
sigma r2026-07-01
SIEM 시스템에서 로그 이벤트를 설명하기 위한 오픈소스 범용 시그니처 형식입니다. 여러 보안 플랫폼에서 탐지 규칙을 공유, 변환, 자동화할 수 있게 합니다.
Sigma - SIEM 시스템을 위한 일반 서명 형식
Sigma 메인 규칙 저장소에 오신 것을 환영합니다. 탐지 엔지니어, 위협 헌터 및 모든 방어 보안 실무자들이 탐지 규칙을 협업하는 곳입니다. 이 저장소는 3000개 이상의 다양한 유형의 탐지 규칙을 제공하며, 안정적인 탐지를 모든 사람이 무료로 이용할 수 있도록 하는 것을 목표로 합니다.
현재 저장소는 세 가지 유형의 규칙을 제공합니다:
- 일반 탐지 규칙 - 위협에 구애받지 않으며, 잠재적 위협 행위자가 사용했거나, 사용할 수 있거나, 사용할 행동 또는 기술이나 절차의 구현을 탐지하는 것을 목표로 합니다.
- 위협 헌팅 규칙 - 범위가 더 넓으며, 분석가가 잠재적인 의심스럽거나 악의적인 활동을 찾기 위한 시작점을 제공하기 위한 것입니다.
- 신규 위협 규칙 - 특정 기간 동안 시의적절하고 관련성이 있는 특정 위협을 다루는 규칙입니다. 이러한 위협에는 특정 APT 캠페인, 제로데이 취약점 악용, 공격 중 사용된 특정 악성코드 등이 포함됩니다.
- 규정 준수 규칙 - CIS Controls, NIST, ISO 27001 등 잘 알려진 보안 프레임워크를 기반으로 규정 준수 위반을 식별하는 데 도움이 되는 규칙입니다.
- 플레이스홀더 규칙 - 규칙의 변환 또는 사용 시점에 최종 의미가 결정되는 규칙입니다.
Sigma 살펴보기
Sigma 생태계를 탐색하려면 공식 웹사이트 sigmahq.io를 방문하세요.
Sigma란 무엇인가
Sigma는 관련 로그 이벤트를 간단한 방식으로 설명할 수 있는 일반적이고 개방적인 서명 형식입니다. 규칙 형식은 매우 유연하고 작성하기 쉬우며 모든 유형의 로그 파일에 적용할 수 있습니다.
이 프로젝트의 주요 목적은 연구자나 분석가가 한 번 개발한 탐지 방법을 구조화된 형태로 설명하고 다른 사람과 공유할 수 있도록 하는 것입니다.
Sigma는 로그 파일에 있어서 Snort가 네트워크 트래픽에, YARA가 파일에 해당하는 역할을 합니다.
Sigma를 사용하는 이유
오늘날 모든 사람이 분석을 위해 로그 데이터를 수집합니다. 사람들은 스스로 작업을 시작하여 수많은 백서, 블로그 게시물 및 로그 분석 가이드를 처리하고 필요한 정보를 추출하여 자신만의 검색 및 대시보드를 구축합니다. 그들의 검색 및 상관 관계 중 일부는 훌륭하고 매우 유용하지만, 자신의 작업을 다른 사람과 공유할 수 있는 표준화된 형식이 부족합니다.
다른 사람들은 뛰어난 분석을 제공하고, IOC와 YARA 규칙을 포함하여 악성 파일 및 네트워크 연결을 탐지하지만, 로그 이벤트에서 특정 또는 일반 탐지 방법을 설명할 방법이 없습니다. Sigma는 이러한 탐지 메커니즘을 정의하고, 공유하고, 수집하여 모든 사람의 탐지 능력을 향상시킬 수 있는 개방형 표준이 되기 위해 만들어졌습니다.
🌟 주요 기능
- 전문 탐지 엔지니어 커뮤니티의 피어 리뷰를 통해 지속적으로 성장하는 탐지 및 헌팅 규칙 목록
- 공급업체에 구애받지 않는 탐지 규칙
- 커뮤니티 및 보고서 간에 쉽게 공유 가능
🏗️ 규칙 생성
Sigma 규칙 작성을 시작하려면 다음 시작 가이드와 Sigma 사양을 확인하세요:
🔎 기여 및 PR 만들기
새로운 규칙을 기여하는 방법에 대한 자세한 내용은 CONTRIBUTING 가이드를 참조하세요.
📦 규칙 패키지
릴리스 페이지에서 최신 규칙 패키지를 다운로드하고 지금 바로 Sigma 규칙을 활용할 수 있습니다. 새 규칙도 정기적으로 릴리스되므로 최신 탐지를 자주 확인하세요.
🧬 규칙 사용 및 변환
-
지금 바로 다음을 사용하여 Sigma 규칙을 변환할 수 있습니다:
- Sigma CLI - 공식 명령줄 변환기
- sigconverter.io - 웹 기반 GUI 변환기
- Detection Studio - 웹 기반 GUI 변환기
-
Sigma 규칙을 자체 도구 체인 또는 제품에 통합하려면 pySigma를 사용하세요.
🚨 거짓 양성 또는 새 규칙 아이디어 신고
거짓 양성을 발견했거나 새 탐지 규칙 아이디어를 제안하고 싶지만 만들 시간이 없는 경우, GitHub 저장소에서 사용 가능한 템플릿 중 하나를 선택하여 새 이슈를 생성하세요.
💬 커뮤니티
Discord에서 Sigma 커뮤니티에 가입하여 탐지 엔지니어링에 대해 논의하고, 질문하고, 아이디어를 공유하고, 다른 실무자와 협업하세요. 또한 새 릴리스 및 기타 프로젝트 업데이트와 같은 공지 사항에도 Discord를 사용합니다.
