我想利用一些免费的 SIEM 类型的产品来增加我检测家庭网络上任何设备的攻击和危害的机会。我的大多数家用设备都运行 Linux。我只对无需大量投入即可实现的解决方案感兴趣(例如,设置时间不超过约 5 小时,并且人工喂养和浇水最少)。
我有我想要保护的常见家庭网络资产:包括带宽在内的计算资源的完整性和可用性(很高兴注意到我是僵尸网络的一部分);在线帐户凭据的机密性;存储媒体的可用性等
该 网站和 Google 的一些研究表明Snort + Snorby可能是一种选择;我也有一些使用Splunk的经验,它每天最多可免费获取 500mb 的日志,并且可以与任何数量的其他产品合作(我是 Splunk 的粉丝,虽然我没有将它用于安全性目的)。
这是可行的,还是所有 SIEM 工具都设计为由全职安全运营专业人员运行?如果可行,我可以配置什么 Snort+Snorby 来检测 / 我应该将哪些应用程序或公开可用的配置和搜索与 Splunk 一起使用?
这两个选项中的哪一个最有可能满足我的低设置和维护工作量的目标,同时仍然有用?
我对任何拥有这种设置的人*的体验特别感兴趣,但基于使用这些工具的专业经验的意见也非常受欢迎。
*如果您有一个在家运行的设置,并且您也是一个以此为生的 secops 人,请提及这一事实 :)