reninjk/soc-detection-rules
GitHub: reninjk/soc-detection-rules
以 Sigma 格式组织的 SOC 检测规则库,提供覆盖 MITRE ATT&CK 各战术阶段的威胁检测规则和威胁狩猎查询,可转换为多种 SIEM 平台的查询语言。
Stars: 0 | Forks: 0
# 🔍 SOC 检测规则
## 📁 仓库结构
```
soc-detection-rules/
├── sigma/
│ ├── initial-access/
│ │ ├── phishing-attachment-execution.yml
│ │ └── suspicious-email-link-click.yml
│ ├── credential-access/
│ │ ├── brute-force-login.yml
│ │ └── credential-dumping.yml
│ ├── lateral-movement/
│ │ └── suspicious-rdp-connection.yml
│ ├── exfiltration/
│ │ └── large-data-transfer.yml
│ └── impact/
│ └── ransomware-file-encryption.yml
├── hunting-queries/
│ ├── threat-hunting-guide.md
│ ├── suspicious-process-trees.md
│ └── beaconing-detection.md
├── mitre-mappings/
│ └── attck-coverage-matrix.md
└── .github/
└── workflows/
└── validate-sigma.yml
```
## 📐 规则格式:Sigma
此仓库中的所有检测规则均使用 [Sigma](https://sigmahq.io/) 通用签名格式,该格式可以转换为任何 SIEM(Splunk、Elasticsearch、Microsoft Sentinel、QRadar 等)。
### 转换 Sigma 规则
```
# 安装 sigma-cli
pip install sigma-cli
# 转换为 Splunk SPL
sigma convert -t splunk sigma/initial-access/phishing-attachment-execution.yml
# 转换为 KQL (Microsoft Sentinel)
sigma convert -t microsoft365defender sigma/credential-access/brute-force-login.yml
# 转换为 Elastic EQL
sigma convert -t elasticsearch sigma/lateral-movement/suspicious-rdp-connection.yml
```
## 🎯 MITRE ATT&CK 覆盖范围
| 战术 | 技术 | 规则 | 严重程度 |
|--------|-----------|------|----------|
| 初始访问 | T1566 - Phishing | phishing-attachment-execution.yml | 高 |
| 凭证访问 | T1110 - Brute Force | brute-force-login.yml | 中 |
| 凭证访问 | T1003 - OS Credential Dumping | credential-dumping.yml | 严重 |
| 横向移动 | T1021 - Remote Services | suspicious-rdp-connection.yml | 高 |
| 数据窃取 | T1041 - Exfil Over C2 | large-data-transfer.yml | 高 |
| 影响 | T1486 - Data Encrypted | ransomware-file-encryption.yml | 严重 |
## 📊 规则严重程度级别
| 级别 | 描述 | 响应 SLA |
|-------|-------------|-------------|
| **严重** | 高保真,即时威胁 | 15 分钟 |
| **高** | 强烈指标,快速调查 | 1 小时 |
| **中** | 需要上下文,进行关联 | 4 小时 |
| **低** | 信息性,仅供搜寻使用 | 24 小时 |
## 🔧 规则生命周期
1. **草稿** → 作者创建规则,内部审查
2. **测试** → 以仅检测模式部署,调整 FP 率
3. **预发布** → 监控 2 周,验证告警量
4. **生产** → 全面部署,启用告警
5. **废弃** → 规则退役,记录原因
## 🛡️ 规则质量标准
每个生产规则必须具备:
- [ ] 已映射的 MITRE ATT&CK 战术和技术
- [ ] 误报率 < 5%
- [ ] 已关联的 IR playbook 或 runbook
- [ ] 已记录的测试用例
- [ ] 已由 SOC 经理审查
## 🔗 相关仓库
- [soc-incident-response](../soc-incident-response) — 由这些检测触发的 IR playbook
- [soc-automation](../soc-automation) — 针对这些告警的自动响应
- [soc-compliance-reporting](../soc-compliance-reporting) — 检测覆盖率报告
*由 SOC 经理维护 | 审查周期:每月*
标签:ATT&CK映射, PE 加载器, Reconnaissance, Sigma规则, 安全运营, 扫描框架, 目标导入, 速率限制处理