Kurumsal tehditlere karşı etkili savunma kurmak yalnızca firewall, antivirüs veya EDR kullanmaktan ibaret değildir.
Gerçek güvenlik görünürlüğü için şu sorulara cevap verebilmek gerekir:
Ağda ne oldu?
Hangi sistem kiminle konuştu?
Hangi alarm üretildi?
Hangi dosya taşındı?
Hangi endpoint olaya dahil?
Geçmiş trafik incelenebilir mi?
Alarmdan PCAP’e gidilebilir mi?
Bu ihtiyaçlara açık kaynak ekosistemiyle cevap veren en güçlü platformlardan biri:
Security Onion
Security Onion; threat hunting, enterprise security monitoring ve log management için kullanılan açık kaynak odaklı bir güvenlik izleme platformudur.
🎯 Security Onion Nedir?
Security Onion, ağ güvenliği izleme, log yönetimi, tehdit avcılığı, olay inceleme, PCAP analizi ve alarm yönetimi için tasarlanmış Linux tabanlı bir güvenlik platformudur.
Kısa tanım:
Security Onion = NIDS + NSM + Log Management + Threat Hunting + PCAP + Case Management
Security Onion, tek bir araç değil; birçok güvenlik bileşenini entegre eden bir platformdur.
Temel amaç:
Ağ ve sistem verilerini topla.
Alarm üret.
Metadata çıkar.
PCAP sakla.
Analiste arama ve inceleme imkânı ver.
Olayı case olarak yönet.
1️⃣ Security Onion Hangi Problemi Çözer?
SOC ekiplerinin en büyük problemlerinden biri dağınık görünürlüktür.
Örneğin:
Suricata alarmı ayrı yerde
Zeek logları ayrı yerde
PCAP ayrı yerde
Endpoint logları ayrı yerde
Firewall logları ayrı yerde
Case yönetimi ayrı yerde
Security Onion bu verileri tek bir analist deneyimi altında birleştirmeye çalışır.
Analist bir alarmdan başlayıp şu noktalara pivot edebilir:
Alert
→ Zeek metadata
→ PCAP
→ DNS/HTTP/TLS logları
→ Endpoint logları
→ Case
→ Detection rule
2️⃣ Security Onion İçinde Neler Var?
Security Onion’un bileşenleri sürüme ve dağıtım modeline göre değişebilir. Güncel 2.x mimarisinde öne çıkan bileşenler şunlardır:
Suricata
Suricata, imza tabanlı network threat detection motorudur.
Security Onion içinde Suricata şu amaçlarla kullanılır:
- Network IDS alert üretimi
- EVE JSON logları
- Signature/rule tabanlı detection
- File extraction desteği
- Bazı dağıtımlarda PCAP üretimi
Kısa ifade:
Suricata → Ağ trafiğinde bilinen saldırı izlerini arar.
Zeek
Zeek, ağ trafiğinden zengin protokol metadata’sı çıkarır.
Zeek ile şu loglar elde edilebilir:
- conn.log
- dns.log
- http.log
- ssl/tls logları
- files.log
- notice.log
- weird.log
- software.log
Kısa ifade:
Zeek → Ağda ne olduğunu anlatan detaylı olay günlükleri üretir.
Stenographer / Suricata PCAP
Security Onion full packet capture için Stenographer veya Suricata PCAP kullanımını destekleyebilir.
Bu yapı analiste alarm sonrası paket seviyesinde doğrulama imkânı sağlar.
Kısa ifade:
Alert görmek yetmez.
Gerekirse paketin kendisine inmek gerekir.
Önemli not:
Full packet capture storage tüketir.
Retention, disk kapasitesi ve sensör performansı dikkatli planlanmalıdır.
Strelka
Strelka, dosya analizi için kullanılan bir bileşendir.
Security Onion ortamında ağdan çıkarılan dosyaların analiz edilmesi ve metadata üretilmesi için değerlidir.
Kullanım alanları:
- File metadata analizi
- Hash üretimi
- Dosya türü tespiti
- Şüpheli dosya inceleme
- Malware triage süreçlerine katkı
Elastic Stack
Security Onion logları arama, saklama, görselleştirme ve analiz için Elasticsearch/Kibana ekosisteminden yararlanır.
Temel kullanım:
Log ingestion
Indexing
Search
Dashboard
Hunt
Correlation
Security Onion Console ve Kibana üzerinden loglara erişim sağlanabilir.
Elastic Agent / Fleet
Güncel Security Onion mimarisinde host visibility tarafında Elastic Agent ve Fleet önemli rol oynar.
