Sigma - SIEM 시스템을 위한 일반 서명 형식
Sigma 메인 규칙 저장소에 오신 것을 환영합니다. 탐지 엔지니어, 위협 헌터 및 모든 방어 보안 실무자들이 탐지 규칙을 협업하는 곳입니다. 이 저장소는 3000개 이상의 다양한 유형의 탐지 규칙을 제공하며, 안정적인 탐지를 모든 사람이 무료로 이용할 수 있도록 하는 것을 목표로 합니다.
현재 저장소는 세 가지 유형의 규칙을 제공합니다:
- 일반 탐지 규칙 - 위협에 구애받지 않으며, 잠재적 위협 행위자가 사용했거나, 사용할 수 있거나, 사용할 행동 또는 기술이나 절차의 구현을 탐지하는 것을 목표로 합니다.
- 위협 헌팅 규칙 - 범위가 더 넓으며, 분석가가 잠재적인 의심스럽거나 악의적인 활동을 찾기 위한 시작점을 제공하기 위한 것입니다.
- 신규 위협 규칙 - 특정 기간 동안 시의적절하고 관련성이 있는 특정 위협을 다루는 규칙입니다. 이러한 위협에는 특정 APT 캠페인, 제로데이 취약점 악용, 공격 중 사용된 특정 악성코드 등이 포함됩니다.
- 규정 준수 규칙 - CIS Controls, NIST, ISO 27001 등 잘 알려진 보안 프레임워크를 기반으로 규정 준수 위반을 식별하는 데 도움이 되는 규칙입니다.
- 플레이스홀더 규칙 - 규칙의 변환 또는 사용 시점에 최종 의미가 결정되는 규칙입니다.
Sigma 살펴보기
Sigma 생태계를 탐색하려면 공식 웹사이트 sigmahq.io를 방문하세요.
Sigma란 무엇인가
Sigma는 관련 로그 이벤트를 간단한 방식으로 설명할 수 있는 일반적이고 개방적인 서명 형식입니다. 규칙 형식은 매우 유연하고 작성하기 쉬우며 모든 유형의 로그 파일에 적용할 수 있습니다.
이 프로젝트의 주요 목적은 연구자나 분석가가 한 번 개발한 탐지 방법을 구조화된 형태로 설명하고 다른 사람과 공유할 수 있도록 하는 것입니다.
Sigma는 로그 파일에 있어서 Snort가 네트워크 트래픽에, YARA가 파일에 해당하는 역할을 합니다.
Sigma를 사용하는 이유
오늘날 모든 사람이 분석을 위해 로그 데이터를 수집합니다. 사람들은 스스로 작업을 시작하여 수많은 백서, 블로그 게시물 및 로그 분석 가이드를 처리하고 필요한 정보를 추출하여 자신만의 검색 및 대시보드를 구축합니다. 그들의 검색 및 상관 관계 중 일부는 훌륭하고 매우 유용하지만, 자신의 작업을 다른 사람과 공유할 수 있는 표준화된 형식이 부족합니다.
다른 사람들은 뛰어난 분석을 제공하고, IOC와 YARA 규칙을 포함하여 악성 파일 및 네트워크 연결을 탐지하지만, 로그 이벤트에서 특정 또는 일반 탐지 방법을 설명할 방법이 없습니다. Sigma는 이러한 탐지 메커니즘을 정의하고, 공유하고, 수집하여 모든 사람의 탐지 능력을 향상시킬 수 있는 개방형 표준이 되기 위해 만들어졌습니다.
🌟 주요 기능
- 전문 탐지 엔지니어 커뮤니티의 피어 리뷰를 통해 지속적으로 성장하는 탐지 및 헌팅 규칙 목록
- 공급업체에 구애받지 않는 탐지 규칙
- 커뮤니티 및 보고서 간에 쉽게 공유 가능
🏗️ 규칙 생성
Sigma 규칙 작성을 시작하려면 다음 시작 가이드와 Sigma 사양을 확인하세요:
🔎 기여 및 PR 만들기
새로운 규칙을 기여하는 방법에 대한 자세한 내용은 CONTRIBUTING 가이드를 참조하세요.
