Security Onion Kurulumu: Sıfırdan Blue Team Lab Kurma Rehberi

Security Onion Kurulumu: Sıfırdan Blue Team Lab Kurma Rehberi
Security Onion kurulumu sıfırdan blue team lab kurma becerisi, siber güvenliğin savunma tarafında (Blue Team) kendini geliştirmek isteyen herkesin atması gereken ilk adımlardan biridir. Tek bir ISO dosyasıyla; ağ güvenliği izleme (NSM), log yönetimi, tehdit avcılığı ve olay müdahalesi araçlarını bir araya getiren bu açık kaynak platform, size gerçek bir SOC analisti deneyimini evinizin veya ofisinizin konforunda sunar.

Security Onion 2 Nedir?

Security Onion, Doug Burks tarafından geliştirilen ve günümüzde Security Onion Solutions tarafından sürdürülen, Debian tabanlı ücretsiz bir Linux dağıtımıdır. 2.x sürümüyle birlikte mimarisi tamamen yenilenmiş; Docker konteynerleri ve SaltStack tabanlı modern bir orkestrasyon yapısına geçilmiştir.

Platform, kutudan çıktığı anda şu güçlü araçları birlikte sunar:

  • Zeek: Ağ trafiğini derinlemesine analiz eden ağ güvenliği izleme motoru
  • Suricata: Yüksek performanslı IDS/IPS ve imza tabanlı tehdit tespiti
  • Elastic Stack: Logların indekslenmesi, aranması ve görselleştirilmesi
  • Security Onion Console (SOC): Alarmları tek ekrandan yönettiğiniz web arayüzü
  • Strelka: Gerçek zamanlı dosya analizi ve zararlı yazılım avcılığı
  • Stenographer: Tam paket yakalama (full PCAP) kaydı

Bu kombinasyon, ticari NSM çözümleriyle yarışabilecek yetenekleri sıfır lisans maliyetiyle sunar. Platformun tüm detayları için resmi Security Onion dokümantasyonunu inceleyebilirsiniz.

Blue Team Lab’ı Neden Kurmalısınız?

Kitaplardan öğrenilen teorik bilgi, gerçek bir alarm kuyruğunun başına geçtiğinizde tek başına yeterli olmaz. Bir Blue Team lab’ı size şunları kazandırır:

  • Gerçek ağ trafiği üzerinde analiz pratiği yapma imkânı
  • IDS kurallarının nasıl tetiklendiğini ve yanlış pozitiflerin nasıl ayıklandığını öğrenme
  • Saldırı simülasyonlarıyla savunma becerilerini test etme ortamı
  • CV hazırlarken “kendi SOC lab’ımı kurdum” diyebilmenin güveni

Kurumsal tarafta ise bu tür lab ortamları, sızma testi bulgularının izleme altyapısıyla doğrulanmasında kritik rol oynar: Test sırasında tespit edilen saldırı vektörlerinin savunma tarafında alarm üretip üretmediğini görebilirsiniz.

Security Onion Kurulumu Öncesi Hazırlık

Sağlam bir Security Onion kurulumu, doğru planlanmış bir donanım ve ağ tasarımıyla başlar. Acele etmeyin; önce gereksinimleri netleştirelim.

Donanım Gereksinimleri

Lab kullanımı için önerilen minimum kaynaklar şöyledir:

  • CPU: 4 çekirdek (8 çekirdek akıcı bir deneyim sunar)
  • RAM: 12 GB minimum, 16 GB önerilir
  • Disk: En az 200 GB (PCAP kaydı tutacaksanız 500 GB+ planlayın)
  • Ağ: İki ağ arabirimi — biri yönetim, biri dinleme (sniffing) için

Sanallaştırma tarafında VMware Workstation/ESXi, Proxmox veya VirtualBox kullanabilirsiniz. Kurumsal ölçekli POC çalışmalarında Proxmox üzerinde kurulum, kaynak yönetimi açısından en verimli seçenektir.

Dağıtım Mimarisi Seçimi

Security Onion 2, farklı dağıtım rolleri sunar. Lab ortamı için iki seçenek öne çıkar:

  • EVAL (Evaluation): Tek makinede tüm bileşenler; öğrenme ve POC için idealdir.
  • Standalone: Üretim benzeri tek sunuculu kurulum; daha fazla kaynak ister ama gerçeğe en yakın deneyimdir.

İlk Security Onion kurulumu denemenizde EVAL moduyla başlamanızı öneririz. Ağ topolojisini kavradıktan sonra Standalone veya dağıtık mimariye geçmek çok daha kolay olur.

Adım Adım Security Onion Kurulumu

Şimdi işin uygulamalı kısmına geçelim. Sürecin tamamı yaklaşık 45-60 dakika sürer.

1. ISO Dosyasını İndirin ve Doğrulayın

Security Onion indirme sayfasından güncel ISO dosyasını alın. İndirme sonrası bütünlük doğrulamasını atlamayın:

sha256sum securityonion-2.4.x.iso
# Çıktıyı indirme sayfasındaki imzayla karşılaştırın

2. Sanal Makineyi Yapılandırın

Hipervizörünüzde yeni bir sanal makine oluşturun ve şu noktalara dikkat edin:

  • İşletim sistemi tipini “Linux / Debian 64-bit” olarak seçin.
  • İki sanal ağ kartı ekleyin: birinci kart NAT/Bridged (yönetim), ikinci kart promiscuous modda (dinleme).
  • VirtualBox kullanıyorsanız dinleme kartında “Promiscuous Mode: Allow All” seçeneğini etkinleştirin.

