raylee-hawkins/atomic-sigma-crosswalk
GitHub: raylee-hawkins/atomic-sigma-crosswalk
一个安全检测规则转换协作脚手架,用于记录和验证从 Atomic Red Team 遥测到 Sigma、Splunk SPL 和 Sentinel KQL 的检测工程工作流。
Stars: 0 | Forks: 0
# Atomic Sigma 交叉映射
本仓库是一个最小化的公共安全协作实验室,用于记录一个小型的检测转换路径:
Atomic Red Team 风格的遥测 -> Sigma 规则 -> Splunk SPL -> Microsoft Sentinel KQL -> 验证说明。
## 目的
其目的是为未来协作者提供的一个候选项,保留清晰、可审查的转换工作流。它不是生产级别的检测包,也不声称覆盖任何企业环境。
## 协作角色
- Raylee:仓库脚手架、公共安全文档边界、转换说明。
- Bobby:首个 ATT&CK / Atomic 候选项和遥测上下文。
## 验证边界
在协作者提供候选项和支持性的遥测上下文之前,此仓库仅为脚手架。
本仓库不声称具备:
- 生产就绪状态
- 实时 SOC 验证
- 企业覆盖范围
- 已完成的检测工程
- 成功的 Atomic 测试执行
- 可用的 Splunk 或 Sentinel 检测
- 任何 Sigma 规则的正确性
本仓库中不得包含任何私有、客户或敏感数据。
## 当前状态
目前有一个活跃的候选项正在审查中。
请参阅 `workflow/candidate-registry.md` 以获取权威的候选项注册表和审查状态。
## 文档
* [工作流](docs/workflow.md)
* [验证计划](docs/validation-plan.md)
* [字段映射](docs/field-mapping.md)
* [公共安全](docs/public-safety.md)
* [验证边界校验器](docs/proof-boundary-validator.md)
## 本地验证
运行确定性校验器回归测试套件和仓库措辞扫描:
```
python -B -m unittest discover -s tools -p "test_*.py" -v
python -B tools/validate_claims.py .
```
这些检查用于验证措辞护栏及其回归契约。它们不能确立检测的正确性、遥测的可用性、查询的正确性、运行时执行或公共证明状态。
## 许可证
本项目基于 MIT 许可证授权。
标签:AMSI绕过, SIEM查询, Sigma规则, 威胁检测, 安全运营, 扫描框架, 文档协作, 目标导入, 逆向工具