Regole di Rilevamento Gratuite vs. Curate: Cosa Cambia Davvero Quando Paghi

Regole di Rilevamento Gratuite vs. Curate: Cosa Cambia Davvero Quando Paghi

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Segui

L’accuratezza del rilevamento è una proprietà di una regola valutata rispetto alla telemetria e alla mappatura dei campi di una determinata proprietà, mai una proprietà della fonte o del formato. Le regole Sigma gratuite e i contenuti di rilevamento a pagamento condividono lo stesso formato. Le differenze che contano riguardano la cadenza di manutenzione, la profondità di validazione, il test di traduzione e chi è responsabile quando una regola si rompe.

I repository di regole di rilevamento della comunità gratuita sono sufficientemente buoni per l’uso aziendale?

Sono una base legittima, non un programma completo. SigmaHQ, il principale repository Sigma della comunità, è revisionato dal manutentore, testato CI e contiene un campo di stato per ogni regola. SOC Prime ha contribuito a rendere popolare Sigma e contribuisce all’ecosistema attraverso progetti open-source tra cui la Uncoder superficie di traduzione (sorgente su GitHub) e il linguaggio di rilevamento Roota.

Dove i repository della comunità si fermano per i team aziendali è il peso operativo che trasferiscono. La sufficienza aziendale dipende da quattro fattori che nessun repository della comunità controlla:

  1. Cadenza di manutenzione legata al tuo modello di minaccia
  1. Validazione contro la telemetria reale nella tua pipeline
  1. Tuning degli falsi positivi per il profilo di rumore della tua proprietà
  1. Responsabilità quando una regola è errata o obsoleta

Quando una regola si rompe dopo un cambiamento di schema, nessuno al di fuori del tuo team possiede la soluzione. Un repository della comunità ti dà la logica di partenza. Possiedi tutto dopo il dispiegamento.

Quali sono le principali differenze tra fonti di regole di rilevamento open-source e a pagamento?

Comunità Sigma, contenuti inclusi nei SIEM e contenuti curati a pagamento esprimono tutta la logica di rilevamento nello stesso formato o equivalenti. Le differenze operative risiedono nella manutenzione, nella validazione, nella traduzione e nella responsabilità, e dipendono da chi esegue il lavoro pre-distribuzione.

DimensioneComunità (es. SigmaHQ)Incluso nei SIEM (es. Splunk ESCU, modelli di analisi Sentinel, regole predefinite Elastic)Pagato / curato
FormatoSigma (aperto, portabile)Nativo del venditore (SPL, KQL, EQL)Sigma o nativo del venditore
PaternitàContributori della comunità, revisione del manutentoreTeam di ricerca del venditoreRicercatori valutati, tracciabilità delle revisioni
Cadenza di manutenzioneGuidata dai contributori, variabileTreno di rilasci del venditoreGuidata da contratto o SLA
ValidazioneVaria per regolaAmbiente di test interno del venditorePiù ambienti, profondità variabile a seconda del provider
TraduzionepySigma / sigma-cli al SIEM di destinazioneNativo per una piattaforma; riscrivere per trasferire altrovePre-tradotto per i target, o con strumenti di traduzione inclusi
ResponsabilitàSforzo volontario della comunità, nessun contrattoCanale di supporto del venditoreAutore nominato o SLA contrattuale
PortabilitàAlta (Sigma è agnostico alla piattaforma)Bassa (vincolata al linguaggio e allo schema)Varia per provider
Sintonizzazione locale richiestaYesYesSì (la base di partenza potrebbe essere più ampia)

La scelta della fonte cambia la posizione iniziale. Non rimuove il lavoro locale. Suricata, Snort, e YARA le regole mostrano lo stesso schema di origine nei loro rispettivi domini: i repository della comunità forniscono una base, e le domande operative di manutenzione, validazione e responsabilità si ripetono.

È fattibile contare su pacchetti di regole gratuiti per una copertura completa delle minacce in un SOC?

Fattibile come base, non sufficiente come programma standalone. I pacchetti di regole gratuiti coprono tecniche comunemente osservate. Non coprono il tuo modello di minaccia specifico, la forma della telemetria del tuo ambiente o le procedure degli avversari mirate al settore che il tuo venditore non ha prioritizzato.

La copertura traccia le priorità, non il conteggio delle regole

La copertura è una funzione delle tue tecniche ATT&CK prioritizzate rispetto alla disponibilità effettiva dei dati, non una proprietà del conteggio delle regole di un repository. Un SOC che carica ogni regola da un repository della comunità deve comunque colmare i divari per le tecniche non prioritizzate, regolare ogni regola rispetto alla propria telemetria e ritirare le regole le cui fonti di dati sono cambiate.

Cosa coprono le regole di rilevamento incluse con il mio SIEM e cosa devo ancora aggiungere e mantenere personalmente?

