🧅 Security Onion: Açık Kaynakla Derin Güvenlik Görünürlüğü 🔍🔐

Kurumsal tehditlere karşı etkili savunma kurmak yalnızca firewall, antivirüs veya EDR kullanmaktan ibaret değildir.

Gerçek güvenlik görünürlüğü için şu sorulara cevap verebilmek gerekir:

Ağda ne oldu?
Hangi sistem kiminle konuştu?
Hangi alarm üretildi?
Hangi dosya taşındı?
Hangi endpoint olaya dahil?
Geçmiş trafik incelenebilir mi?
Alarmdan PCAP’e gidilebilir mi?

Bu ihtiyaçlara açık kaynak ekosistemiyle cevap veren en güçlü platformlardan biri:

Security Onion

Security Onion; threat hunting, enterprise security monitoring ve log management için kullanılan açık kaynak odaklı bir güvenlik izleme platformudur.


🎯 Security Onion Nedir?

Security Onion, ağ güvenliği izleme, log yönetimi, tehdit avcılığı, olay inceleme, PCAP analizi ve alarm yönetimi için tasarlanmış Linux tabanlı bir güvenlik platformudur.

Kısa tanım:

Security Onion = NIDS + NSM + Log Management + Threat Hunting + PCAP + Case Management

Security Onion, tek bir araç değil; birçok güvenlik bileşenini entegre eden bir platformdur.

Temel amaç:

Ağ ve sistem verilerini topla.
Alarm üret.
Metadata çıkar.
PCAP sakla.
Analiste arama ve inceleme imkânı ver.
Olayı case olarak yönet.

1️⃣ Security Onion Hangi Problemi Çözer?

SOC ekiplerinin en büyük problemlerinden biri dağınık görünürlüktür.

Örneğin:

Suricata alarmı ayrı yerde
Zeek logları ayrı yerde
PCAP ayrı yerde
Endpoint logları ayrı yerde
Firewall logları ayrı yerde
Case yönetimi ayrı yerde

Security Onion bu verileri tek bir analist deneyimi altında birleştirmeye çalışır.

Analist bir alarmdan başlayıp şu noktalara pivot edebilir:

Alert
→ Zeek metadata
→ PCAP
→ DNS/HTTP/TLS logları
→ Endpoint logları
→ Case
→ Detection rule

2️⃣ Security Onion İçinde Neler Var?

Security Onion’un bileşenleri sürüme ve dağıtım modeline göre değişebilir. Güncel 2.x mimarisinde öne çıkan bileşenler şunlardır:

Suricata

Suricata, imza tabanlı network threat detection motorudur.

Security Onion içinde Suricata şu amaçlarla kullanılır:

  • Network IDS alert üretimi
  • EVE JSON logları
  • Signature/rule tabanlı detection
  • File extraction desteği
  • Bazı dağıtımlarda PCAP üretimi

Kısa ifade:

Suricata → Ağ trafiğinde bilinen saldırı izlerini arar.

Zeek

Zeek, ağ trafiğinden zengin protokol metadata’sı çıkarır.

Zeek ile şu loglar elde edilebilir:

  • conn.log
  • dns.log
  • http.log
  • ssl/tls logları
  • files.log
  • notice.log
  • weird.log
  • software.log

Kısa ifade:

Zeek → Ağda ne olduğunu anlatan detaylı olay günlükleri üretir.

Stenographer / Suricata PCAP

Security Onion full packet capture için Stenographer veya Suricata PCAP kullanımını destekleyebilir.

Bu yapı analiste alarm sonrası paket seviyesinde doğrulama imkânı sağlar.

Kısa ifade:

Alert görmek yetmez.
Gerekirse paketin kendisine inmek gerekir.

Önemli not:

Full packet capture storage tüketir.
Retention, disk kapasitesi ve sensör performansı dikkatli planlanmalıdır.

Strelka

Strelka, dosya analizi için kullanılan bir bileşendir.

Security Onion ortamında ağdan çıkarılan dosyaların analiz edilmesi ve metadata üretilmesi için değerlidir.

Kullanım alanları:

  • File metadata analizi
  • Hash üretimi
  • Dosya türü tespiti
  • Şüpheli dosya inceleme
  • Malware triage süreçlerine katkı

Elastic Stack

Security Onion logları arama, saklama, görselleştirme ve analiz için Elasticsearch/Kibana ekosisteminden yararlanır.

Temel kullanım:

Log ingestion
Indexing
Search
Dashboard
Hunt
Correlation

Security Onion Console ve Kibana üzerinden loglara erişim sağlanabilir.


Elastic Agent / Fleet

Güncel Security Onion mimarisinde host visibility tarafında Elastic Agent ve Fleet önemli rol oynar.

