cameronhopkin/sigma-rules-saas

GitHub: cameronhopkin/sigma-rules-saas

为多租户 SaaS 环境量身打造的 Sigma 检测规则集,覆盖租户隔离、身份验证、应用欺诈等 SaaS 特有威胁场景并映射 MITRE ATT&CK。

Stars: 0 | Forks: 0

# sigma-rules-saas 为多租户 SaaS 环境精选的 Sigma 检测规则。每条规则都映射到 MITRE ATT&CK,并包含关于数据源假设、预期误报率和调优注意事项的说明。 **状态:** 正在积极开发中的规则库。已发布入门规则。欢迎贡献。 ## 这是什么 这是我在多租户 SaaS 平台担任安全工程经理期间所做检测工程工作的公开配套项目。生产环境中部署的具体规则属于雇主机密。此处发布的是基于相同威胁模型构建的通用配套规则集,适合在任何多租户 SaaS 环境中进行了调整后使用。 ## 为什么是针对 SaaS 的 大多数公开的 Sigma 规则库都是针对端点或重度依赖 AD 的企业环境进行调优的。多租户 SaaS 引入了一些这些规则集未能很好覆盖的检测模式: - 共享数据库架构中的租户边界跨越 - 大规模 OAuth / OIDC 流程中的身份验证异常 - 自助注册中的应用层欺诈模式 - 漏洞赏金研究员行为与真实攻击者行为的区分 - 租户集成配置错误导致的 Webhook 滥用 ## 结构 - `rules/auth/` — 身份验证与身份规则 - `rules/tenant-boundary/` — 租户隔离与边界跨越 - `rules/application/` — 应用层欺诈与滥用 - `rules/cloud/` — 针对 AWS 的云检测 - `rules/integration/` — Webhook、API token 与集成滥用 - `mappings/` — MITRE ATT&CK 映射 - `tools/` — 常见 SIEM 的转换脚本 ## 约定 每条规则都包含: - `title` 和 `description` - `author: Cameron Hopkin` - `status`(experimental、test、stable) - 指向 MITRE 技术 ID 和外部研究的 `references` - 至少包含一项 MITRE 技术的 `tags` - `falsepositives` 部分,不能留空 已在生产环境中测试过的规则被标记为 `status: stable`。未经测试或理论性的规则标记为 `experimental`。 ## 贡献 欢迎提交 PR。请在规则正文中包含 FP(误报)分析,而不仅仅是检测逻辑。 ## 许可证 Apache 2.0
标签:CISA项目, SaaS安全, Sigma规则, URL发现, 多租户架构, 子域枚举, 安全检测, 漏洞利用检测, 目标导入