Security Onion Solutions’ın yazılım sayfası, host visibility için Elastic Agent sunduğunu; Elastic Agent’ın veri toplama, osquery ile live query ve Elastic Fleet üzerinden merkezi yönetim sağladığını belirtir.
Kısa ifade:
Elastic Agent → Endpoint/host log görünürlüğü
Fleet → Agent policy ve merkezi yönetim
Osquery
Osquery, endpoint sistemlerinden SQL benzeri sorgularla veri alınmasını sağlar.
Örnek sorular:
Hangi process çalışıyor?
Hangi portlar dinlemede?
Hangi kullanıcılar var?
Hangi servisler aktif?
Security Onion içinde osquery, endpoint hunting ve host visibility tarafında yardımcı bir bileşendir.
CyberChef
CyberChef, analistlerin encoding/decoding, hash, base64, URL decode, XOR gibi hızlı veri dönüşümleri yapmasına yardım eder.
Örnek:
Base64 decode
URL decode
Hex dönüşümü
Hash alma
IOC temizleme
String extraction
Security Onion Console
Security Onion Console, analistlerin günlük operasyonlarda kullandığı ana arayüzlerden biridir.
Genel işlevler:
- Alerts
- Dashboards
- Hunt
- Cases
- PCAP
- Detections
- Grid yönetimi
- Kullanıcı ve erişim yönetimi
Security Onion GitHub açıklaması da platformun alerting, dashboards, hunting, PCAP, detections ve case management için kendi arayüzlerini sunduğunu belirtir.
3️⃣ Security Onion Ne İşe Yarar?
Ağ Trafiğini Analiz Eder
Security Onion, Suricata ve Zeek ile ağ trafiğini analiz eder.
Suricata alarm üretir.
Zeek detaylı metadata çıkarır.
PCAP bileşeni paket seviyesinde inceleme sağlar.
Bu üçlü birlikte güçlü network visibility sağlar.
Anormal Davranışları Tespit Etmeye Yardımcı Olur
Security Onion yalnızca “malicious signature match” üretmez.
Zeek metadata’sı ve log korelasyonu sayesinde şu davranışlar incelenebilir:
Beklenmeyen DNS sorguları
Olağandışı HTTP user-agent
Şüpheli TLS sertifikası
Yeni görülen external bağlantı
Beklenmeyen protokol kullanımı
Large data transfer
Beaconing şüphesi
Lateral movement izleri
IOC Eşleşmeleri ve Tehdit Avcılığı Sağlar
Security Onion, analistlere arama ve hunting imkânı verir.
Örnek hunt soruları:
Bu domain’e kim sorgu attı?
Bu IP’ye hangi host bağlandı?
Bu hash daha önce görüldü mü?
Bu user-agent hangi sistemlerde var?
Bu TLS fingerprint hangi bağlantılarda görünüyor?
Canlı Trafik ve Geçmişe Dönük Analiz Sunar
Security Onion hem gerçek zamanlı alarm üretimi hem de geçmiş log/PCAP incelemesi için kullanılabilir.
Kısa akış:
Şimdi alarm geldi.
→ Geçmişte aynı IOC görülmüş mü?
→ Hangi hostlar etkilenmiş?
→ PCAP ile doğrulanabilir mi?
→ Case açılmalı mı?
SOC Ekipleri İçin Görünürlük Sağlar
SOC analisti için Security Onion şu süreci kolaylaştırır:
Alert triage
Log pivot
PCAP inceleme
IOC araştırma
Case oluşturma
Detection tuning
Threat hunting
4️⃣ Security Onion Kullanım Senaryoları
SOC İzleme
Security Onion, kurum ağında NIDS/NSM görünürlüğü sağlamak için kullanılabilir.
Örnek konumlar:
Internet edge
DMZ
Data center ingress/egress
Critical server VLAN
OT DMZ
Honeypot segment
Lab network
Threat Hunting
Analist, belli bir alarm beklemeden hipotez bazlı arama yapabilir.
Örnek:
Son 7 günde nadir görülen domain sorguları nelerdir?
Hangi hostlar yeni external IP’lere bağlandı?
Beaconing davranışı var mı?
Şüpheli PowerShell download trafiği görüldü mü?
Incident Response
Bir olay yaşandığında Security Onion olay kapsamını belirlemeye yardımcı olur.
Örnek:
İlk alarm hangi hosttan geldi?
Aynı IOC başka hostlarda var mı?
DNS/HTTP/TLS logları ne söylüyor?
PCAP ile payload doğrulanabiliyor mu?
Case açılıp görev atanmalı mı?
