Répertoire principal des règles Sigma
Bienvenue dans le dépôt principal de règles Sigma. Le lieu où les ingénieurs en détection, les chasseurs de menaces et tous les praticiens de la sécurité défensive collaborent sur des règles de détection. Le dépôt propose plus de 3000 règles de détection de différents types et vise à rendre des détections fiables accessibles à tous, gratuitement.
Actuellement, le dépôt propose trois types de règles :
Pour commencer à explorer l'écosystème Sigma, veuillez visiter le site officiel sigmahq.io
Sigma est un format de signature générique et ouvert qui permet de décrire les événements de journal pertinents de manière simple. Le format de règle est très flexible, facile à écrire et applicable à tout type de fichier journal.
L'objectif principal de ce projet est de fournir une forme structurée dans laquelle les chercheurs ou analystes peuvent décrire leurs méthodes de détection une fois développées et les rendre partageables avec d'autres.
Sigma est pour les fichiers journaux ce que Snort est pour le trafic réseau et YARA est pour les fichiers.
Aujourd'hui, tout le monde collecte des données de journal pour analyse. Les gens commencent à travailler seuls, traitant de nombreux livres blancs, articles de blog et guides d'analyse de journaux, extrayant les informations nécessaires et construisant leurs propres recherches et tableaux de bord. Certaines de leurs recherches et corrélations sont excellentes et très utiles, mais il leur manque un format standardisé dans lequel ils peuvent partager leur travail avec d'autres.
D'autres fournissent d'excellentes analyses, incluent des IOC et des règles YARA pour détecter les fichiers malveillants et les connexions réseau, mais n'ont aucun moyen de décrire une méthode de détection spécifique ou générique dans les événements de journal. Sigma est destiné à être un standard ouvert dans lequel de tels mécanismes de détection peuvent être définis, partagés et collectés afin d'améliorer les capacités de détection pour tous.
Pour commencer à écrire des règles Sigma, veuillez consulter le guide de démarrage suivant ainsi que la spécification Sigma :
Veuillez vous référer au guide CONTRIBUTING pour des instructions détaillées sur la façon dont vous pouvez commencer à contribuer de nouvelles règles.
Vous pouvez télécharger les derniers packages de règles depuis la page de publication et commencer à tirer parti des règles Sigma dès aujourd'hui. De nouvelles règles sont également publiées régulièrement, alors revenez souvent pour les dernières détections.
Vous pouvez commencer à convertir des règles Sigma dès aujourd'hui en utilisant :
Pour intégrer les règles Sigma dans votre propre chaîne d'outils ou produits, utilisez pySigma.
Si vous trouvez un faux positif ou souhaitez proposer une nouvelle idée de règle de détection mais n'avez pas le temps d'en créer une, veuillez créer un nouveau ticket sur le dépôt GitHub en sélectionnant l'un des modèles disponibles.
Rejoignez la communauté Sigma sur Discord pour discuter d'ingénierie de détection, poser des questions, partager des idées et collaborer avec d'autres praticiens. Nous utilisons également Discord pour les annonces telles que les nouvelles versions et autres mises à jour du projet.