Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sigma — Главный репозиторий правил Sigma | Kitploit
Инструменты/GitHubGitHub/sigmahq/sigma
Разведка угрозОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыАнализ Журналов
GitHubsigmahq/sigma

sigma

Главный репозиторий правил Sigma

Репозиторий
10.9k2.7k1 день назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Sigma - Общий формат сигнатур для SIEM-систем


Логотип Sigma


Sigma Build Status Sigma Official Badge GitHub Repo stars GitHub all releases
Open Source Security Index - Fastest Growing Open Source Security Projects

Добро пожаловать в основной репозиторий правил Sigma. Это место, где инженеры по обнаружению угроз, специалисты по threat hunting и все защитники безопасности совместно работают над правилами обнаружения. Репозиторий предлагает более 3000 правил обнаружения различных типов и стремится сделать надёжные средства обнаружения доступными для всех бесплатно.

В настоящее время репозиторий предлагает правила пяти типов:

  • Общие правила обнаружения — не привязаны к конкретным угрозам, их цель — обнаружить поведение или реализацию техники или процедуры, которая использовалась, может или будет использована потенциальным злоумышленником.
  • Правила для threat hunting — имеют более широкий охват и предназначены для того, чтобы дать аналитику отправную точку для поиска потенциально подозрительной или вредоносной активности.
  • Правила для новых угроз — правила, охватывающие конкретные угрозы, которые актуальны в определённые периоды времени. К таким угрозам относятся конкретные кампании APT, эксплуатация уязвимостей нулевого дня, конкретные вредоносные программы, используемые во время атак, и т.д.
  • Правила соответствия — правила, которые помогают выявить нарушения соответствия требованиям на основе известных фреймворков безопасности, таких как CIS Controls, NIST, ISO 27001 и т.д.
  • Правила-заполнители — правила, окончательный смысл которых определяется во время преобразования или использования правила.

Изучение Sigma

Чтобы начать знакомство с экосистемой Sigma, посетите официальный сайт sigmahq.io

Что такое Sigma

Sigma — это общий и открытый формат сигнатур, который позволяет просто и понятно описывать релевантные события журналов. Формат правил очень гибкий, лёгок в написании и применим к любому типу файлов журналов.

Основная цель этого проекта — предоставить структурированную форму, в которой исследователи или аналитики могут описать однажды разработанные ими методы обнаружения и сделать их доступными для других.

Sigma для файлов журналов — это то же, чем является Snort для сетевого трафика и YARA для файлов.

Описание Sigma — диаграмма, показывающая YAML-файлы (правила Sigma), проходящие через конвертер Sigma и выходящие в виде множества логотипов SIEM, иллюстрирующая, как правила Sigma можно преобразовывать в различные доступные языки запросов SIEM

Зачем Sigma

Сегодня все собирают данные журналов для анализа. Люди начинают работать самостоятельно, обрабатывая многочисленные технические документы, записи в блогах и руководства по анализу журналов, извлекая необходимую информацию и создавая собственные поиски и панели мониторинга. Некоторые из их поисков и корреляций великолепны и очень полезны, но им не хватает стандартизированного формата, в котором они могли бы делиться своей работой с другими.

Другие предоставляют отличный анализ, включают IOCs и правила YARA для обнаружения вредоносных файлов и сетевых подключений, но не имеют возможности описать конкретный или общий метод обнаружения в событиях журналов. Sigma задуман как открытый стандарт, в котором такие механизмы обнаружения можно определять, обмениваться ими и собирать их, чтобы улучшить возможности обнаружения для всех.

🌟 Ключевые особенности

  • Постоянно растущий список правил обнаружения и поиска угроз, прошедших рецензирование сообществом профессиональных инженеров по обнаружению.
  • Правила, не привязанные к конкретному поставщику.
  • Лёгкость обмена между сообществами и отчётами.

🏗️ Создание правил

Чтобы начать писать правила Sigma, ознакомьтесь со следующим руководством для начинающих вместе со спецификацией Sigma:

  • Руководство для начинающих
  • Спецификация Sigma

🔎 Вклад и создание PR

Пожалуйста, ознакомьтесь с руководством CONTRIBUTING для получения подробных инструкций о том, как начать вносить новые правила.

📦 Пакеты правил

Вы можете загрузить последние пакеты правил со страницы релизов и начать использовать правила Sigma уже сегодня. Новые правила также выпускаются на регулярной основе, так что заглядывайте почаще, чтобы узнать о последних обнаружениях.

🧬 Использование и преобразование правил

  • Вы можете начать преобразовывать правила Sigma уже сегодня, используя:

    • Sigma CLI — официальный конвертер командной строки
    • sigconverter.io — веб-конвертер с графическим интерфейсом
    • Detection Studio — веб-конвертер с графическим интерфейсом
  • Для интеграции правил Sigma в ваши собственные инструменты или продукты используйте pySigma.

🚨 Сообщение о ложных срабатываниях или новых идеях для правил

Если вы нашли ложное срабатывание или хотите предложить идею для нового правила обнаружения, но у вас нет времени его создавать, создайте новую проблему в репозитории GitHub, выбрав один из доступных шаблонов.

