Scrittura di regole di rilevamento e avvisi SIEM
Crei regole di rilevamento che bilancino sensibilità (intercettare le minacce reali) e specificità (ridurre l'affaticamento causato dagli avvisi) per le tecniche di attacco più comuni.
Scrittura di regole di rilevamento e avvisi SIEM è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Regole di rilevamento: cosa sono e perché servono
Le regole di rilevamento sono la logica codificata in un SIEM che definisce quali condizioni costituiscono un alert di sicurezza. Senza buone regole di rilevamento, un SIEM è soltanto un costoso sistema di archiviazione dei log. Le regole ben progettate identificano comportamenti specifici degli attaccanti, come il credential stuffing, il movimento laterale e l'esfiltrazione dei dati, evitando al contempo di attivarsi durante le normali operazioni. Il detection engineering è la disciplina che consiste nello scrivere, testare e mantenere continuamente queste regole.
Anatomia di una regola di rilevamento
Ogni regola di rilevamento comprende componenti fondamentali. Una fonte di dati specifica quali log interrogare. Una condizione di filtro specifica quali eventi corrispondono ai criteri. Una soglia o un pattern definisce quanti eventi o quale sequenza deve attivare l'alert. I metadati includono la gravità, la mappatura MITRE ATT&CK, la descrizione e la risposta consigliata. Regole ben documentate aiutano gli analisti a capire rapidamente il significato di un alert e come rispondere quando si attiva.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCCompromesso tra sensibilità e specificità
Ogni regola di rilevamento bilancia la sensibilità (individuare tutti i veri positivi) con la specificità (evitare i falsi positivi). Una regola altamente sensibile rileva ogni variante di un attacco, ma genera un'enorme quantità di rumore negli alert. Una regola altamente specifica si attiva raramente, ma può non rilevare nuove varianti degli attacchi. Un buon detection engineering parte da un'elevata specificità per creare fiducia negli analisti, quindi amplia progressivamente l'ambito man mano che il tuning riduce i falsi positivi e aumenta la fiducia nella regola.
Rilevamento basato su soglie
Le regole basate su soglie si attivano quando il numero di eventi supera un limite entro una determinata finestra temporale. Sono ideali per rilevare attacchi basati sul volume, come attacchi brute force, scansioni delle porte e DDoS. I parametri principali sono: soglia di conteggio (quanti eventi), finestra temporale (entro quanti minuti) e campo di raggruppamento (per IP sorgente, per utente o per host). Soglie errate causano rumore negli alert o mancate rilevazioni: le regoli con attenzione utilizzando i dati storici della baseline.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countRilevamento basato su sequenze
Le regole basate su sequenze cercano una catena ordinata specifica di eventi, caratteristica ideale per rilevare pattern di attacco a più fasi. Ad esempio: email di phishing ricevuta THEN allegato dannoso aperto THEN PowerShell avviato da un'applicazione Office. Ogni evento preso singolarmente può essere benigno, ma la sequenza indica una compromissione. La maggior parte dei SIEM moderni (Splunk, Sentinel, Elastic) supporta la ricerca di sequenze con correlazione temporale tra catene di eventi.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALRegole Sigma: logica di rilevamento portabile
Sigma è un formato aperto e indipendente dal fornitore per scrivere regole di rilevamento, convertibili nei linguaggi di query specifici dei SIEM (SPL per Splunk, KQL per Sentinel, Lucene per Elastic). La community della sicurezza condivide migliaia di regole Sigma su GitHub, relative alle tecniche ATT&CK più comuni. L'uso di Sigma consente alle organizzazioni di adottare rilevamenti sviluppati dalla community senza doverli riscrivere manualmente per la propria piattaforma SIEM, accelerando significativamente la copertura del rilevamento.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highTest delle regole di rilevamento
Le regole di rilevamento devono essere testate prima della distribuzione in produzione. Le best practice includono: test unitari con eventi sintetici che rappresentino scenari di vero positivo e falso positivo, test di replay utilizzando traffico benigno registrato per misurare il tasso di falsi positivi e esercitazioni di red team in cui la regola deve attivarsi durante simulazioni di attacco controllate. Strumenti come Atomic Red Team forniscono piccoli script di test che simulano in sicurezza tecniche ATT&CK specifiche.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyTuning delle regole per ridurre i falsi positivi
Dopo la distribuzione di una regola è necessario eseguire un tuning continuo. Le tecniche comuni includono: liste di esclusione per processi o account noti come legittimi che attivano correttamente la regola, allow-list di IP sorgente specifici (scanner e strumenti di monitoraggio), regolazione delle soglie in base ai tassi della baseline osservata e aggiunta di condizioni di contesto (generare un alert solo se l'host è anche raggiungibile dall'esterno). Documenti ogni esclusione indicando la motivazione, così che i futuri analisti ne comprendano lo scopo.
