首页 程序笔记 Linux 中安装的 8 个顶级防御安全工具

Linux 中安装的 8 个顶级防御安全工具

很多时候,我们会看到一些博客声称 Linux 无法被攻击者攻破。这是事实,因为服务器和台式机的 GNU/Linux 操作系统附带了许多有助于减轻攻击的工具。最大的问题是默认情况下不启用保护。您的网络安全很大程度上取决于配置的工具来检查漏洞、恶意软件和病毒,然后按设置进行预防。

在本博客中,我们将讨论在 Linux 中安装的 8 个顶级防御安全工具。防御安全可以定义为网络安全的一个子集,重点是在保护组织的同时预防、检测和响应攻击。这种保护范围从网络分析到设计旨在确保集成安全控制有效性的安全计划。

防御安全涉及的主要任务是:

  • 系统配置同时优先考虑安全性,努力防止入侵
  • 持续的系统监控以提防攻击。
  • 减少违规影响并能够在违规后恢复系统的安全措施。
  • 跟踪恶意软件、勒索软件和其他违规行为的来源
  • 结合物理、数字和程序安全实践来降低风险

以下是在 Linux 中安装的 8 个顶级防御安全工具。

1.Elasticsearch SIEM

SIEM 是安全信息和事件管理的缩写。它用于收集主机和网络相关的日志和事件,然后将数据规范化以供进一步分析,如警报、报告、搜索等。SIEM 可以用作安全团队执行日常任务的中央仪表板。

SIEM 需要多个 Elastic Stack 组件,其中包括:

  • 弹性端点安全:这是负责提供预防、检测和响应功能的端点安全平台。事件和安全警报直接发送到 Elasticsearch。
  • Beats:它们是安装在代理系统上的托运者,负责将安全事件和其他数据发送到Elasticsearch。
  • Elasticsearch:该工具提供实时、分布式存储、搜索和分析引擎。它对日志、指标和半结构化数据流进行索引。
  • Kibana:这提供了一个可视化 Elasticsearch 中存储的数据的平台。

借助 Elasticsearch SIEM,用户可以受益于:

  • 整体可见性:它提供了一个集中位置来监控和分析环境中的不同操作。
  • 自动威胁检测:该工具允许安全团队自动进行威胁检测并根据收集的数据实时采取行动。
  • 风险管理:它使团队能够使用预构建的机器学习作业来获取威胁。

2. 网络厨师

Cyberchef 是一个简单的工具,提供直观的 Web 界面来执行所需的网络操作。操作范围从 XOR 和 Base64 等简单编码到 AES、DES 和 Blowfish 等更复杂的加密。您还可以创建二进制和十六进制转储、执行数据压缩和解压缩、计算哈希值和校验和、更改字符编码、IPv6 和 X.509 解析等。

该工具旨在帮助技术和非技术专业人员以复杂的方式操作数据,而无需任何深厚的技术背景知识。

Cyberchef 由以下 4 个主要领域组成:

  • 输入框:位于右上角,可以输入要操作的文本或文件
  • 输出框:位于右下角,打印流程的输出。
  • 操作列表:位于最左侧,可帮助您找到CyberChef可以执行的所有操作。
  • 配方区域:位于中间,您可以在此处拖动操作并指定所需的参数和选项。

3.GVM漏洞扫描器

漏洞扫描器在防范穿过防火墙的威胁时至关重要。他们会在感染或破坏您的网络之前发现它们并发出警报/减轻风险。最常见的漏洞扫描器是 QualysGuard、Nessus 等

OpenVAS 更名为 Greenbone Vulnerability Management(GVM),是常用的漏洞扫描器之一。这个功能齐全的漏洞扫描器作为大型 Greenbone 安全管理器(GSM)的组件之一存在。

该工具于 2009 年首次实施,由一家商业/开源公司开发多年,现已变得如此强大。以下是 GVM 的一些优点:

  • 自 2009 年以来一直持续每日更新和超过 50,000 个漏洞测试
  • 由企业软件安全公司支持
  • 它能够执行多种类型的经过身份验证/未经身份验证的测试
  • 它支持许多低级和高级互联网和工业协议
  • 用户可以使用内部编程语言实施自定义测试

该工具可供 DevOps 和安全团队使用,最好是“蓝队”环境中的团队。渗透测试人员在处理错误赏金时也可以使用此工具。

要安装 Greenbone 漏洞管理,请点击以下链接:

  • 如何安装 Greenbone 漏洞管理

4.Arkime全包抓包

您是否正在寻找安全基础设施来以标准 PCAP 格式存储和索引网络流量?那么 Arkime 完整数据包捕获就是您的最佳选择。然而,该工具并不是要取代入侵检测系统 (IDS),而是提高可见性。

Arkime 有许多相关功能。其中一些包括:

  • 安全性:它受到带有摘要密码或提供身份验证的 Web 服务器代理的 HTTPS 保护。 PCAP 保存在 Arkime 传感器上,只能通过 Web 界面或 API 获取。
  • 可扩展性:它可以跨集群系统部署,以提供扩展和处理每秒大量流量的能力。
  • 界面:它提供了一个Web界面,您可以从中执行浏览、搜索、分析和PCAP雕刻导出。所有数据包均以标准 PCAP 格式存储和导出。这允许用户在分析过程中使用他们最喜欢的 PCAP 摄取工具。
  • API:Exosed API 允许直接访问和下载 PCAP 和 JSON 格式的会话数据。

5.TheHive事件响应平台

这是一款免费的开源工具,旨在让 SOC、CSIRT、CERT 和任何信息安全从业人员能够轻松处理需要分析和立即修复的安全任务。该安全事件响应平台工具是 MISP 的最佳伴侣。它可以与一个或多个 MISP 实例同步,并从 MISP 事件开始调查。还可以将结果导出为 MISP 事件,以帮助团队检测您已处理的攻击并做出反应。 TheHive 还可以与 Cortex 一起使用,帮助安全分析师和研究人员分析无数的可观察数据。

与 TheHive 相关的主要功能是:

  • 多租户:它具有多租户支持,允许:

    • 使用孤立的多租户:这允许定义许多组织,但不允许它们共享数据
    • 使用协作多租户:允许组织使用自定义的用户配置文件 (RBAC) 就特定案例、任务和可观察结果进行协作。
  • RBAC:这使组织能够对不同的配置文件拥有细化的权限。可用角色包括管理员、组织管理员、分析师、只读。
  • 身份验证:它支持多种身份验证,包括 LDAP、Active Directory、本地帐户、基本身份验证、API 密钥、OAUTH2 和多重身份验证。
  • 统计和仪表板:它配备了强大的统计模块,可帮助用户创建有意义的仪表板来推动他们的活动并支持您的预算请求。
  • 集成:它支持多种集成,其中包括MISP、Cortex、Digital Shadows、Zerofox等。

6.马尔科姆

Malcom 是一种以数据包捕获 (PCAP) 文件或 Zeek 日志形式处理网络流量数据的工具。下图展示了 Malcolm 架构;

传感器或数据包捕获设备负责通过网络设备(例如交换机或路由器)上的 SPAN 端口或使用网络 TAP 设备进行网络监控。生成包含所需数据的 Zeek 日志和 Arkime 会话,然后安全地发送给 Malcolm。完整的 PCAP 文件保存在传感器设备本地,供以后分析。

然后,Malcom 通过映射和查找来解析网络数据,例如来自 MAC 地址中的组织唯一标识符 (docs/OUI) 的硬件制造商、GeoIP 映射等。然后,该数据以 OpenSearch 文档格式存储,可以通过 OpenSearch 仪表板或阿基梅。

下面是如何设置 Malcome 的说明:

7.Suricata IDS

Suricata 是一款开源入侵和威胁检测工具,以其高性能而闻名。许多公共和私人组织都使用该工具来保护资产。该工具由开放信息安全基金会 (OISF) 于 2009 年开发。它能够通过使用入侵防御 (IPS)、网络安全监控 (NSM) PCAP 处理和入侵检测 (IDS) 来识别和阻止攻击。

下面是 Splunk 商店中免费 Suricata 应用程序的图片,由 Stamus Networks 的 Eric Leblond 开发:

与 Suricata IDS 相关的炫酷功能包括:

  • 集成:Suricata 可以与您的环境中众多受人尊敬的商业和开源解决方案集成。这些工具包括 Elasticsearch/Logstash、Kibana、Splunk
  • 高性能:这就是 Suricata 的出名之处。它能够检查多千兆位流量,因为其引擎基于多线程、现代、干净且高度可扩展的代码库。
  • 自动协议检测:自动检测任何端口上使用的协议,然后应用所需的检测和日志记录逻辑。这很大程度上有助于找到相关的恶意软件和 CnC 渠道
  • Lua脚本语言:可用于修改输出并创建复杂而详细的签名逻辑
  • 行业标准输出:所有 JSON 事件和警报输出的主要日志记录输出称为“Eve”。这使得将 SUricata 与 Logstash 和其他类似工具集成变得很容易。