Security Onion Solutions’ın yazılım sayfası, host visibility için Elastic Agent sunduğunu; Elastic Agent’ın veri toplama, osquery ile live query ve Elastic Fleet üzerinden merkezi yönetim sağladığını belirtir.

Kısa ifade:

Elastic Agent → Endpoint/host log görünürlüğü
Fleet → Agent policy ve merkezi yönetim

Osquery

Osquery, endpoint sistemlerinden SQL benzeri sorgularla veri alınmasını sağlar.

Örnek sorular:

Hangi process çalışıyor?
Hangi portlar dinlemede?
Hangi kullanıcılar var?
Hangi servisler aktif?

Security Onion içinde osquery, endpoint hunting ve host visibility tarafında yardımcı bir bileşendir.


CyberChef

CyberChef, analistlerin encoding/decoding, hash, base64, URL decode, XOR gibi hızlı veri dönüşümleri yapmasına yardım eder.

Örnek:

Base64 decode
URL decode
Hex dönüşümü
Hash alma
IOC temizleme
String extraction

Security Onion Console

Security Onion Console, analistlerin günlük operasyonlarda kullandığı ana arayüzlerden biridir.

Genel işlevler:

  • Alerts
  • Dashboards
  • Hunt
  • Cases
  • PCAP
  • Detections
  • Grid yönetimi
  • Kullanıcı ve erişim yönetimi

Security Onion GitHub açıklaması da platformun alerting, dashboards, hunting, PCAP, detections ve case management için kendi arayüzlerini sunduğunu belirtir.


3️⃣ Security Onion Ne İşe Yarar?

Ağ Trafiğini Analiz Eder

Security Onion, Suricata ve Zeek ile ağ trafiğini analiz eder.

Suricata alarm üretir.
Zeek detaylı metadata çıkarır.
PCAP bileşeni paket seviyesinde inceleme sağlar.

Bu üçlü birlikte güçlü network visibility sağlar.


Anormal Davranışları Tespit Etmeye Yardımcı Olur

Security Onion yalnızca “malicious signature match” üretmez.

Zeek metadata’sı ve log korelasyonu sayesinde şu davranışlar incelenebilir:

Beklenmeyen DNS sorguları
Olağandışı HTTP user-agent
Şüpheli TLS sertifikası
Yeni görülen external bağlantı
Beklenmeyen protokol kullanımı
Large data transfer
Beaconing şüphesi
Lateral movement izleri

IOC Eşleşmeleri ve Tehdit Avcılığı Sağlar

Security Onion, analistlere arama ve hunting imkânı verir.

Örnek hunt soruları:

Bu domain’e kim sorgu attı?
Bu IP’ye hangi host bağlandı?
Bu hash daha önce görüldü mü?
Bu user-agent hangi sistemlerde var?
Bu TLS fingerprint hangi bağlantılarda görünüyor?

Canlı Trafik ve Geçmişe Dönük Analiz Sunar

Security Onion hem gerçek zamanlı alarm üretimi hem de geçmiş log/PCAP incelemesi için kullanılabilir.

Kısa akış:

Şimdi alarm geldi.
→ Geçmişte aynı IOC görülmüş mü?
→ Hangi hostlar etkilenmiş?
→ PCAP ile doğrulanabilir mi?
→ Case açılmalı mı?

SOC Ekipleri İçin Görünürlük Sağlar

SOC analisti için Security Onion şu süreci kolaylaştırır:

Alert triage
Log pivot
PCAP inceleme
IOC araştırma
Case oluşturma
Detection tuning
Threat hunting

4️⃣ Security Onion Kullanım Senaryoları

SOC İzleme

Security Onion, kurum ağında NIDS/NSM görünürlüğü sağlamak için kullanılabilir.

Örnek konumlar:

Internet edge
DMZ
Data center ingress/egress
Critical server VLAN
OT DMZ
Honeypot segment
Lab network

Threat Hunting

Analist, belli bir alarm beklemeden hipotez bazlı arama yapabilir.

Örnek:

Son 7 günde nadir görülen domain sorguları nelerdir?
Hangi hostlar yeni external IP’lere bağlandı?
Beaconing davranışı var mı?
Şüpheli PowerShell download trafiği görüldü mü?

Incident Response

Bir olay yaşandığında Security Onion olay kapsamını belirlemeye yardımcı olur.

Örnek:

İlk alarm hangi hosttan geldi?
Aynı IOC başka hostlarda var mı?
DNS/HTTP/TLS logları ne söylüyor?
PCAP ile payload doğrulanabiliyor mu?
Case açılıp görev atanmalı mı?

