
Главный репозиторий правил Sigma
Добро пожаловать в основной репозиторий правил Sigma. Это место, где инженеры по обнаружению угроз, специалисты по threat hunting и все защитники безопасности совместно работают над правилами обнаружения. Репозиторий предлагает более 3000 правил обнаружения различных типов и стремится сделать надёжные средства обнаружения доступными для всех бесплатно.
В настоящее время репозиторий предлагает правила пяти типов:
Чтобы начать знакомство с экосистемой Sigma, посетите официальный сайт sigmahq.io
Sigma — это общий и открытый формат сигнатур, который позволяет просто и понятно описывать релевантные события журналов. Формат правил очень гибкий, лёгок в написании и применим к любому типу файлов журналов.
Основная цель этого проекта — предоставить структурированную форму, в которой исследователи или аналитики могут описать однажды разработанные ими методы обнаружения и сделать их доступными для других.
Sigma для файлов журналов — это то же, чем является Snort для сетевого трафика и YARA для файлов.
Сегодня все собирают данные журналов для анализа. Люди начинают работать самостоятельно, обрабатывая многочисленные технические документы, записи в блогах и руководства по анализу журналов, извлекая необходимую информацию и создавая собственные поиски и панели мониторинга. Некоторые из их поисков и корреляций великолепны и очень полезны, но им не хватает стандартизированного формата, в котором они могли бы делиться своей работой с другими.
Другие предоставляют отличный анализ, включают IOCs и правила YARA для обнаружения вредоносных файлов и сетевых подключений, но не имеют возможности описать конкретный или общий метод обнаружения в событиях журналов. Sigma задуман как открытый стандарт, в котором такие механизмы обнаружения можно определять, обмениваться ими и собирать их, чтобы улучшить возможности обнаружения для всех.
Чтобы начать писать правила Sigma, ознакомьтесь со следующим руководством для начинающих вместе со спецификацией Sigma:
Пожалуйста, ознакомьтесь с руководством CONTRIBUTING для получения подробных инструкций о том, как начать вносить новые правила.
Вы можете загрузить последние пакеты правил со страницы релизов и начать использовать правила Sigma уже сегодня. Новые правила также выпускаются на регулярной основе, так что заглядывайте почаще, чтобы узнать о последних обнаружениях.
Вы можете начать преобразовывать правила Sigma уже сегодня, используя:
Для интеграции правил Sigma в ваши собственные инструменты или продукты используйте pySigma.
Если вы нашли ложное срабатывание или хотите предложить идею для нового правила обнаружения, но у вас нет времени его создавать, создайте новую проблему в репозитории GitHub, выбрав один из доступных шаблонов.
Присоединяйтесь к сообществу Sigma на Discord, чтобы обсудить обнаружение угроз, задать вопросы, поделиться идеями и сотрудничать с другими специалистами. Мы также используем Discord для объявлений, таких как новые релизы и другие обновления проекта.
atr convert sigma.Этот проект никогда не достиг бы таких высот без помощи сотен участников. Спасибо всем прошлым и настоящим участникам за их помощь.
Содержимое этого репозитория публикуется под лицензией Detection Rule License (DRL) 1.1.