Skip to main content

Security Onion : SOC sous Linux

SECURITY ONION est une distribution UBUNTU incluant une suite d'outils open source qui fonctionnent ensemble pour l'analyse de la sécurité du réseau

Une solution Linux

Il existe bien sûr des solution SIEM sur Windows qui présente des avantages.
Linux est souvent le système d'exploitation choisi dans le centre de sécurité (SOC). Voici quelques-unes des raisons avancées par les tenants de ce choix :

  • Linux est Open Source : Toute personne peut acquérir Linux sans frais et le modifier pour l'adapter à des besoins spécifiques.
  • interface de ligne de commande (CLI) de Linux est extrêmement puissante- L'interface de ligne de commande (CLI) de Linux est extrêmement puissante et permet aux analystes d'effectuer leurs tâches non seulement directement sur un terminal, mais aussi à distance.
  • L'utilisateur contrôle mieux le système d'exploitation : l'utilisateur administrateur sous Linux, appelé utilisateur root (racine) ou super utilisateur, a un pouvoir absolu sur l'ordinateur
  • Elle permet un meilleur contrôle de la communication réseau - le contrôle est un élément inhérent de Linux

Les composants de Security ONION

architecture logicielle

Le SIEM de la distribution SECURITY ONION est basé sur ELK. D’autres outils y sont ajoutés qui dépendent des versions utilisées Recueil de données et/ou émission d’alertes

Outils d’analyse et de visualisation pour les analystes en cybersécurité

Composantes essentielles de l'ELK

  • Elasticsearch : moteur de recherche et d'analyse de données collectées dans des fichiers texte au format json
  • Logstash : permet la collecte et la normalisation des données en vue d’être recherchées efficacement par Elasticsearch.
  • Kibana :Fournit une interface graphique aux données compilées par Elasticsearch.
  • Beats: Série de plugins et de logiciels qui récoltent des informations sur différents types de données ou d’événements sur le réseau.

L‘importance de la normalisation des données

Le module Logstash est chargé de la normalisation ou standardisation des données

  • La standardisation des données consiste à présenter, dans un format commun, des données de même nature qui proviennent de sources diverses qui les présentent de façon différente..
  • Un schéma commun détermine les noms et les formats des champs de données requis. Par exemple, les adresses IPv6, les adresses MAC et les informations de date et de temps peuvent être représentées dans des formats distincts. Formats d'adresses IPv6 Formats d'adresses MAC Formats de date 2001:db8:acad:1111:2222::33 A7:03:DB:7C:91:AA Monday, July 24, 2017 7:39:35pm 2001:DB8:ACAD:1111:2222::33 A7-03-DB-7C-91-AA Mon, 24 Jul 2017 19:39:35 +0000 2001:DB8:ACAD:1111:2222:0:0:33 A70.3DB.7C9.1AA 2017-07-24T19:39:35+00:00
  • La fenêtre SGUIL ; Sguil reçoit, classe et visualise lesa l e r t e s qu’il reçoit. La figure montre la fenêtre avec la file d'attente des alertes à traiter.

 

Les champs disponibles pour les événements sont les suivants :

  • ST ; Il correspond à l'état (state) de l'événement. Il y a quatre niveaux de priorité : très faible, faible,moyen et élevé, et les couleurs vont du jaune clair au rouge à mesure que la priorité augmente.
  • CNT (Compteur/Count) du nombre de fois que cet événement a été détecté pour la même adresse IP source et de destination
  • Sensor - Il correspond à l'agent de notification de l'événement : la source de l’alerte.
  • Alert ID - Ce numéro en deux parties représente le capteur qui signale le problème et le numéro d'événement de ce capteur.
  • Date/Heure - Horodatage de l'événement.
  • Message d'événement - Il s'agit du texte d'identification de l'événement.

La règle de sécurité ayant déclenché l’alerte peut être affichée. Les alertes peuvent provenir de différentes sources : NIDS - Snort, Zeek, et Suricata, HYDS- OSSEC, Wazuh, Gestionnaire d’événements

 

Règles Snort3

Snort est l'un des systèmes de détection d'intrusion (IDS) et systèmes de prévention d'intrusion (IPS) les plus utilisés en collaboration avec Suricata aujourd'hui. Snort est un réseau IDS / IPS gratuit

Actions de règle

Cette nouvelle version modifie les actions de règle. Les nouvelles définitions sont les suivantes :

  • Pass: arrêt de l'évaluation des règles suivantes par rapport au paquet
  • Alert: Générer un événement uniquement
  • Block: abandon du paquet, blocage de la session restante
  • Drop: abandonner le paquet uniquement