
Security Onion은 SOC를 구축하거나 운영하는 사람이라면 누구나 알아야 할 플랫폼 중 하나가 되었습니다. 무료 오픈 소스 플랫폼인 Security Onion은 네트워크 모니터링, 위협 탐지, 로그 관리를 한 곳에 통합할 뿐만 아니라, 블루팀의 업무 속도를 높여주는 검증된 도구들을 제공합니다.
본격적으로 시작하기 전에 현실적인 기대치를 설정하는 것이 중요합니다. 이것은 만능 해결책이나 모든 문제를 해결해주는 버튼이 아닙니다 . 이 플랫폼의 진정한 힘은 여러 구성 요소를 통합하는 방식과 이를 사용하는 팀의 판단력에 있습니다. 사용법을 익히고, 각 환경에 맞게 적용하고, 그 기능을 최대한 활용한다면 이 플랫폼은 엄청난 가치를 제공할 것입니다.
Security Onion이란 무엇이고, 어떤 문제를 해결하나요?
Security Onion은 위협 탐지 및 대응에 특화된 Linux 배포판으로, 다른 보안 배포판 과 마찬가지로 IDS/IPS, 트래픽 분석, 이벤트 관리 등을 통합하고 있습니다 . 위협 탐색, 기업 보안 모니터링 및 로그 관리를 위해 설계되었으며, 경고, 대시보드, 위협 탐색, PCAP, 탐지 및 사례 관리를 위한 맞춤형 인터페이스를 제공합니다. 또한 osquery, CyberChef, Elasticsearch, Logstash, Kibana, Suricata, Zeek 등의 도구도 포함되어 있습니다.
이 프로젝트는 Security Onion Solutions, LLC가 주도하고 있습니다. 이 회사는 플랫폼을 개발 및 유지 관리하며, 상용 제품 및 서비스를 통해 개발 자금을 조달합니다 . 기업이 지원 서비스나 프로 에디션을 구독하면, 끊임없이 변화하는 위협 환경에 발맞춰 프로젝트가 지속적으로 발전하는 데 기여하게 됩니다.
Security Onion의 주요 구성 요소 및 도구
이 제품의 가장 큰 장점 중 하나는 상관관계 분석에 바로 사용할 수 있는 다양한 내장 엔진과 유틸리티를 제공한다는 점입니다. 패킷 캡처, 규칙 기반 IDS, 심층 트래픽 분석은 물론 HIDS와 강력한 검색/시각화 스택까지 모두 포함하고 있습니다.
netsniff-ng로 트래픽 캡처
저수준에서 작동하는 구성 요소 중 하나는 netsniff-ng입니다. 이 구성 요소는 트래픽을 캡처하고 PCAP 저장소를 효율적으로 관리하며 , 디스크 포화를 방지하기 위해 필요한 경우 오래된 데이터를 삭제합니다. 이러한 캡처는 데이터 유출, 피싱 공격 또는 침입과 같은 증거를 검토하는 데 필수적이며, 어떤 일이 어떻게 언제 발생했는지 파악하기 위해 패키지를 다시 분석해야 할 때 유용합니다.
규칙 기반 IDS/IPS: Suricata 및 Snort
Security Onion은 Linux IDS 순위에서 상위권을 차지하는 두 가지 대표적인 시그니처 기반 탐지 도구 인 Suricata와 Snort를 통합했습니다. 이 도구들은 알려진 패턴을 기반으로 경고를 발생시키는 규칙을 사용합니다 . 규칙 데이터베이스에 저장된 "지문"을 활용하여 악성코드 패밀리, 알려진 C2 위협, 익스플로잇 및 이전에 설명된 동작을 탐지하는 데 있어 최전선 방어 역할을 합니다.
Zeek를 이용한 네트워크 분석
위에서 언급한 내용 외에도 Zeek(이전 Bro)는 다른 접근 방식을 취합니다. 수동 검사를 수행하고 연결에 대한 자세한 로그 (conn, dns, http, ssl/tls 등)를 생성합니다. IP 주소, 포트, 프로토콜 외에도 DNS 쿼리, TLS 세부 정보, HTTP, FTP, IRC, SMTP, SSH, SSL, Syslog 등 다양한 프로토콜에 대한 레이어 7 정보와 같은 풍부한 속성을 제공합니다.