3. İşletim Sistemini Kurun

ISO’dan önyükleme yaptıktan sonra karşınıza gelen yükleyicide disk yapılandırmasını onaylayın, kullanıcı hesabınızı oluşturun ve kurulumun tamamlanmasını bekleyin. Sistem yeniden başladığında, Security Onion kurulumu sürecinin asıl kısmı olan yapılandırma aşamasına geçersiniz.

4. Setup Sihirbazını Çalıştırın

Oturum açtıktan sonra kurulum sihirbazını başlatın:

sudo so-setup

Sihirbaz size dağıtım tipini sorar; EVAL seçin. Ardından yönetim ağ kartını, IP yapılandırmasını ve dinleme arabirimini tanımlayın. Son adımda SOC arayüzü için kullanılacak e-posta adresi ve parolayı belirlersiniz. Kurulum, bileşenleri Docker konteynerleri olarak otomatik dağıtır — bu aşama biraz sabır ister.

5. SOC Arayüzüne İlk Giriş

Kurulum tamamlandığında tarayıcınızdan https://<yönetim-ip-adresi> adresine gidin. Belirlediğiniz e-posta ve parolayla giriş yaptığınızda karşınızda Security Onion Console: alarmlar, vaka yönetimi, hunt (tehdit avcılığı) ve grid durumu panelleri.

Security Onion kurulumu tamamlandı! Ama ortada henüz analiz edilecek trafik yok. Lab’ın asıl eğlenceli kısmı şimdi başlıyor.

Lab’da Trafik Üretme ve İlk Analizler

Boş bir SIEM ekranına bakmak kimseyi geliştirmez. Lab’ınızı canlandırmak için şu yöntemleri kullanın:

Test Trafiği ve Saldırı Simülasyonu

  • tcpreplay: Hazır PCAP dosyalarını dinleme arabiriminize yeniden oynatın. Malware-Traffic-Analysis.net arşivi gerçek zararlı yazılım trafiği örnekleri için mükemmel bir kaynaktır.
  • Atomic Red Team: MITRE ATT&CK tekniklerini test makinenizde güvenle simüle edin; Suricata ve Zeek’in nasıl tepki verdiğini izleyin.
  • İkinci bir sanal makine: Bir “kurban” Windows/Linux VM ekleyip onun trafiğini dinleme portu üzerinden Security Onion’a yansıtın.

SOC Ekranında Avcılık

Alarmlar akmaya başladığında Hunt ve Dashboards bölümlerine girin. OQL (Onion Query Language) sorgularıyla IP adreslerini, portları ve alarm imzalarını filtreleyin. Bir alarma tıklayıp PCAP’e inerek saldırının paket seviyesinde izini sürmek, Blue Team reflekslerinizi en hızlı geliştiren egzersizdir.

Security Onion Kurulumu Sonrası İyileştirme Önerileri

Kurulum bitti diye iş bitmiyor; lab’ınızı verimli tutmak için:

  • Güncellemeleri takip edin: sudo soup komutuyla platform güncellemelerini düzenli uygulayın.
  • Kuralları yönetin: Suricata kural setlerini ihtiyacınıza göre etkinleştirip devre dışı bırakın; yanlış pozitifleri ayıklamayı öğrenin.
  • Snapshot alın: Çalışan temiz kurulumun sanal makine anlık görüntüsünü kaydedin; denemeler sonrası geri dönebilirsiniz.
  • Not tutun: Her analiz oturumunda öğrendiklerinizi belgeleyin; bu notlar mülakatlarda altın değerindedir.
  • Topluluğa katılın: Security Onion GitHub deposu ve forumları, takıldığınız noktalarda ilk başvuru kaynağınız olsun.

Bu pratikler, düzenli zafiyet taraması gibi kurumsal güvenlik süreçlerinin sonuçlarını lab ortamında doğrulama becerinizi de güçlendirir.

Lab’da gerçek zararlı yazılım çalıştırmak güvenli mi?

İzole edilmiş, internet erişimi kısıtlanmış bir sanal ağ içinde ve bilinçli önlemlerle yapıldığında görece güvenlidir. Ancak zararlı örnekleri asla üretim ağınızda veya kişisel ana makinenizde çalıştırmayın.

Sonuç

Bu rehberde Security Onion kurulumu sürecini donanım planlamasından SOC arayüzündeki ilk avcılık oturumunuza kadar uçtan uca ele aldık. Artık elinizde gerçek ağ trafiğini izleyebilen, alarmlar üreten ve sizi her gün biraz daha iyi bir savunma uzmanı yapan bir Blue Team lab’ı var.

Unutmayın; bir lab kurmak birkaç saatinizi alır; ama onu düzenli kullanmak kariyerinizi değiştirir. Haftada birkaç saatinizi alarm analizine ve saldırı simülasyonlarına ayırın, gelişiminizi notlarınızla takip edin.

Security Onion, SOC altyapısı tasarımı veya kurumsal güvenlik izleme çözümleri konusunda profesyonel desteğe ihtiyaç duyarsanız, Vitriol olarak deneyimli ekibimizle yanınızdayız.

Total
0
Shares
Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Previous Post
Chatbot Nedir? 10 Adımda Chatbot Güvenliği

Chatbot Nedir? 10 Adımda Chatbot Güvenliği

Next Post
Wazuh Kurulumu: Sıfırdan SIEM Kurma Rehberi

Wazuh Kurulumu: Sıfırdan SIEM Kurma Rehberi

Related Posts