
pfSense、Suricata、ELK Stackを備えた、ネットワーク監視と脅威検知のための完全なBlue Teamサイバーセキュリティラボ。
このラボプロジェクトは、集中型ネットワークセキュリティ、侵入検知・防御システム(IDS/IPS)、およびセキュリティ情報イベント管理(SIEM)に焦点を当てた、統合型「ブルーチーム」インフラの構築を実証します。pfSense を使用します。
ラボ環境は、仮想化環境(VMware)内でネットワークセグメンテーションの原則を用いて設計されています。
セキュリティを確保するため、攻撃者と被害者のマシンは別々のサブネットに配置されています。
| デバイス / インターフェース | IPアドレス / ネットワーク | 目的 |
|---|
| pfSense WAN | 192.168.1.69/24 | 外部トラフィック用インターフェース |
| pfSense LAN1(LAN) | 192.168.10.1/24 | 内部セキュアネットワーク |
| pfSense OPT1(ATTACK) | 192.168.20.1/24 | 隔離された攻撃用ネットワーク |
| Ubuntu Server(ELK) | 192.168.10.55 | SIEM 監視センター |
| Windows(被害者) | 192.168.10.50 | 内部ネットワーク内のターゲットシステム |
| Kali Linux(攻撃者) | 192.168.20.50 | シミュレートされた外部攻撃者 |
Inline IPS(netmap)モードで有効化され、脅威を遮断します。安定性のため、VM アダプタタイプは E1000 に設定し、プロミスキャスモード を有効にしました。emerging-exploit、emerging-scan、emerging-malware のルールセットを使用してディープパケットインスペクション(DPI)を適用します。192.168.20.50)が自動的に「Block Offenders」リストに追加されます。Remote Syslog 経由でポート5140の 192.168.10.55 のサーバーに転送されます。Suricata ログは EVE JSON 形式でエクスポートされ、Filebeat を介してELKに取り込まれます。ラボ構築中に発生した主な課題と実装された解決策は次のとおりです。
OPT1)に移動しました。イベントID 4625 のログが生成されるようにしました。nmap -sS スキャンは pfSense によって即座に検出され、攻撃者の IP は正常にブロックされました。Hydra を使用したブルートフォースシミュレーションと Suricata アラートは、Kibana ダッシュボードを介してリアルタイムで正常に監視されました。注: このプロジェクトは、教育および実践目的のみで構築された完全なサイバーセキュリティラボ環境です。