Security Onion ist die Plattform, die aus einem Zeek-Sensor, Suricata, einem Elastic-Stack und einer Analystenoberfläche ein fertiges Network Security Monitoring macht: eine Installation, ein Dashboard, ein Fallmanagement. Wer den Netzwerkanteil seiner Verteidigung nicht aus Einzelteilen zusammensetzen will, landet früher oder später hier. Dieser Beitrag beschreibt, was in der Plattform steckt, wie die Oberfläche den Alltag eines Analysten abbildet, welche Installationsarten es gibt, was die Hardware können muss und wo die Grenzen liegen. Versionsstand: Security Onion 3.2; die ältere Reihe 2.4 erreicht am 1. Oktober 2026 das Ende ihrer Unterstützung.
Was Security Onion ist
Security Onion begann 2008 als Linux-Distribution für das Netzwerk-Monitoring und ist heute eine Plattform, die auf einem gehärteten Linux installiert wird und ihre Komponenten als Container betreibt. Das Projekt ist frei und offen, hinter ihm steht Security Onion Solutions, das Hardware-Appliances, Schulungen und Support verkauft. Die Software selbst kostet nichts, und die Dokumentation gehört zu den besten im Open-Source-Bereich.
Im Kern bündelt Security Onion, was ein Blue Team sonst einzeln aufsetzt: Zeek für die strukturierten Verbindungslogs, Suricata für signaturbasierte Erkennung im Netzwerkverkehr, vollständige Paketmitschnitte für den Rückgriff auf den Rohverkehr, Strelka für die Analyse von Dateien, die aus dem Verkehr extrahiert werden, den Elastic-Stack für Speicherung und Suche, Elastic Agent für Host-Logs und darüber die eigene Oberfläche, die Security Onion Console. Dazu kommen Honeypots als Stolperdraht im Netz und eine Verwaltung für Erkennungsregeln, die Suricata-Signaturen, Sigma-Regeln und YARA-Regeln an einer Stelle pflegt.
Die Oberfläche: der Tag eines Analysten
Die Console ist so gebaut, wie ein Analyst arbeitet. Alerts zeigt die Treffer aus Suricata, Sigma und Host-Regeln, gruppiert und mit Schweregrad. Dashboards und Hunt sind dieselbe Suche in zwei Ansichten: vorgefertigte Übersichten über Zeek-Logs, DNS, HTTP, Verbindungen und Hosts, oder eine freie Abfrage über alle Daten mit Gruppierung und Zählung, also genau das Werkzeug, das Threat Hunting mit Stacking und Baselining braucht. Aus jedem Treffer führt ein Klick zur Verbindung, von der Verbindung zum Paketmitschnitt, vom Mitschnitt zur extrahierten Datei. Cases ist das Fallmanagement: Ein Alarm wird zum Fall, bekommt Beobachtungen, Kommentare, Anhänge und einen Status, sodass die Übergabe zwischen Schichten nicht per Chat läuft. Detections verwaltet die Regeln aller drei Typen mit Aktivieren, Anpassen und eigenen Ergänzungen. Seit den jüngeren Versionen kommen Playbooks und eine geführte Analyse für die Triage dazu, und Version 3.2 bringt einen KI-Assistenten in die Oberfläche, der Alarme zusammenfasst und nächste Schritte vorschlägt; wie viel der im Alltag taugt, entscheidet sich mit der Zeit, ersetzen wird er die Analyse nicht.
Installationsarten
| Art | Wofür | Hardware |
|---|---|---|
| Import | PCAP-Dateien und Logs offline analysieren, zum Lernen und für die Forensik nach einem Vorfall | Eine VM mit wenigen Kernen und 8 bis 16 GB RAM |
| Eval | Alle Komponenten auf einem System zum Ausprobieren, mit Live-Sensor | VM oder Rechner mit zweiter Netzwerkkarte, 16 GB RAM |
| Standalone | Produktivbetrieb für kleine Umgebungen: Manager, Suche und Sensor auf einem System | Physischer Server mit dedizierter Sensorkarte, 32 GB RAM und mehr, schnelle Datenträger |
| Distributed | Produktivbetrieb mit mehreren Standorten oder hohem Verkehr: Manager, Suchknoten und Sensoren getrennt | Mehrere Server, Sensoren nach Verkehrsmenge dimensioniert |
Für den Einstieg empfiehlt das Projekt selbst die Import-Installation: Ein Mitschnitt aus einer Übung oder ein öffentlicher PCAP hinein, und alle Ansichten der Console füllen sich, ohne dass ein Sensor konfiguriert werden muss. Danach Eval im Homelab mit dem Mirror-Port des virtuellen Switches, und erst dann die Frage nach der Produktion.
