reninjk/soc-detection-rules

GitHub: reninjk/soc-detection-rules

以 Sigma 格式组织的 SOC 检测规则库,提供覆盖 MITRE ATT&CK 各战术阶段的威胁检测规则和威胁狩猎查询,可转换为多种 SIEM 平台的查询语言。

Stars: 0 | Forks: 0

# 🔍 SOC 检测规则 ## 📁 仓库结构 ``` soc-detection-rules/ ├── sigma/ │ ├── initial-access/ │ │ ├── phishing-attachment-execution.yml │ │ └── suspicious-email-link-click.yml │ ├── credential-access/ │ │ ├── brute-force-login.yml │ │ └── credential-dumping.yml │ ├── lateral-movement/ │ │ └── suspicious-rdp-connection.yml │ ├── exfiltration/ │ │ └── large-data-transfer.yml │ └── impact/ │ └── ransomware-file-encryption.yml ├── hunting-queries/ │ ├── threat-hunting-guide.md │ ├── suspicious-process-trees.md │ └── beaconing-detection.md ├── mitre-mappings/ │ └── attck-coverage-matrix.md └── .github/ └── workflows/ └── validate-sigma.yml ``` ## 📐 规则格式:Sigma 此仓库中的所有检测规则均使用 [Sigma](https://sigmahq.io/) 通用签名格式,该格式可以转换为任何 SIEM(Splunk、Elasticsearch、Microsoft Sentinel、QRadar 等)。 ### 转换 Sigma 规则 ``` # 安装 sigma-cli pip install sigma-cli # 转换为 Splunk SPL sigma convert -t splunk sigma/initial-access/phishing-attachment-execution.yml # 转换为 KQL (Microsoft Sentinel) sigma convert -t microsoft365defender sigma/credential-access/brute-force-login.yml # 转换为 Elastic EQL sigma convert -t elasticsearch sigma/lateral-movement/suspicious-rdp-connection.yml ``` ## 🎯 MITRE ATT&CK 覆盖范围 | 战术 | 技术 | 规则 | 严重程度 | |--------|-----------|------|----------| | 初始访问 | T1566 - Phishing | phishing-attachment-execution.yml | 高 | | 凭证访问 | T1110 - Brute Force | brute-force-login.yml | 中 | | 凭证访问 | T1003 - OS Credential Dumping | credential-dumping.yml | 严重 | | 横向移动 | T1021 - Remote Services | suspicious-rdp-connection.yml | 高 | | 数据窃取 | T1041 - Exfil Over C2 | large-data-transfer.yml | 高 | | 影响 | T1486 - Data Encrypted | ransomware-file-encryption.yml | 严重 | ## 📊 规则严重程度级别 | 级别 | 描述 | 响应 SLA | |-------|-------------|-------------| | **严重** | 高保真,即时威胁 | 15 分钟 | | **高** | 强烈指标,快速调查 | 1 小时 | | **中** | 需要上下文,进行关联 | 4 小时 | | **低** | 信息性,仅供搜寻使用 | 24 小时 | ## 🔧 规则生命周期 1. **草稿** → 作者创建规则,内部审查 2. **测试** → 以仅检测模式部署,调整 FP 率 3. **预发布** → 监控 2 周,验证告警量 4. **生产** → 全面部署,启用告警 5. **废弃** → 规则退役,记录原因 ## 🛡️ 规则质量标准 每个生产规则必须具备: - [ ] 已映射的 MITRE ATT&CK 战术和技术 - [ ] 误报率 < 5% - [ ] 已关联的 IR playbook 或 runbook - [ ] 已记录的测试用例 - [ ] 已由 SOC 经理审查 ## 🔗 相关仓库 - [soc-incident-response](../soc-incident-response) — 由这些检测触发的 IR playbook - [soc-automation](../soc-automation) — 针对这些告警的自动响应 - [soc-compliance-reporting](../soc-compliance-reporting) — 检测覆盖率报告 *由 SOC 经理维护 | 审查周期:每月*
标签:ATT&CK映射, PE 加载器, Reconnaissance, Sigma规则, 安全运营, 扫描框架, 目标导入, 速率限制处理