이 시스템의 유연성을 보여주는 실질적인 예로, 기업 정보가 담긴 CSV 파일과 같은 보조 소스를 가져와 다운로드 이벤트, 로그인 또는 기타 활동과 상호 참조할 수 있습니다. 이러한 상관관계를 활용하여 바이러스 백신, 맬웨어 방지 또는 SIEM 시스템에 데이터를 제공함으로써 더욱 신속한 대응을 지원할 수 있습니다.
Wazuh를 사용한 엔드포인트의 HIDS
호스트 기반 IDS를 통해 가시성이 더욱 향상됩니다. Wazuh는 Windows, Linux 및 macOS용 에이전트를 통해 각 엔드포인트를 모니터링하고 , 시스템 로그를 분석하고, 파일 무결성을 검증하고, 정책을 모니터링하고, 루트킷을 탐지합니다. 실시간 경고 및 대응 기능을 통해 보안 전략에 사전 예방적 조치를 추가합니다. 검색 및 시각화를 위해 Elastic Stack과 완벽하게 통합되어 있습니다.
검색 스택 및 분석 도구
Security Onion은 Elasticsearch와 Kibana를 통해 쿼리 및 대시보드를 제공하며, 분석가의 일상 업무에 필요한 유틸리티도 포함합니다. Sguil은 IDS/IPS와 패킷 캡처를 연결하여 문제 분류 및 협업 조사를 가속화합니다. 또한 Squert, CapMe 및 기타 자체 개발 대시보드를 통해 위협 탐지, PCAP 분석 및 사례 관리도 지원합니다.
기타 내장 유틸리티
신속한 분석 및 디코딩 작업을 위해 플랫폼에는 CyberChef가 포함되어 있습니다. 이는 SOC 환경을 벗어나지 않고도 아티팩트를 변환하고 검사할 수 있는 만능 도구입니다 . osquery와 함께 사용하면 전체 엔드포인트 풀의 상태와 속성을 일괄적으로 쿼리할 수 있습니다.
미어캣/스노트 대 지크: 상호 보완적 접근 방식
플랫폼에서 가장 흔히 사용되는 두 가지 탐지 모델을 구분하는 것이 중요합니다. Suricata와 Snort는 규칙 기반 경고를 발생시키고 (배포 방식에 따라) 수동적으로 검사하거나 차단할 수 있는 반면, Zeek는 공격 시나리오를 재구성하기 위해 풍부한 원격 측정 데이터를 생성하는 데 우선순위를 둡니다. 이러한 조합은 알려진 위협을 탐지하고 알려지지 않은 위협을 조사하는 데 모두 도움이 됩니다.
Security Onion의 가시성 및 분석: Sguil, Squert, Kibana 및 CapMe
훌륭한 SOC는 단순히 경고를 발생시키는 것 이상의 역할을 합니다. 상황 파악, 협업, 그리고 워크플로우가 필수적입니다. Sguil의 인터페이스는 이벤트를 중앙 집중화하고 PCAP 파일로 전환하여 케이블에서 발생한 상황을 정확하게 확인할 수 있도록 지원합니다. Squert는 민첩한 보기 기능을 제공하고, Kibana는 맞춤형 검색 및 대시보드를 제공하며, CapMe는 특정 사례와 관련된 패킷을 쉽게 추출할 수 있도록 해줍니다.
이러한 통합된 보기 기능을 통해 팀 간의 마찰이 줄어듭니다. 분석가는 각 사건을 신속하게 할당, 에스컬레이션 및 문서화할 수 있으므로 탐지, 검색 및 네트워크 포렌식 간의 일반적인 단절을 방지할 수 있습니다.
Security Onion 시작하기: 다운로드, 문서 및 가상화
일반적으로 공식 저장소에서 시작하는 것이 좋습니다. GitHub에서 ISO 파일을 다운로드할 수 있으며, 무엇보다 먼저 문서를 검토하세요. 문서에는 여러 배포 경로를 포함한 매우 포괄적인 "시작하기" 섹션이 있습니다.
