
Haupt-Sigma-Regel-Repository
Willkommen im Hauptregel-Repository von Sigma. Der Ort, an dem Detection Engineers, Threat Hunter und alle Sicherheitspraktiker im Bereich der Abwehr gemeinsam an Erkennungsregeln arbeiten. Das Repository bietet mehr als 3000 Erkennungsregeln verschiedener Typen und zielt darauf ab, zuverlässige Erkennungen allen kostenlos zugänglich zu machen.
Derzeit bietet das Repository drei Arten von Regeln:
Um mit der Erkundung des Sigma-Ökosystems zu beginnen, besuchen Sie bitte die offizielle Website sigmahq.io
Sigma ist ein generisches und offenes Signaturformat, mit dem Sie relevante Log-Ereignisse auf unkomplizierte Weise beschreiben können. Das Regelformat ist sehr flexibel, einfach zu schreiben und auf jede Art von Logdatei anwendbar.
Der Hauptzweck dieses Projekts ist es, eine strukturierte Form bereitzustellen, in der Forscher oder Analysten ihre einmal entwickelten Erkennungsmethoden beschreiben und mit anderen teilbar machen können.
Sigma ist für Logdateien das, was Snort für Netzwerkverkehr und YARA für Dateien ist.
Heutzutage sammelt jeder Logdaten zur Analyse. Menschen beginnen eigenständig zu arbeiten, verarbeiten zahlreiche Whitepapers, Blogbeiträge und Loganalyse-Richtlinien, extrahieren die notwendigen Informationen und erstellen eigene Suchen und Dashboards. Einige ihrer Suchen und Korrelationen sind großartig und sehr nützlich, aber es fehlt ihnen an einem standardisierten Format, um ihre Arbeit mit anderen zu teilen.
Andere liefern hervorragende Analysen, enthalten IOCs und YARA-Regeln, um die bösartigen Dateien und Netzwerkverbindungen zu erkennen, haben aber keine Möglichkeit, eine spezifische oder generische Erkennungsmethode in Logereignissen zu beschreiben. Sigma soll ein offener Standard sein, in dem solche Erkennungsmechanismen definiert, geteilt und gesammelt werden können, um die Erkennungsfähigkeiten für alle zu verbessern.
Um mit dem Schreiben von Sigma-Regeln zu beginnen, lesen Sie bitte die folgenden Erste-Schritte-Anleitungen zusammen mit der Sigma-Spezifikation:
Bitte lesen Sie die MITWIRKEN-Anleitung für detaillierte Anweisungen, wie Sie mit dem Beitragen neuer Regeln beginnen können.
Sie können die neuesten Regelpakete von der Release-Seite herunterladen und noch heute mit der Nutzung von Sigma-Regeln beginnen. Neue Regeln werden regelmäßig veröffentlicht, also schauen Sie regelmäßig vorbei, um die neuesten Erkennungen zu erhalten.
Sie können noch heute mit der Konvertierung von Sigma-Regeln beginnen mit:
Um Sigma-Regeln in Ihre eigene Toolchain oder Produkte zu integrieren, verwenden Sie pySigma.
Wenn Sie einen False Positive finden oder eine neue Idee für eine Erkennungsregel vorschlagen möchten, aber keine Zeit haben, eine zu erstellen, erstellen Sie bitte ein neues Issue im GitHub-Repository und wählen Sie eine der verfügbaren Vorlagen aus.
Treten Sie der Sigma-Community auf Discord bei, um sich über Detection Engineering auszutauschen, Fragen zu stellen, Ideen zu teilen und mit anderen Praktikern zusammenzuarbeiten. Wir nutzen Discord auch für Ankündigungen wie neue Releases und andere Projektupdates.
atr convert sigma.Dieses Projekt hätte ohne die Hilfe der hundert Mitwirkenden nie diese Höhe erreicht. Dank an alle vergangenen und gegenwärtigen Mitwirkenden für ihre Hilfe.
Der Inhalt dieses Repositorys wird unter der Detection Rule License (DRL) 1.1 veröffentlicht.