
sigma r2026-07-01
Главный репозиторий правил Sigma
Sigma — универсальный формат сигнатур для SIEM-систем
Добро пожаловать в основной репозиторий правил Sigma. Это место, где инженеры по обнаружению, охотники за угрозами и все специалисты по защитной безопасности совместно работают над правилами обнаружения. Репозиторий предлагает более 3000 правил обнаружения различных типов и стремится сделать надёжные методы обнаружения доступными для всех бесплатно.
В настоящее время репозиторий предлагает три типа правил:
- Общие правила обнаружения — не привязаны к конкретным угрозам; их цель — обнаружить поведение или реализацию техники или процедуры, которая была, может или будет использоваться потенциальным субъектом угрозы.
- Правила охоты за угрозами — имеют более широкий охват и предназначены для того, чтобы дать аналитику отправную точку для поиска потенциально подозрительной или вредоносной активности
- Правила новых угроз — это правила, охватывающие конкретные угрозы, которые актуальны и значимы для определённых периодов времени. Эти угрозы включают конкретные кампании APT, эксплуатацию уязвимостей нулевого дня, конкретное вредоносное ПО, использовавшееся во время атаки, и т. д.
- Правила соответствия — это правила, которые помогают выявлять нарушения соответствия на основе известных фреймворков безопасности, таких как CIS Controls, NIST, ISO 27001 и т. д.
- Правила-заполнители — это правила, которые приобретают окончательное значение во время конвертации или использования правила.
Изучение Sigma
Чтобы начать изучение экосистемы Sigma, посетите официальный сайт sigmahq.io
Что такое Sigma
Sigma — это универсальный и открытый формат сигнатур, позволяющий описывать значимые события журналов простым и понятным способом. Формат правил очень гибкий, простой в написании и применимый к любому типу файлов журналов.
Основная цель этого проекта — предоставить структурированную форму, в которой исследователи или аналитики могут описать свои разработанные методы обнаружения и сделать их доступными для обмена с другими.
Sigma для файлов журналов — это то же, что Snort для сетевого трафика и YARA для файлов.
Почему Sigma
Сегодня все собирают данные журналов для анализа. Люди начинают работать самостоятельно, обрабатывая множество аналитических отчётов, постов в блогах и руководств по анализу журналов, извлекая необходимую информацию и создавая собственные поисковые запросы и дашборды. Некоторые из их поисковых запросов и корреляций отличные и очень полезные, но им не хватает стандартизированного формата, в котором они могли бы делиться своей работой с другими.
Другие предоставляют превосходный анализ, включают IOC и правила YARA для обнаружения вредоносных файлов и сетевых соединений, но не имеют способа описать конкретный или общий метод обнаружения в событиях журналов. Sigma призвана стать открытым стандартом, в котором такие механизмы обнаружения могут быть определены, распространены и собраны для улучшения возможностей обнаружения для всех.
🌟 Ключевые особенности
- Постоянно растущий список правил обнаружения и охоты, прошедших рецензирование сообществом профессиональных инженеров по обнаружению.
- Правила обнаружения, не зависящие от производителя.
- Легко распространяются между сообществами и в отчётах
🏗️ Создание правил
Чтобы начать писать правила Sigma, ознакомьтесь со следующим руководством для начинающих вместе со спецификацией Sigma:
🔎 Участие и создание PR
Обратитесь к руководству CONTRIBUTING для получения подробных инструкций о том, как вы можете начать вносить новые правила.
📦 Пакеты правил
Вы можете скачать последние пакеты правил со страницы релизов и начать использовать правила Sigma уже сегодня. Новые правила также выпускаются регулярно, поэтому заходите почаще за последними обнаружениями.
🧬 Использование и конвертация правил
-
Вы можете начать конвертировать правила Sigma уже сегодня, используя:
- Sigma CLI — официальный конвертер командной строки
- sigconverter.io — веб-конвертер с графическим интерфейсом
- Detection Studio — веб-конвертер с графическим интерфейсом
-
Чтобы интегрировать правила Sigma в свой собственный инструментарий или продукты, используйте pySigma.
🚨 Сообщение о ложных срабатываниях или новых идеях правил
Если вы обнаружили ложное срабатывание или хотите предложить идею нового правила обнаружения, но у вас нет времени на его создание, создайте новый issue в репозитории GitHub, выбрав один из доступных шаблонов.
💬 Сообщество
Присоединяйтесь к сообществу Sigma в Discord, чтобы обсуждать инженерию обнаружения, задавать вопросы, делиться идеями и сотрудничать с другими практиками. Мы также используем Discord для объявлений о новых релизах и других обновлениях проекта.
🌐 Официальные ресурсы
- sigmahq.io — официальный сайт Sigma
- Блог SigmaHQ — официальный блог, посвящённый инженерии обнаружения, выпускам правил и обновлениям Sigma
- Phoenix — платформа анализа правил Sigma — поиск, анализ и понимание правил Sigma, сопоставленных с MITRE ATT&CK