maryamoah/sigma-mitre-detection-rules

GitHub: maryamoah/sigma-mitre-detection-rules

一个包含 26 条映射 MITRE ATT&CK 的原创 Sigma 检测规则的开源仓库,解决多平台安全遥测数据的跨 SIEM 检测工程问题。

Stars: 0 | Forks: 0

# Sigma MITRE 检测规则 一个与供应商无关的检测工程仓库,包含映射到 MITRE ATT&CK 的 Sigma 规则。初始版本专注于跨 Windows、Linux、Web、网络、AWS 和 Microsoft 365 遥测数据的实用且可解释的检测。 ## 亮点 - 26 条原创 Sigma 规则 - ATT&CK 战术和技术映射 - 详实的误报指导 - 通过 GitHub Actions 进行 YAML 和元数据验证 - 针对 Wazuh、Microsoft Sentinel、Splunk、Elastic 和 QRadar 的转换说明 ## 仓库结构 ``` rules/ Sigma detections grouped by platform mappings/ ATT&CK coverage and machine-readable mapping docs/ Writing, testing, architecture, and roadmap guidance examples/ SIEM conversion notes ``` ## 本地验证 ``` python -m pip install -r requirements-dev.txt python scripts/validate_rules.py ``` 如需进行完整的 Sigma 解析和后端转换,请安装 Sigma CLI 和所需的后端插件。pySigma 是 Sigma 生态系统当前使用的解析和转换框架。 ## 检测理念 此仓库中的规则旨在针对可观察的攻击者行为,而不是孤立的指标。一个规则应当具有明确的遥测依赖关系、可解释的 ATT&CK 映射以及具有可操作性的调查上下文。仅凭覆盖率数字不被视为检测质量的证据。 ## 用法 1. 选择与您可用日志源相匹配的规则。 2. 根据您的数据模型验证字段映射。 3. 使用受支持的 pySigma 后端进行转换或手动转换。 4. 使用良性模拟或独立实验室进行测试。 5. 在启用警报之前,调整已知的管理活动。 ## 许可证 MIT 许可证。参见 [LICENSE](LICENSE)。
标签:AMSI绕过, Cloudflare, MITRE ATT&CK, PB级数据处理, Sigma规则, YAML, 威胁检测, 安全库, 安全运维, 目标导入, 逆向工具