
메인 시그마 규칙 저장소
Sigma 메인 룰 저장소에 오신 것을 환영합니다. 탐지 엔지니어, 위협 헌터, 그리고 모든 방어 보안 실무자들이 탐지 룰을 함께 작업하는 공간입니다. 이 저장소는 다양한 유형의 3000개 이상의 탐지 룰을 제공하며, 신뢰할 수 있는 탐지를 누구나 무료로 이용할 수 있도록 하는 것을 목표로 합니다.
현재 저장소는 세 가지 유형의 룰을 제공합니다:
Sigma 생태계를 살펴보려면 공식 웹사이트 sigmahq.io를 방문하세요.
Sigma는 관련 로그 이벤트를 간단한 방식으로 설명할 수 있게 해주는 범용 오픈 시그니처 형식입니다. 이 룰 형식은 매우 유연하고 작성하기 쉬우며 모든 유형의 로그 파일에 적용할 수 있습니다.
이 프로젝트의 주된 목적은 연구자나 분석가가 한 번 개발한 탐지 방법을 설명하고 다른 사람들과 공유할 수 있는 구조화된 형식을 제공하는 것입니다.
Sigma는 로그 파일에 대해 Snort가 네트워크 트래픽에 대해, YARA가 파일에 대해 하는 것과 같습니다.
오늘날 모든 사람이 분석을 위해 로그 데이터를 수집합니다. 사람들은 스스로 작업을 시작하여 수많은 백서, 블로그 게시물, 로그 분석 가이드라인을 처리하고, 필요한 정보를 추출하여 자신만의 검색과 대시보드를 구축합니다. 그들의 검색과 상관관계 중 일부는 훌륭하고 매우 유용하지만, 다른 사람들과 작업을 공유할 수 있는 표준화된 형식이 부족합니다.
다른 이들은 악성 파일과 네트워크 연결을 탐지하기 위한 IOC와 YARA 룰을 포함한 뛰어난 분석을 제공하지만, 로그 이벤트에서 특정 또는 일반 탐지 방법을 설명할 방법이 없습니다. Sigma는 이러한 탐지 메커니즘을 정의하고, 공유하고, 수집하여 모든 사람의 탐지 역량을 향상시킬 수 있는 오픈 표준이 되고자 합니다.
Sigma 룰 작성을 시작하려면 다음 시작 가이드와 Sigma 명세를 확인하세요:
새로운 룰 기여를 시작하는 방법에 대한 자세한 지침은 CONTRIBUTING 가이드를 참조하세요.
릴리스 페이지에서 최신 룰 패키지를 다운로드하여 오늘부터 Sigma 룰을 활용할 수 있습니다. 새로운 룰도 정기적으로 릴리스되므로 최신 탐지를 위해 자주 확인하세요.
다음을 사용하여 오늘부터 Sigma 룰 변환을 시작할 수 있습니다:
자체 툴체인이나 제품에 Sigma 룰을 통합하려면 pySigma를 사용하세요.
오탐을 발견했거나 새로운 탐지 룰 아이디어를 제안하고 싶지만 직접 만들 시간이 없다면, GitHub 저장소에서 사용 가능한 템플릿 중 하나를 선택하여 새 이슈를 생성해 주세요.
Discord에서 Sigma 커뮤니티에 참여하여 탐지 엔지니어링에 대해 논의하고, 질문하고, 아이디어를 공유하고, 다른 실무자들과 협업하세요. 또한 새로운 릴리스 및 기타 프로젝트 업데이트와 같은 공지에도 Discord를 사용합니다.