Inblade/siem-detections
GitHub: Inblade/siem-detections
提供基于 Sigma 规范的云和 Kubernetes 威胁检测规则集,以及完整的检测工程生命周期文档,帮助安全团队快速构建可维护的 SIEM 检测能力。
Stars: 0 | Forks: 0
# SIEM 检测
一份精简的检测工程参考:用于云和 Kubernetes
控制平面威胁的 Sigma 规则,以及使规则集
可维护的流程文档。提炼自为
AWS/GCP + Kubernetes 平台构建检测的生产经验。
所有内容严格用于防御——通过审计
日志检测攻击者行为,并提供响应指导。不包含任何攻击性工具。
## 结构
```
.
├── README.md
├── LICENSE
├── sigma/
│ ├── aws-root-login.yml # T1078.004 — root console login (CloudTrail)
│ ├── k8s-exec-into-pod.yml # T1609 — exec subresource (k8s audit)
│ ├── gcp-sa-key-created.yml # T1098.001 — long-lived SA key creation
│ └── mass-secret-access.yml # T1552.007 — secret harvesting (base rule + Sigma correlation)
└── docs/
├── detection-lifecycle.md # idea → rule → tune → retire
└── mitre-mapping.md # coverage matrix, including honest gaps
```
## 用法
规则以通用的 [Sigma](https://sigmahq.io) 编写,并使用 `sigma-cli` 转换至你的
SIEM 后端:
```
pip install sigma-cli
sigma plugin install splunk # or: elasticsearch, loki, opensearch, ...
sigma convert -t splunk -p splunk_windows sigma/aws-root-login.yml
```
字段名称遵循原生日志 schema(CloudTrail JSON、Kubernetes audit、
GCP audit log)——在转换期间应用你接入 pipeline 的字段映射。
`mass-secret-access.yml` 包含两份 YAML 文档:一份基础事件
规则和一份基于数量触发的 [Sigma correlation](https://sigmahq.io/docs/meta/correlations.html)
;部署两者,但仅针对 correlation 发出告警。
在将任何规则升级为电话/信息告警之前:
1. 重放一个匹配事件(正向测试)。
2. 以仅通知模式运行 1-2 周,并测量触发率。
3. 附上 on-call 人员应采取的响应步骤。
完整的流程,包括调整顺序和淘汰标准,位于
[docs/detection-lifecycle.md](docs/detection-lifecycle.md) 中。关于这些规则在
MITRE ATT&CK 方面覆盖和未覆盖的范围,详见
[docs/mitre-mapping.md](docs/mitre-mapping.md)。
## 许可证
MIT — 请参阅 [LICENSE](LICENSE)。
标签:Reconnaissance, Sigma规则, 数据处理, 目标导入