Sigma Rules: написание, тестирование и конвертация в SIEM

Написание Sigma Rules начинается с вопроса или поведения, которое нужно обнаружить, продолжается определением телеметрии и логики, и заканчивается тестированием, настройкой, документированием и контролируемым развертыванием. Качество измеряется охватом и возможностями расследования.
Threat Hunting и Detection Engineering превращают знания о поведении противника в измеримые вопросы, источники данных и правила обнаружения. Цель состоит не в том, чтобы генерировать больше предупреждений, а в том, чтобы улучшить покрытие и качество принятия решений. Данная статья посвящена написанию Sigma Rules и предназначена для SOC-аналитиков и начинающих специалистов по обнаружению. Цель — предоставить методику работы, которую можно применять на практике, на профессиональных собеседованиях и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. Поля title/id/status, logsource, detection selections могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг вопроса расследования, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: написание правила для аномального создания процесса в лаборатории. Все примеры — это лабораторные данные или описание процессов. При работе с Penetration Testing, Web или Cloud следует работать только с явного разрешения, определенного Scope и возможностью остановить тестирование.