Eğitim ve Lab Ortamları

Security Onion, SOC eğitimi, mavi takım lab’ları ve üniversite ortamlarında güçlü bir öğrenme platformudur.

Öğrenilebilecek başlıklar:

  • IDS alert analizi
  • Zeek log yorumlama
  • PCAP inceleme
  • SIEM arama mantığı
  • Detection tuning
  • Threat hunting
  • Case management

MSSP ve Çoklu Müşteri İzleme

MSSP’ler için Security Onion dikkatli tasarlanmış segmentasyon, retention ve veri ayrımıyla müşterilere güvenlik izleme hizmeti sunmada değerlendirilebilir.

Ancak multi-tenant mimari ve müşteri veri izolasyonu ayrıca tasarlanmalıdır.


5️⃣ Security Onion Mimari Yaklaşımı

Security Onion küçük lab ortamından dağıtık kurumsal mimariye kadar farklı şekillerde kurulabilir.

Genel node türleri:

Manager node
Sensor node
Search node
Forward node
Heavy node
Receiver node

Sensor Node

Sensor node ağ trafiğini izler.

Tipik görevler:

Suricata çalıştırır.
Zeek çalıştırır.
PCAP kaydı yapar.
Logları manager/search altyapısına gönderir.

Manager Node

Manager node merkezi yönetim ve arayüz bileşenlerini barındırır.

Search Node

Büyük yapılarda Elasticsearch arama ve saklama kapasitesini dağıtmak için kullanılır.

Forward Node

Harici log kaynaklarından veri toplamak veya forward etmek için konumlandırılabilir.


6️⃣ Security Onion ve Wazuh Notu

Eski Security Onion anlatımlarında Wazuh sıkça temel bileşen olarak geçer.

Ancak güncel Security Onion 2.x mimarisinde host visibility tarafı Elastic Agent/Fleet ve osquery ile daha fazla öne çıkmaktadır.

Bu nedenle Security Onion’u anlatırken “içinde kesin Wazuh vardır” demek güncel sürüm açısından yanıltıcı olabilir.

Daha doğru ifade:

Security Onion sürümüne ve mimariye göre host visibility bileşenleri değişebilir.
Güncel tasarımda Elastic Agent, Fleet ve osquery önemli rol oynar.

7️⃣ TheHive Entegrasyonu Notu

TheHive eski Security Onion ekosistemlerinde veya harici entegrasyonlarda olay yönetimi için sıkça anılır.

Ancak güncel Security Onion Console içinde Cases gibi olay yönetimi özellikleri bulunduğu için TheHive, her kurulumun zorunlu yerleşik bileşeni gibi anlatılmamalıdır.

Doğru konumlandırma:

Security Onion kendi case management yeteneklerine sahiptir.
TheHive harici case management entegrasyonu olarak değerlendirilebilir.

8️⃣ Security Onion ile Analist Akışı

Tipik bir alarm inceleme akışı:

1. Alerts ekranında Suricata alarmı görülür.
2. Kaynak ve hedef IP incelenir.
3. Zeek conn/dns/http/tls loglarına pivot edilir.
4. PCAP varsa paket seviyesinde doğrulama yapılır.
5. IOC Security Onion Hunt ekranında aranır.
6. Diğer hostlarda görülüp görülmediği kontrol edilir.
7. Case açılır.
8. Tuning veya detection geliştirme yapılır.

Bu akış, Security Onion’un en güçlü taraflarından biridir:
Alarmdan bağlama, bağlamdan kanıta, kanıttan vaka yönetimine geçiş.


9️⃣ Full Packet Capture Planlaması

Full packet capture çok değerlidir ama maliyetlidir.

Planlanması gerekenler:

Günlük trafik hacmi
Disk kapasitesi
Retention süresi
PCAP sıkıştırma
Sensör performansı
Legal/privacy gereksinimleri
Şifreli trafik oranı
Packet loss oranı

Kritik Nokta

Her şeyi sonsuza kadar saklamak pratik değildir.

Doğru yaklaşım:

Kritik segmentlerde PCAP
Makul retention
Alarm odaklı pivot
Yeterli disk I/O
Düzenli performans izleme

🔟 Operasyonel İpuçları

1️⃣ HOME_NET Değerlerini Doğru Tanımlayın

Yanlış network tanımı alarm kalitesini düşürür.

HOME_NET = Korunacak iç ağlar
EXTERNAL_NET = Dış ağlar

2️⃣ SPAN/TAP Kalitesini Kontrol Edin

Security Onion ne görürse onu analiz eder.

Eksik veya hatalı mirror port görünürlüğü zayıflatır.

