§§IBT7§§¶@definition¶Sigma — открытый формат правил выявления, позволяющий описывать логику детектирования независимо от конкретной SIEM.¶@plain¶Проще говоря, «Sigma» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Sigma» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Sigma»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶YARA¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/yara¦YARA — язык и инструмент правил для классификации и поиска файлов по текстовым и бинарным признакам.¤Sysmon¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sysmon¦Sysmon — системная служба Microsoft Sysinternals, расширяющая журналирование событий Windows для мониторинга безопасности.¶@steps¶Описать логику обнаружения¦Автор задаёт условия по нормализованным полям событий в правиле Sigma.¤Добавить контекст¦Фиксируются источники журналов, уровень, ложные срабатывания и связанные техники.¤Преобразовать под платформу¦Конвертер адаптирует правило к языку конкретной SIEM или поисковой системы.¤Проверить на данных¦Результат тестируют, настраивают и сопровождают как версионируемый аналитический код.¶@resources¶¶@related¶YARA¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/yara¤Sysmon¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/sysmon¤Поведенческая аналитика¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/povedencheskaya-analitika¶@faq¶Что такое «Sigma» простыми словами?¦Проще говоря, «Sigma» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Sigma» применяют на практике?¦В практике ИБ термин «Sigma» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¤Чем «Sigma» отличается от близких понятий?¦«Sigma» описывает следующее: открытый формат правил выявления, позволяющий описывать логику детектирования независимо от конкретной SIEM. «Sysmon» означает: системная служба Microsoft Sysinternals, расширяющая журналирование событий Windows для мониторинга безопасности. Понятия могут использоваться вместе, но у них разные объект, назначение или этап работы.