Sigma : écrire des règles de détection portables entre SIEM

Sigma est aux journaux ce que YARA est aux fichiers : un format YAML générique, converti ensuite vers la syntaxe de chaque SIEM.

  • Publié le
  • Lecture1 min

Contexte

Chaque SIEM a son langage de requête. Réécrire une détection à chaque changement d’outil est coûteux ; Sigma propose un format neutre et partagé par la communauté.

Analyse

Une règle Sigma décrit la source de logs, des sélections de champs et une condition. Des convertisseurs (pySigma, sigma-cli) la traduisent vers Splunk, Elastic, OpenSearch, Microsoft Sentinel, etc. Le dépôt SigmaHQ regroupe plusieurs milliers de règles maintenues.

title: Création d'un compte local
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4720
  condition: selection
level: medium

À retenir

  • Une détection écrite une fois, déployable sur plusieurs SIEM.
  • Les règles communautaires font gagner du temps, mais doivent être ajustées pour limiter les faux positifs.
  • Versionner ses règles sous Git : c’est le principe du « detection as code ».
Retour en haut