🌐 공식 리소스
- sigmahq.io - Sigma 공식 웹사이트
- SigmaHQ 블로그 - 탐지 엔지니어링, 규칙 릴리스 및 Sigma 업데이트를 다루는 공식 블로그
- Phoenix - Sigma 규칙 인텔리전스 플랫폼 - MITRE ATT&CK에 매핑된 Sigma 규칙 검색, 분석 및 이해
📚 리소스 및 추가 자료
- Hack.lu 2017 Sigma - 로그 이벤트에 대한 일반 서명 by Thomas Patzke
- Sigma - SIEM 시스템을 위한 일반 서명 by Florian Roth
- Sigma의 50가지 그림자 by Florian Roth
- Sigma 사양 v2.0 소개 by Nasreddine Bencherchali
- SIGMA-Resources - Sigma 규칙을 배우고 이해하기 위한 선별된 리소스 목록
- Sigma 규칙 최종 가이드 by Graylog
- Sigma 규칙 소개 by Intezer
Sigma 규칙을 사용하거나 통합하는 프로젝트 또는 제품
- AlphaSOC - 지원되는 모든 로그 소스에서 적용 범위를 확대하기 위해 Sigma 규칙 활용
- alterix - Sigma 규칙을 CRYPTTECH의 SIEM 쿼리 언어로 변환
- AttackIQ - Sigma 규칙이 AttackIQ 플랫폼에 통합되었으며, SigmAIQ는 Sigma 규칙 변환 및 LLM 앱용
- Atomic Threat Coverage - Sigma 규칙을 MITRE ATT&CK 기술, Atomic Red Team 테스트 및 사고 대응 플레이북에 자동 매핑(2018년 12월부터)
- ATR (Agent Threat Rules) - AI 에이전트 보안 위협(프롬프트 인젝션, 도구 중독, 컨텍스트 유출)을 위한 오픈 MIT 라이선스 탐지 규칙 형식. 참조 CLI는 ATR 규칙을
atr convert sigma를 통해 Sigma 형식으로 내보냅니다. - AttackRuleMap - Atomic Red Team 공격 시뮬레이션을 오픈 소스 Sigma 탐지 규칙에 매핑하여 적용 범위 평가
- Confluent Sigma - Kafka Streams 지원 Sigma 규칙
- Detection Studio - Sigma 규칙을 지원되는 모든 SIEM으로 변환
- Exeon.UEBA - Exeon의 사용자 및 엔터티 동작 분석(UEBA) 솔루션으로, 내장된 Sigma 탐지 엔진 제공
- IBM QRadar - YARA 및 Sigma 규칙 관리자 앱을 통해 실시간 탐지를 위한 Sigma 규칙을 기본적으로 수집
- Joe Sandbox - 자동화된 악성코드 분석 플랫폼으로, 샌드박스 실행 중 Sigma 규칙을 적용하여 동작 로그에서 위협 탐지
- LimaCharlie - 기본 Sigma 규칙 지원 및 자동 변환 기능을 갖춘 SecOps 클라우드 플랫폼
- MISP - 오픈 소스 위협 인텔리전스 공유 플랫폼으로, 기본 Sigma 규칙 지원(2017년 3월 버전 2.4.70부터)
- Nextron의 Aurora 에이전트 - ETW를 사용하는 경량 Sigma 기반 EDR 에이전트로 실시간 엔드포인트 탐지 제공
- Nextron의 THOR 스캐너 - 엔드포인트에서 Sigma 규칙으로 스캔
- RANK VASA - MSSP가 보안 이상을 식별하기 위해 Sigma 규칙을 사용하는 AI 기반 네트워크 위협 탐지 플랫폼
- Saeros - ETW를 통한 로컬 Sigma 규칙 매칭 기능을 갖춘 Windows 및 Active Directory용 오픈 소스 HIDS
- Security Onion - 기본 제공 Sigma 탐지 및 자동 일일 규칙 업데이트 기능을 갖춘 오픈 소스 네트워크 보안 모니터링 플랫폼
- Sekoia.io XDR - Sigma 및 Sigma Correlation 규칙 언어를 지원하는 XDR
- sigma2stix - 전체 SigmaHQ 규칙 세트를 STIX 2.1 객체로 변환
- SIΣGMA - 쿼리 변환에 Sigma를 활용하는 SIEM 소비 가능 생성기
- SOC Prime - 커뮤니티 Sigma 규칙을 호스팅하고 25개 이상의 SIEM, EDR 및 XDR 플랫폼으로 변환하는 위협 탐지 마켓플레이스
- TA-Sigma-Searches - 변환된 Sigma 규칙에서 파생된 저장된 검색을 제공하는 Splunk 앱
- TimeSketch - Sigma 규칙을 사용하여 이벤트에 태그를 지정하고 탐지하는 오픈 소스 협업 포렌식 타임라인 분석 도구
- VirusTotal - 샘플이 오픈 소스 Sigma 규칙과 일치할 때마다 일치하는 규칙이 파일 보고서의 일부로 표시됩니다.
- ypsilon - 자동화된 사용 사례 테스트
📜 관리자
- Nasreddine Bencherchali (@nas_bench)
- Florian Roth (@cyb3rops)
- Christian Burkard (@phantinuss)
- François Hubaut (@frack113)
- Thomas Patzke (@blubbfiction)
- Mohamed Ashraf (@X__Junior)
- Swachchhanda Shrawan Poudel (@_swachchhanda_)
크레딧
이 프로젝트는 수백 명의 기여자들의 도움 없이 이 높이에 도달할 수 없었을 것입니다. 모든 과거 및 현재 기여자분들께 감사드립니다.
라이선스
이 저장소의 콘텐츠는 Detection Rule License (DRL) 1.1에 따라 릴리스됩니다.