Добро пожаловать в основной репозиторий правил Sigma. Это место, где инженеры по обнаружению угроз, специалисты по threat hunting и все защитники безопасности совместно работают над правилами обнаружения. Репозиторий предлагает более 3000 правил обнаружения различных типов и стремится сделать надёжные средства обнаружения доступными для всех бесплатно.
В настоящее время репозиторий предлагает правила пяти типов:
Общие правила обнаружения — не привязаны к конкретным угрозам, их цель — обнаружить поведение или реализацию техники или процедуры, которая использовалась, может или будет использована потенциальным злоумышленником.
Правила для threat hunting — имеют более широкий охват и предназначены для того, чтобы дать аналитику отправную точку для поиска потенциально подозрительной или вредоносной активности.
Правила для новых угроз — правила, охватывающие конкретные угрозы, которые актуальны в определённые периоды времени. К таким угрозам относятся конкретные кампании APT, эксплуатация уязвимостей нулевого дня, конкретные вредоносные программы, используемые во время атак, и т.д.
Правила соответствия — правила, которые помогают выявить нарушения соответствия требованиям на основе известных фреймворков безопасности, таких как CIS Controls, NIST, ISO 27001 и т.д.
Правила-заполнители — правила, окончательный смысл которых определяется во время преобразования или использования правила.
Изучение Sigma
Чтобы начать знакомство с экосистемой Sigma, посетите официальный сайт sigmahq.io
Что такое Sigma
Sigma — это общий и открытый формат сигнатур, который позволяет просто и понятно описывать релевантные события журналов. Формат правил очень гибкий, лёгок в написании и применим к любому типу файлов журналов.
Основная цель этого проекта — предоставить структурированную форму, в которой исследователи или аналитики могут описать однажды разработанные ими методы обнаружения и сделать их доступными для других.
Sigma для файлов журналов — это то же, чем является Snort для сетевого трафика и YARA для файлов.
Зачем Sigma
Сегодня все собирают данные журналов для анализа. Люди начинают работать самостоятельно, обрабатывая многочисленные технические документы, записи в блогах и руководства по анализу журналов, извлекая необходимую информацию и создавая собственные поиски и панели мониторинга. Некоторые из их поисков и корреляций великолепны и очень полезны, но им не хватает стандартизированного формата, в котором они могли бы делиться своей работой с другими.
Другие предоставляют отличный анализ, включают IOCs и правила YARA для обнаружения вредоносных файлов и сетевых подключений, но не имеют возможности описать конкретный или общий метод обнаружения в событиях журналов. Sigma задуман как открытый стандарт, в котором такие механизмы обнаружения можно определять, обмениваться ими и собирать их, чтобы улучшить возможности обнаружения для всех.
🌟 Ключевые особенности
Постоянно растущий список правил обнаружения и поиска угроз, прошедших рецензирование сообществом профессиональных инженеров по обнаружению.
Правила, не привязанные к конкретному поставщику.
Лёгкость обмена между сообществами и отчётами.
🏗️ Создание правил
Чтобы начать писать правила Sigma, ознакомьтесь со следующим руководством для начинающих вместе со спецификацией Sigma:
Пожалуйста, ознакомьтесь с руководством CONTRIBUTING для получения подробных инструкций о том, как начать вносить новые правила.
📦 Пакеты правил
Вы можете загрузить последние пакеты правил со страницы релизов и начать использовать правила Sigma уже сегодня. Новые правила также выпускаются на регулярной основе, так что заглядывайте почаще, чтобы узнать о последних обнаружениях.
🧬 Использование и преобразование правил
Вы можете начать преобразовывать правила Sigma уже сегодня, используя:
Sigma CLI — официальный конвертер командной строки
Для интеграции правил Sigma в ваши собственные инструменты или продукты используйте pySigma.
🚨 Сообщение о ложных срабатываниях или новых идеях для правил
Если вы нашли ложное срабатывание или хотите предложить идею для нового правила обнаружения, но у вас нет времени его создавать, создайте новую проблему в репозитории GitHub, выбрав один из доступных шаблонов.
💬 Сообщество
Присоединяйтесь к сообществу Sigma на Discord, чтобы обсудить обнаружение угроз, задать вопросы, поделиться идеями и сотрудничать с другими специалистами. Мы также используем Discord для объявлений, таких как новые релизы и другие обновления проекта.
Проекты или продукты, использующие или интегрирующие правила Sigma
AlphaSOC — использует правила Sigma для увеличения покрытия всех поддерживаемых источников журналов
alterix — преобразует правила Sigma в язык запросов SIEM компании CRYPTTECH
AttackIQ — правила Sigma, интегрированные в платформу AttackIQ, и SigmAIQ для преобразования правил Sigma и приложений LLM
Atomic Threat Coverage — автоматически сопоставляет правила Sigma с техниками MITRE ATT&CK, тестами Atomic Red Team и плейбуками реагирования на инциденты (с декабря 2018)
ATR (Agent Threat Rules) — открытый формат правил обнаружения для угроз безопасности ИИ-агентов (инъекции промптов, отравление инструментов, эксфильтрация контекста). Ссылочный CLI экспортирует правила ATR в формат Sigma через atr convert sigma.
AttackRuleMap — сопоставляет атакующие симуляции Atomic Red Team с правилами обнаружения Sigma с открытым исходным кодом для оценки покрытия
Confluent Sigma — правила Sigma, поддерживаемые Kafka Streams
Detection Studio — преобразование правил Sigma в любую поддерживаемую SIEM
Exeon.UEBA — решение для анализа поведения пользователей и сущностей (UEBA) от Exeon, которое включает встроенный механизм обнаружения Sigma
IBM QRadar — нативно загружает правила Sigma для обнаружения в реальном времени через приложение YARA и Sigma Rules Manager
Joe Sandbox — автоматизированная платформа анализа вредоносных программ, применяющая правила Sigma во время выполнения в песочнице для обнаружения угроз в журналах поведения
LimaCharlie — облачная платформа SecOps с нативной поддержкой правил Sigma и автоматическим преобразованием в формат правил Detection & Response
MISP — открытая платформа обмена информацией об угрозах с нативной поддержкой правил Sigma (с версии 2.4.70, март 2017)
Агент Aurora от Nextron — лёгкий EDR-агент на основе Sigma, использующий ETW для обнаружения на конечных точках в реальном времени
RANK VASA — платформа обнаружения сетевых угроз на основе ИИ, использующая правила Sigma для выявления аномалий безопасности для MSSP
Saeros — открытая HIDS для Windows и Active Directory с локальным сопоставлением правил Sigma через ETW
Security Onion — открытая платформа мониторинга сетевой безопасности со встроенным обнаружением Sigma и автоматическими ежедневными обновлениями правил
Sekoia.io XDR — XDR, поддерживающий языки правил Sigma и Sigma Correlation
sigma2stix — преобразует весь набор правил SigmaHQ в объекты STIX 2.1
SIΣGMA — генератор, потребляемый SIEM, использующий Sigma для преобразования запросов
SOC Prime — маркетплейс обнаружения угроз, содержащий правила сообщества Sigma с переводом на более чем 25 платформ SIEM, EDR и XDR
TA-Sigma-Searches — приложение Splunk, предоставляющее сохранённые поиски, полученные из преобразованных правил Sigma
TimeSketch — открытый инструмент совместного анализа криминалистических временных шкал, использующий правила Sigma для тегирования и обнаружения событий
VirusTotal — когда образец соответствует любому правилу Sigma с открытым исходным кодом, соответствующие правила отображаются в отчёте о файле
ypsilon — автоматизированное тестирование вариантов использования