Livelli di gravità degli alert
Le regole di rilevamento dovrebbero includere valutazioni di gravità che guidino la definizione delle priorità da parte degli analisti. I livelli comuni sono: Critico — sfruttamento attivo, ransomware, compromissione del domain controller. Alto — movimento laterale, credential dumping, comunicazioni C2. Medio — ricognizione sospetta, violazioni delle policy. Basso/Informativo — eventi insoliti ma non immediatamente pericolosi, che vale la pena monitorare. La gravità dovrebbe essere proporzionata all'impatto sul business, non soltanto alla gravità tecnica.
Gestione del ciclo di vita delle regole di rilevamento
Le regole di rilevamento hanno un ciclo di vita che deve essere gestito attivamente. Le regole diventano obsolete quando l'ambiente cambia (ad esempio, viene distribuito nuovo software o cambiano gli intervalli IP) e generano falsi positivi. Inoltre, non rilevano le nuove tecniche di attacco man mano che gli avversari evolvono. La best practice consiste nel mantenere le regole nel controllo versione (git), rivederle e aggiornarle ogni trimestre, mappare ogni regola ad almeno una tecnica ATT&CK e misurarne l'efficacia (attivazioni settimanali, tasso di veri positivi) per ritirare o migliorare quelle meno efficaci.
Creazione di una mappa della copertura del rilevamento
Una mappa della copertura del rilevamento sovrappone le regole di rilevamento esistenti alla matrice MITRE ATT&CK per visualizzare le lacune di copertura. Ogni tecnica coperta da almeno una regola viene contrassegnata in verde; le tecniche non coperte in rosso. Questa rappresentazione evidenzia quali fasi dell'attacco (ad esempio Persistence ed Exfiltration) non dispongono di una copertura adeguata, aiutando i team a stabilire le priorità per lo sviluppo di nuove regole. Le revisioni periodiche della copertura assicurano che il programma di rilevamento tenga il passo con l'evoluzione delle tecniche degli avversari.
Verifica rapida
Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha imparato che: le regole di rilevamento codificano comportamenti specifici degli attaccanti come condizioni di alert nel SIEM, le regole basate su soglie e sequenze gestiscono diversi tipi di pattern di attacco e Sigma fornisce un formato portabile per condividere i rilevamenti nella community della sicurezza. Nella prossima lezione vedremo UEBA e l'analisi comportamentale per rilevare minacce interne e account compromessi.
Domande Frequenti
La lezione «Scrittura di regole di rilevamento e avvisi SIEM» è gratuita?
Sì — il testo completo di «Scrittura di regole di rilevamento e avvisi SIEM» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Scrittura di regole di rilevamento e avvisi SIEM»?
Crei regole di rilevamento che bilancino sensibilità (intercettare le minacce reali) e specificità (ridurre l'affaticamento causato dagli avvisi) per le tecniche di attacco più comuni. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Scrittura di regole di rilevamento e avvisi SIEM»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Metodologia di threat hunting e generazione di ipotesi
- Architettura SIEM: acquisizione, parsing e correlazione dei log
- Scrittura di regole di rilevamento e avvisi SIEM
- UEBA e analisi comportamentale per le minacce interne