Hardware und Platzierung
Security Onion ist hungrig, und das ist keine Schwäche, sondern die Folge dessen, was es tut: Zeek und Suricata verarbeiten jedes Paket, die Paketmitschnitte füllen den Datenträger, Elastic indexiert alles. Ein Sensor braucht eine eigene Netzwerkkarte für den Mirror-Port oder TAP, deren Treiber mit hoher Paketrate umgehen kann; eine Verwaltungskarte daneben. Arbeitsspeicher und Kerne skalieren mit dem Verkehr, der Datenträger mit der Aufbewahrung der Mitschnitte. Die Hardware-Seite der Dokumentation nennt konkrete Zahlen nach Verkehrsmenge und ist vor jedem Kauf Pflichtlektüre. Die Platzierung folgt derselben Logik wie bei jedem Netzwerksensor: am Internet-übergang sieht man, was hinaus- und hereinläuft, am Core zwischen den Segmenten die seitliche Bewegung. Wer nur einen Sensor hat, stellt ihn dorthin, wo die Frage liegt, die am dringendsten ist.
Was Security Onion gut kann
- Vom Alarm zum Paket in drei Klicks. Kaum eine Plattform verbindet Signaturtreffer, Zeek-Kontext und Rohverkehr so nahtlos. Im Vorfall ist das die Frage „was wurde da wirklich übertragen“ mit Antwort.
- Regeln an einer Stelle. Suricata-Signaturen aus den freien Regelquellen, Sigma-Regeln aus der Community und eigene, alle in einer Verwaltung mit Aktivierungsstatus und Anpassungen, die Updates überleben.
- Fallmanagement inklusive. Was bei Wazuh fehlt und bei Elastic ein Zusatz ist, gehört hier zum Lieferumfang.
- Gepflegt und dokumentiert. Regelmäßige Releases mit aktuellen Versionen von Zeek und Suricata, ein Update-Werkzeug, das die ganze Plattform hebt, und eine Dokumentation, die Installations- und Hardwarefragen vorwegnimmt.
Grenzen
- Kein Ersatz für ein Unternehmens-SIEM. Der Elastic-Stack darunter ist ein vollwertiges Suchsystem, aber die Plattform ist auf Netzwerk- und Sensordaten zugeschnitten. Wer Cloud-Audit-Logs, Identitätsdienste und Geschäftsanwendungen mit komplexer Korrelation braucht, betreibt daneben ein SIEM oder speist Security Onion dort ein.
- Hardware und Speicher. Vollständige Paketmitschnitte an einer Gigabit-Strecke füllen Terabytes in Tagen. Die Aufbewahrung ist eine Budgetfrage, keine Einstellung.
- Betriebswissen. Die Plattform nimmt viel ab, aber ein Update, das Elastic und die Orchestrierung anfasst, will auf einer Testinstallation geübt sein; das Projekt sagt das selbst bei jedem Release.
- Endpunkt nur über Elastic Agent. Host-Logs kommen an, aber die Tiefe eines EDR oder die Compliance-Funktionen von Wazuh sind nicht der Fokus. Security Onion ist die Netzwerkseite der Verteidigung, und sie ist dort sehr gut.
- Versionswechsel. Wer noch auf 2.4 läuft, hat mit dem Ende der Unterstützung im Oktober 2026 eine Migration vor sich. Die Dokumentation beschreibt den Weg; er gehört in die Planung, bevor die Updates ausbleiben.
Security Onion, Wazuh oder beides
Die Frage kommt in jedem Lab und in jeder kleinen Organisation, und die Antwort ist selten „oder“. Wazuh sieht den Endpunkt: Prozesse, Dateien, Konfiguration, Schwachstellen. Security Onion sieht das Netz: Verbindungen, Inhalte, Bewegungen zwischen Systemen, Geräte ohne Agent. In der Cyber Kill Chain deckt das eine Exploitation und Installation ab, das andere Command and Control und Exfiltration. Wer beides betreibt, hat die zwei Blickwinkel, die ein Angreifer nicht gleichzeitig täuschen kann. Wer nur eins betreiben kann, entscheidet nach der Umgebung: viele Windows-Endpunkte und Compliance-Pflichten sprechen für Wazuh, ein Netz mit OT, Geräten ohne Agent und der Frage nach Datenabfluss spricht für Security Onion.
Fazit
Security Onion ist der kürzeste Weg zu einem Netzwerk-Monitoring, das im Vorfall trägt: Zeek, Suricata, Paketmitschnitte, Suche und Fallmanagement in einer Installation, mit einer Oberfläche, die den Weg vom Alarm zum Beweis in wenigen Klicks abbildet. Der Preis ist Hardware und die Bereitschaft, eine Plattform zu betreiben statt eines Werkzeugs. Für ein Blue Team, das die Netzwerkseite ernst nimmt, ist das ein guter Tausch.