Linux 호스트가 없더라도 걱정하지 마세요. 이 가이드에서는 VirtualBox 및 VMware를 사용한 가상화 시나리오를 다루며 , 제품군을 설정하고 네트워크 감사를 시작하기 위한 특정 가상 머신 생성 방법도 설명합니다.
권장 최소 요구 사항
제대로 시작하려면 문서 자체에서도 권장하는 기본 사양이 있습니다. 64비트 CPU(코어 2개 이상), 8GB RAM, 80GB 디스크 공간, 그리고 무차별 모드(promiscuous mode)의 NIC가 필요합니다. 트래픽이 많은 환경에서는 PCAP 파일과 다양한 로그를 처리하기 위해 RAM을 16GB 이상으로 늘리고 수백 GB의 저장 공간(또는 더 나아가 빠른 저장 장치)을 추가하는 것이 좋습니다.
유용한 단축키: 요약표
또 다른 유용한 자료는 공식 로그 시트 템플릿입니다. 이 요약본은 유지 관리 명령과 주요 파일 경로를 간략하게 정리해 놓아 시간이 부족할 때 서비스 로그를 찾는 데 매우 유용합니다.
뉴스와 끊임없는 진화
경쟁이 치열하기 때문에 프로젝트도 빠르게 진행되고 있습니다. 최근 주요 업데이트 중 하나는 개선 사항이 많이 포함된 버전 2.4.120(2025년 2월)입니다.
- AI 기반 요약을 제공하는 새로운 알림 인터페이스 한눈에 사건을 이해하고 대응 속도를 높입니다.
- Zeek 7 통합QUIC, HTTP/2, OpenVPN 또는 IPsec과 같은 프로토콜에 대한 지원이 확대되어 탐지 및 분석이 개선되었습니다.
- ATT&CK 네비게이터 이벤트를 MITRE ATT&CK 프레임워크에 매핑하고 위협의 우선순위를 신중하게 지정하기 위해 내장되었습니다.
- Security Onion Pro의 외부 API사용자 정의 통합이나 사용자 정의 인터페이스에 유용합니다.
- 로컬 IP 주소 조회 SOC에서 사용자 정의 설명을 볼 수 있으므로 PTR이 누락되었거나 중요한 IP를 기록해야 하는 경우 매우 실용적입니다.
2.4.120 버전에 더해 2025년에도 2.4.130, 2.4.140, 2.4.141, 2.4.150, 2.4.160, 2.4.170 버전이 꾸준히 출시되어 개선 주기가 지속적이며 최신 버전을 유지하는 것이 중요하다는 점을 다시 한번 강조합니다.
일반적인 사용 사례
Security Onion은 다양한 시나리오에 적합합니다. 피싱 시도 탐지부터 C2 위협 추적, 데이터 유출 조사, 통합된 가시성을 위한 로그 중앙 집중화에 이르기까지 폭넓게 활용할 수 있습니다. 개방적이고 모듈식 구조 덕분에 중소기업부터 대규모 데이터 센터까지 다양한 규모에 맞춰 적용할 수 있습니다.
Security Onion을 사용하여 네트워크 감사를 수행해야 하는 경우는 언제인가요?
정기적인 감사는 모든 보안 프로그램의 기본 요소입니다. 네트워크 보안 점검을 위해 침해 사고를 기다릴 필요는 없지만 , 특정 상황에서는 감사를 우선적으로 실시하는 것이 필수적입니다.
- 인프라의 변화: 새로운 시스템, 앱 또는 IT 솔루션; 모든 것이 잘 작동하고 새로운 격차가 없는지 확인합니다.
- 보안 사고: 공격이 성공한 후에는 공격 벡터를 이해하고 필요한 경우 강화하기 위해 감사가 필수적입니다.
- 성능 문제: 느림이나 단절은 감사에서 드러난 실패나 남용을 숨길 수 있습니다.
- 사업 확장: 더 많은 위치, 부서 또는 직원이 패턴을 변경합니다. 재조정이 필요합니다.
- 예정된 평가: : 뚜렷한 이유 없이 정기 검진을 받으면 두려움을 미리 예방하는 데 도움이 됩니다.
어쨌든 경험이 부족하다면, 환경에 맞춰 테스트를 조정하고 부실한 실행으로 인한 숨겨진 비용을 방지해주는 전문 업체에 의뢰하는 것이 현명합니다 .
