Sigma ルール
Sigma ルール とは何ですか?
Sigma ルールベンダー非依存の YAML 形式ログ検知シグネチャで、SIEM、EDR、XDR のバックエンド クエリーに変換できる。
Sigma は Florian Roth と Thomas Patzke が作成したオープンな検知エンジニアリング形式で、ログベースの検知を一度記述するだけで多くのクエリー方言へ変換できます。対応先は Splunk SPL、Elastic ES|QL、Microsoft Sentinel KQL、Google Chronicle YARA-L などです。汎用のログイベントに対して、YARA がファイルに、Snort/Suricata がネットワークトラフィックに果たす役割を担います。すなわち可搬で共有可能な共通語であり、あるチームが公開した検知を別チームのスタックでもそのまま動かせます。
ルールは YAML で、3 つの主要部分から成ります。メタデータ(UUID の id、informational から critical までの level、MITRE ATT&CK 技術に対応付ける tags)、logsource(product、service、または process_creation のような category)、そして condition 式で組み合わせた名前付きセレクターからなる detection ブロックです。フィールド値は contains、startswith、正規表現用の re などの修飾子に対応します。
変換は旧来の sigmac からモジュール式ライブラリ pySigma とその sigma CLI へ移行し、バックエンドごとのパイプラインでフィールド名を各製品のスキーマへ再マッピングします。GitHub の SigmaHQ リポジトリには、Windows イベントログ、Sysmon、Linux auditd、AWS CloudTrail、Okta、Kubernetes を対象とする数千のコミュニティルールが集まっています。Sigma には、件数・しきい値・時系列シーケンスのための**相関(correlation)**ルールも追加されました。
flowchart LR A[アナリストが YAML で Sigma ルールを記述] --> B[logsource と detection と condition] B --> C[pySigma コンバーター と バックエンド パイプライン] C --> D1[Splunk SPL] C --> D2[Sentinel KQL] C --> D3[Elastic ES-QL] C --> D4[Chronicle YARA-L] D1 --> E[SIEM または EDR の検知として展開] D2 --> E D3 --> E D4 --> E E --> F[一致するログイベントでアラート]
● 例
- 01
winword.exe の不審な子プロセスを検出してマクロ系マルウェアを発見する Sigma ルール。
- 02
pySigma で Sigma ルールを Microsoft Sentinel の KQL に変換し、アナリティクス ルールとして展開する。
● よくある質問
Sigma ルール とは何ですか?
ベンダー非依存の YAML 形式ログ検知シグネチャで、SIEM、EDR、XDR のバックエンド クエリーに変換できる。 サイバーセキュリティの 防御と運用 カテゴリに属します。
Sigma ルール とはどういう意味ですか?
ベンダー非依存の YAML 形式ログ検知シグネチャで、SIEM、EDR、XDR のバックエンド クエリーに変換できる。
Sigma ルール からどのように防御しますか?
Sigma ルール に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Sigma ルール の別名は何ですか?
一般的な別名: Sigma シグネチャ, Sigma フォーマット。