maryamoah/sigma-mitre-detection-rules
GitHub: maryamoah/sigma-mitre-detection-rules
一个包含 26 条映射 MITRE ATT&CK 的原创 Sigma 检测规则的开源仓库,解决多平台安全遥测数据的跨 SIEM 检测工程问题。
Stars: 0 | Forks: 0
# Sigma MITRE 检测规则
一个与供应商无关的检测工程仓库,包含映射到 MITRE ATT&CK 的 Sigma 规则。初始版本专注于跨 Windows、Linux、Web、网络、AWS 和 Microsoft 365 遥测数据的实用且可解释的检测。
## 亮点
- 26 条原创 Sigma 规则
- ATT&CK 战术和技术映射
- 详实的误报指导
- 通过 GitHub Actions 进行 YAML 和元数据验证
- 针对 Wazuh、Microsoft Sentinel、Splunk、Elastic 和 QRadar 的转换说明
## 仓库结构
```
rules/ Sigma detections grouped by platform
mappings/ ATT&CK coverage and machine-readable mapping
docs/ Writing, testing, architecture, and roadmap guidance
examples/ SIEM conversion notes
```
## 本地验证
```
python -m pip install -r requirements-dev.txt
python scripts/validate_rules.py
```
如需进行完整的 Sigma 解析和后端转换,请安装 Sigma CLI 和所需的后端插件。pySigma 是 Sigma 生态系统当前使用的解析和转换框架。
## 检测理念
此仓库中的规则旨在针对可观察的攻击者行为,而不是孤立的指标。一个规则应当具有明确的遥测依赖关系、可解释的 ATT&CK 映射以及具有可操作性的调查上下文。仅凭覆盖率数字不被视为检测质量的证据。
## 用法
1. 选择与您可用日志源相匹配的规则。
2. 根据您的数据模型验证字段映射。
3. 使用受支持的 pySigma 后端进行转换或手动转换。
4. 使用良性模拟或独立实验室进行测试。
5. 在启用警报之前,调整已知的管理活动。
## 许可证
MIT 许可证。参见 [LICENSE](LICENSE)。
标签:AMSI绕过, Cloudflare, MITRE ATT&CK, PB级数据处理, Sigma规则, YAML, 威胁检测, 安全库, 安全运维, 目标导入, 逆向工具