Eğitim ve Lab Ortamları
Security Onion, SOC eğitimi, mavi takım lab’ları ve üniversite ortamlarında güçlü bir öğrenme platformudur.
Öğrenilebilecek başlıklar:
- IDS alert analizi
- Zeek log yorumlama
- PCAP inceleme
- SIEM arama mantığı
- Detection tuning
- Threat hunting
- Case management
MSSP ve Çoklu Müşteri İzleme
MSSP’ler için Security Onion dikkatli tasarlanmış segmentasyon, retention ve veri ayrımıyla müşterilere güvenlik izleme hizmeti sunmada değerlendirilebilir.
Ancak multi-tenant mimari ve müşteri veri izolasyonu ayrıca tasarlanmalıdır.
5️⃣ Security Onion Mimari Yaklaşımı
Security Onion küçük lab ortamından dağıtık kurumsal mimariye kadar farklı şekillerde kurulabilir.
Genel node türleri:
Manager node
Sensor node
Search node
Forward node
Heavy node
Receiver node
Sensor Node
Sensor node ağ trafiğini izler.
Tipik görevler:
Suricata çalıştırır.
Zeek çalıştırır.
PCAP kaydı yapar.
Logları manager/search altyapısına gönderir.
Manager Node
Manager node merkezi yönetim ve arayüz bileşenlerini barındırır.
Search Node
Büyük yapılarda Elasticsearch arama ve saklama kapasitesini dağıtmak için kullanılır.
Forward Node
Harici log kaynaklarından veri toplamak veya forward etmek için konumlandırılabilir.
6️⃣ Security Onion ve Wazuh Notu
Eski Security Onion anlatımlarında Wazuh sıkça temel bileşen olarak geçer.
Ancak güncel Security Onion 2.x mimarisinde host visibility tarafı Elastic Agent/Fleet ve osquery ile daha fazla öne çıkmaktadır.
Bu nedenle Security Onion’u anlatırken “içinde kesin Wazuh vardır” demek güncel sürüm açısından yanıltıcı olabilir.
Daha doğru ifade:
Security Onion sürümüne ve mimariye göre host visibility bileşenleri değişebilir.
Güncel tasarımda Elastic Agent, Fleet ve osquery önemli rol oynar.
7️⃣ TheHive Entegrasyonu Notu
TheHive eski Security Onion ekosistemlerinde veya harici entegrasyonlarda olay yönetimi için sıkça anılır.
Ancak güncel Security Onion Console içinde Cases gibi olay yönetimi özellikleri bulunduğu için TheHive, her kurulumun zorunlu yerleşik bileşeni gibi anlatılmamalıdır.
Doğru konumlandırma:
Security Onion kendi case management yeteneklerine sahiptir.
TheHive harici case management entegrasyonu olarak değerlendirilebilir.
8️⃣ Security Onion ile Analist Akışı
Tipik bir alarm inceleme akışı:
1. Alerts ekranında Suricata alarmı görülür.
2. Kaynak ve hedef IP incelenir.
3. Zeek conn/dns/http/tls loglarına pivot edilir.
4. PCAP varsa paket seviyesinde doğrulama yapılır.
5. IOC Security Onion Hunt ekranında aranır.
6. Diğer hostlarda görülüp görülmediği kontrol edilir.
7. Case açılır.
8. Tuning veya detection geliştirme yapılır.
Bu akış, Security Onion’un en güçlü taraflarından biridir:
Alarmdan bağlama, bağlamdan kanıta, kanıttan vaka yönetimine geçiş.
9️⃣ Full Packet Capture Planlaması
Full packet capture çok değerlidir ama maliyetlidir.
Planlanması gerekenler:
Günlük trafik hacmi
Disk kapasitesi
Retention süresi
PCAP sıkıştırma
Sensör performansı
Legal/privacy gereksinimleri
Şifreli trafik oranı
Packet loss oranı
Kritik Nokta
Her şeyi sonsuza kadar saklamak pratik değildir.
Doğru yaklaşım:
Kritik segmentlerde PCAP
Makul retention
Alarm odaklı pivot
Yeterli disk I/O
Düzenli performans izleme
🔟 Operasyonel İpuçları
1️⃣ HOME_NET Değerlerini Doğru Tanımlayın
Yanlış network tanımı alarm kalitesini düşürür.
HOME_NET = Korunacak iç ağlar
EXTERNAL_NET = Dış ağlar
2️⃣ SPAN/TAP Kalitesini Kontrol Edin
Security Onion ne görürse onu analiz eder.
Eksik veya hatalı mirror port görünürlüğü zayıflatır.
