
sigma r2026-07-01
Открытый универсальный формат сигнатур для описания событий журналов в системах SIEM. Позволяет обмениваться, конвертировать и автоматизировать правила обнаружения в различных платформах безопасности.
Sigma - Общий формат сигнатур для SIEM-систем
Добро пожаловать в основной репозиторий правил Sigma. Это место, где инженеры по обнаружению угроз, специалисты по threat hunting и все защитники безопасности совместно работают над правилами обнаружения. Репозиторий предлагает более 3000 правил обнаружения различных типов и стремится сделать надёжные средства обнаружения доступными для всех бесплатно.
В настоящее время репозиторий предлагает правила пяти типов:
- Общие правила обнаружения — не привязаны к конкретным угрозам, их цель — обнаружить поведение или реализацию техники или процедуры, которая использовалась, может или будет использована потенциальным злоумышленником.
- Правила для threat hunting — имеют более широкий охват и предназначены для того, чтобы дать аналитику отправную точку для поиска потенциально подозрительной или вредоносной активности.
- Правила для новых угроз — правила, охватывающие конкретные угрозы, которые актуальны в определённые периоды времени. К таким угрозам относятся конкретные кампании APT, эксплуатация уязвимостей нулевого дня, конкретные вредоносные программы, используемые во время атак, и т.д.
- Правила соответствия — правила, которые помогают выявить нарушения соответствия требованиям на основе известных фреймворков безопасности, таких как CIS Controls, NIST, ISO 27001 и т.д.
- Правила-заполнители — правила, окончательный смысл которых определяется во время преобразования или использования правила.
Изучение Sigma
Чтобы начать знакомство с экосистемой Sigma, посетите официальный сайт sigmahq.io
Что такое Sigma
Sigma — это общий и открытый формат сигнатур, который позволяет просто и понятно описывать релевантные события журналов. Формат правил очень гибкий, лёгок в написании и применим к любому типу файлов журналов.
Основная цель этого проекта — предоставить структурированную форму, в которой исследователи или аналитики могут описать однажды разработанные ими методы обнаружения и сделать их доступными для других.
Sigma для файлов журналов — это то же, чем является Snort для сетевого трафика и YARA для файлов.
Зачем Sigma
Сегодня все собирают данные журналов для анализа. Люди начинают работать самостоятельно, обрабатывая многочисленные технические документы, записи в блогах и руководства по анализу журналов, извлекая необходимую информацию и создавая собственные поиски и панели мониторинга. Некоторые из их поисков и корреляций великолепны и очень полезны, но им не хватает стандартизированного формата, в котором они могли бы делиться своей работой с другими.
Другие предоставляют отличный анализ, включают IOCs и правила YARA для обнаружения вредоносных файлов и сетевых подключений, но не имеют возможности описать конкретный или общий метод обнаружения в событиях журналов. Sigma задуман как открытый стандарт, в котором такие механизмы обнаружения можно определять, обмениваться ими и собирать их, чтобы улучшить возможности обнаружения для всех.
🌟 Ключевые особенности
- Постоянно растущий список правил обнаружения и поиска угроз, прошедших рецензирование сообществом профессиональных инженеров по обнаружению.
- Правила, не привязанные к конкретному поставщику.
- Лёгкость обмена между сообществами и отчётами.
🏗️ Создание правил
Чтобы начать писать правила Sigma, ознакомьтесь со следующим руководством для начинающих вместе со спецификацией Sigma:
🔎 Вклад и создание PR
Пожалуйста, ознакомьтесь с руководством CONTRIBUTING для получения подробных инструкций о том, как начать вносить новые правила.
📦 Пакеты правил
Вы можете загрузить последние пакеты правил со страницы релизов и начать использовать правила Sigma уже сегодня. Новые правила также выпускаются на регулярной основе, так что заглядывайте почаще, чтобы узнать о последних обнаружениях.
🧬 Использование и преобразование правил
-
Вы можете начать преобразовывать правила Sigma уже сегодня, используя:
- Sigma CLI — официальный конвертер командной строки
- sigconverter.io — веб-конвертер с графическим интерфейсом
- Detection Studio — веб-конвертер с графическим интерфейсом
-
Для интеграции правил Sigma в ваши собственные инструменты или продукты используйте pySigma.
🚨 Сообщение о ложных срабатываниях или новых идеях для правил
Если вы нашли ложное срабатывание или хотите предложить идею для нового правила обнаружения, но у вас нет времени его создавать, создайте новую проблему в репозитории GitHub, выбрав один из доступных шаблонов.
💬 Сообщество
Присоединяйтесь к сообществу Sigma на Discord, чтобы обсудить обнаружение угроз, задать вопросы, поделиться идеями и сотрудничать с другими специалистами. Мы также используем Discord для объявлений, таких как новые релизы и другие обновления проекта.
