Tworzenie reguł detekcji i alertów SIEM
Twórz reguły detekcji, które równoważą czułość (wykrywanie rzeczywistych zagrożeń) ze swoistością (ograniczanie zmęczenia alertami) dla typowych technik ataku.
Tworzenie reguł detekcji i alertów SIEM to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Reguły wykrywania: co to jest i dlaczego są potrzebne
Reguły wykrywania to zakodowana w systemie SIEM logika określająca, jakie warunki stanowią alert bezpieczeństwa. Bez dobrych reguł wykrywania SIEM jest tylko drogim systemem przechowywania logów. Starannie opracowane reguły identyfikują konkretne zachowania atakujących — próby masowego odgadywania poświadczeń, poruszanie się w poprzek sieci oraz eksfiltrację danych — jednocześnie nie generując alertów dla normalnych działań. Inżynieria wykrywania to dziedzina obejmująca ciągłe tworzenie, testowanie i utrzymywanie tych reguł.
Budowa reguły wykrywania
Każda reguła wykrywania ma kluczowe elementy. Źródło danych określa, które logi są przeszukiwane. Warunek filtrowania określa, jakie zdarzenia pasują do reguły. Próg lub wzorzec definiuje, ile zdarzeń lub jaka sekwencja powoduje wygenerowanie alertu. Metadane obejmują ważność, mapowanie do MITRE ATT&CK, opis i zalecaną reakcję. Dobrze udokumentowane reguły pomagają analitykom szybko zrozumieć znaczenie alertu i sposób reakcji po jego wygenerowaniu.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCKompromis między czułością a specyficznością
Każda reguła wykrywania stanowi kompromis między czułością (wykrywaniem wszystkich prawdziwie pozytywnych przypadków) a specyficznością (unikaniem fałszywie pozytywnych alertów). Reguła o wysokiej czułości wykrywa każdy wariant ataku, ale generuje ogromny szum alertów. Reguła o wysokiej specyficzności uruchamia się rzadko, lecz może przeoczyć nowe warianty ataków. Dobra inżynieria wykrywania zaczyna się od wysokiej specyficzności, aby zbudować zaufanie analityków, a następnie stopniowo poszerza zakres wraz z ograniczaniem liczby fałszywie pozytywnych alertów i wzrostem zaufania do reguły.
Wykrywanie oparte na progach
Reguły oparte na progach uruchamiają się, gdy liczba zdarzeń przekroczy limit w określonym oknie czasowym. Doskonale nadają się do wykrywania ataków opartych na dużej liczbie zdarzeń, takich jak ataki brute force, skanowanie portów i DDoS. Kluczowe parametry to: próg liczby zdarzeń (ile zdarzeń), okno czasowe (w ciągu ilu minut) oraz pole grupowania (dla źródłowego adresu IP, użytkownika lub hosta). Nieprawidłowe progi powodują szum alertów albo przeoczenie wykrycia — należy je starannie dostrajać na podstawie historycznych danych bazowych.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countWykrywanie oparte na sekwencjach
Reguły oparte na sekwencjach wyszukują określony, uporządkowany łańcuch zdarzeń, dzięki czemu idealnie nadają się do wykrywania wieloetapowych wzorców ataków. Przykład: otrzymanie wiadomości phishingowej, NASTĘPNIE otwarcie złośliwego załącznika, NASTĘPNIE uruchomienie PowerShell przez aplikację pakietu Office. Każde zdarzenie z osobna może być nieszkodliwe, ale ich sekwencja wskazuje na przejęcie systemu. Większość nowoczesnych systemów SIEM (Splunk, Sentinel, Elastic) obsługuje dopasowywanie sekwencji z korelacją czasową w obrębie łańcuchów zdarzeń.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALReguły Sigma: przenośna logika wykrywania
Sigma to otwarty, niezależny od dostawcy format tworzenia reguł wykrywania, które można konwertować na języki zapytań właściwe dla poszczególnych systemów SIEM (SPL dla Splunk, KQL dla Sentinel, Lucene dla Elastic). Społeczność zajmująca się bezpieczeństwem udostępnia na GitHubie tysiące reguł Sigma obejmujących typowe techniki ATT&CK. Korzystanie z Sigma pozwala organizacjom wdrażać reguły wykrywania tworzone przez społeczność bez ręcznego przepisywania ich na potrzeby konkretnej platformy SIEM, znacznie przyspieszając poszerzanie zakresu wykrywania.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highTestowanie reguł wykrywania
Reguły wykrywania należy przetestować przed wdrożeniem produkcyjnym. Najlepsze praktyki obejmują: testy jednostkowe z użyciem syntetycznych zdarzeń reprezentujących zarówno scenariusze prawdziwie pozytywne, jak i fałszywie pozytywne, testy odtworzeniowe z wykorzystaniem zarejestrowanego nieszkodliwego ruchu w celu zmierzenia współczynnika fałszywie pozytywnych alertów oraz ćwiczenia zespołu red team, podczas których reguła powinna zadziałać dla kontrolowanych symulacji ataków. Narzędzia takie jak Atomic Red Team udostępniają niewielkie skrypty testowe, które bezpiecznie symulują konkretne techniki ATT&CK.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyDostrajanie reguł w celu ograniczenia liczby fałszywie pozytywnych alertów
Po wdrożeniu reguły konieczne jest jej ciągłe dostrajanie. Typowe techniki dostrajania obejmują: listy wykluczeń dla znanych, prawidłowych procesów lub kont, które zgodnie z przeznaczeniem uruchamiają regułę, umieszczanie określonych źródłowych adresów IP na liście dozwolonych (skanerów, narzędzi monitorujących), dostosowywanie progów na podstawie zaobserwowanych wartości bazowych oraz dodawanie warunków kontekstowych (alert ma być generowany tylko wtedy, gdy host jest również dostępny z zewnątrz). Każde wykluczenie należy udokumentować wraz z uzasadnieniem, aby przyszli analitycy rozumieli, dlaczego zostało wprowadzone.