Kontrol edilmesi gerekenler:
- SPAN source VLAN/interface doğru mu?
- Paket drop var mı?
- RX/TX yönleri görülüyor mu?
- Oversubscription var mı?
- TAP kullanımı gerekli mi?
- VLAN tag korunuyor mu?
3️⃣ Kural Setlerini Tune Edin
Suricata kurallarını kör şekilde açmak alert storm yaratabilir.
Doğru yaklaşım:
Önce visibility
Sonra baseline
Sonra tuning
Sonra kritik alarmlar
Sonra operasyonel playbook
4️⃣ Zeek Loglarını Öğrenin
Security Onion’dan en iyi verimi almak için Zeek loglarını iyi yorumlamak gerekir.
Özellikle:
- conn.log
- dns.log
- http.log
- ssl.log
- files.log
- notice.log
SOC analistleri için çok değerlidir.
5️⃣ Retention ve Storage Planı Yapın
Log ve PCAP storage hızla büyür.
Planlanması gerekenler:
Hot/warm retention
Index lifecycle
PCAP retention
Disk I/O
Search node kapasitesi
Backup gereksinimi
Arşivleme politikası
Sık Yapılan Hatalar
1️⃣ Security Onion’u Tek Başına SIEM Sanmak
Security Onion log yönetimi ve hunting sağlar; ancak kurumsal SIEM stratejisi, veri kaynakları ve korelasyon ihtiyaçlarına göre ayrıca değerlendirilmelidir.
2️⃣ Sensör Konumunu Yanlış Seçmek
Yanlış SPAN/TAP konumu, trafiğin önemli bölümünü görünmez yapar.
3️⃣ PCAP İçin Disk Planlamamak
Full packet capture diskleri çok hızlı doldurabilir.
4️⃣ Tüm Kuralları Açmak
Bu durum alert yorgunluğu ve performans sorunu yaratabilir.
5️⃣ Şifreli Trafik Gerçeğini Unutmak
TLS içeriği görünmeyebilir. Metadata, SNI, JA3/JA4, DNS ve endpoint loglarıyla desteklenmelidir.
6️⃣ TheHive/Wazuh Gibi Eski Bileşen Bilgilerini Güncel Sanmak
Security Onion sürümleri değiştikçe bileşen mimarisi değişebilir. Güncel kurulum için resmi dokümantasyon kontrol edilmelidir.
48s Mini-PoC Planı
- Test ortamında Security Onion ISO ile evaluation kurulumu yapın.
- Management ve monitor interface ayrımını doğru planlayın.
- Monitor interface’e SPAN/TAP trafiği verin.
- HOME_NET değerlerini kendi lab subnet’inize göre düzenleyin.
- Basit test trafiği üretin.
- Suricata alert ekranında alarm oluşuyor mu kontrol edin.
- Zeek dns/http/conn loglarına Hunt üzerinden bakın.
- PCAP pivot ile paket seviyesinde doğrulama yapın.
- CyberChef ile basit encoding/decoding işlemi test edin.
- Test case açıp olayı kayıt altına alın.
- Bir detection rule tuning senaryosu deneyin.
- Disk ve packet drop metriklerini kontrol edin.
Kimler İçin İdeal?
Security Onion özellikle şu ekipler için uygundur:
- SOC ekipleri
- Blue Team ekipleri
- Threat hunter’lar
- CERT / CSIRT ekipleri
- MSSP sağlayıcıları
- Üniversite ve akademik lab’lar
- Siber güvenlik eğitim ortamları
- Malware analiz ve honeypot lab’ları
- Ağ güvenliği izleme ekipleri
Sonuç
Security Onion, açık kaynak güvenlik izleme dünyasının en güçlü platformlarından biridir.
Suricata ile imza tabanlı alarm üretir.
Zeek ile zengin ağ metadata’sı çıkarır.
PCAP bileşenleriyle paket seviyesinde doğrulama sağlar.
Elastic tabanlı arama ve dashboard yapısıyla analistlere görünürlük sunar.
Security Onion Console ile alert, hunt, PCAP, detection ve case yönetimi süreçlerini birleştirir.
En doğru konumlandırma şudur:
Security Onion tek bir araç değil,
açık kaynak güvenlik izleme ekosistemidir.
Güçlü bir SOC için yalnızca alarm görmek yetmez. Alarmı bağlama oturtmak, geçmişi araştırmak, pakete inmek ve olayı yönetmek gerekir.
Security Onion, bu görünürlüğü açık kaynak ekosistemiyle sağlayan güçlü bir platformdur.



Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler