Безкоштовні проти Куруємих Правил Виявлення: Що Змінюється, Коли Ви Платите

Безкоштовні проти Куруємих Правил Виявлення: Що Змінюється, Коли Ви Платите

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Стежити

Точність виявлення – це властивість правила, оцінювана з урахуванням телеметрії та картографії поля конкретної інстанції, а не властивість джерела чи формату. Безкоштовні правила Sigma і платний контент для виявлення мають однаковий формат. Відмінності, які мають значення, полягають у ритмі обслуговування, глибині валідації, тестування перекладу та відповідальності, коли правило ламається.

Чи достатньо безкоштовних сховищ правил виявлення для використання в ентерпрайзі?

Вони є легітимною базовою лінією, а не повною програмою. SigmaHQ, основне спільне сховище Sigma, проходить перевірку утримувача, CI-тестування і має поле статусу для кожного правила. SOC Prime допомогла популяризувати Sigma та сприяє розвитку екосистеми через проекти з відкритим вихідним кодом, включно з Uncoder поверхня перекладу (джерело на GitHub) і мова виявлення Roota.

Де спільні репозиторії завершуються для ентерпрайз-команд – в експлуатаційній вазі, яку вони переносять.

  1. Ритм обслуговування, прив’язаний до вашої моделі загроз
  1. Валідація з урахуванням реальної телеметрії у вашому каналі
  1. Налаштування ложних спрацьовувань під шумовий профіль вашої інстанції
  1. Відповідальність, коли правило є невірним чи застарілим

Коли правило ламається під час зміни схеми, ніхто крім вашої команди не несе відповідальність за виправлення. Спільне репозиторій надає вам початкову логіку. Усе після розгортання належить вам.

Які основні відмінності між джерелами правил виявлення з відкритим кодом та платними джерелами?

Спільнота Sigma, вміст у комплекті з SIEM та оплачуваний вміст із кураторською підтримкою виражають логіку виявлення в одному або еквівалентних форматах. Операційні відмінності полягають у обслуговуванні, валідації, перекладі та відповідальності, і вони зводяться до того, хто виконує роботу перед розгортанням.

ВимірСпільнота (наприклад, SigmaHQ)Вміст у комплекті з SIEM (наприклад, шаблони аналітики Splunk ESCU, Sentinel, вбудовані правила Elastic)Платний / кураторський
ФорматSigma (відкритий, портативний)Вендорський (SPL, KQL, EQL)Sigma або вендорський
АвторствоКолектори спільноти, рецензія утримувачаДослідницька команда вендораПеревірені дослідники, слід рецензій
Ритм обслуговуванняЗалежить від контриб’ютора, зміннийТранспорт релізу вендораЗа контрактом або прив’язаний до SLA
ВалідаціяЗалежить від правилаВнутрішнє тестове середовище вендораКілька середовищ, глибина змінюється в залежності від провайдера
ПерекладpySigma / sigma-cli до цільового SIEMРідний для однієї платформи; перепис для портування в інше місцеПопередньо перекладено для всіх цілей, або інструменти перекладу включені
ВідповідальністьЗусилля добровольців спільноти, без контрактуКанал підтримки вендораНазваний автор або контрактний SLA
ПортативністьВисока (Sigma є платформонезалежною)Низька (прив’язана до мови та схеми)Залежить від провайдера
Потрібне локальне налаштуванняYesYesТак (початкова базова лінія може бути ширшою)

Вибір джерела змінює початкову позицію. Це не усуває локальну роботу. Suricata, Snort, а також YARA правила демонструють той самий джерельний шаблон у своїх власних доменах: спільні репозиторії постачають базову лінію, і експлуатаційні питання обслуговування, валідації та відповідальності повторюються.

Чи реально покладатися на безкоштовні пакети правил для всебічного покриття загроз у SOC?

Реально для базової лінії, не достатньо як самостійна програма. Безкоштовні пакети правил покривають загальновідчуваючі техніки. Вони не покривають вашу специфічну модель загроз, форму телеметрії вашого середовища або практики агресорів, на які ваш постачальник не звертав увагу.

Покриття відстежує пріоритети, а не кількість правил

Покриття є функцією ваших пріоритетних ATT&CK технік щодо фактичної доступності даних, а не властивістю кількості правил будь-якого репозиторію. SOC, завантажуючи кожне правило з репозиторію спільноти, все ще має заповнювати прогалини для непріоритетних технік, налаштовувати кожне правило відповідно до власної телеметрії та виводити з експлуатації правила, джерела даних яких змінилися.

