.module dan event.dataset.
  3. Dalam Metrik Grup, periksa apa jenis log yang dikumpulkan Zeek.
  4. Pada dropdown kueri, pilih tampilkan semua koneksi berdasarkan IP sumber, IP tujuan, protokol jaringan, dan port tujuan.
  5. Sekarang kelompokkan berdasarkan Koneksi HTTP dan port tujuan.
  6. Apakah ada yang muncul? port yang tidak biasa untuk HTTP?
  7. Jika ya, tandai sebagai Memasukkan untuk fokus padanya.
  8. Di Acara, apakah Anda melihat sesuatu yang layak dianalisisBukalah secara rinci seperti yang sudah Anda ketahui.
  9. Apa temuan muncul di sana?

Rute deteksi lainnya

  1. Kelompokkan berdasarkan Koneksi HTTP, metode dan agen pengguna.
  2. Pola yang menarik sekali akan memungkinkan identifikasi lalu lintas berbahaya oleh agen pengguna?
  3. Kelompokkan berdasarkan Host virtual HTTP.
  4. Setiap host virtual tidak biasa atau mencurigakan yang mengarah pada aktivitas jahat?
  5. Kelompokkan berdasarkan pemberitahuan kumpulan data (Zeek).
  6. Apa sinyal mencurigakan menonjol?
  7. Dalam Acara, kelompokkan berdasarkan bidang pemberitahuan.sub_pesan.
  8. Sebagian besar dari mereka berasal dari entitas apa? Sertifikat TLSApa yang Anda simpulkan?

Dukungan, Komunitas, dan Lisensi Bawang Keamanan

Komunitas Security Onion sangat aktif: forum, grup, dan dokumentasi yang selalu diperbarui membantu menjawab pertanyaan dan berbagi praktik terbaik. Bagi organisasi yang membutuhkan lebih banyak fitur, tersedia dukungan komersial dan edisi Pro dengan fitur integrasi tambahan.

Mengenai perizinan, proyek ini adalah perangkat lunak gratis dan sumber terbuka . Detail dan nuansa lisensi dapat ditemukan di situs web resmi dan repositori.

Privasi dan sumber daya eksternal

Saat melakukan riset, biasanya kita merujuk pada diskusi di platform pihak ketiga. Misalnya, Reddit dan mitranya menggunakan cookie dan teknologi serupa untuk mengoperasikan situs, meningkatkan layanan, mempersonalisasi konten/iklan, dan mengukur kinerja. Anda dapat menerima semua cookie atau menolak cookie yang tidak penting sambil tetap mempertahankan fungsionalitas dasar; tinjau pemberitahuan cookie dan privasi mereka saat menjelajahi sumber daya mereka.

Jika Anda ingin mempelajari lebih lanjut atau menjelajahi opsi bisnis, silakan kunjungi situs web resmi kami: securityonionsolutions.com . Untuk pertanyaan atau saran apa pun, jangan ragu untuk menghubungi kami , dan kami akan membantu memandu proses implementasi dalam konteks spesifik Anda.

Security Onion menggabungkan penangkapan jaringan, deteksi host, dan analitik—yang sangat penting untuk SOC modern—ke dalam satu tumpukan. Dengan Suricata, Snort, Zeek, Wazuh, Elastic, Sguil, Squert, CapMe, dan CyberChef, visibilitas meluas baik dalam cakupan maupun kedalaman. Ditambah dengan dokumentasi komprehensif, opsi virtualisasi, lembar contekan yang bermanfaat, dan jadwal rilis yang kuat yang menampilkan peningkatan seperti antarmuka peringatan baru, Zeek 7, dan ATT&CK Navigator, Anda memiliki fondasi yang kokoh untuk perburuan ancaman dan respons insiden bagi bisnis dari semua ukuran.

Bawang Keamanan
Artikel terkait:
Security Onion: distro ideal Anda untuk mengaudit jaringan

Tambahkan sebagai sumber pilihan di Google