قواعد Sigma: الكتابة، الاختبار، والتحويل إلى SIEM

تبدأ كتابة قواعد Sigma بسؤال أو سلوك نريد تحديده، وتستمر بتحديد القياس عن بُعد (Telemetry) والمنطق، وتنتهي بالاختبارات، والضبط (Tuning)، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.
يقوم Threat Hunting وDetection Engineering بتحويل المعرفة حول سلوك المهاجم إلى أسئلة قابلة للقياس ومصادر بيانات وقواعد كشف. الهدف ليس توليد المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على كتابة قواعد Sigma وهي مخصصة لمحللي SOC ومهندسي الكشف المبتدئين. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، والمقابلات المهنية، وبيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير حقول مثل title/id/status، logsource، detection selections إلى اتجاه، لكن معناها يعتمد على الوقت، الأصل، المستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: كتابة قاعدة لإنشاء عملية غير طبيعية في المختبر. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق (Scope) محدد، والقدرة على إيقاف الاختبار.