Що покривають правила виявлення, які входять у моєму SIEM, і що я ще маю додати та підтримувати самостійно?

Вміст у комплекті дотримується постійного оперативного шаблону серед постачальників SIEM, і програми називаються та перевіряються:

  • Одній команді досліджень вендора задається покриття. Splunk постачає Enterprise Security Content Update (ESCU) з команди досліджень загроз Splunk. Microsoft Sentinel постачає шаблони аналітичних правил і рішення через Content Hub. Elastic постачає заздалегідь створені правила виявлення зі свого відкрито опублікованого репозиторію правил виявлення.
  • Покриття відстежує наукові пріоритети цієї команди, а не ваші. Що записується і коли, залежить від того, що дослідники вендора визначають як пріоритетне.
  • Оновлення прибувають з релізним маршрутом вендора. Ви отримуєте нові та оновлені правила, коли вендор їх публікує.
  • Логіка прив’язана до однієї мови запитів та до однієї схеми поля. Вміст Splunk – це SPL через CIM. Вміст Sentinel – KQL через таблиці схем Sentinel. Вміст Elastic – KQL і EQL через ECS. Перехід на інший SIEM означає переавторизацію кожного правила проти іншої мови та договору полів.

Splunk також надає додатково авторський контент та вміст спільноти через Splunk Detection Studio.

Що ви все ще володієте

  • Налаштування під вашу телеметрію (заповнення поля, шумовий профіль, нульові показники на полях, від яких залежать ваші правила)
  • Заповнення прогалин для ATT&CK технік, які вашої моделі загроз пріоритетні, а вендор не покриває
  • Виведення з експлуатації застарілих правил (припинене джерело, застаріла логіка або збої з беззвучним розпадом)

Скільки налаштувань потребують безкоштовні правила Sigma перед тим, як вони працюватимуть чисто в моєму SIEM у порівнянні з платним контентом для виявлення?

Кожне правило для виявлення потребує налаштування під вашу інстанцію. Питання в тому, скільки з цієї роботи вже виконали джерела.

Локальні виключення є специфічними для інстанції

Правило спільноти Sigma поставляється з правильною логікою виявлення та блоком рекомендацій по попередженню про хибні спрацьовування. Воно спрацьовує на кожну відповідну подію, включаючи добру автоматизацію у вашому середовищі, яка викликає той самий шаблон. Налаштування означає додавання фільтрів виключення з вашої власної базової лінії: специфічний батьківський процес, іменований сервісний аккаунт, відомий хост. Ці виключення специфічні для інстанції.

Придушення проти виключень

Дисципліна, яка має значення – це придушення проти виключень. Широке виключення, яке відповідає префіксу сервісного аккаунта, пригнічує правило для будь-якого аккаунта, ім’я якого відповідає шаблону, включаючи той, який супротивник навмисно назвав, щоб відповідати. Документоване виключення для бездоганної таплі є переглянутим та підзвітним.

Платний контент може поставлятися з ширшим набором заздалегідь створених виключень, заснованих на телеметрії з декількох виробничих середовищ, що зменшує розрив між “правило розгорнуто” та “правило оперативно тихо”. Ваша команда все одно пише локальні виключення, і остаточний стан налаштування завжди локальний.

Перекладіть правило спільноти Sigma на мову запитів вашого SIEM і подивіться на назви полів у вихідних даних за допомогою безкоштовного, з відкритим вихідним кодом Uncoder.IO ваш AI агент, який забезпечує всі аспекти інженерії виявлення від створення правил до дослідження загроз.

Чи зменшить платний потік правил виявлення навантаження з хибних спрацьовувань моєї команди, або просто додасть більше оповіщень до отелення?

Рівень хибних спрацьовувань – це властивість правила відносно телеметрії вашої інстанції, а не того, звідки походить правило. Те саме правило Sigma є точним на одній інстанції і шумним на іншій, оскільки блок хибних спрацьовувань – це початкова точка, і фільтр виключень завжди пишеться локально.

Що міняє платний потік

Платний потік, налаштований щодо більш широкої популяції валідації, в середньому надходить з більш обізнаними списками виключень. Це зменшує розрив в налаштуванні. Це його не закриває. SOC Prime наводить одного клієнта – Neurosoft, який скоротив свій рівень хибних спрацьовувань до 50 відсотків протягом перших шести місяців на платформі (Правила для оповіщення).

Додайте контент лише з планом налаштування

Додавання будь-якого контенту для виявлення без плану налаштування додає оповіщення. Платний контент може зменшити початкові зусилля з налаштування. Питання для оцінки полягає в тому, чи дає попереднє налаштування джерела вашій команді коротший шлях до оперативного спокою для кожного правила.

