Malcolm 是一套功能強大的網路流量分析工具套件(Network Traffic Analysis Tool Suite),設計時主要有以下幾個目標:
Malcolm 可以接收多種網路流量資料,包括:
這些資料可以透過簡單的瀏覽器介面直接上傳,也可以在實際網路環境中被動擷取即時流量,再利用輕量化的 Forwarder 將資料轉送到 Malcolm。
無論採用哪一種方式,Malcolm 都會自動對資料進行標準化(Normalization)、資訊豐富化(Enrichment)以及關聯分析(Correlation),以便後續進行分析。
Malcolm 提供兩個主要的分析介面,協助使用者掌握網路通訊狀況。
第一個是 OpenSearch Dashboards。
它是一套彈性的資料視覺化工具,提供數十個預先建立好的 Dashboard,可以讓使用者快速掌握目前網路環境中的各種 Protocol 與流量狀況。
第二個是 Arkime。
Arkime 是一個功能強大的網路 Session 分析工具,可以協助分析人員尋找、識別與調查可能涉及資安事件的網路連線。
因此,OpenSearch Dashboards 比較偏向「整體網路狀況的觀察」,Arkime 則比較偏向「針對可疑網路 Session 進行深入調查」。
Malcolm 採用軟體 Container Cluster 的方式運作。
每一個 Container 都可以視為一個彼此隔離的執行環境,並負責系統中的特定功能。
這種以 Container 為基礎的部署方式,再搭配幾個用於安裝與執行管理的簡單腳本,可以讓 Malcolm 快速部署到不同的平台與使用情境。
例如可以:
因此 Malcolm 並不限定只能在大型 SOC 環境使用,也可以應用於短期事件調查或個人分析工作。
Malcolm 的所有通訊都會受到保護。
無論是使用者透過 Web 介面與 Malcolm 進行通訊,還是遠端 Log Forwarder 將資料傳送到 Malcolm,都會使用業界標準的加密通訊協定。
因此,Malcolm 不只是考慮資料分析,也同時考慮資料傳輸過程中的安全性。
Malcolm 是由多個廣泛使用的開源工具所組成。
因此,相較於需要支付商業授權費用的資安解決方案,Malcolm 提供了一個具有吸引力的替代方案。
也就是說,企業可以利用既有的開源工具與 Malcolm 的整合架構,建立網路流量分析與監控能力,而不必完全依賴高授權成本的商業產品。
雖然 Malcolm 已經非常適合一般用途的網路流量分析,但 Malcolm 的開發團隊認為,資安社群對於工業控制系統(ICS)環境的網路可視性仍有很大的需求。
ICS 環境會使用許多特殊的工業控制 Protocol,因此需要更專門的分析能力。
未來 Malcolm 將持續開發更多常見 ICS Protocol 的解析器(Parser),進一步提升對工業控制環境的網路可視性。
雖然組成 Malcolm 的這些開源工具本身都已經存在,而且也被廣泛使用,但 Malcolm 提供了一套彼此互聯的整合架構(Framework of Interconnectivity),將這些工具串接在一起。
因此,整體能力不只是單純把各個工具加總,而是透過整合產生更大的價值。
簡單來說:
Malcolm 是一套容易部署的網路流量分析工具平台,主要用於 Network Security Monitoring(網路安全監控)。
Malcolm 官方提供完整的 Documentation,可進一步查看安裝、設定、元件與使用方式。
官方也鼓勵使用者透過回饋調查提供意見,以協助 Malcolm 未來的開發方向。
Malcolm 的著作權屬於 Battelle Energy Alliance, LLC,並採用 Apache License 2.0 授權。
官方聯絡信箱為:
這是整份官方介紹最重要的一句話。
Zeek、Suricata、Arkime 等工具本來就可以單獨使用,Malcolm 真正增加的價值,是把這些工具串接在一起,讓資料可以集中處理與分析。
所以 Malcolm 可以理解成:
「整合多個開源網路安全工具的 Network Traffic Analysis 平台。」
Malcolm 不一定要直接接企業網路。
你已經有 PCAP、Zeek Log、Suricata Alert,也可以直接拿來分析。
另一方面,如果要長期監控,也可以從網路環境擷取流量,再透過 Forwarder 持續送入 Malcolm。
因此它同時適合:
Incident Response 與 長期 Network Security Monitoring。
OpenSearch Dashboards 比較偏向「看整體」。
例如查看 Protocol、Host、流量與各種統計資料。
Arkime 比較偏向「看細節」。
例如找到一個可疑 Session 後,進一步查看這次網路通訊。
可以簡化成:
| 元件 | 主要用途 |
|---|---|
| OpenSearch Dashboards | 看整體網路狀況、搜尋與視覺化 |
| Arkime | 找可疑 Session、進一步調查 |
Malcolm 的整體系統不是單一大型程式,而是由多個 Container 組成,每個 Container 負責不同功能。
這讓它可以從比較小的 Lab 或單次事件調查開始,也可以逐步擴展到正式 SOC 環境。
Malcolm 本身不一定是重新發明了一套新的網路分析技術,而是把既有的開源工具整合成一個可以快速部署、集中分析,並支援 Network Security Monitoring 與 Incident Response 的平台。