TDCTF Academy Logo TDCTF ACADEMY

Sigma

Sigma adalah format deteksi berbasis YAML generik yang memungkinkan penulisan aturan deteksi keamanan dalam satu format dan dikonversi ke berbagai bahasa query SIEM. Dikembangkan sebagai solusi untuk standardisasi deteksi, Sigma memfasilitasi berbagi aturan, kolaborasi komunitas, dan otomatisasi deployment deteksi.

Struktur Rule Sigma

Setiap rule Sigma adalah file YAML dengan field-field utama berikut:

  • title - Judul deskriptif rule, misalnya "Suspicious PowerShell Execution".
  • id - UUID unik untuk identifikasi rule secara global.
  • status - Tahapan rule: stable, test, experimental, atau deprecated.
  • description - Penjelasan singkat tentang apa yang dideteksi rule ini.
  • logsource - Menentukan sumber log; terdiri dari category, product, dan service.
  • detection - Inti dari rule; berisi definisi selection, condition, dan timeframe.
  • falsepositives - Skenario di mana rule dapat menghasilkan false positive.
  • level - Tingkat keparahan: informational, low, medium, high, critical.
  • tags - Tag untuk kategorisasi, sering mengacu pada MITRE ATT&CK (tactic.technique).

Konfigurasi Logsource

  • category - Tipe data log (process_creation, file_event, registry_event, network_connection, dll.).
  • product - Produk spesifik (windows, linux, macos).
  • service - Service spesifik (security, sysmon, powershell, dll.).

Contoh Rule Sederhana

title: Suspicious PowerShell Download
id: a1b2c3d4-e5f6-7890-abcd-ef1234567890
status: experimental
description: Detects PowerShell downloading files from the internet
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains|all:
- '-Command'
- 'Invoke-WebRequest'
- 'OutFile'
condition: selection
falsepositives:
- Legitimate script downloads by administrators
level: medium
tags:
- attack.execution
- attack.t1059.001

Pipeline dan Konversi ke SIEM

Pipeline Sigma adalah konfigurasi yang digunakan untuk mentransformasi rule generic ke format spesifik SIEM. Setiap SIEM membutuhkan pipeline yang berbeda:

  • Splunk - Konversi ke SPL (Search Processing Language). Pipeline menangani field mapping dari log Windows, Sysmon, dan produk lain ke format Splunk.
  • Elastic (Elasticsearch/Kibana) - Konversi ke ECS (Elastic Common Schema) Query DSL atau KQL (Kibana Query Language). Pipeline menangani mapping field ke schema ECS.
  • QRadar - Konversi ke AQL (Ariel Query Language). Pipeline menangani mapping field dari event log Windows ke format QRadar.

Pipeline bisa digabung secara modular; misalnya pipeline windows + sysmon + splunk untuk mengonversi rule Windows ke Sysmon dan kemudian ke SPL.

Sigma CLI

Sigma CLI adalah command-line tool utama untuk bekerja dengan rule Sigma:

  • sigma convert - Mengonversi rule dari format Sigma ke target SIEM.
  • sigma validate - Memvalidasi apakah rule Sigma sesuai schema.
  • sigma list - Menampilkan pipeline dan plugin yang terinstal.
  • sigma check - Memeriksa rule tanpa konversi penuh.
  • sigma plugin - Mengelola plugin untuk format output kustom.

Contoh Penggunaan CLI

# Konversi rule ke Splunk
sigma convert -t splunk -p sysmon sigma/rules/windows/process_creation.yml

# Validasi semua rule dalam folder
sigma validate rules/

Repository SIGMA - Rules Publik

Repository utama Sigma berada di SigmaHQ/sigma dan berisi ribuan rule yang telah dikurasi oleh komunitas. Struktur direktori di repository ini mengikuti hierarki:

rules/
├── windows/
│ ├── process_creation/
│ ├── file_event/
│ ├── registry_event/
│ ├── network_connection/
│ └── image_load/
├── linux/
├── macos/
├── cloud/
│ ├── aws/
│ ├── azure/
│ └── gcp/
├── application/
└── web/

Setiap subfolder berisi file .yml dengan rule yang sudah divalidasi, didokumentasikan, dan siap digunakan.

Rule Testing

Testing rule Sigma dilakukan dengan beberapa pendekatan:

  1. Validation Syntax - Menggunakan sigma validate untuk memastikan format YAML dan field sesuai schema terbaru.
  2. Backend Testing - Mengonversi rule ke SIEM target dan menguji query pada dataset nyata atau simulasi.
  3. Atomic Testing - Menggunakan alat seperti Atomic Red Team untuk mengeksekusi teknik tertentu dan memverifikasi bahwa rule menghasilkan alert yang sesuai.
  4. CI/CD Pipeline - Mengintegrasikan testing rule ke dalam pipeline CI/CD agar setiap perubahan rule divalidasi secara otomatis.

Sigma memberikan fondasi yang kokoh untuk detection engineering dengan pendekatan "write once, detect everywhere" yang memungkinkan tim keamanan berbagi dan menerapkan deteksi secara konsisten di seluruh infrastruktur SIEM.

PADA HALAMAN INI