Звідки беруться правила виявлення і у скількох середовищах працювало кожне з них?

Походження, а не розмір корпусу, є питанням, що передбачає оперативну цінність. Корисність правила залежить від того, хто його написав, який перевірку воно пройшло, чи було протестовано на реальну телеметрію і чи хтось підтримує його після публікації.

Типи джерел на перший погляд

Тип джерелаАвторствоСтандарт перевіркиТипова глибина валідації
Спільнота (SigmaHQ)Індивідуальні контриб’юториПеревірка утримувачем, CI-тестуванняЗалежить від правила
Вміст у комплекті з SIEMДослідницька команда вендораКонтроль якості вендораТестове середовище вендора
Кураторський ринокПеревірені дослідникиРедакційна і технічна перевіркаКілька середовищ
ІнхаусВаші інженери з виявленняВаш процесТільки ваше середовище

Довговічність – це справжнє розрізнення

Правила спільноти у SigmaHQ проходять перевірку утримувачем і CI-тестування. Програма Bounty по загрозам SOC Prime працює за моделлю платного контриб’ютора з перевіркою та редакційним переглядом; її Ринок виявлення загроз спискує понад 750,000+ правил виявлення, 28 інтеграцій з вендорами та понад 50 правил додається щодня. Операційним розрізненням є довговічність: правила з ідентифікованим авторством, документованим слідом перевірки та контрактною регулярністю оновлення поводяться інакше у вашому списку обслуговування, ніж правила, утримання яких залежить від доступності добровольців.

Де це не тримається

Ця рамка передбачає детекційні правила, сумісні з Sigma, проти структурованої лог-телеметрії. Є кілька випадків, які виходять за її межі.

Типи виявлення з іншим авторським та обслуговуючим моделям:

  • Сигнатури на рівні мережі. Правила Suricata та Snort працюють на інспекції пакетів. Інша модель авторства, інша поверхня налаштування, інші шаблони зникання.
  • Правила файлів-індикаторів. Правила YARA співставляють бінарні чи пам’ятко-шаблони. Обслуговування відсліджує еволюцію зразків шкідливого ПЗ, а не рядкость схеми логів.
  • Поведінкові та ML-детекції. Моделі, навчальні на базових лініях середовища, не перекладаються. Вони перечитуються.
  • Керовані служби виявлення. Якщо вендор налаштував правила спеціально для вашого середовища в рамках керованого залучення, описане навантаження з налаштування є частиною охоплення служби.

Ситуації покупця, де порівняння джерел змінюється:

  • Середовище, яке не представляє зовнішня популяція. Користувальницький канал телеметрії з власницькими джерелами логів отримує менше з попередньо налаштованого контенту, оскільки налаштування було виконано в середовищах, що не схожі на ваше.
  • A інженерія виявлення команда, що перевершує будь-який потік. Коли команда може авторизувати, протестувати і підтримувати правила швидше, ніж зовнішній потік їх постачає, зовнішній контент додає широту, а не основне джерело.
  • Проблема площини даних, яку не вирішує жоден потік. Якщо потрібні поля є нульовими, якщо зміна схеми зламала ваш парсинг, або якщо джерело логів затихло, жоден контент для виявлення з будь-якого джерела не спрацює.

Контрольний список для прийняття рішення щодо вибору джерел правил виявлення

ФакторОцінитиЧому це важливо
Покриття ATT&CKЧи покриває джерело ваші пріоритетні ATT&CK техніки? Картуйте його покриття на свій пріоритетний список технік.Висока кількість правил – це не покриття технік, які ваші загрози визначають як пріоритетні
Ритм обслуговуванняЯк швидко оновлюються правила після нової TTP або зміни схеми?Незабезпечене правило – це відповідальність, а не покриття
Метод валідаціїТестовано з використанням емульованих процедур, чи тільки розібрано на синтаксис?Правило, що розбирається, не є правилом, що спрацьовує
Популяція валідаціїСкільки виробничих середовищ сприяло налаштуванню?Широкий населення ловить більше шаблонів хибних спрацьовувань
Попередньо створені виключенняЧи постачає джерело виключення, і наскільки глибокі вони?Глибші стартові виключення скорочують шлях до оперативного спокою
ПерекладПопередньо перекладений і протестований на схему вашого SIEM? pySigma все ще потребує перевірки полів.Sigma, перекладена за допомогою pySigma, все ще потребує перевірки полів
ПортативністьЧи можете ви перенести свою бібліотеку виявлення на іншу платформу?Зміст, специфічний для вендора, не залишає вас при переході
ВідповідальністьХто виправляє його, коли він ламається? Контрактна, вендорська підтримка або спільнота?Контрактний шлях виправлень та підтримка спільноти реагують у зовсім різні строки
Вартість локального налаштуванняСкільки часу інженерії на кожне правило для налаштування під вашу середовище?Ця вартість існує для кожного джерела. Питання в тому, скільки з цього вже було виконано

Більшість зрілих SOC укладають спільноти, вміст у комплекті, кураторські потоки та внутрішні виявлення. Дисципліна, застосована до всіх них (валідація, налаштування, виведення з експлуатації), є більш важливою, ніж джерело будь-якого окремого правила.