📦 규칙 패키지
릴리스 페이지에서 최신 규칙 패키지를 다운로드하고 지금 바로 Sigma 규칙을 활용할 수 있습니다. 새 규칙도 정기적으로 릴리스되므로 최신 탐지를 자주 확인하세요.
🧬 규칙 사용 및 변환
🚨 거짓 양성 또는 새 규칙 아이디어 신고
거짓 양성을 발견했거나 새 탐지 규칙 아이디어를 제안하고 싶지만 만들 시간이 없는 경우, GitHub 저장소에서 사용 가능한 템플릿 중 하나를 선택하여 새 이슈를 생성하세요.
💬 커뮤니티
Discord에서 Sigma 커뮤니티에 가입하여 탐지 엔지니어링에 대해 논의하고, 질문하고, 아이디어를 공유하고, 다른 실무자와 협업하세요. 또한 새 릴리스 및 기타 프로젝트 업데이트와 같은 공지 사항에도 Discord를 사용합니다.
🌐 공식 리소스
📚 리소스 및 추가 자료
Sigma 규칙을 사용하거나 통합하는 프로젝트 또는 제품
- AlphaSOC - 지원되는 모든 로그 소스에서 적용 범위를 확대하기 위해 Sigma 규칙 활용
- alterix - Sigma 규칙을 CRYPTTECH의 SIEM 쿼리 언어로 변환
- AttackIQ - Sigma 규칙이 AttackIQ 플랫폼에 통합되었으며, SigmAIQ는 Sigma 규칙 변환 및 LLM 앱용
- Atomic Threat Coverage - Sigma 규칙을 MITRE ATT&CK 기술, Atomic Red Team 테스트 및 사고 대응 플레이북에 자동 매핑(2018년 12월부터)
- ATR (Agent Threat Rules) - AI 에이전트 보안 위협(프롬프트 인젝션, 도구 중독, 컨텍스트 유출)을 위한 오픈 MIT 라이선스 탐지 규칙 형식. 참조 CLI는 ATR 규칙을
atr convert sigma를 통해 Sigma 형식으로 내보냅니다.
- AttackRuleMap - Atomic Red Team 공격 시뮬레이션을 오픈 소스 Sigma 탐지 규칙에 매핑하여 적용 범위 평가
- Confluent Sigma - Kafka Streams 지원 Sigma 규칙
- Detection Studio - Sigma 규칙을 지원되는 모든 SIEM으로 변환
- Exeon.UEBA - Exeon의 사용자 및 엔터티 동작 분석(UEBA) 솔루션으로, 내장된 Sigma 탐지 엔진 제공
- IBM QRadar - YARA 및 Sigma 규칙 관리자 앱을 통해 실시간 탐지를 위한 Sigma 규칙을 기본적으로 수집
- Joe Sandbox - 자동화된 악성코드 분석 플랫폼으로, 샌드박스 실행 중 Sigma 규칙을 적용하여 동작 로그에서 위협 탐지
- LimaCharlie - 기본 Sigma 규칙 지원 및 자동 변환 기능을 갖춘 SecOps 클라우드 플랫폼
- MISP - 오픈 소스 위협 인텔리전스 공유 플랫폼으로, 기본 Sigma 규칙 지원(2017년 3월 버전 2.4.70부터)
- Nextron의 Aurora 에이전트 - ETW를 사용하는 경량 Sigma 기반 EDR 에이전트로 실시간 엔드포인트 탐지 제공
- Nextron의 THOR 스캐너 - 엔드포인트에서 Sigma 규칙으로 스캔
📜 관리자
크레딧
이 프로젝트는 수백 명의 기여자들의 도움 없이 이 높이에 도달할 수 없었을 것입니다. 모든 과거 및 현재 기여자분들께 감사드립니다.
라이선스
이 저장소의 콘텐츠는 Detection Rule License (DRL) 1.1에 따라 릴리스됩니다.