devsecforge/siem-detection-content-library

GitHub: devsecforge/siem-detection-content-library

基于 Sigma 的供应商无关 SIEM 检测规则库,将检测逻辑映射到 MITRE ATT&CK 并支持跨平台移植,解决检测内容碎片化和知识沉淀不足的问题。

Stars: 0 | Forks: 0

# 📚 SIEM 检测内容库 *作者:S. Naz · 网络安全、云与 AI 安全负责人* 一个与供应商无关的检测内容库 —— 使用 Sigma 编写一次,映射到 ATT&CK,并可在不同 SIEM 之间移植。 ![Sigma Rules](https://img.shields.io/badge/Sigma_Rules-2B50E4?style=flat-square) ![MITRE ATT%26CK](https://img.shields.io/badge/MITRE_ATT%26CK-C00?style=flat-square) ![Sentinel](https://img.shields.io/badge/Sentinel-0078D4?logo=microsoft&logoColor=white?style=flat-square) ![Splunk](https://img.shields.io/badge/Splunk-000000?logo=splunk&logoColor=white?style=flat-square) ## 内容概览 - 按 **MITRE ATT&CK 战术和技术**组织的 Sigma 检测规则 - 针对 Sentinel KQL、Splunk SPL 和 Elastic EQL 后端的转换说明 - 一种轻量级的测试用例格式,用于根据已知良好和已知恶意的日志样本验证每条规则 - 针对每条规则的误报调优日志,确保调优知识不仅仅停留在某个人的脑海中 ## 核心实践 - 每条规则都包含**一句话说明其所捕获的攻击者行为**,而不仅仅是查询语句 —— 检测规则应当能让在凌晨 2 点处理警报的分析师轻松理解 - 根据 ATT&CK 矩阵跟踪覆盖范围,以便暴露盲区,而不仅仅是展示已覆盖的部分 ## 状态 - 持续扩充中 —— 目前的重点是扩展云身份和 AiTM 钓鱼的覆盖范围。 *本项目是 [devsecforge](https://github.com/devsecforge/devsecforge) 开源安全计划的一部分 —— 已完成框架映射,注重实践,并正在持续扩充中。*
标签:AMSI绕过, Cloudflare, Microsoft Sentinel, MITRE ATT&CK, SIEM检测, Sigma规则, 威胁检测, 安全运营, 扫描框架, 目标导入