Назад к обновлениям
New releaseJul 20, 2026

sigma r2026-07-01

Главный репозиторий правил Sigma

Поделиться

Sigma — универсальный формат сигнатур для SIEM-систем


Sigma Logo


Sigma Build Status Sigma Official Badge GitHub Repo stars GitHub all releases
Open Source Security Index - Fastest Growing Open Source Security Projects

Добро пожаловать в основной репозиторий правил Sigma. Это место, где инженеры по обнаружению, охотники за угрозами и все специалисты по защитной безопасности совместно работают над правилами обнаружения. Репозиторий предлагает более 3000 правил обнаружения различных типов и стремится сделать надёжные методы обнаружения доступными для всех бесплатно.

В настоящее время репозиторий предлагает три типа правил:

  • Общие правила обнаружения — не привязаны к конкретным угрозам; их цель — обнаружить поведение или реализацию техники или процедуры, которая была, может или будет использоваться потенциальным субъектом угрозы.
  • Правила охоты за угрозами — имеют более широкий охват и предназначены для того, чтобы дать аналитику отправную точку для поиска потенциально подозрительной или вредоносной активности
  • Правила новых угроз — это правила, охватывающие конкретные угрозы, которые актуальны и значимы для определённых периодов времени. Эти угрозы включают конкретные кампании APT, эксплуатацию уязвимостей нулевого дня, конкретное вредоносное ПО, использовавшееся во время атаки, и т. д.
  • Правила соответствия — это правила, которые помогают выявлять нарушения соответствия на основе известных фреймворков безопасности, таких как CIS Controls, NIST, ISO 27001 и т. д.
  • Правила-заполнители — это правила, которые приобретают окончательное значение во время конвертации или использования правила.

Изучение Sigma

Чтобы начать изучение экосистемы Sigma, посетите официальный сайт sigmahq.io

Что такое Sigma

Sigma — это универсальный и открытый формат сигнатур, позволяющий описывать значимые события журналов простым и понятным способом. Формат правил очень гибкий, простой в написании и применимый к любому типу файлов журналов.

Основная цель этого проекта — предоставить структурированную форму, в которой исследователи или аналитики могут описать свои разработанные методы обнаружения и сделать их доступными для обмена с другими.

Sigma для файлов журналов — это то же, что Snort для сетевого трафика и YARA для файлов.

Sigma Description - A diagram showing Yaml Files (Sigma Rules) moving through a Sigma Convertor, and coming out as many SIEM logos, showing how Sigma rules can be converted to many different available SIEM query languages

Почему Sigma

Сегодня все собирают данные журналов для анализа. Люди начинают работать самостоятельно, обрабатывая множество аналитических отчётов, постов в блогах и руководств по анализу журналов, извлекая необходимую информацию и создавая собственные поисковые запросы и дашборды. Некоторые из их поисковых запросов и корреляций отличные и очень полезные, но им не хватает стандартизированного формата, в котором они могли бы делиться своей работой с другими.

Другие предоставляют превосходный анализ, включают IOC и правила YARA для обнаружения вредоносных файлов и сетевых соединений, но не имеют способа описать конкретный или общий метод обнаружения в событиях журналов. Sigma призвана стать открытым стандартом, в котором такие механизмы обнаружения могут быть определены, распространены и собраны для улучшения возможностей обнаружения для всех.

🌟 Ключевые особенности

  • Постоянно растущий список правил обнаружения и охоты, прошедших рецензирование сообществом профессиональных инженеров по обнаружению.
  • Правила обнаружения, не зависящие от производителя.
  • Легко распространяются между сообществами и в отчётах

🏗️ Создание правил

Чтобы начать писать правила Sigma, ознакомьтесь со следующим руководством для начинающих вместе со спецификацией Sigma:

🔎 Участие и создание PR

Обратитесь к руководству CONTRIBUTING для получения подробных инструкций о том, как вы можете начать вносить новые правила.

📦 Пакеты правил

Вы можете скачать последние пакеты правил со страницы релизов и начать использовать правила Sigma уже сегодня. Новые правила также выпускаются регулярно, поэтому заходите почаще за последними обнаружениями.

🧬 Использование и конвертация правил

  • Вы можете начать конвертировать правила Sigma уже сегодня, используя:

    • Sigma CLI — официальный конвертер командной строки
    • sigconverter.io — веб-конвертер с графическим интерфейсом
    • Detection Studio — веб-конвертер с графическим интерфейсом
  • Чтобы интегрировать правила Sigma в свой собственный инструментарий или продукты, используйте pySigma.

🚨 Сообщение о ложных срабатываниях или новых идеях правил

Если вы обнаружили ложное срабатывание или хотите предложить идею нового правила обнаружения, но у вас нет времени на его создание, создайте новый issue в репозитории GitHub, выбрав один из доступных шаблонов.

💬 Сообщество

Присоединяйтесь к сообществу Sigma в Discord, чтобы обсуждать инженерию обнаружения, задавать вопросы, делиться идеями и сотрудничать с другими практиками. Мы также используем Discord для объявлений о новых релизах и других обновлениях проекта.

🌐 Официальные ресурсы

📚 Ресурсы и дополнительная литература

Категории