Перейти к основному содержимому
Версия: 6.1

Правила Sigma

Общая информация

Правила Sigma — это универсальный, открытый стандарт описания правил обнаружения киберугроз на языке YAML. Главная идея Sigma: написать правило один раз, а затем использовать его в любых SIEM-системах без необходимости переписывать логику под каждый конкретный язык запросов.

Структура правила Sigma

Любое Sigma-правило состоит из трех обязательных блоков:

  1. Метаданные — идентификатор, название, описание, автор, уровень критичности (Low/Medium/High/Critical), дата создания и теги (часто с привязкой к тактикам MITRE ATT&CK)
  2. Источник логов (Logsource) — указывает, к каким данным применяется правило: продукт (Windows, Linux), служба (Security, Sysmon) и т.д.
  3. Детектирование (Detection) — самая важная часть, содержащая логику поиска атак: наборы условий (selection) и условия их комбинирования (condition)

Пример простого Sigma-правила:

title: Security Eventlog Cleared
id: f2f01843-e7b8-4f95-a35a-d23584476423
description: Обнаружение очистки локального журнала Security
tags:
- attack.defense_evasion
- attack.t1070
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 517
- 1102
condition: selection
level: high

Отличие от правил Job Scheduler

Правила Job Scheduler — задания, создаваемые пользователем вручную через интерфейс модуля Job Scheduler и обладающие активным действием для создания инцидентов.

Отличие между такими правилами и правилами Sigma заключается в подходе к созданию и степени переносимости. Обычное задание содержит SML-запрос, который может быть выполнен исключительно в среде Smart Monitor. В свою очередь, Sigma-правило представляет собой универсальное описание угрозы, не зависимое от конкретной реализации. Оно не подлежит непосредственному исполнению, а выступает в качестве источника логики, которая автоматически конвертируется системой в SML-запрос.


Главная страница

Данный раздел предназначен для импорта правил Sigma и автоматической конвертации этих правил в задачи по расписанию в модуле Планировщик задач.

img_1.png

На странице Правила Sigma отображен список правил, которые есть в системе Smart Monitor.

Для просмотра правила нажмите на его название.

img_4.png


Импорт правил

Чтобы импортировать правила Sigma, нажмите на кнопку Импортировать в правом верхнем углу.

Выберите нужный yaml файл.

После этого правило Sigma окажется в списке.


Автоматическая конвертация правила Sigma в поисковое задание

Чтобы создать новое поисковое задание из правила Sigma, нажмите на кнопку Создать задание из окна просмотра правила или на кнопку создать задание в меню действий в списке правил.

Вкладка Отображение визуализации Single ValueОтображение в режиме тренд визуализации Single Value

Далее появится окно с настройкой конвертации правила. Там необходимо указать источник, по которому будет строиться поисковый запрос, а также сопоставить поля из правила Sigma с полями из указанного источника.

img_7.png

После заполнения источника и полей для сопоставления, можно нажать на кнопку Просмотр поискового запроса, чтобы проверить правильность итогового sml запроса.

Также в этом окне можно выбрать опции автоматического создания Incident Action в поисковом задании, добавление тегов из правила Sigma в поисковое задание.

img_8.png

Нажмите кнопку Создать задание в правом нижнем углу и вы перейдете на страницу создания поискового запроса с предзаполненными полями из правила Sigma и с поисковым запросом на sml синтаксисе.

Дозаполните или отредактируйте нужные поля и сохраните поисковое задание, чтобы завершить конвертацию.