Kontrol edilmesi gerekenler:

  • SPAN source VLAN/interface doğru mu?
  • Paket drop var mı?
  • RX/TX yönleri görülüyor mu?
  • Oversubscription var mı?
  • TAP kullanımı gerekli mi?
  • VLAN tag korunuyor mu?

3️⃣ Kural Setlerini Tune Edin

Suricata kurallarını kör şekilde açmak alert storm yaratabilir.

Doğru yaklaşım:

Önce visibility
Sonra baseline
Sonra tuning
Sonra kritik alarmlar
Sonra operasyonel playbook

4️⃣ Zeek Loglarını Öğrenin

Security Onion’dan en iyi verimi almak için Zeek loglarını iyi yorumlamak gerekir.

Özellikle:

  • conn.log
  • dns.log
  • http.log
  • ssl.log
  • files.log
  • notice.log

SOC analistleri için çok değerlidir.


5️⃣ Retention ve Storage Planı Yapın

Log ve PCAP storage hızla büyür.

Planlanması gerekenler:

Hot/warm retention
Index lifecycle
PCAP retention
Disk I/O
Search node kapasitesi
Backup gereksinimi
Arşivleme politikası

Sık Yapılan Hatalar

1️⃣ Security Onion’u Tek Başına SIEM Sanmak

Security Onion log yönetimi ve hunting sağlar; ancak kurumsal SIEM stratejisi, veri kaynakları ve korelasyon ihtiyaçlarına göre ayrıca değerlendirilmelidir.

2️⃣ Sensör Konumunu Yanlış Seçmek

Yanlış SPAN/TAP konumu, trafiğin önemli bölümünü görünmez yapar.

3️⃣ PCAP İçin Disk Planlamamak

Full packet capture diskleri çok hızlı doldurabilir.

4️⃣ Tüm Kuralları Açmak

Bu durum alert yorgunluğu ve performans sorunu yaratabilir.

5️⃣ Şifreli Trafik Gerçeğini Unutmak

TLS içeriği görünmeyebilir. Metadata, SNI, JA3/JA4, DNS ve endpoint loglarıyla desteklenmelidir.

6️⃣ TheHive/Wazuh Gibi Eski Bileşen Bilgilerini Güncel Sanmak

Security Onion sürümleri değiştikçe bileşen mimarisi değişebilir. Güncel kurulum için resmi dokümantasyon kontrol edilmelidir.


48s Mini-PoC Planı

  1. Test ortamında Security Onion ISO ile evaluation kurulumu yapın.
  2. Management ve monitor interface ayrımını doğru planlayın.
  3. Monitor interface’e SPAN/TAP trafiği verin.
  4. HOME_NET değerlerini kendi lab subnet’inize göre düzenleyin.
  5. Basit test trafiği üretin.
  6. Suricata alert ekranında alarm oluşuyor mu kontrol edin.
  7. Zeek dns/http/conn loglarına Hunt üzerinden bakın.
  8. PCAP pivot ile paket seviyesinde doğrulama yapın.
  9. CyberChef ile basit encoding/decoding işlemi test edin.
  10. Test case açıp olayı kayıt altına alın.
  11. Bir detection rule tuning senaryosu deneyin.
  12. Disk ve packet drop metriklerini kontrol edin.

Kimler İçin İdeal?

Security Onion özellikle şu ekipler için uygundur:

  • SOC ekipleri
  • Blue Team ekipleri
  • Threat hunter’lar
  • CERT / CSIRT ekipleri
  • MSSP sağlayıcıları
  • Üniversite ve akademik lab’lar
  • Siber güvenlik eğitim ortamları
  • Malware analiz ve honeypot lab’ları
  • Ağ güvenliği izleme ekipleri

Sonuç

Security Onion, açık kaynak güvenlik izleme dünyasının en güçlü platformlarından biridir.

Suricata ile imza tabanlı alarm üretir.
Zeek ile zengin ağ metadata’sı çıkarır.
PCAP bileşenleriyle paket seviyesinde doğrulama sağlar.
Elastic tabanlı arama ve dashboard yapısıyla analistlere görünürlük sunar.
Security Onion Console ile alert, hunt, PCAP, detection ve case yönetimi süreçlerini birleştirir.

En doğru konumlandırma şudur:

Security Onion tek bir araç değil,
açık kaynak güvenlik izleme ekosistemidir.

Güçlü bir SOC için yalnızca alarm görmek yetmez. Alarmı bağlama oturtmak, geçmişi araştırmak, pakete inmek ve olayı yönetmek gerekir.

Security Onion, bu görünürlüğü açık kaynak ekosistemiyle sağlayan güçlü bir platformdur.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın