
sigma r2026-07-01
メイン Sigma Rule リポジトリ
Sigma - SIEMシステム向け汎用シグネチャフォーマット
Sigmaメインルールリポジトリへようこそ。ここは、検知エンジニア、脅威ハンター、そしてすべての防御側セキュリティ実務者が検知ルールについて協力する場所です。このリポジトリは、さまざまな種類の3000以上の検知ルールを提供し、信頼性の高い検知を誰もが無償で利用できるようにすることを目指しています。
現在、このリポジトリでは3種類のルールを提供しています:
- 汎用検知ルール - 脅威に依存せず、潜在的な脅威アクターによって使用された、使用され得る、または今後使用されるであろう技術や手順の動作または実装を検知することを目的としています。
- 脅威ハンティングルール - より広範な範囲を対象とし、アナリストが潜在的な疑わしい活動や悪意のある活動をハンティングするための出発点を提供することを目的としています
- 新興脅威ルール - 特定の脅威を対象とし、特定の期間において時宜を得た関連性の高いルールです。これらの脅威には、特定のAPTキャンペーン、ゼロデイ脆弱性の悪用、攻撃中に使用された特定のマルウェアなどが含まれます。
- コンプライアンスルール - CIS Controls、NIST、ISO 27001など、よく知られたセキュリティフレームワークに基づいてコンプライアンス違反を特定するのに役立つルールです。
- プレースホルダールール - ルールの変換時または使用時に最終的な意味が決まるルールです。
Sigmaを探索する
Sigmaエコシステムの探索を始めるには、公式ウェブサイト sigmahq.io をご覧ください
Sigmaとは
Sigmaは、関連するログイベントを簡潔に記述できる汎用かつオープンなシグネチャフォーマットです。このルールフォーマットは非常に柔軟で、記述が容易であり、あらゆる種類のログファイルに適用できます。
このプロジェクトの主な目的は、研究者やアナリストが一度開発した検知手法を記述し、他者と共有可能にするための構造化された形式を提供することです。
Sigmaはログファイルにとって、Snortがネットワークトラフィックに対して、YARAがファイルに対して果たす役割と同じものです。
なぜSigmaなのか
今日、誰もが分析のためにログデータを収集しています。人々は独自に作業を始め、多数のホワイトペーパー、ブログ記事、ログ分析ガイドラインを処理し、必要な情報を抽出して独自の検索やダッシュボードを構築しています。彼らの検索や相関の一部は優れており非常に有用ですが、その作業を他者と共有するための標準化されたフォーマットが欠けています。
また、優れた分析を提供し、悪意のあるファイルやネットワーク接続を検知するためのIOCやYARAルールを含めているものの、ログイベントにおける特定または汎用的な検知手法を記述する方法を持たない人々もいます。Sigmaは、そのような検知メカニズムを定義し、共有し、収集することで、すべての人の検知能力を向上させるためのオープン標準となることを目指しています。
🌟 主な特徴
- 専門の検知エンジニアのコミュニティによってピアレビューされた、継続的に成長する検知およびハンティングルールのリスト。
- ベンダーに依存しない検知ルール。
- コミュニティやレポート間で簡単に共有可能
🏗️ ルールの作成
Sigmaルールの記述を始めるには、以下の入門ガイドとSigma仕様を確認してください:
🔎 コントリビューションとPRの作成
新しいルールのコントリビューションを始める方法の詳細な手順については、CONTRIBUTINGガイドを参照してください。
📦 ルールパッケージ
最新のルールパッケージはリリースページからダウンロードでき、今日からSigmaルールを活用できます。新しいルールも定期的にリリースされているので、最新の検知のために頻繁にチェックしてください。
🧬 ルールの使用と変換
-
以下を使用して、今日からSigmaルールの変換を始められます:
- Sigma CLI - 公式のコマンドラインコンバーター
- sigconverter.io - WebベースのGUIコンバーター
- Detection Studio - WebベースのGUIコンバーター
-
独自のツールチェーンや製品にSigmaルールを統合するには、pySigmaを使用してください。
🚨 誤検知または新しいルールアイデアの報告
誤検知を見つけた場合、または新しい検知ルールのアイデアを提案したいが作成する時間がない場合は、GitHubリポジトリで利用可能なテンプレートのいずれかを選択して新しいIssueを作成してください。
💬 コミュニティ
DiscordでSigmaコミュニティに参加し、検知エンジニアリングについて議論したり、質問したり、アイデアを共有したり、他の実務者と協力したりしましょう。また、新リリースやその他のプロジェクト更新などのお知らせにもDiscordを使用しています。
🌐 公式リソース
- sigmahq.io - Sigma公式ウェブサイト
- SigmaHQブログ - 検知エンジニアリング、ルールリリース、Sigmaの更新を扱う公式ブログ
- Phoenix - Sigma Rule Intelligence Platform - MITRE ATT&CKにマッピングされたSigmaルールを検索、分析、理解する
📚 リソースと参考資料
- Hack.lu 2017 Sigma - Generic Signatures for Log Events by Thomas Patzke
- Sigma - Generic Signatures for SIEM Systems by Florian Roth
- 50 Shades of Sigma by Florian Roth
- Introducing Sigma Specification v2.0 by Nasreddine Bencherchali
- SIGMA-Resources - Sigmaルールを学び理解するための厳選されたリソース集
- The Ultimate Guide to Sigma Rules by Graylog
- Introduction to Sigma Rules by Intezer