devsecforge/siem-detection-content-library
GitHub: devsecforge/siem-detection-content-library
基于 Sigma 的供应商无关 SIEM 检测规则库,将检测逻辑映射到 MITRE ATT&CK 并支持跨平台移植,解决检测内容碎片化和知识沉淀不足的问题。
Stars: 0 | Forks: 0
# 📚 SIEM 检测内容库
*作者:S. Naz · 网络安全、云与 AI 安全负责人*
一个与供应商无关的检测内容库 —— 使用 Sigma 编写一次,映射到 ATT&CK,并可在不同 SIEM 之间移植。
   
## 内容概览
- 按 **MITRE ATT&CK 战术和技术**组织的 Sigma 检测规则
- 针对 Sentinel KQL、Splunk SPL 和 Elastic EQL 后端的转换说明
- 一种轻量级的测试用例格式,用于根据已知良好和已知恶意的日志样本验证每条规则
- 针对每条规则的误报调优日志,确保调优知识不仅仅停留在某个人的脑海中
## 核心实践
- 每条规则都包含**一句话说明其所捕获的攻击者行为**,而不仅仅是查询语句 —— 检测规则应当能让在凌晨 2 点处理警报的分析师轻松理解
- 根据 ATT&CK 矩阵跟踪覆盖范围,以便暴露盲区,而不仅仅是展示已覆盖的部分
## 状态
- 持续扩充中 —— 目前的重点是扩展云身份和 AiTM 钓鱼的覆盖范围。
*本项目是 [devsecforge](https://github.com/devsecforge/devsecforge) 开源安全计划的一部分 —— 已完成框架映射,注重实践,并正在持续扩充中。*
标签:AMSI绕过, Cloudflare, Microsoft Sentinel, MITRE ATT&CK, SIEM检测, Sigma规则, 威胁检测, 安全运营, 扫描框架, 目标导入