🌐 Официальные ресурсы
- sigmahq.io — официальный сайт Sigma
- Блог SigmaHQ — официальный блог, посвящённый обнаружению угроз, выпускам правил и обновлениям Sigma
- Phoenix — платформа интеллекта правил Sigma — поиск, анализ и понимание правил Sigma, сопоставленных с MITRE ATT&CK
📚 Ресурсы и дополнительная литература
- Hack.lu 2017 Sigma — Общие сигнатуры для событий журналов от Томаса Патцке
- Sigma — Общие сигнатуры для SIEM-систем от Флориана Рота
- 50 оттенков Sigma от Флориана Рота
- Представляем спецификацию Sigma v2.0 от Насреддина Бенчершали
- SIGMA-Resources — курируемый список ресурсов для изучения и понимания правил Sigma
- Полное руководство по правилам Sigma от Graylog
- Введение в правила Sigma от Intezer
Проекты или продукты, использующие или интегрирующие правила Sigma
- AlphaSOC — использует правила Sigma для увеличения покрытия всех поддерживаемых источников журналов
- alterix — преобразует правила Sigma в язык запросов SIEM компании CRYPTTECH
- AttackIQ — правила Sigma, интегрированные в платформу AttackIQ, и SigmAIQ для преобразования правил Sigma и приложений LLM
- Atomic Threat Coverage — автоматически сопоставляет правила Sigma с техниками MITRE ATT&CK, тестами Atomic Red Team и плейбуками реагирования на инциденты (с декабря 2018)
- ATR (Agent Threat Rules) — открытый формат правил обнаружения для угроз безопасности ИИ-агентов (инъекции промптов, отравление инструментов, эксфильтрация контекста). Ссылочный CLI экспортирует правила ATR в формат Sigma через
atr convert sigma. - AttackRuleMap — сопоставляет атакующие симуляции Atomic Red Team с правилами обнаружения Sigma с открытым исходным кодом для оценки покрытия
- Confluent Sigma — правила Sigma, поддерживаемые Kafka Streams
- Detection Studio — преобразование правил Sigma в любую поддерживаемую SIEM
- Exeon.UEBA — решение для анализа поведения пользователей и сущностей (UEBA) от Exeon, которое включает встроенный механизм обнаружения Sigma
- IBM QRadar — нативно загружает правила Sigma для обнаружения в реальном времени через приложение YARA и Sigma Rules Manager
- Joe Sandbox — автоматизированная платформа анализа вредоносных программ, применяющая правила Sigma во время выполнения в песочнице для обнаружения угроз в журналах поведения
- LimaCharlie — облачная платформа SecOps с нативной поддержкой правил Sigma и автоматическим преобразованием в формат правил Detection & Response
- MISP — открытая платформа обмена информацией об угрозах с нативной поддержкой правил Sigma (с версии 2.4.70, март 2017)
- Агент Aurora от Nextron — лёгкий EDR-агент на основе Sigma, использующий ETW для обнаружения на конечных точках в реальном времени
- Сканер THOR от Nextron — сканирование конечных точек с использованием правил Sigma
- RANK VASA — платформа обнаружения сетевых угроз на основе ИИ, использующая правила Sigma для выявления аномалий безопасности для MSSP
- Saeros — открытая HIDS для Windows и Active Directory с локальным сопоставлением правил Sigma через ETW
- Security Onion — открытая платформа мониторинга сетевой безопасности со встроенным обнаружением Sigma и автоматическими ежедневными обновлениями правил
- Sekoia.io XDR — XDR, поддерживающий языки правил Sigma и Sigma Correlation
- sigma2stix — преобразует весь набор правил SigmaHQ в объекты STIX 2.1
- SIΣGMA — генератор, потребляемый SIEM, использующий Sigma для преобразования запросов
- SOC Prime — маркетплейс обнаружения угроз, содержащий правила сообщества Sigma с переводом на более чем 25 платформ SIEM, EDR и XDR
- TA-Sigma-Searches — приложение Splunk, предоставляющее сохранённые поиски, полученные из преобразованных правил Sigma
- TimeSketch — открытый инструмент совместного анализа криминалистических временных шкал, использующий правила Sigma для тегирования и обнаружения событий
- VirusTotal — когда образец соответствует любому правилу Sigma с открытым исходным кодом, соответствующие правила отображаются в отчёте о файле
- ypsilon — автоматизированное тестирование вариантов использования
📜 Сопровождающие
- Nasreddine Bencherchali (@nas_bench)
- Florian Roth (@cyb3rops)
- Christian Burkard (@phantinuss)
- François Hubaut (@frack113)
- Thomas Patzke (@blubbfiction)
- Mohamed Ashraf (@X__Junior)
- Swachchhanda Shrawan Poudel (@_swachchhanda_)
Благодарности
Этот проект никогда не достиг бы таких высот без помощи сотен участников. Спасибо всем прошлым и настоящим участникам за их помощь.
Лицензии
Содержимое этого репозитория публикуется под лицензией Detection Rule License (DRL) 1.1.