Regle Sigma
Qu'est-ce que Regle Sigma ?
Regle SigmaSignature de detection au format YAML, agnostique au fournisseur, qui s'applique aux logs et se convertit en requetes pour SIEM, EDR ou XDR.
Sigma est un format ouvert d'ingenierie de detection cree par Florian Roth et Thomas Patzke qui permet de decrire une detection basee sur les logs une seule fois puis de la traduire vers de nombreux dialectes de requete : Splunk SPL, Elastic ES|QL, Microsoft Sentinel KQL, Google Chronicle YARA-L, et plus. Il joue pour les evenements de log generiques le role que YARA joue pour les fichiers et Snort/Suricata pour le trafic reseau : une lingua franca portable et partageable, afin qu'une detection publiee par une equipe fonctionne sur la stack d'une autre.
Une regle est du YAML en trois parties cles : des metadonnees (un id UUID, un level de informational a critical et des tags mappes aux techniques MITRE ATT&CK), une logsource (product, service ou category comme process_creation) et un bloc detection de selecteurs nommes combines par une expression condition. Les valeurs de champ acceptent des modificateurs comme contains, startswith et re pour les regex.
La conversion est passee de l'ancien outil sigmac a la bibliotheque modulaire pySigma et sa CLI sigma, qui appliquent des pipelines par backend remappant les noms de champ vers le schema de chaque produit. Le depot SigmaHQ sur GitHub reunit des milliers de regles communautaires couvrant les journaux d'evenements Windows, Sysmon, auditd Linux, AWS CloudTrail, Okta et Kubernetes. Sigma a aussi ajoute des regles de correlation pour les comptages, seuils et sequences temporelles.
flowchart LR A[L'analyste ecrit une regle Sigma en YAML] --> B[logsource plus detection plus condition] B --> C[Convertisseur pySigma plus pipeline de backend] C --> D1[Splunk SPL] C --> D2[Sentinel KQL] C --> D3[Elastic ES-QL] C --> D4[Chronicle YARA-L] D1 --> E[Deployee comme detection SIEM ou EDR] D2 --> E D3 --> E D4 --> E E --> F[Alerte sur les evenements de log correspondants]
● Exemples
- 01
Regle Sigma detectant des processus enfants suspects de winword.exe pour reperer un malware base sur macro.
- 02
Convertir une regle Sigma avec pySigma vers du KQL Microsoft Sentinel pour deployer une regle analytique.
● Questions fréquentes
Qu'est-ce que Regle Sigma ?
Signature de detection au format YAML, agnostique au fournisseur, qui s'applique aux logs et se convertit en requetes pour SIEM, EDR ou XDR. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie Regle Sigma ?
Signature de detection au format YAML, agnostique au fournisseur, qui s'applique aux logs et se convertit en requetes pour SIEM, EDR ou XDR.
Comment se défendre contre Regle Sigma ?
Les défenses contre Regle Sigma combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Regle Sigma ?
Noms alternatifs courants : Signature Sigma, Format Sigma.