배포 및 구성
배포는 단순히 시스템을 설치하고 사용하는 것 이상의 의미를 지닙니다. 조직의 특정 요구 사항에 맞게 시스템을 구성하려면 네트워크 인터페이스, 센서, 경고 관리 및 규칙을 정의해야 합니다 . 커뮤니티와 공식 문서는 올바른 시작을 돕기 위한 템플릿과 아키텍처 권장 사항을 제공합니다.
실제 시연: 유출 조사
워크플로우를 이해하기 위해 실제적인 연습을 제안합니다. Security Onion 도구를 사용하여 데이터 유출 사례를 분석해 보세요 .
PCAP를 가져와서 환경을 준비하세요
PCAP 파일을 로드하기 전에 몇 가지 유지 관리 명령을 사용하여 Elasticsearch에서 알림 및 시각화를 정리하는 것이 좋습니다 . 그런 다음 적절한 유틸리티를 사용하여 .pcap 파일을 가져옵니다.
처음 시도에서 제대로 시작되지 않으면 컴퓨터를 재시작해 보세요. Security Onion은 Docker 컨테이너에서 서비스를 운영하므로 시작 후 모든 서비스가 정상적으로 실행될 때까지 다소 시간이 걸릴 수 있습니다. `list` 명령어를 사용하여 컨테이너의 실시간 상태를 확인할 수 있습니다.
마지막 세 개의 컨테이너가 '비활성화됨'으로 표시되더라도 걱정하지 마세요 . 이는 실시간 캡처가 이루어지지 않고 있음을 나타낼 뿐이며, PCAP 파일은 Suricata와 Zeek을 사용하여 정상적으로 분석됩니다.
악성 트래픽: Security Onion을 사용한 흐름 탐색
첫 번째 TCP 흐름
- 알림을 시간순으로 정렬 그 시점부터 가장 오래된 것부터 가장 최근 것까지 스레드를 살펴보면 전체 시퀀스를 볼 수 있습니다.
- 식별 소스 IP, 대상 IP 및 포트 인터넷을 향한 첫 번째 교류에 참여했습니다.
- 흥미로운 경고를 참고하세요. PDF는 IP에서 직접 요청됩니다. 도메인 대신에 어떤 서명이 원인인가요?
- 그 요청이 나타나기 전에 자신을 curl로 식별하는 사용자 에이전트; 이후의 상관관계를 기록해 두세요.
- 최신 유량 경보는 무슨 일이 일어났음을 나타내는 것인가요? 이벤트를 트리거하는 조건을 설명합니다..
- 해당 알림 중 하나를 열고 전체 스트림을 로드합니다 모든 메시지를 자세히 검토하세요.
- 그 재구성 내에서 무엇이 사용자 에이전트 정확히 그렇죠?
- 감지합니까 HTTP 응답 본문에 의심스러운 것이 있습니다.?
- 이 트래픽을 다음으로 보내세요 주방 환경 CyberChef가 그와 함께 놀기를 바랍니다.
- 거기 가세요 레이어 및 변형 제거 흥미로운 내용이 공개될 때까지.
- 핵심에 도달하면 나타나는가 비정상적인 참조 또는 지표 IOC에 걸맞는가?
두 번째 TCP 흐름
- 함께 포트 및 IP 쌍 가이드로서, 이 두 번째 흐름에 속하는 알림이 무엇인지 식별합니다.
- 반복하다 교통 재건 이전과 마찬가지로 맥락과 페이로드를 확인합니다.
- 당신은 찾을 수 있나요 평범하지 않은 것 거래에서?
세 번째 TCP 흐름
- 흐름을 정의하는 두 개의 알림을 찾습니다. 주요 매개변수를 메모합니다 (IP, 포트, 프로토콜).
- 다시 열다 패킷 스레드 자세한 검사를 위해.
- 무엇 사용자 에이전트 사용되며 요청은 어떤 작업을 수행하려고 합니까?
- 이 교환 후 또 다른 교환이 나타납니다. HTTPS 트래픽 경고; 지금까지 본 바에 따르면, 그것은 무엇에 해당할까요?
네 번째 TCP 스트림
- 갑자기 총을 쏘다 다양한 알림; 귀하의 패턴에 따르면 무슨 일이 일어난 것 같습니까?
