yuval14/Cybersecurity-Detection-Engineering

GitHub: yuval14/Cybersecurity-Detection-Engineering

面向网络安全防御团队的检测工程框架与规则仓库,提供跨生命周期的检测规则构建、验证、治理方法以及多平台查询格式支持。

Stars: 0 | Forks: 0

# 网络安全检测工程 这是一个实用的存储库,用于在整个生命周期内构建、验证、治理和维护网络安全检测。 该存储库不仅限于单个检测规则,还包括: - 检测工程框架 - Sigma 规则 - 关联逻辑 - 检测生命周期方法 - 威胁狩猎方法论 - AI 驱动的检测框架 - 检测治理与验证 ## 🧠 检测理念 - **行为优于指标** - **威胁驱动**,与对手的 TTPs 保持一致 - **上下文感知**,利用关联和富化 - **以防御者为中心**,为运营安全团队编写 - **生命周期管理**,包含文档化的推理、验证、所有权、调整和退役标准 在适用的情况下,检测内容包括: - MITRE ATT&CK 映射 - 调整指导 - 已知的规避考量 - 数据源和 schema 假设 - 测试证据和生命周期记录 ## 🧪 规则质量标准 每个检测规则都应记录: - 检测目的 - 所需的数据源 - 检测逻辑 - 预期的误报和调整说明 - 建议的严重程度和置信度水平 - ATT&CK 映射和覆盖范围假设 - 必需的字段和 schema 依赖项 - 测试用例和验证证据 - 规则所有者、批准者和审查日期 - 已知的盲点、规避路径和退役标准 ## 📚 检测工程资源 - [日志源的置信度评分](./Log-Source-Confidence-Scoring/README.md) - [AIDAF – 对抗性 AI 检测与评估框架](./AIDAF-Adversarial-AI-Detection-and-Assessment-Framework/README.md) - [AI 驱动的威胁检测框架](./AI-Enabled-Threat-Detection-Framework/README.md) - [Agentic 威胁狩猎与检测工程框架 - ATHF 和 ADEF](./Threat-Hunting-Frameworks/Agentic-Threat-Hunting-and-Detection-Engineering-Frameworks.md) - [PEAK 威胁狩猎框架](./Threat-Hunting-Frameworks/PEAK-Threat-Hunting-Framework.md) - [Sqrrl 威胁狩猎参考模型](./Threat-Hunting-Frameworks/Sqrrl-Threat-Hunting-Reference-Model.md) AIDAF 提供了一个专门的评估层,用于确定对手在网络行动中是否以及如何使用了 AI。它评估 AI 的操作角色、攻击阶段参与度、可观察证据、操作贡献、置信度以及替代解释。 AI 驱动的威胁检测框架提供了一种用于检测和调查 AI 辅助活动的组织方法,包括支持性的 Sigma 规则和关联用例。 ATHF 和 ADEF 页面展示了从结构化威胁狩猎到受治理的生产级检测的互补工作流。ATHF 使用 LOCK 生命周期进行威胁狩猎,而 ADEF 使用 FORGE 生命周期来保留检测推理、验证、治理、调整和审查历史。 ## 🤖 Agentic 检测工程原则 AI 代理可以协助进行假设开发、存储库编目、schema 检查、规则起草、测试生成、ATT&CK 映射、重叠分析和生命周期建议。它们不应独立部署、禁用、抑制或退役生产检测。 必需的安全防护措施包括: - 默认只读访问 - 对实质性规则更改的人工批准 - 针对外部情报和不受信任内容的 Prompt 注入防御 - 完整的 prompt、工具调用、生成逻辑、证据和批准的来源记录 - 超越语法检查的语义、schema 和测试验证 - 职责分离和同行评审 - 分支保护、签名更改、回滚和紧急停止程序 ## ⚙️ 支持的平台与格式 - **YARA / YARA-L / YARA-L 2.0** - **Sigma**(通用的、与 SIEM 无关的格式) - **Splunk SPL** - **Elastic (KQL)** - **Microsoft Sentinel (KQL)** - **IBM QRadar (AQL)** - 网络遥测数据(DNS, proxy, NetFlow) Sigma 规则可用作**权威来源**,并在适用时从中派生出特定平台的规则。 ## 🔗 存储库位置 规范存储库: `https://github.com/yuval14/Cybersecurity-Detection-Engineering` 对于现有的本地克隆,请使用以下命令更新远程仓库: ``` git remote set-url origin https://github.com/yuval14/Cybersecurity-Detection-Engineering.git git remote -v ``` ## 📄 许可证 本项目基于 **GNU General Public License v3.0 (GPL-3.0)** 授权。 通过使用、修改或分发本软件,即表示您同意以下关键条款: - 您可以将该软件用于任何目的,包括商业用途 - 如果您分发修改后的版本,您**必须**公开源代码 - 衍生作品**必须**基于 GPL-3.0 授权 - 您不得施加额外的法律或技术限制 有关完整的许可证文本,请参阅 `LICENSE` 文件。 ## 🚨 免责声明 本存储库按“原样”提供,用于防御和研究目的。 - 规则可能需要针对特定环境进行调整 - 并非所有检测默认都达到生产就绪状态 - AI 生成或 AI 辅助的规则需要进行独立验证 - ATT&CK 映射本身并不能证明覆盖范围有效 - 不提供任何明示或暗示的保证 ## 🎯 目标受众 - SOC 分析师 - 检测工程师 - 威胁猎手 - DFIR 从业者 - 安全研究员 **开放、可共享的检测逻辑能够增强集体防御 - GPL 确保其保持不变。**
标签:ATT&CK映射, Sigma规则, 目标导入, 网络安全, 速率限制处理, 隐私保护