Il contenuto incluso segue un modello operativo coerente tra i fornitori di SIEM e i programmi sono nominati e verificabili:

  • Un team di ricerca del venditore stabilisce la copertura. Splunk fornisce l’Aggiornamento del Contenuto di Sicurezza per l’Impresa (ESCU) dal Team di Ricerca sulle Minacce di Splunk. Microsoft Sentinel fornisce modelli di regole analitiche e soluzioni attraverso il Content Hub. Elastic fornisce regole di rilevamento predefinite dal suo repository di regole di rilevamento pubblicato apertamente.
  • La copertura traccia le priorità del team di ricerca, non le tue. Cosa viene scritto e quando dipende dalle priorità dei ricercatori del fornitore.
  • Gli aggiornamenti arrivano sul treno di rilascio del fornitore. Ricevi nuove regole e regole riviste quando il venditore le pubblica.
  • La logica è legata a un linguaggio di query e a uno schema di campi. Il contenuto di Splunk è SPL sui CIM. Il contenuto di Sentinel è in KQL sugli schemi delle tabelle di Sentinel. Il contenuto di Elastic è in KQL e EQL sugli ECS. Passare a un diverso SIEM significa ri-autorizzare ogni regola su un linguaggio e un contratto dei campi diversi.

Splunk fornisce inoltre contenuti di autoriaggiunzione e della comunità attraverso Splunk Detection Studio.

Cosa possiedi ancora

  • Sintonizzazione rispetto alla tua telemetria (popolazione dei campi, profilo di rumore, tassi di null su campi che le tue regole dipendono)
  • Riempimento delle lacune per le tecniche ATT&CK che il tuo modello di minaccia prioritizza e che il venditore non ha coperto
  • Ritiro delle regole obsolete (sorgente dismessa, logica superata o fallimenti di decadimento silenzioso)

Quanto tuning serve alle regole Sigma gratuite prima che funzionino correttamente nel mio SIEM rispetto ai contenuti di rilevamento a pagamento?

Ogni regola di rilevamento richiede tuning rispetto alla tua proprietà. La domanda è quanto di quel lavoro la fonte ha già fatto.

Le esclusioni locali sono specifiche della proprietà

Una regola Sigma della comunità viene fornita con una logica di rilevamento corretta e un blocco di avviso sui falsi positivi. Si attiva su ogni evento corrispondente, inclusa l’automazione benigna nel tuo ambiente che attiva lo stesso schema. Tunare significa aggiungere filtri di esclusione dalla tua base di partenza: un processo genitore specifico, un account di servizio nominato, un host conosciuto. Quelle esclusioni sono specifiche della proprietà.

Soppressione contro eccezione

La disciplina che conta è la soppressione contro l’eccezione. Un’esclusione ampia che corrisponde a un prefisso dell’account di servizio sopprime la regola per qualsiasi account il cui nome si adatta allo schema, incluso uno che un avversario ha deliberatamente nominato per corrispondere. Un’esclusione documentata per una tupla benigna osservata è rivedibile e audibile.

I contenuti a pagamento possono essere forniti con un set più ampio di esclusioni pre-costruite basate su telemetria da più ambienti di produzione, che restringe il divario tra “regola distribuita” e “regola operativamente silenziosa”. Il tuo team scrive comunque le eccezioni locali, e lo stato finale di tuning è sempre locale.

Traduci una regola Sigma della comunità nel linguaggio di query del tuo SIEM e guarda i nomi dei campi mappati nell’output con il gratuito, open-source Uncoder.IO il tuo agente AI che fornisce su tutti gli aspetti di ingegneria del rilevamento dalla creazione di regole alla ricerca sulle minacce.

Un feed di regole a pagamento ridurrà il carico di falsi positivi del mio team o aggiungerà solo più avvisi da triage?

Il tasso di falsi positivi è una proprietà di una regola rispetto alla telemetria della tua proprietà, non di dove proviene la regola. La stessa regola Sigma è precisa su una proprietà e rumorosa su un’altra, perché il blocco dei falsi positivi è un punto di partenza e il filtro per le eccezioni è sempre scritto localmente.

Cosa cambia con un feed a pagamento

Un feed a pagamento sintonizzato contro una popolazione di validazione più ampia arriverà, in media, con liste di esclusione più informate. Ciò restringe il divario di tuning. Non lo chiude. SOC Prime cita un cliente, Neurosoft, che ha ridotto il suo tasso di falsi positivi fino al 50 percento nei primi sei mesi sulla piattaforma (Regole per l’Allertamento).

Aggiungi contenuti solo con un piano di tuning

Aggiungere qualsiasi contenuto di rilevamento senza un piano di tuning aggiunge avvisi. I contenuti a pagamento possono ridurre lo sforzo di tuning iniziale. La domanda da valutare è se il pre-tuning della fonte ti dà un percorso più breve verso il silenzio operativo per regola.