- 방법 당신은 경고에서 더 깊이 들어갑니다 정확히 무슨 일이 일어났는지 보고 싶으세요?
- 흐름 보기에서 무엇이 주요 단서 그들은 감사히 여겨지나요?
- 탭을 열어 사냥.
- 하나 던지다 미리 정의된 쿼리 이벤트.모듈과 이벤트.데이터셋을 기준으로 정렬합니다.
- 그룹 메트릭에서 다음을 확인하세요. Zeek가 수집한 로그 유형.
- 쿼리 드롭다운에서 표시를 선택하세요. 모든 연결 소스 IP, 대상 IP, 네트워크 프로토콜 및 대상 포트를 기준으로 합니다.
- 이제 그룹화 HTTP 연결 및 대상 포트.
- 어떤 것이 나타나나요? HTTP용 특이한 포트?
- 그렇다면, 다음과 같이 표시하세요. 포함 그에게 집중하려고.
- 이벤트에서 다음을 볼 수 있습니까? 분석할 가치가 있는 것이미 알고 계시듯이 자세히 설명해주세요.
- 무엇 발견 거기서 발생합니까?
기타 감지 경로
- 그룹화 기준 HTTP 연결, 메서드 및 사용자 에이전트.
- 정말 흥미로운 패턴이네요 악성 트래픽을 식별할 수 있습니다. 사용자 에이전트로?
- 그룹화 기준 HTTP 가상 호스트.
- 모든 가상 호스트 특이하거나 의심스럽다 악의적인 활동을 가리키는 건가요?
- 그룹화 기준 데이터 세트 알림(Zeek).
- 무엇 의심스러운 신호 눈에 띄는가?
- 이벤트에서 필드별로 그룹화 공지.하위_메시지.
- 그들 대부분은 어떤 단체에 속해 있나요? TLS 인증서당신은 무엇을 추론합니까?
Security Onion 지원, 커뮤니티 및 라이센스
Security Onion 커뮤니티는 매우 활발합니다. 포럼, 그룹, 최신 문서 등을 통해 질문에 대한 답변을 얻고 모범 사례를 공유할 수 있습니다. 더 많은 기능을 필요로 하는 조직을 위해 유료 지원과 추가 통합 기능을 제공하는 Pro 에디션도 있습니다.
라이선스와 관련하여, 본 프로젝트는 무료 오픈소스 소프트웨어 입니다 . 라이선스에 대한 자세한 내용은 공식 웹사이트 및 저장소에서 확인할 수 있습니다.
개인정보 보호 및 외부 리소스
정보를 검색할 때 타사 플랫폼의 게시글을 참고하는 것은 흔한 일입니다. 예를 들어, 레딧(Reddit)과 그 파트너사는 쿠키 및 유사 기술을 사용하여 사이트를 운영하고, 서비스를 개선하고, 콘텐츠/광고를 개인화하고, 성능을 측정합니다. 모든 쿠키를 허용하거나 필수적이지 않은 쿠키를 거부하면서 기본 기능을 유지할 수 있습니다. 해당 사이트를 탐색할 때는 쿠키 및 개인정보 보호 정책을 확인하세요.
더 자세한 정보를 원하시거나 비즈니스 옵션을 살펴보시려면 공식 웹사이트 securityonionsolutions.com 을 방문해 주세요 . 문의 사항이나 제안 사항이 있으시면 언제든지 연락 주시면 귀사의 상황에 맞는 구현 과정을 안내해 드리겠습니다.
Security Onion은 최신 SOC에 필수적인 네트워크 캡처, 호스트 탐지 및 분석 기능을 단일 스택으로 통합합니다. Suricata, Snort, Zeek, Wazuh, Elastic, Sguil, Squert, CapMe, CyberChef를 통해 가시성을 폭넓고 심층적으로 확장할 수 있습니다. 여기에 포괄적인 문서, 가상화 옵션, 유용한 치트 시트, 그리고 새로운 알림 인터페이스, Zeek 7, ATT&CK Navigator와 같은 개선 사항을 포함하는 안정적인 릴리스 일정을 더하면 모든 규모의 기업을 위한 견고한 위협 탐지 및 사고 대응 기반을 마련할 수 있습니다.