iT邦幫忙

2026 iThome 鐵人賽

DAY 28
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 28 篇

Day 28|把知識變防禦:寫出自己的偵測規則

  • 分享至 

  • xImage
  •  

這邊先寫大概,之後補詳細


案情推進

前 27 天,我們討論過用手動的方式偵測各種攻擊:

  • Office 生 PowerShell
  • PSEXESVC 服務
  • vssadmin 刪還原點
  • 非系統程式存取 lsass
  • ……等

但手動進行 Hunting 總是有極限

不可能 24 小時盯著日誌

所以今天我們探討把這些偵測邏輯,寫成可自動執行的偵測規則


本日探討

  1. 什麼是 Sigma
  2. 一條偵測規則的結構長什麼樣
  3. 怎麼把前 27 天的知識,系統化變成規則庫

一、Sigma

問題:每家 SIEM 的查詢語法都不同
(Splunk 一套、Elastic 一套、微軟一套)

我們寫的偵測規則換一個平台就要重寫。

Sigma 解決上述說的問題
它是一種平台無關的 YAML 格式,用來描述偵測邏輯

寫一次,再用轉換器翻譯成各家 SIEM 的查詢語言。

https://ithelp.ithome.com.tw/upload/images/20260921/20184077fbNjToSj37.jpg


二、一條 Sigma 規則的結構

用之前反覆說的「Office 生 PowerShell」(Day 09)當例子

這個 TTP 的偵測邏輯寫成 Sigma 大概如下:

https://ithelp.ithome.com.tw/upload/images/20260922/20184077QOADUgwRKD.jpg

https://ithelp.ithome.com.tw/upload/images/20260922/20184077XU7duPMfva.jpg

上述其實也只是把 Day 09 的 ASCII 偵測圖,用機器讀得懂的格式寫出來而已


三、把前 27 天變成一座規則庫

回顧前面的內容,每一天的「藍隊視角」都是一條現成的偵測規則:

https://ithelp.ithome.com.tw/upload/images/20260922/20184077h8DekRsYa1.jpg

這張表就是前面章節的小結

慢慢建立一套覆蓋攻擊每個階段的縱深偵測


四、好規則的 3 個原則

寫規則不是越多越好,要平衡「抓得到」和「不吵人」:

https://ithelp.ithome.com.tw/upload/images/20260922/20184077BHLO5T4Kse.jpg

驗證:在 Lab 重現攻擊 → 規則有偵測到 → 用乾淨流量測 → 規則沒亂偵測到。

這是 Day 05 建 Lab 的用途。


藍隊視角:偵測工程是一個持續循環

規則寫完結束,需要隨攻擊演化:

https://ithelp.ithome.com.tw/upload/images/20260922/20184077mxhAst8e8X.jpg


今日重點

  1. Sigma 是平台無關的 YAML 偵測格式,寫一次可轉成各家 SIEM 查詢,社群共享、可版控。
  2. 一條規則等同於logsource(去哪找)+ detection(什麼算命中)+ ATT&CK 標籤,本質是把「藍隊視角」寫成機器可讀。
  3. 前 27 天的每個偵測邏輯等於一條規則,合起來是覆蓋完整攻擊生命週期的規則庫
  4. 好規則需要可以偵測到 TTP,且誤報盡量降低,要能在 Lab 驗證。

明日預告

Day 29 會統整過去所學做整理


上一篇
Day 27|付還是不付?贖金談判、法律與商業考量
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰 共 28 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言