Regras Sigma: Escrever, Testar e Converter para SIEM

Escrever Regras Sigma começa com uma pergunta ou comportamento a detetar, continua com a definição de Telemetria e lógica, e termina com testes, afinação, documentação e implantação controlada. A qualidade é medida pela cobertura e capacidade de investigação.
Threat Hunting e Detection Engineering transformam o conhecimento do comportamento do adversário em perguntas mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas melhorar a cobertura e a qualidade da decisão. Este artigo foca-se na escrita de Regras Sigma e destina-se a analistas SOC e profissionais de Deteção iniciantes. O objetivo é fornecer um método de trabalho que pode ser aplicado em treino, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. title/id/status, logsource, detection selections podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma pergunta de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: escrever uma Regra para Criação de Processos anormais num laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de parar o teste.