Da dove provengono le regole di rilevamento e in quanti ambienti ciascuna ha funzionato?

La provenienza, non la dimensione del corpus, è la questione che prevede il valore operativo. L’utilità di una regola dipende da chi l’ha scritta, quale revisione ha superato, se è stata testata rispetto alla telemetria reale e se qualcuno la mantiene dopo la pubblicazione.

Tipi di fonte a colpo d’occhio

Tipo di fonteAutore dell’operaStandard di revisioneProfondità di validazione tipica
Comunità (SigmaHQ)Contributori individualiRevisione del manutentore, CI lintVaria per regola
Incluso nel SIEMTeam di ricerca del venditoreQA del venditoreAmbiente di test del venditore
Mercato curatoRicercatori valutatiRevisione editoriale e tecnicaPiù ambienti
In-houseI tuoi ingegneri del rilevamentoIl tuo processoSolo il tuo ambiente

La durabilità è la vera distinzione

Le regole della comunità in SigmaHQ passano attraverso la revisione del manutentore e il test CI. Il Programma Bounty sulle Minacce di SOC Prime opera un modello di contributori a pagamento con verifica e revisione editoriale; il suo Mercato del Rilevamento delle Minacce elenca oltre 750.000 regole di rilevamento, 28 integrazioni di venditori e oltre 50 regole aggiunte ogni giorno. La distinzione operativa è la durabilità: le regole con una paternità identificata, una traccia di revisione documentata e una cadenza di aggiornamento contrattuale si comportano diversamente nel tuo backlog di manutenzione rispetto a regole la cui manutenzione dipende dalla disponibilità di volontari.

Dove questo non tiene

Questo quadro presuppone regole di rilevamento compatibili con Sigma, di linguaggio di query contro la telemetria log strutturata. Diversi casi cadono al di fuori di esso.

Tipi di rilevamento con un modello di creazione e manutenzione diverso:

  • Firme a livello di rete. Le regole Suricata e Snort operano sull’ispezione dei pacchetti. Modello di creazione diverso, superficie di tuning diversa, schemi di decadimento diversi.
  • Regole degli indicatori di file. Le regole YARA corrispondono a schemi binari o di memoria. La manutenzione traccia l’evoluzione dei campioni di malware, non la deriva dello schema logico.
  • Rilevamenti comportamentali e ML. I modelli addestrati su baseline ambientali non si traducono. Si riqualificano.
  • Servizi di rilevamento gestiti. Se un venditore ha sintonizzato regole specificatamente per il tuo ambiente come parte di un ingaggio gestito, l’onere di tuning descritto sopra fa parte dell’ambito del servizio.

Situazioni d’acquirente in cui il confronto delle fonti cambia:

  • Un ambiente che nessuna popolazione esterna rappresenta. Una pipeline di telemetria personalizzata con fonti di log proprietarie guadagna meno dai contenuti pre-sintonizzati, perché il tuning è stato fatto su ambienti che non assomigliano al tuo.
  • A ingegneria del rilevamento team che supera qualsiasi feed. Quando il team può scrivere, testare e mantenere regole più velocemente di quanto un feed esterno le fornisca, i contenuti esterni aggiungono ampiezza, non una fonte primaria.
  • Il problema del piano dati che nessun feed risolve. Se i campi richiesti sono nulli, se un cambiamento di schema ha rotto il tuo parsing o se una fonte di log è diventata oscurata, nessun contenuto di rilevamento da qualsiasi fonte si attiva.

Un elenco di controllo decisionale per scegliere le fonti delle regole di rilevamento

FattoreValutarePerché è importante
Copertura ATT&CKLa fonte copre le tue tecniche ATT&CK prioritizzate? Mappa la sua copertura alla tua lista di priorità delle tecniche.Un alto numero di regole non è copertura delle tecniche che il tuo modello di minaccia prioritizza
Cadenza di manutenzioneQuanto velocemente vengono aggiornate le regole dopo un nuovo TTP o un cambiamento di schema?Una regola non mantenuta è una responsabilità, non una copertura
Metodo di validazioneTestato contro procedure emulate, o solo analizzato per sintassi?Una regola che analizza non è una regola che si attiva
Popolazione di validazioneQuanti ambienti di produzione hanno contribuito al tuning?Una popolazione più ampia cattura più schemi di falsi positivi
Esclusioni pre-costruiteLa fonte fornisce esclusioni, e quanto in profondità?Esclusioni di partenza più profonde accorciano il percorso verso il silenzio operativo
TraduzionePre-tradotto e testato sullo schema del tuo SIEM? pySigma ancora bisogno di validazione dei campi.Sigma tradotto da pySigma ancora necessita di validazione dei campi
PortabilitàPuoi spostare la tua libreria di rilevamento su un’altra piattaforma?Il contenuto nativo del venditore non ti lascia
ResponsabilitàChi lo risolve quando si rompe? Contrattuale, supporto del venditore o comunità?Un percorso di soluzione contrattuale e il supporto della comunità rispondono su tempistiche molto diverse
Costo di tuning localeQuanto tempo di ingegneria per regola per adattarsi al tuo ambiente?Questo costo esiste per ogni fonte. La domanda è quanto era già stato fatto

La maggior parte dei SOC maturi stratificano regole comunitarie, contenuti inclusi, feed curati e rilevamenti interni. La disciplina applicata a tutti loro (validazione, tuning, pensionamento) conta più della fonte di qualsiasi singola regola.

