Sigma - Format de signature générique pour les systèmes SIEM
Bienvenue dans le dépôt principal de règles Sigma. L'endroit où les ingénieurs en détection, les chasseurs de menaces et tous les professionnels de la sécurité défensive collaborent sur des règles de détection. Ce dépôt propose plus de 3000 règles de détection de différents types et vise à rendre les détections fiables accessibles à tous, sans frais.
Actuellement, le dépôt offre trois types de règles :
Règles de détection génériques - Sont agnostiques des menaces, leur objectif est de détecter un comportement ou une implémentation d'une technique ou procédure qui a été, peut être ou sera utilisée par un acteur menaçant potentiel.
Règles de chasse aux menaces - Ont une portée plus large et visent à donner à l'analyste un point de départ pour chasser une activité potentiellement suspecte ou malveillante.
Règles pour menaces émergentes - Sont des règles qui couvrent des menaces spécifiques, opportunes et pertinentes pour certaines périodes. Ces menaces incluent des campagnes APT spécifiques, l'exploitation de vulnérabilités Zero-Day, des logiciels malveillants spécifiques utilisés lors d'une attaque, etc.
Règles de conformité - Sont des règles qui vous aident à identifier les violations de conformité basées sur des cadres de sécurité bien connus tels que CIS Controls, NIST, ISO 27001, etc.
Règles d'espace réservé - Sont des règles dont la signification finale est déterminée au moment de la conversion ou de l'utilisation de la règle.
Explorez Sigma
Pour commencer à explorer l'écosystème Sigma, veuillez visiter le site officiel sigmahq.io
Qu'est-ce que Sigma
Sigma est un format de signature générique et ouvert qui vous permet de décrire les événements de journal pertinents de manière simple. Le format de règle est très flexible, facile à écrire et applicable à tout type de fichier journal.
Le but principal de ce projet est de fournir une forme structurée dans laquelle les chercheurs ou les analystes peuvent décrire leurs méthodes de détection développées une fois et les partager avec d'autres.
Sigma est pour les fichiers journaux ce que Snort est pour le trafic réseau et YARA est pour les fichiers.
Pourquoi Sigma
Aujourd'hui, tout le monde collecte des données de journal pour analyse. Les gens commencent à travailler seuls, traitant de nombreux livres blancs, articles de blog et guides d'analyse de journaux, extrayant les informations nécessaires et construisant leurs propres recherches et tableaux de bord. Certaines de leurs recherches et corrélations sont excellentes et très utiles, mais elles manquent d'un format standardisé dans lequel partager leur travail avec d'autres.
D'autres fournissent des analyses excellentes, incluent des IOCs et des règles YARA pour détecter les fichiers malveillants et les connexions réseau, mais n'ont aucun moyen de décrire une méthode de détection spécifique ou générique dans les événements de journal. Sigma est conçu pour être un standard ouvert dans lequel de tels mécanismes de détection peuvent être définis, partagés et collectés afin d'améliorer les capacités de détection pour tous.
🌟 Fonctionnalités clés
Une liste en constante augmentation de règles de détection et de chasse, examinées par une communauté d'ingénieurs en détection professionnels.
Règles de détection agnostiques des fournisseurs.
Facilement partageables entre communautés et rapports.
🏗️ Création de règles
Pour commencer à écrire des règles Sigma, veuillez consulter le guide de démarrage suivant ainsi que la spécification Sigma :
Veuillez vous référer au guide CONTRIBUTING pour des instructions détaillées sur la façon de commencer à contribuer de nouvelles règles.
📦 Paquets de règles
Vous pouvez télécharger les derniers paquets de règles depuis la page de version et commencer à utiliser les règles Sigma dès aujourd'hui. De nouvelles règles sont également publiées régulièrement, alors revenez souvent pour les dernières détections.
🧬 Utilisation et conversion des règles
Vous pouvez commencer à convertir des règles Sigma dès aujourd'hui en utilisant :
Sigma CLI - le convertisseur officiel en ligne de commande
Pour intégrer les règles Sigma dans votre propre chaîne d'outils ou produits, utilisez pySigma.
