yuval14/Cybersecurity-Detection-Engineering
GitHub: yuval14/Cybersecurity-Detection-Engineering
面向网络安全防御团队的检测工程框架与规则仓库,提供跨生命周期的检测规则构建、验证、治理方法以及多平台查询格式支持。
Stars: 0 | Forks: 0
# 网络安全检测工程
这是一个实用的存储库,用于在整个生命周期内构建、验证、治理和维护网络安全检测。
该存储库不仅限于单个检测规则,还包括:
- 检测工程框架
- Sigma 规则
- 关联逻辑
- 检测生命周期方法
- 威胁狩猎方法论
- AI 驱动的检测框架
- 检测治理与验证
## 🧠 检测理念
- **行为优于指标**
- **威胁驱动**,与对手的 TTPs 保持一致
- **上下文感知**,利用关联和富化
- **以防御者为中心**,为运营安全团队编写
- **生命周期管理**,包含文档化的推理、验证、所有权、调整和退役标准
在适用的情况下,检测内容包括:
- MITRE ATT&CK 映射
- 调整指导
- 已知的规避考量
- 数据源和 schema 假设
- 测试证据和生命周期记录
## 🧪 规则质量标准
每个检测规则都应记录:
- 检测目的
- 所需的数据源
- 检测逻辑
- 预期的误报和调整说明
- 建议的严重程度和置信度水平
- ATT&CK 映射和覆盖范围假设
- 必需的字段和 schema 依赖项
- 测试用例和验证证据
- 规则所有者、批准者和审查日期
- 已知的盲点、规避路径和退役标准
## 📚 检测工程资源
- [日志源的置信度评分](./Log-Source-Confidence-Scoring/README.md)
- [AIDAF – 对抗性 AI 检测与评估框架](./AIDAF-Adversarial-AI-Detection-and-Assessment-Framework/README.md)
- [AI 驱动的威胁检测框架](./AI-Enabled-Threat-Detection-Framework/README.md)
- [Agentic 威胁狩猎与检测工程框架 - ATHF 和 ADEF](./Threat-Hunting-Frameworks/Agentic-Threat-Hunting-and-Detection-Engineering-Frameworks.md)
- [PEAK 威胁狩猎框架](./Threat-Hunting-Frameworks/PEAK-Threat-Hunting-Framework.md)
- [Sqrrl 威胁狩猎参考模型](./Threat-Hunting-Frameworks/Sqrrl-Threat-Hunting-Reference-Model.md)
AIDAF 提供了一个专门的评估层,用于确定对手在网络行动中是否以及如何使用了 AI。它评估 AI 的操作角色、攻击阶段参与度、可观察证据、操作贡献、置信度以及替代解释。
AI 驱动的威胁检测框架提供了一种用于检测和调查 AI 辅助活动的组织方法,包括支持性的 Sigma 规则和关联用例。
ATHF 和 ADEF 页面展示了从结构化威胁狩猎到受治理的生产级检测的互补工作流。ATHF 使用 LOCK 生命周期进行威胁狩猎,而 ADEF 使用 FORGE 生命周期来保留检测推理、验证、治理、调整和审查历史。
## 🤖 Agentic 检测工程原则
AI 代理可以协助进行假设开发、存储库编目、schema 检查、规则起草、测试生成、ATT&CK 映射、重叠分析和生命周期建议。它们不应独立部署、禁用、抑制或退役生产检测。
必需的安全防护措施包括:
- 默认只读访问
- 对实质性规则更改的人工批准
- 针对外部情报和不受信任内容的 Prompt 注入防御
- 完整的 prompt、工具调用、生成逻辑、证据和批准的来源记录
- 超越语法检查的语义、schema 和测试验证
- 职责分离和同行评审
- 分支保护、签名更改、回滚和紧急停止程序
## ⚙️ 支持的平台与格式
- **YARA / YARA-L / YARA-L 2.0**
- **Sigma**(通用的、与 SIEM 无关的格式)
- **Splunk SPL**
- **Elastic (KQL)**
- **Microsoft Sentinel (KQL)**
- **IBM QRadar (AQL)**
- 网络遥测数据(DNS, proxy, NetFlow)
Sigma 规则可用作**权威来源**,并在适用时从中派生出特定平台的规则。
## 🔗 存储库位置
规范存储库:
`https://github.com/yuval14/Cybersecurity-Detection-Engineering`
对于现有的本地克隆,请使用以下命令更新远程仓库:
```
git remote set-url origin https://github.com/yuval14/Cybersecurity-Detection-Engineering.git
git remote -v
```
## 📄 许可证
本项目基于 **GNU General Public License v3.0 (GPL-3.0)** 授权。
通过使用、修改或分发本软件,即表示您同意以下关键条款:
- 您可以将该软件用于任何目的,包括商业用途
- 如果您分发修改后的版本,您**必须**公开源代码
- 衍生作品**必须**基于 GPL-3.0 授权
- 您不得施加额外的法律或技术限制
有关完整的许可证文本,请参阅 `LICENSE` 文件。
## 🚨 免责声明
本存储库按“原样”提供,用于防御和研究目的。
- 规则可能需要针对特定环境进行调整
- 并非所有检测默认都达到生产就绪状态
- AI 生成或 AI 辅助的规则需要进行独立验证
- ATT&CK 映射本身并不能证明覆盖范围有效
- 不提供任何明示或暗示的保证
## 🎯 目标受众
- SOC 分析师
- 检测工程师
- 威胁猎手
- DFIR 从业者
- 安全研究员
**开放、可共享的检测逻辑能够增强集体防御 - GPL 确保其保持不变。**
标签:ATT&CK映射, Sigma规则, 目标导入, 网络安全, 速率限制处理, 隐私保护