Sigma Rules: כתיבה, בדיקה והמרה ל-SIEM

כתיבת Sigma Rules מתחיל בשאלה או התנהגות שרוצים לזהות, ממשיך להגדרת Telemetry ולוגיקה, ומסתיים בבדיקות, Tuning, תיעוד ופריסה מבוקרת. איכות נמדדת בכיסוי וביכולת חקירה.
Threat Hunting ו-Detection Engineering הופכים ידע על התנהגות יריב לשאלות מדידות, מקורות נתונים וחוקי זיהוי. המטרה אינה לייצר עוד התראות, אלא לשפר כיסוי ואיכות החלטה. המאמר הנוכחי מתמקד ב-כתיבת Sigma Rules ומיועד ל-אנליסטי SOC ואנשי Detection מתחילים. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. title/id/status, logsource, detection selections יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: כתיבת Rule ל-Process Creation חריג במעבדה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




