Detection

Sigma-Regeln

Sigma-Regeln beschreiben Detection-Logik für Logs in einem offenen Format, das sich in viele SIEM übersetzen lässt.

Sigma ist ein offenes Format, um Detection-Regeln unabhängig von einem bestimmten SIEM zu beschreiben. Eine Sigma-Regel lässt sich in die Abfragesprachen verschiedener Plattformen übersetzen.

So funktioniert es

Eine Sigma-Regel ist eine Textdatei im YAML-Format. Sie beschreibt die Log Source, die gesuchten Felder und Werte sowie Metadaten wie Titel, Schweregrad und ATT&CK-Technik. Werkzeuge übersetzen die Regel in die Sprache des jeweiligen Systems, etwa für Elastic, Microsoft Sentinel oder Splunk. Eine grosse Community pflegt ein öffentliches Verzeichnis mit Tausenden Regeln.

Ein Beispiel aus der Praxis: Eine neue Angriffstechnik nutzt ein Windows-Bordmittel, um Dateien aus dem Internet zu laden. Kurz nach der Veröffentlichung erscheint eine Sigma-Regel dafür. Das SOC prüft sie, passt Ausnahmen für die eigene Umgebung an und übersetzt sie für das SIEM. Die Regel ist innert eines Tages im Betrieb.

Worauf Sie achten sollten

  • Öffentliche Regeln sind ein guter Ausgangspunkt, aber selten ohne Anpassung brauchbar.
  • Testen Sie jede Regel mit echten Daten, bevor sie Alerts erzeugt.
  • Achten Sie darauf, dass die Feldnamen Ihrer Logs zur Regel passen.
  • Pflegen Sie eigene Regeln in einem Repository, mit Versionen und Reviews.

Vorteile

Sigma macht Detection-Regeln zwischen Plattformen übertragbar. Das erleichtert einen späteren Wechsel des SIEM und verringert die Bindung an einen Hersteller. Zudem können Teams Regeln leicht austauschen, etwa über CTI-Plattformen.

Grenzen

Nicht jede Funktion eines SIEM lässt sich in Sigma abbilden. Komplexe Korrelationen über längere Zeiträume brauchen oft die native Sprache der Plattform. Auch die Übersetzung ist nicht immer perfekt und sollte geprüft werden.

Typische Fehler

Häufig werden öffentliche Regeln in grosser Zahl ungeprüft aktiviert. Das erzeugt viel Noise und schwächt das Vertrauen in die Alerts.

So setzen wir es um

Unsere Detection-Regeln pflegen wir als Code: versioniert, getestet und auf Ihre Umgebung abgestimmt. Jeder Regel sind ATT&CK-Techniken zugeordnet.

So setzen wir das um