【シグマルール】
Sigmaルール とは?
最終更新:
💡 ログを調べるレシピを、共通の書き方で持ち運ぶ
ログに記録された不審な動きを、YAMLの共通形式で表す検知ルール。対応する変換ツールを使い、ログの項目名などを環境に合わせてSIEMの検索条件に変換する。
📌 このページのポイント
- ログの種類と検知条件をYAML形式で記述する
- 対応する変換先と、実際のログ項目・収集設定を合わせて使う
- 検知は調査のきっかけ。正常な操作で反応する場合もある
- 公開ルールも、自分の環境で試してから運用する
Sigmaルールって、何を調べるもの?
ログに残った出来事から、不審な動きを探すためのルールだよ。たとえばサインインの失敗が続いてアカウントがロックされた記録を、調査のきっかけとして見つけるんだ。検知しただけで攻撃と確定するわけではないよ。
どんな書き方をするの?
YAMLという形式で、logsourceに対象のログ、detectionに一致させたい項目や条件を書くよ。「どの材料を、どう調べるか」を書いたレシピのようなものだね。
一つ書けば、どのSIEMでもそのまま使える?
そのまま使えるとは限らないよ。対応する変換ツールでSIEMの検索条件へ変換し、ログの項目名や保存先を環境に合わせるんだ。必要なログを集めていなければ、ルールがあっても検知できないね。
公開されているルールを使ってもいい?
公式サイトが紹介するルールを出発点にできるよ。ただし、想定した操作で反応するか、普通の業務でも反応しすぎないかを試そう。ルールの状態や想定される誤検知も確認して、必要なら条件を調整するんだ。
ATT&CKのタグは何のため?
どんな攻撃手法に関連するかを整理する目印だよ。タグが付いていても、その攻撃をすべて検知できる保証ではないんだ。実際のログとテスト結果を合わせて、検知できる範囲を確認しよう。
もっと詳しく知りたい人へ
falsepositivesに書けば、誤検知は自動で除外される?
除外されないよ。falsepositivesは正常な操作でも一致しうる状況を、人が読むために説明する項目なんだ。自動で除外したい条件は、検知条件や運用先のフィルターとして別に設定する必要があるよ。
まとめ:ざっくりこれだけ覚えればOK!
「Sigmaルール」って出てきたら「ログから不審な動きを探す、共通形式のレシピ」と思えばだいたいOK!
📖 おまけ:英語の意味
「Sigma Rules」 = Sigmaという共通形式の検知ルール
💬 Sigmaはログ検知ルールの形式の名前だよ。ルールには対象のログと検知条件をまとめて書くんだ