要安装 Suricata,请点击以下链接:

  • 如何安装 Suricata IDS

8.Zeek入侵检测系统

Zeek 是一款开源网络流量分析器,许多组织都使用它来支持对可疑或恶意活动的调查。该工具还支持其他几种流量分析任务,包括性能测量和故障排除。

Zeek 用户从描述网络活动的大量日志中受益匪浅。日志包括网络上看到的每个连接的全面记录以及所有应用程序层记录。其中包括带有请求的 URI、DNS 请求、SSL 证书、MIME 类型等的 HTTP 会话。Zeek 将收集到的所有信息写入 JSON 日志文件中,这些信息可以由外部工具处理。用户还可以使用外部数据库或SIEM工具来存储、分析和可视化数据。

Zeeks主要用于以下领域:

  • 异常检测:它用于调查并判断是否是异常或对您的基础设施的恶意威胁,并采取相应行动。
  • 相关漏洞管理数据:它可以帮助您全面了解您正在尝试缓解的问题。
  • 互连混合网络可见性:可以使用独立的监控工具来获得本地或全球分布网段的可见性。
  • 加密流量调查:它可用于深入了解事件,从而支持使用 SSH、SSL、SMTP/TLS 等加密协议进行响应。

总而言之,Zeeks 为寻求了解其基础设施运营的安全和网络团队提供了多项优势。

判决

关于在 Linux 中安装的 8 种顶级防御安全工具的详细指南到此结束。还有许多其他工具没有在这里列出。请随意选择最适合您的一种。

查看更多:

  • Faraday – 渗透测试 IDE 和漏洞管理平台
  • Vuls – 适用于 Linux/FreeBSD/WordPress/网络的最佳漏洞扫描器
  • 不断发展的电子邮件安全实践如何影响现代网络安全
  • 使用 Web-Check 提取和分析网站信息

3

站心网

很多时候,我们会看到一些博客声称 Linux 无法被攻击者攻破。这是事实,因为服务器和台式机的 GNU/Linux 操..

为您推荐

沃尔玛AI工具投用,年销20亿品牌首吃螃蟹

来源:兔克出海作者:兔克出海近期,全球零售巨头沃尔玛公布了一项颠覆性技术创新,其耗时 18 个月自主研发的生成式 AI 工具“Trend-to-Product”(趋势到产品)正式投入应用。这款聚焦服装产业的技术利器,通过实时..

新版彩虹工具网源码v1.9.0更新

新版彩虹工具网采用ThinkPHP6.0开发,自带70多个工具,包含站长工具、开发工具、实用工具、娱乐工具等分类,支持工具插件扩展,支持留言、用户注册登录、后台管理功能。目前已经更新到了1.9版本,新增了QQ等级查询、..

如何选择更适合你的 Linux 发行版?

很多人经常会问我这样一个问题:“嘿,你是用Linux的,对吧?我应该使用Linux的哪个版本?我有这个朋友推荐我_____,你觉得怎么样?”我通常会以这样的问题回复:这取决于你想做什么?今天我决定写一篇关于如何选择L..

VS创建.NET Core项目使用Docker方式部署到Linux服务器

在 Visual Studio(VS) 中,使用 Docker 方式部署 .NET Core 项目 到 Linux 服务器,可以简化环境管理并提高部署效率。以下是完整教程:1. 在 VS 创建 .NET Core 项目并启用 Docker新建 ASP.NET Core 项目打开 Visu..

C#中的线程安全的集合ConcurrentQueue使用示例

在多线程编程中,如何安全地在不同线程之间共享数据是一个非常重要的问题。C# 为我们提供了一些专门设计的线程安全集合,其中之一就是 ConcurrentQueue<T>。它是一种先进先出(FIFO)的数据结构,专门为多线程环境设..

最新CentOS7安装搭建shadowsocks服务端+客户端使用图文教程

使用的CentOS版本是7.9,其他版本也可以。超级推荐的是搭建shadowsocks服务端,安装配置都很简单,几分钟就搞定,客户端支持PC移动端,下面是安装shadowsocks的过程,只要复制粘贴命令就行了,文件夹路径都不需要改..

10款.NET开发中推荐的代码分析和质量工具

以下是10款.NET开发中常用的代码分析和质量工具列表,以及它们的主要功能和使用场景:1. SonarQube简介:一个流行的开源静态代码分析平台,用于检测代码中的漏洞、错误、技术债务等问题。主要功能:支持代码质量监测..

