
sigma r2026-07-01
Haupt-Sigma-Regel-Repository
Sigma - Generisches Signaturformat für SIEM-Systeme
Willkommen im Sigma-Hauptregel-Repository. Der Ort, an dem Detection Engineers, Threat Hunter und alle defensiven Sicherheitsexperten an Erkennungsregeln zusammenarbeiten. Das Repository bietet mehr als 3000 Erkennungsregeln verschiedener Typen und zielt darauf ab, zuverlässige Erkennungen für alle kostenlos zugänglich zu machen.
Derzeit bietet das Repository drei Arten von Regeln:
- Generische Erkennungsregeln - Sind bedrohungsagnostisch, ihr Ziel ist es, ein Verhalten oder eine Implementierung einer Technik oder Prozedur zu erkennen, die von einem potenziellen Bedrohungsakteur verwendet wurde, verwendet werden kann oder verwendet werden wird.
- Threat-Hunting-Regeln - Sind breiter gefasst und sollen dem Analysten einen Ausgangspunkt bieten, um nach potenziell verdächtigen oder bösartigen Aktivitäten zu suchen
- Regeln für aufkommende Bedrohungen - Sind Regeln, die spezifische Bedrohungen abdecken, die zeitnah und für bestimmte Zeiträume relevant sind. Diese Bedrohungen umfassen spezifische APT-Kampagnen, die Ausnutzung von Zero-Day-Schwachstellen, spezifische Malware, die während eines Angriffs verwendet wird, ...usw.
- Compliance-Regeln - Sind Regeln, die Ihnen helfen, Compliance-Verstöße basierend auf bekannten Sicherheitsframeworks wie CIS Controls, NIST, ISO 27001, ...usw. zu identifizieren.
- Platzhalter-Regeln - Sind Regeln, die ihre endgültige Bedeutung zum Zeitpunkt der Konvertierung oder Verwendung der Regel erhalten.
Sigma erkunden
Um mit der Erkundung des Sigma-Ökosystems zu beginnen, besuchen Sie bitte die offizielle Website sigmahq.io
Was ist Sigma
Sigma ist ein generisches und offenes Signaturformat, das es ermöglicht, relevante Log-Ereignisse auf unkomplizierte Weise zu beschreiben. Das Regelformat ist sehr flexibel, einfach zu schreiben und auf jede Art von Log-Datei anwendbar.
Der Hauptzweck dieses Projekts ist es, eine strukturierte Form bereitzustellen, in der Forscher oder Analysten ihre einmal entwickelten Erkennungsmethoden beschreiben und mit anderen teilen können.
Sigma ist für Log-Dateien das, was Snort für Netzwerkverkehr und YARA für Dateien ist.
Warum Sigma
Heutzutage sammelt jeder Log-Daten zur Analyse. Menschen beginnen, auf eigene Faust zu arbeiten, verarbeiten zahlreiche Whitepapers, Blogbeiträge und Log-Analyse-Richtlinien, extrahieren die notwendigen Informationen und erstellen ihre eigenen Suchen und Dashboards. Einige ihrer Suchen und Korrelationen sind großartig und sehr nützlich, aber es fehlt ihnen ein standardisiertes Format, in dem sie ihre Arbeit mit anderen teilen können.
Andere bieten hervorragende Analysen, enthalten IOCs und YARA-Regeln zur Erkennung der bösartigen Dateien und Netzwerkverbindungen, haben aber keine Möglichkeit, eine spezifische oder generische Erkennungsmethode in Log-Ereignissen zu beschreiben. Sigma soll ein offener Standard sein, in dem solche Erkennungsmechanismen definiert, geteilt und gesammelt werden können, um die Erkennungsfähigkeiten für alle zu verbessern.
🌟 Hauptmerkmale
- Eine kontinuierlich wachsende Liste von Erkennungs- und Hunting-Regeln, die von einer Community professioneller Detection Engineers begutachtet werden.
- Herstellerunabhängige Erkennungsregeln.
- Einfach über Communities und Berichte hinweg teilbar
🏗️ Regelerstellung
Um mit dem Schreiben von Sigma-Regeln zu beginnen, lesen Sie bitte den folgenden Einstiegsleitfaden zusammen mit der Sigma-Spezifikation:
🔎 Mitwirken & PRs erstellen
Bitte lesen Sie den CONTRIBUTING-Leitfaden für detaillierte Anweisungen, wie Sie mit dem Beitragen neuer Regeln beginnen können.
📦 Regelpakete
Sie können die neuesten Regelpakete von der Release-Seite herunterladen und noch heute mit der Nutzung von Sigma-Regeln beginnen. Neue Regeln werden auch regelmäßig veröffentlicht, schauen Sie also oft vorbei, um die neuesten Erkennungen zu erhalten.
🧬 Regelverwendung und -konvertierung
-
Sie können noch heute mit der Konvertierung von Sigma-Regeln beginnen mit:
- Sigma CLI - der offizielle Kommandozeilen-Konverter
- sigconverter.io - webbasierter GUI-Konverter
- Detection Studio - webbasierter GUI-Konverter
-
Um Sigma-Regeln in Ihre eigene Toolchain oder Produkte zu integrieren, verwenden Sie pySigma.
🚨 Falschmeldungen oder neue Regelideen melden
Wenn Sie eine Falschmeldung finden oder eine neue Erkennungsregelidee vorschlagen möchten, aber keine Zeit haben, eine zu erstellen, erstellen Sie bitte ein neues Issue im GitHub-Repository, indem Sie eine der verfügbaren Vorlagen auswählen.
💬 Community
Treten Sie der Sigma-Community auf Discord bei, um über Detection Engineering zu diskutieren, Fragen zu stellen, Ideen auszutauschen und mit anderen Praktikern zusammenzuarbeiten. Wir nutzen Discord auch für Ankündigungen wie neue Releases und andere Projekt-Updates.
🌐 Offizielle Ressourcen
- sigmahq.io - Offizielle Sigma-Website
- SigmaHQ Blog - Offizieller Blog über Detection Engineering, Regelveröffentlichungen und Sigma-Updates
- Phoenix - Sigma Rule Intelligence Platform - Suchen, analysieren und verstehen Sie Sigma-Regeln, die MITRE ATT&CK zugeordnet sind