💬 Сообщество

Присоединяйтесь к сообществу Sigma на Discord, чтобы обсудить обнаружение угроз, задать вопросы, поделиться идеями и сотрудничать с другими специалистами. Мы также используем Discord для объявлений, таких как новые релизы и другие обновления проекта.

🌐 Официальные ресурсы

  • sigmahq.io — официальный сайт Sigma
  • Блог SigmaHQ — официальный блог, посвящённый обнаружению угроз, выпускам правил и обновлениям Sigma
  • Phoenix — платформа интеллекта правил Sigma — поиск, анализ и понимание правил Sigma, сопоставленных с MITRE ATT&CK

📚 Ресурсы и дополнительная литература

  • Hack.lu 2017 Sigma — Общие сигнатуры для событий журналов от Томаса Патцке
  • Sigma — Общие сигнатуры для SIEM-систем от Флориана Рота
  • 50 оттенков Sigma от Флориана Рота
  • Представляем спецификацию Sigma v2.0 от Насреддина Бенчершали
  • SIGMA-Resources — курируемый список ресурсов для изучения и понимания правил Sigma
  • Полное руководство по правилам Sigma от Graylog
  • Введение в правила Sigma от Intezer

Проекты или продукты, использующие или интегрирующие правила Sigma

  • AlphaSOC — использует правила Sigma для увеличения покрытия всех поддерживаемых источников журналов
  • alterix — преобразует правила Sigma в язык запросов SIEM компании CRYPTTECH
  • AttackIQ — правила Sigma, интегрированные в платформу AttackIQ, и SigmAIQ для преобразования правил Sigma и приложений LLM
  • Atomic Threat Coverage — автоматически сопоставляет правила Sigma с техниками MITRE ATT&CK, тестами Atomic Red Team и плейбуками реагирования на инциденты (с декабря 2018)
  • ATR (Agent Threat Rules) — открытый формат правил обнаружения для угроз безопасности ИИ-агентов (инъекции промптов, отравление инструментов, эксфильтрация контекста). Ссылочный CLI экспортирует правила ATR в формат Sigma через atr convert sigma.
  • AttackRuleMap — сопоставляет атакующие симуляции Atomic Red Team с правилами обнаружения Sigma с открытым исходным кодом для оценки покрытия
  • Confluent Sigma — правила Sigma, поддерживаемые Kafka Streams
  • Detection Studio — преобразование правил Sigma в любую поддерживаемую SIEM
  • Exeon.UEBA — решение для анализа поведения пользователей и сущностей (UEBA) от Exeon, которое включает встроенный механизм обнаружения Sigma
  • IBM QRadar — нативно загружает правила Sigma для обнаружения в реальном времени через приложение YARA и Sigma Rules Manager
  • Joe Sandbox — автоматизированная платформа анализа вредоносных программ, применяющая правила Sigma во время выполнения в песочнице для обнаружения угроз в журналах поведения

📜 Сопровождающие

  • Nasreddine Bencherchali (@nas_bench)
  • Florian Roth (@cyb3rops)
  • Christian Burkard (@phantinuss)
  • François Hubaut (@frack113)
  • Thomas Patzke (@blubbfiction)
  • Mohamed Ashraf (@X__Junior)
  • Swachchhanda Shrawan Poudel (@_swachchhanda_)

Благодарности

Этот проект никогда не достиг бы таких высот без помощи сотен участников. Спасибо всем прошлым и настоящим участникам за их помощь.

Лицензии

Содержимое этого репозитория публикуется под лицензией Detection Rule License (DRL) 1.1.

Скачать инструмент
  • LimaCharlie — облачная платформа SecOps с нативной поддержкой правил Sigma и автоматическим преобразованием в формат правил Detection & Response
  • MISP — открытая платформа обмена информацией об угрозах с нативной поддержкой правил Sigma (с версии 2.4.70, март 2017)
  • Агент Aurora от Nextron — лёгкий EDR-агент на основе Sigma, использующий ETW для обнаружения на конечных точках в реальном времени
  • Сканер THOR от Nextron — сканирование конечных точек с использованием правил Sigma
  • RANK VASA — платформа обнаружения сетевых угроз на основе ИИ, использующая правила Sigma для выявления аномалий безопасности для MSSP
  • Saeros — открытая HIDS для Windows и Active Directory с локальным сопоставлением правил Sigma через ETW
  • Security Onion — открытая платформа мониторинга сетевой безопасности со встроенным обнаружением Sigma и автоматическими ежедневными обновлениями правил
  • Sekoia.io XDR — XDR, поддерживающий языки правил Sigma и Sigma Correlation
  • sigma2stix — преобразует весь набор правил SigmaHQ в объекты STIX 2.1
  • SIΣGMA — генератор, потребляемый SIEM, использующий Sigma для преобразования запросов
  • SOC Prime — маркетплейс обнаружения угроз, содержащий правила сообщества Sigma с переводом на более чем 25 платформ SIEM, EDR и XDR
  • TA-Sigma-Searches — приложение Splunk, предоставляющее сохранённые поиски, полученные из преобразованных правил Sigma
  • TimeSketch — открытый инструмент совместного анализа криминалистических временных шкал, использующий правила Sigma для тегирования и обнаружения событий
  • VirusTotal — когда образец соответствует любому правилу Sigma с открытым исходным кодом, соответствующие правила отображаются в отчёте о файле
  • ypsilon — автоматизированное тестирование вариантов использования