
メイン Sigma Rule リポジトリ
Sigmaメインルールリポジトリへようこそ。ここは、検知エンジニア、脅威ハンター、そしてすべての防御側セキュリティ実務者が検知ルールについて協力する場所です。このリポジトリは、さまざまな種類の3000以上の検知ルールを提供し、信頼性の高い検知を誰もが無償で利用できるようにすることを目指しています。
現在、このリポジトリでは3種類のルールを提供しています:
Sigmaエコシステムの探索を始めるには、公式ウェブサイト sigmahq.io をご覧ください
Sigmaは、関連するログイベントを簡潔に記述できる汎用かつオープンなシグネチャフォーマットです。このルールフォーマットは非常に柔軟で、記述が容易であり、あらゆる種類のログファイルに適用できます。
このプロジェクトの主な目的は、研究者やアナリストが一度開発した検知手法を記述し、他者と共有可能にするための構造化された形式を提供することです。
Sigmaはログファイルにとって、Snortがネットワークトラフィックに対して、YARAがファイルに対して果たす役割と同じものです。
今日、誰もが分析のためにログデータを収集しています。人々は独自に作業を始め、多数のホワイトペーパー、ブログ記事、ログ分析ガイドラインを処理し、必要な情報を抽出して独自の検索やダッシュボードを構築しています。彼らの検索や相関の一部は優れており非常に有用ですが、その作業を他者と共有するための標準化されたフォーマットが欠けています。
また、優れた分析を提供し、悪意のあるファイルやネットワーク接続を検知するためのIOCやYARAルールを含めているものの、ログイベントにおける特定または汎用的な検知手法を記述する方法を持たない人々もいます。Sigmaは、そのような検知メカニズムを定義し、共有し、収集することで、すべての人の検知能力を向上させるためのオープン標準となることを目指しています。
Sigmaルールの記述を始めるには、以下の入門ガイドとSigma仕様を確認してください:
新しいルールのコントリビューションを始める方法の詳細な手順については、CONTRIBUTINGガイドを参照してください。
最新のルールパッケージはリリースページからダウンロードでき、今日からSigmaルールを活用できます。新しいルールも定期的にリリースされているので、最新の検知のために頻繁にチェックしてください。
以下を使用して、今日からSigmaルールの変換を始められます:
独自のツールチェーンや製品にSigmaルールを統合するには、pySigmaを使用してください。
誤検知を見つけた場合、または新しい検知ルールのアイデアを提案したいが作成する時間がない場合は、GitHubリポジトリで利用可能なテンプレートのいずれかを選択して新しいIssueを作成してください。
DiscordでSigmaコミュニティに参加し、検知エンジニアリングについて議論したり、質問したり、アイデアを共有したり、他の実務者と協力したりしましょう。また、新リリースやその他のプロジェクト更新などのお知らせにもDiscordを使用しています。