🚨 Signaler des faux positifs ou de nouvelles idées de règles
Si vous trouvez un faux positif ou souhaitez proposer une nouvelle idée de règle de détection mais n'avez pas le temps d'en créer une, veuillez créer un nouveau ticket sur le dépôt GitHub en sélectionnant l'un des modèles disponibles.
💬 Communauté
Rejoignez la communauté Sigma sur Discord pour discuter d'ingénierie de détection, poser des questions, partager des idées et collaborer avec d'autres professionnels. Nous utilisons également Discord pour les annonces telles que les nouvelles versions et autres mises à jour du projet.
Projets ou produits qui utilisent ou intègrent des règles Sigma
AlphaSOC - Utilise les règles Sigma pour augmenter la couverture sur toutes les sources de journaux prises en charge
alterix - Convertit les règles Sigma dans le langage de requête du SIEM de CRYPTTECH
AttackIQ - Règles Sigma intégrées dans la plateforme d'AttackIQ, et SigmAIQ pour la conversion de règles Sigma et les applications LLM
Atomic Threat Coverage - Mappe automatiquement les règles Sigma aux techniques MITRE ATT&CK, aux tests Atomic Red Team et aux playbooks de réponse aux incidents (depuis décembre 2018)
ATR (Agent Threat Rules) - Format de règle de détection open source sous licence MIT pour les menaces de sécurité des agents IA (injection de prompt, empoisonnement d'outils, exfiltration de contexte). La CLI de référence exporte les règles ATR au format Sigma via atr convert sigma.
AttackRuleMap - Mappe les simulations d'attaque Atomic Red Team aux règles de détection Sigma open source pour l'évaluation de la couverture
Confluent Sigma - Règles Sigma prises en charge par Kafka Streams
Detection Studio - Convertit les règles Sigma vers n'importe quel SIEM pris en charge
Exeon.UEBA - Solution d'analyse comportementale des utilisateurs et des entités (UEBA) d'Exeon qui comprend un moteur de détection Sigma intégré
IBM QRadar - Ingère nativement les règles Sigma pour la détection en temps réel via l'application YARA and Sigma Rules Manager
Joe Sandbox - Plateforme automatisée d'analyse de malwares qui applique les règles Sigma pendant l'exécution en sandbox pour détecter les menaces dans les journaux comportementaux
LimaCharlie - Plateforme cloud SecOps avec prise en charge native des règles Sigma et conversion automatique vers son format de règles de détection et réponse
MISP - Plateforme open source de partage de renseignements sur les menaces avec prise en charge native des règles Sigma (depuis la version 2.4.70, mars 2017)
Agent Aurora de Nextron - Agent EDR léger basé sur Sigma utilisant ETW pour la détection en temps réel sur les points de terminaison
RANK VASA - Plateforme de détection des menaces réseau basée sur l'IA qui utilise les règles Sigma pour identifier les anomalies de sécurité pour les MSSP
Saeros - HIDS open source pour Windows et Active Directory avec correspondance locale des règles Sigma via ETW
Security Onion - Plateforme open source de surveillance de la sécurité réseau avec détection Sigma intégrée et mises à jour automatiques quotidiennes des règles
Sekoia.io XDR - XDR prenant en charge les langages de règles Sigma et Sigma Correlation
sigma2stix - Convertit l'ensemble des règles SigmaHQ en objets STIX 2.1
SIΣGMA - Générateur consommable SIEM qui utilise Sigma pour la conversion de requêtes
SOC Prime - Marché de détection des menaces hébergeant les règles Sigma de la communauté avec traduction vers plus de 25 plateformes SIEM, EDR et XDR
TA-Sigma-Searches - Application Splunk fournissant des recherches enregistrées dérivées de règles Sigma converties
TimeSketch - Outil open source d'analyse collaborative de chronologies forensiques qui utilise les règles Sigma pour étiqueter et détecter des événements
VirusTotal - Chaque fois qu'un échantillon correspond à une règle Sigma open source, les règles correspondantes sont affichées dans le rapport du fichier
Ce projet n'aurait jamais atteint ce niveau sans l'aide de centaines de contributeurs. Merci à tous les contributeurs passés et présents pour leur aide.