CyberHUBBlue Team Level 1
Correlation

Sigma

Extracted from Security Information and Event Monitoring(2).pdf - source PDF page(s) 51-53.

Sigma - source page 51
Source illustration - PDF page 51

Le partage des règles SIEM peut s'avérer extrêmement bénéfique pour une équipe de sécurité, qu'il s'agisse de les partager ou de les récupérer, mais les règles SIEM sont écrites dans des structures spécifiques en fonction de la plateforme SIEM. Bien qu'il soit possible de partager la logique de la règle (son fonctionnement) dans un langage simple, il existe un meilleur moyen de partager ou d'assimiler rapidement les règles SIEM partagées par des équipes du monde entier. Dans cette leçon, nous allons vous présenter Sigma .

Pour garantir l'exactitude, nous avons copié les informations directement depuis la page Sigma Github disponible ici.

Qu'est-ce que c'est Sigma ?

Sigma est un format de signature générique et ouvert qui vous permet de décrire les événements de journal pertinents de manière simple. Le format des règles est très flexible, facile à écrire et applicable à tout type de fichier journal. L'objectif principal de ce projet est de fournir une forme structurée dans laquelle les chercheurs ou les analystes peuvent décrire leurs méthodes de détection et les rendre partageables avec d'autres.

Sigma - source page 52
Source illustration - PDF page 52

Les règles peuvent être écrites dans la Sigma langue, puis à l'aide d'un convertisseur ( Sigma c), elles peuvent être exportées sous forme de règles au format approprié pour un certain nombre de plateformes SIEM différentes. Ce processus peut également être inversé, ce qui permet aux professionnels de la sécurité d'exporter les règles du format de leur fournisseur vers un autre Sigma format afin qu'elles puissent être utilisées par des équipes utilisant un SIEM différent.

Quelles plateformes sont prises en charge Sigma ?

  • Splunk
  • QRadar
  • ArcSight
  • Elasticsearch (Elastalert, chaînes de requête, DSL, Watcher et Kibana)
  • Point de journalisation

Avantages de l'utilisation Sigma

  • Décrivez votre méthode de détection Sigma pour la rendre partageable
  • Rédigez vos recherches SIEM Sigma pour éviter toute dépendance vis-à-vis d'un fournisseur (ce qui signifie que vous pouvez modifier la solution SIEM de manière flexible sans perdre toutes vos règles personnalisées)
  • Partagez la signature figurant dans l'annexe de votre rapport d'analyse ou de recherche, ainsi que les règles IOC et YARA pour permettre à d'autres utilisateurs de reproduire votre travail et d'élaborer des règles de détection.
  • Partagez la signature au sein des communautés d'informations sur les menaces (ISAC), par exemple via MISP (que nous avons abordé dans le domaine Threat Intel !)

Exemple de règle SIGMA

Dans cet exemple, nous examinons une Sigma règle capable de détecter lorsqu'un serveur Web a été compromis et exécute un shell Web, permettant ainsi à un acteur malveillant de consulter une URL spécifique qui lui fournira une console, lui permettant ainsi d'exécuter des commandes comme s'il se trouvait sur le serveur. Nous allons détailler la règle ci-dessous, même si elle est vraiment lisible par l'homme !

Sigma - source page 53
Source illustration - PDF page 53

À la ligne 6, nous pouvons voir que la « détection » est déclarée, indiquant comment fonctionne cette règle. La ligne 7 indique qu'elle utilise la méthode consistant à faire correspondre des mots-clés à une chaîne d'URL (mentionnée à la ligne 2).

Donc, si cette règle était activement utilisée pour surveiller un serveur Web et que nous avions un shell Web exécuté sur https://example.com/13919595/asjkdasjdkasjvn/shell.php ?, et que nous consultions l'interface et essayions d'utiliser la commande « whoami », celle-ci serait incluse dans une requête HTTP GET envoyée au serveur Web, ce qui signifie que l'URL sera modifiée pour inclure '=whoami'. Cette activité générerait une alerte permettant à l'équipe de sécurité d'enquêter et de l'informer de l'existence du Web Shell. Il est très peu probable qu'un visiteur normal ait besoin d'inclure ces commandes du système d'exploitation dans une requête d'URL GET, car le taux de faux positifs est faible (mais certains scénarios sont abordés aux lignes 13 et 14).

Il existe d'excellentes règles du monde réel à consulter sur la page Github de Florian Roth, GitHub — Neo23x0/Sigma : Generic Signature Format for SIEM Systems. Des règles supplémentaires sont disponibles sur Sigma HQ/Sigma/Tree/Master/Rules"> https://github.com/ HQ/Sigma/Tree/Master/Rules. Sigma Nous vous recommandons vivement d'y jeter un œil pour mieux comprendre leur fonctionnement.