Ринок виявлення загроз SOC Prime постачає кураторські правила виявлення у ваш власний репозиторій або репозиторій SOC Prime, із відстеженням покриття технік MITRE ATT&CK у правилах, які ви розгортаєте.

Зв’яжіться з відділом продажів

FAQ

Чи достатньо безкоштовних сховищ правил виявлення для використання в ентерпрайзі?

Спільні репозиторії, такі як SigmaHQ, забезпечують легітимну, переглянуту утримувачем базову лінію. Ентерпрайз-достатність залежить від чотирьох факторів: ритм обслуговування, прив’язаний до моделі загроз, валідація на реальну телеметрію, налаштування хибних спрацьовувань під локальний шумовий профіль та відповідальність, коли правило ламається. Безкоштовні репозиторії надають вам початкову логіку. Ваша команда володіє всім після розгортання.

Які основні відмінності між джерелами правил виявлення з відкритим кодом та платними джерелами?

Спільнота Sigma, вміст у комплекті з SIEM та платний контент виражають логіку виявлення в одному чи еквівалентних форматах. Операційні відмінності полягають у ритмі обслуговування, глибині валідації, тестуванні перекладу та відповідальності, коли правило є невірним чи застарілим. Наведена вище таблиця порівнянь відображає кожен вимір за типом джерела.

Чи реально покладатися на безкоштовні пакети правил для всебічного покриття загроз у SOC?

Безкоштовні пакети правил покривають загальновідомі техніки і служать як допустима базова лінія. Вони не покривають вашу специфічну модель загроз, форму телеметрії вашого середовища або процедури, орієнтовані на сектори, які ваш постачальник не визначив як пріоритетні. Покриття є функцією ваших пріоритетних технік у порівнянні з фактичною доступністю даних, а не властивістю кількості правил будь-якого репозиторію.

Скільки налаштувань потребують безкоштовні правила Sigma перед тим, як вони працюватимуть чисто в моєму SIEM у порівнянні з платним контентом для виявлення?

Кожне правило виявлення вимагає налаштування під вашу інстанцію, незалежно від джерела. Правило спільноти Sigma поставляється з правильною логікою та блоком рекомендацій по хибним спрацьовуванням. Платний контент може поступати з ширшим набором заздалегідь створених виключень, базуючись на телеметрії з кількох середовищ, що звужує розрив між розгортанням та оперативним спокоєм. Ваша команда так чи інакше пише остаточні локальні виключення.

Що покривають правила виявлення, які входять у моєму SIEM, і що я ще маю додати та підтримувати самостійно?

Вміст у комплекті покриває ті техніки, які дослідницька команда вендора визначила як пріоритетні, оновлюючись по графіку релізу вендора. Ви все ще володієте налаштуванням під вашу телеметрію, заповненням прогалин для технік ATT&CK, які вашої моделі загроз пріоритетні, а постачальник не покрив, та зняттям з обігу застарілих правил, джерела даних яких змінились.

Чи зменшить платний потік правил виявлення навантаження з хибних спрацьовувань моєї команди, або просто додасть більше оповіщень до отелення?

Рівень хибних спрацьовувань є властивістю правила відносно телеметрії вашої інстанції, а не його походження. Платний потік, налаштований щодо більш широкої популяції валідацій, може надходити з більш обізнаними списками виключень, що зменшує початкові зусилля з налаштування. Додавання будь-якого контенту для виявлення без плану налаштування додає оповіщення незалежно від джерела.

Хто несе відповідальність, коли правило спільноти для виявлення є невірним?

Відповідальність відрізняється залежно від типу джерела. Правила спільноти мають підтримку спільноти без контракту. Вміст у комплекті з SIEM надсилається через канал підтримки постачальника. Платний або кураторський контент може включати контрактний SLA або названого автора з зобов’язанням оновлення. Оцініть ланцюг відповідальності як частину будь-якого рішення щодо джерела виявлення.

Пов’язане читання

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Articles