Tesseractjs 前端OCR识别提取图像文本字符工具 支持 100+ 种语言

Tesseract.js 简介Tesseract.js 是一个基于 Tesseract OCR 引擎的开源 JavaScript 库,用于在浏览器和 Node.js 环境中执行光学字符识别 (OCR)。它的特点是无需依赖服务器端支持,完全在客户端执行 OCR 操作。Tessera..

sourcetree安装跳过注册方法

SourceTree下载提取码: ni9m 需翻墙或者破解注册当前只有Win的版本,Mac自行百度很多人用git命令行不熟练,那么可以尝试使用sourcetree进行操作。然鹅~~sourcetree又一个比较严肃的问题就是,很多人不会跳过注册或者..

微软发布VS Code AI工具包,集成多模型AI能力

微软发布了VS Code AI工具包,增强了代码编辑器的AI功能!微软推出了VS Code AI工具包,这是一个全新的扩展,旨在将AI功能集成到Visual Studio Code中。该工具包支持多种AI模型,包括本地和远程模型,用户可以配置自..

chrome 开发者工具如何查看元素:hover时的样式

在 Chrome 开发者工具中查看元素的 :hover 样式,可以通过以下步骤实现:打开开发者工具:右键点击页面中的元素,然后选择“检查(Inspect)”或按下 F12 或 Ctrl + Shift + I (Windows) / Cmd + Option +..

ideogram.ai 人工智能AI图片生成工具网站

Ideogram是一个由前Google Brain员工创立的AI绘画工具,它能够根据文本生成各种风格的图像,尤其擅长准确生成文本内容和抽象图标。Ideogram官网地址:https://ideogram.ai/loginIdeogram是由前Google Brain员工在202..

Crawlee 下一代网络爬虫与浏览器自动化工具

在数字化时代,数据是企业决策和创新的基石。网络爬虫作为获取数据的重要工具,其重要性不言而喻。今天,我们将深入探讨Crawlee,一个为Node.js环境设计的先进网络爬虫和浏览器自动化库,它如何帮助开发者构建快速、..

DrissionPage 基于Python的网页自动化工具

在数字化时代,网页自动化工具成为开发人员和数据分析师的得力助手。今天,我们将深入探索一款名为 DrissionPage 的全能网页自动化工具,它以其强大的功能和优雅的语法,成为 Python 程序员的新宠。什么是 DrissionP..

.NET 9 即将推出的功能Task.WhenEach

.NET 爱好者!我刚刚偶然发现了一个非常酷的新 PR,它被合并到 .NET 运行时存储库中,我想分享一个例子。希望您能为新的 .NET 版本大肆宣传!在即将到来的 .NET 9 版本中,我们预计会有一个名为 .它在这里让您的异步..

针对 Go 语言开发的 SQL 驱动模拟库

数据库交互是几乎所有应用程序不可或缺的一部分,开发者们常常需要对数据库进行各种操作,包括插入、更新、删除和查询等。然而,在开发过程中直接对真实数据库进行操作不仅耗时耗力,还可能带来数据一致性和安全性的..

DockerUI 中文可视化Docker管理工具使用示例

DockerUI 是由国内开发者打造的一款优秀的 Docker 可视化管理工具。该工具拥有简洁直观的UI界面,可以轻松进行Docker主机管理、集群管理,以及Docker任务的编排等操作。DockerUI不仅展示了资源利用率、系统信息和更..

Blazor的N种渲染模式原理和常见问题说明

我们从下面这幅图开始,下图显示了三种渲染模式,分别称之为静态SSR、交互式SSR(即之前的BlazorServer)、交互式CSR(即之前的BlazorWasm)。还有一种渲染模式BlazorHybrid,稍后说。一、先浅层理解一个图例静态SSR:经..

前端CSS常见的三种设计模式

CSS设计模式主要包括OOCSS、SMACSS和BEMCSS等。以下是对这些模式的具体介绍:OOCSS:面向对象的CSS,旨在编写高可复用、低耦合和高扩展的CSS代码。它将抽象(结构)和实现(样式)分离,抽离公共代码,以提高代码的..

WinToUSB | 把Windows塞进U盘里即插即用

不论是在外出差,还是在家临时办公,现在很多设备携带起来都不是那么方便,在这种情况下,有一个轻巧而高效的操作系统环境就显得格外关键。今天,要给大家介绍一款超级实用的便携式系统启动盘,凭借其独特功能和卓越..

发表回复

返回顶部

微信分享

微信分享二维码

扫描二维码分享到微信或朋友圈

链接已复制