Часть 1 из серии статей о создании центра управления безопасностью корпоративного уровня в домашних условиях. Если вы еще этого не сделали, начните с части 0. В части 0 я утверждал: вы можете построить настоящий действующий центр управления безопасностью в домашней сети, а архитектура...
Часть 1 из серии статей о создании центра управления безопасностью корпоративного уровня в домашних условиях. Если вы еще этого не сделали, начните с части 0.
В части 0 я утверждал: вы можете построить настоящий работающий центр управления безопасностью в домашней сети, и главное — это архитектура, а не дорогое оборудование. В этом посте мы закладываем фундамент, на котором стоит все остальное: датчики, уровень данных и дизайн сети, который в первую очередь делает возможным обнаружение.
Я собираюсь сделать то, что большинство руководств по сборке пропускают. Я покажу вам, что настроить, но столько же времени я потрачу на то, почему каждая часть существует и какую работу она выполняет. SOC — это не куча инструментов; это разделение труда. Если вы понимаете разделение, вы можете адаптировать все это к своей собственной сети. Если вы просто скопируете шаги, вы застрянете в первый раз, когда ваша настройка будет отличаться от моей.
Стек и работа, которую выполняет каждый инструмент
Распространенная ошибка — думать, что один инструмент «является» вашим SOC. Это не так. Каждый из них выполняет определенную работу, и они намеренно перекрываются — эшелонированная защита означает, что несколько датчиков видят одну и ту же сеть под разными углами.
Suricata — IDS на основе сигнатур. Suricata проверяет сетевой трафик и выдает оповещения, когда он
