me_edu
SOC-аналитик и Blue Team: логи, SIEM, Sigma и реагированиеШаг 10 из 15 · 0% пройдено
Detection engineering

Sigma-правило

Шаг 10 из 1511 минТеория
Цель

Понять основной механизм темы «Sigma-правило» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

STRUCTURAL BLOCK DIAGRAMCENTRAL UNITSigma rulemetadatafalse positiveslogsourcelevelselectionconditionСтруктурная схемастрелки показывают поток данных/энергиимасштаб и расположение условные
Структура правила: что искать, где искать, как оценивать и что делать дальше
Опорная идея

Sigma — переносимый формат правил для SIEM. В правиле есть metadata, logsource, detection logic, condition, false positives, level и tags. Хорошее правило описывает не «плохой файл вообще», а конкретное поведение: например, PowerShell с encoded command, unusual parent process или массовые failed logons.

Каждое правило должно иметь объяснение, почему это опасно, какие ложные срабатывания ожидаются и какие действия аналитик делает после alert.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.