Il Mercato del Rilevamento delle Minacce di SOC Prime origina regole di rilevamento curate nel tuo repository personale o in quello di SOC Prime, con la copertura delle tecniche MITRE ATT&CK tracciata attraverso le regole che distribuisci.

Contatta le vendite

FAQ

I repository di regole di rilevamento della comunità gratuita sono sufficientemente buoni per l’uso aziendale?

I repository della comunità come SigmaHQ forniscono una base legittima, revisionata dai manutentori. La sufficienza aziendale dipende da quattro fattori: cadenza di manutenzione legata al modello di minaccia, validazione contro la telemetria reale, tuning dei falsi positivi per il profilo di rumore locale e responsabilità quando una regola si rompe. I repository gratuiti ti danno la logica di partenza. Il tuo team possiede tutto dopo il dispiegamento.

Quali sono le principali differenze tra fonti di regole di rilevamento open-source e a pagamento?

Sigma della comunità, contenuti inclusi nei SIEM e contenuti a pagamento esprimono tutta la logica di rilevamento nello stesso formato o equivalenti. Le differenze operative risiedono nella cadenza di manutenzione, nella profondità di validazione, nel test di traduzione e in chi è responsabile quando una regola è errata o obsoleta. La tabella comparativa sopra mappa ogni dimensione per tipo di fonte.

È fattibile contare su pacchetti di regole gratuiti per una copertura completa delle minacce in un SOC?

I pacchetti di regole gratuite coprono tecniche comunemente osservate e servono come base fattibile. Non coprono il tuo modello di minaccia specifico, la forma della telemetria del tuo ambiente o le procedure mirate al settore che il tuo venditore non ha prioritizzato. La copertura è una funzione delle tue tecniche prioritizzate rispetto alla disponibilità effettiva dei dati, non una proprietà del conteggio delle regole di un repository.

Quanto tuning serve alle regole Sigma gratuite prima che funzionino correttamente nel mio SIEM rispetto ai contenuti di rilevamento a pagamento?

Ogni regola di rilevamento richiede tuning rispetto alla tua proprietà, indipendentemente dalla fonte. Una regola Sigma della comunità viene fornita con logica corretta e un blocco di avviso sui falsi positivi. I contenuti a pagamento possono arrivare con un set più ampio di esclusioni pre-costruite basate su telemetria da più ambienti, che restringe il divario tra la distribuzione e il silenzio operativo. Il tuo team scrive comunque le eccezioni locali finali.

Cosa coprono le regole di rilevamento incluse con il mio SIEM e cosa devo ancora aggiungere e mantenere personalmente?

Il contenuto incluso copre le tecniche che il team di ricerca del venditore ha prioritizzato, aggiornate sul programma di rilascio del venditore. Possiedi ancora la sintonizzazione rispetto alla tua telemetria, il riempimento delle lacune per le tecniche ATT&CK che il tuo modello di minaccia prioritizza e che il venditore non ha coperto, e il ritiro delle regole obsolete le cui fonti di dati sono cambiate.

Un feed di regole a pagamento ridurrà il carico di falsi positivi del mio team o aggiungerà solo più avvisi da triage?

Il tasso di falsi positivi è una proprietà di una regola rispetto alla telemetria della tua proprietà, non di dove proviene la regola. Un feed a pagamento sintonizzato contro una popolazione di validazione più ampia può arrivare con liste di esclusione più informate, che riducono lo sforzo di tuning iniziale. L’aggiunta di qualsiasi contenuto di rilevamento senza un piano di tuning aggiunge avvisi indipendentemente dalla fonte.

Chi è responsabile quando una regola di rilevamento della comunità è errata?

La responsabilità differisce in base al tipo di fonte. Le regole della comunità hanno supporto della comunità senza contratto. Il contenuto incluso nei SIEM viene indirizzato attraverso il canale di supporto del venditore. I contenuti pagati o curati possono includere un SLA contrattuale o un autore nominato con un obbligo di aggiornamento. Valuta la catena di responsabilità come parte di qualsiasi decisione sulla fonte del rilevamento.

Letture corrispondenti

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Articles