cameronhopkin/sigma-rules-saas
GitHub: cameronhopkin/sigma-rules-saas
为多租户 SaaS 环境量身打造的 Sigma 检测规则集,覆盖租户隔离、身份验证、应用欺诈等 SaaS 特有威胁场景并映射 MITRE ATT&CK。
Stars: 0 | Forks: 0
# sigma-rules-saas
为多租户 SaaS 环境精选的 Sigma 检测规则。每条规则都映射到 MITRE ATT&CK,并包含关于数据源假设、预期误报率和调优注意事项的说明。
**状态:** 正在积极开发中的规则库。已发布入门规则。欢迎贡献。
## 这是什么
这是我在多租户 SaaS 平台担任安全工程经理期间所做检测工程工作的公开配套项目。生产环境中部署的具体规则属于雇主机密。此处发布的是基于相同威胁模型构建的通用配套规则集,适合在任何多租户 SaaS 环境中进行了调整后使用。
## 为什么是针对 SaaS 的
大多数公开的 Sigma 规则库都是针对端点或重度依赖 AD 的企业环境进行调优的。多租户 SaaS 引入了一些这些规则集未能很好覆盖的检测模式:
- 共享数据库架构中的租户边界跨越
- 大规模 OAuth / OIDC 流程中的身份验证异常
- 自助注册中的应用层欺诈模式
- 漏洞赏金研究员行为与真实攻击者行为的区分
- 租户集成配置错误导致的 Webhook 滥用
## 结构
- `rules/auth/` — 身份验证与身份规则
- `rules/tenant-boundary/` — 租户隔离与边界跨越
- `rules/application/` — 应用层欺诈与滥用
- `rules/cloud/` — 针对 AWS 的云检测
- `rules/integration/` — Webhook、API token 与集成滥用
- `mappings/` — MITRE ATT&CK 映射
- `tools/` — 常见 SIEM 的转换脚本
## 约定
每条规则都包含:
- `title` 和 `description`
- `author: Cameron Hopkin`
- `status`(experimental、test、stable)
- 指向 MITRE 技术 ID 和外部研究的 `references`
- 至少包含一项 MITRE 技术的 `tags`
- `falsepositives` 部分,不能留空
已在生产环境中测试过的规则被标记为 `status: stable`。未经测试或理论性的规则标记为 `experimental`。
## 贡献
欢迎提交 PR。请在规则正文中包含 FP(误报)分析,而不仅仅是检测逻辑。
## 许可证
Apache 2.0
标签:CISA项目, SaaS安全, Sigma规则, URL发现, 多租户架构, 子域枚举, 安全检测, 漏洞利用检测, 目标导入