Inblade/siem-detections

GitHub: Inblade/siem-detections

提供基于 Sigma 规范的云和 Kubernetes 威胁检测规则集,以及完整的检测工程生命周期文档,帮助安全团队快速构建可维护的 SIEM 检测能力。

Stars: 0 | Forks: 0

# SIEM 检测 一份精简的检测工程参考:用于云和 Kubernetes 控制平面威胁的 Sigma 规则,以及使规则集 可维护的流程文档。提炼自为 AWS/GCP + Kubernetes 平台构建检测的生产经验。 所有内容严格用于防御——通过审计 日志检测攻击者行为,并提供响应指导。不包含任何攻击性工具。 ## 结构 ``` . ├── README.md ├── LICENSE ├── sigma/ │ ├── aws-root-login.yml # T1078.004 — root console login (CloudTrail) │ ├── k8s-exec-into-pod.yml # T1609 — exec subresource (k8s audit) │ ├── gcp-sa-key-created.yml # T1098.001 — long-lived SA key creation │ └── mass-secret-access.yml # T1552.007 — secret harvesting (base rule + Sigma correlation) └── docs/ ├── detection-lifecycle.md # idea → rule → tune → retire └── mitre-mapping.md # coverage matrix, including honest gaps ``` ## 用法 规则以通用的 [Sigma](https://sigmahq.io) 编写,并使用 `sigma-cli` 转换至你的 SIEM 后端: ``` pip install sigma-cli sigma plugin install splunk # or: elasticsearch, loki, opensearch, ... sigma convert -t splunk -p splunk_windows sigma/aws-root-login.yml ``` 字段名称遵循原生日志 schema(CloudTrail JSON、Kubernetes audit、 GCP audit log)——在转换期间应用你接入 pipeline 的字段映射。 `mass-secret-access.yml` 包含两份 YAML 文档:一份基础事件 规则和一份基于数量触发的 [Sigma correlation](https://sigmahq.io/docs/meta/correlations.html) ;部署两者,但仅针对 correlation 发出告警。 在将任何规则升级为电话/信息告警之前: 1. 重放一个匹配事件(正向测试)。 2. 以仅通知模式运行 1-2 周,并测量触发率。 3. 附上 on-call 人员应采取的响应步骤。 完整的流程,包括调整顺序和淘汰标准,位于 [docs/detection-lifecycle.md](docs/detection-lifecycle.md) 中。关于这些规则在 MITRE ATT&CK 方面覆盖和未覆盖的范围,详见 [docs/mitre-mapping.md](docs/mitre-mapping.md)。 ## 许可证 MIT — 请参阅 [LICENSE](LICENSE)。
标签:Reconnaissance, Sigma规则, 数据处理, 目标导入