Security tutorial - IT technology blog

Triển khai Arkime trên Linux: Bắt gói tin toàn diện để điều tra sự cố bảo mật

Arkime (tiền thân là Moloch) là công cụ biến một cuộc điều tra forensic kéo dài 4 ngày thành 4 giờ — nó lưu trữ từng gói tin kèm metadata có thể tìm kiếm để bạn tái tạo chính xác những gì đã xảy ra trong một sự cố bảo mật. Bài viết này hướng dẫn cách lựa chọn phương án bắt gói tin toàn diện, các đánh đổi liên quan, và triển khai Arkime hoàn chỉnh trên Linux với backend OpenSearch.
Security tutorial - IT technology blog

Xây dựng EDR Tự Host với osquery trên Linux: Giám sát Tiến trình, Mạng và Thay đổi File bằng SQL

osquery cho phép bạn truy vấn hệ thống Linux như một cơ sở dữ liệu — mọi tiến trình, socket mạng và sự kiện file đều trở thành một hàng SQL. Sau sáu tháng vận hành thực tế với tư cách EDR tự host, đây là hướng dẫn thiết lập đầy đủ bao gồm cài đặt, truy vấn giám sát theo lịch, phát hiện toàn vẹn file và một pipeline cảnh báo đơn giản.