Правила Sigma
Общая информация
Правила Sigma — это универсальный, открытый стандарт описания правил обнаружения киберугроз на языке YAML. Главная идея Sigma: написать правило один раз, а затем использовать его в любых SIEM-системах без необходимости переписывать логику под каждый конкретный язык запросов.
Структура правила Sigma
Любое Sigma-правило состоит из трех обязательных блоков:
- Метаданные — идентификатор, название, описание, автор, уровень критичности (Low/Medium/High/Critical), дата создания и теги (часто с привязкой к тактикам MITRE ATT&CK)
- Источник логов (Logsource) — указывает, к каким данным применяется правило: продукт (Windows, Linux), служба (Security, Sysmon) и т.д.
- Детектирование (Detection) — самая важная часть, содержащая логику поиска атак: наборы условий (selection) и условия их комбинирования (condition)
Пример простого Sigma-правила:
title: Security Eventlog Cleared
id: f2f01843-e7b8-4f95-a35a-d23584476423
description: Обнаружение очистки локального журнала Security
tags:
- attack.defense_evasion
- attack.t1070
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 517
- 1102
condition: selection
level: high
Отличие от правил Job Scheduler
Правила Job Scheduler — задания, создаваемые пользователем вручную через интерфейс модуля Job Scheduler и обладающие активным действием для создания инцидентов.
Отличие между такими правилами и правилами Sigma заключается в подходе к созданию и степени переносимости. Обычное задание содержит SML-запрос, который может быть выполнен исключительно в среде Smart Monitor. В свою очередь, Sigma-правило представляет собой универсальное описание угрозы, не зависимое от конкретной реализации. Оно не подлежит непосредственному исполнению, а выступает в качестве источника логики, которая автоматически конвертируется системой в SML-запрос.
Главная страница
Данный раздел предназначен для импорта правил Sigma и автоматической конвертации этих правил в задачи по расписанию в модуле Планировщик задач.

На странице Правила Sigma отображен список правил, которые есть в системе Smart Monitor.
Для просмотра правила нажмите на его название.

Импорт правил
Чтобы импортировать правила Sigma, нажмите на кнопку Импортировать в правом верхнем углу.
Выберите нужный yaml файл.

После этого правило Sigma окажется в списке.
Автоматическая конвертация правила Sigma в поисковое задание
Чтобы создать новое поисковое задание из правила Sigma, нажмите на кнопку Создать задание из окна просмотра правила или на кнопку создать задание в меню действий в списке правил.


Далее появится окно с настройкой конвертации правила. Там необходимо указать источник, по которому будет строиться поисковый запрос, а также сопоставить поля из правила Sigma с полями из указанного источника.

После заполнения источника и полей для сопоставления, можно нажать на кнопку Просмотр поискового запроса, чтобы проверить правильность итогового sml запроса.
Также в этом окне можно выбрать опции автоматического создания Incident Action в поисковом задании, добавление тегов из правила Sigma в поисковое задание.

Нажмите кнопку Создать задание в правом нижнем углу и вы перейдете на страницу создания поискового запроса с предзаполненными полями из правила Sigma и с поисковым запросом на sml синтаксисе.
Дозаполните или отредактируйте нужные поля и сохраните поисковое задание, чтобы завершить конвертацию.