
Haupt-Sigma-Regel-Repository
Willkommen im Sigma-Hauptregel-Repository. Der Ort, an dem Detection Engineers, Threat Hunter und alle defensiven Sicherheitsexperten an Erkennungsregeln zusammenarbeiten. Das Repository bietet mehr als 3000 Erkennungsregeln verschiedener Typen und zielt darauf ab, zuverlässige Erkennungen für alle kostenlos zugänglich zu machen.
Derzeit bietet das Repository drei Arten von Regeln:
Um mit der Erkundung des Sigma-Ökosystems zu beginnen, besuchen Sie bitte die offizielle Website sigmahq.io
Sigma ist ein generisches und offenes Signaturformat, das es ermöglicht, relevante Log-Ereignisse auf unkomplizierte Weise zu beschreiben. Das Regelformat ist sehr flexibel, einfach zu schreiben und auf jede Art von Log-Datei anwendbar.
Der Hauptzweck dieses Projekts ist es, eine strukturierte Form bereitzustellen, in der Forscher oder Analysten ihre einmal entwickelten Erkennungsmethoden beschreiben und mit anderen teilen können.
Sigma ist für Log-Dateien das, was Snort für Netzwerkverkehr und YARA für Dateien ist.
Heutzutage sammelt jeder Log-Daten zur Analyse. Menschen beginnen, auf eigene Faust zu arbeiten, verarbeiten zahlreiche Whitepapers, Blogbeiträge und Log-Analyse-Richtlinien, extrahieren die notwendigen Informationen und erstellen ihre eigenen Suchen und Dashboards. Einige ihrer Suchen und Korrelationen sind großartig und sehr nützlich, aber es fehlt ihnen ein standardisiertes Format, in dem sie ihre Arbeit mit anderen teilen können.
Andere bieten hervorragende Analysen, enthalten IOCs und YARA-Regeln zur Erkennung der bösartigen Dateien und Netzwerkverbindungen, haben aber keine Möglichkeit, eine spezifische oder generische Erkennungsmethode in Log-Ereignissen zu beschreiben. Sigma soll ein offener Standard sein, in dem solche Erkennungsmechanismen definiert, geteilt und gesammelt werden können, um die Erkennungsfähigkeiten für alle zu verbessern.
Um mit dem Schreiben von Sigma-Regeln zu beginnen, lesen Sie bitte den folgenden Einstiegsleitfaden zusammen mit der Sigma-Spezifikation:
Bitte lesen Sie den CONTRIBUTING-Leitfaden für detaillierte Anweisungen, wie Sie mit dem Beitragen neuer Regeln beginnen können.
Sie können die neuesten Regelpakete von der Release-Seite herunterladen und noch heute mit der Nutzung von Sigma-Regeln beginnen. Neue Regeln werden auch regelmäßig veröffentlicht, schauen Sie also oft vorbei, um die neuesten Erkennungen zu erhalten.
Sie können noch heute mit der Konvertierung von Sigma-Regeln beginnen mit:
Um Sigma-Regeln in Ihre eigene Toolchain oder Produkte zu integrieren, verwenden Sie pySigma.
Wenn Sie eine Falschmeldung finden oder eine neue Erkennungsregelidee vorschlagen möchten, aber keine Zeit haben, eine zu erstellen, erstellen Sie bitte ein neues Issue im GitHub-Repository, indem Sie eine der verfügbaren Vorlagen auswählen.
Treten Sie der Sigma-Community auf Discord bei, um über Detection Engineering zu diskutieren, Fragen zu stellen, Ideen auszutauschen und mit anderen Praktikern zusammenzuarbeiten. Wir nutzen Discord auch für Ankündigungen wie neue Releases und andere Projekt-Updates.