Poziomy ważności alertów
Reguły wykrywania powinny zawierać oceny ważności, które pomagają analitykom ustalać priorytety. Typowe poziomy to: Critical — aktywne wykorzystanie podatności, ransomware, przejęcie kontrolera domeny. High — poruszanie się w poprzek sieci, wykradanie poświadczeń, komunikacja C2. Medium — podejrzane rozpoznanie, naruszenia zasad. Low/Informational — nietypowe, lecz niezagrażające bezpośrednio zdarzenia, które warto śledzić. Ważność powinna odpowiadać wpływowi na działalność biznesową, a nie tylko technicznej dotkliwości.
Zarządzanie cyklem życia reguł wykrywania
Reguły wykrywania mają cykl życia, którym należy aktywnie zarządzać. Reguły stają się nieaktualne, gdy zmienia się środowisko (wdrażane jest nowe oprogramowanie lub zmieniają się zakresy adresów IP), i zaczynają generować fałszywie pozytywne alerty. Mogą również nie wykrywać nowych technik ataków w miarę rozwoju metod stosowanych przez atakujących. Najlepsze praktyki obejmują przechowywanie reguł w systemie kontroli wersji (git), ich kwartalny przegląd i aktualizację, mapowanie każdej reguły do co najmniej jednej techniki ATT&CK oraz mierzenie skuteczności reguł (liczba uruchomień tygodniowo, współczynnik prawdziwie pozytywnych przypadków), aby wycofywać reguły o słabej skuteczności lub je ulepszać.
Tworzenie mapy pokrycia wykrywania
Mapa pokrycia wykrywania nakłada istniejące reguły wykrywania na macierz MITRE ATT&CK, aby zobrazować luki w pokryciu. Każda technika objęta co najmniej jedną regułą jest oznaczona na zielono, a techniki nieobjęte wykrywaniem — na czerwono. Taka wizualizacja pokazuje, w których fazach ataku (np. Persistence, Exfiltration) brakuje mechanizmów wykrywania, pomagając zespołom ustalać priorytety tworzenia nowych reguł. Regularne przeglądy pokrycia zapewniają, że program wykrywania nadąża za ewoluującymi technikami stosowanymi przez atakujących.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji nauczył się Pan / nauczyła się Pani, że: reguły wykrywania kodują konkretne zachowania atakujących jako warunki generowania alertów w systemie SIEM, reguły oparte na progach i sekwencjach służą do obsługi różnych typów wzorców ataków, a Sigma zapewnia przenośny format udostępniania reguł wykrywania w społeczności zajmującej się bezpieczeństwem. W następnej części omówimy UEBA i analizę zachowań służące do wykrywania zagrożeń wewnętrznych oraz przejętych kont.
Często zadawane pytania
Czy lekcja „Tworzenie reguł detekcji i alertów SIEM” jest bezpłatna?
Tak — pełny tekst „Tworzenie reguł detekcji i alertów SIEM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Tworzenie reguł detekcji i alertów SIEM”?
Twórz reguły detekcji, które równoważą czułość (wykrywanie rzeczywistych zagrożeń) ze swoistością (ograniczanie zmęczenia alertami) dla typowych technik ataku. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?
Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Tworzenie reguł detekcji i alertów SIEM”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?
Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Metodyka threat huntingu i tworzenie hipotez
- Architektura SIEM: pozyskiwanie, parsowanie i korelacja logów
- Tworzenie reguł detekcji i alertów SIEM
- UEBA i analiza behawioralna zagrożeń wewnętrznych