Skriva SIEM-regler och aviseringar för detektering
Bygg detekteringsregler som balanserar känslighet (att fånga verkliga hot) mot specificitet (att minimera aviseringsutmattning) för vanliga angreppstekniker.
Skriva SIEM-regler och aviseringar för detektering är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 3 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.
Detektionsregler: vad och varför
Detektionsregler är den logik som kodas i ett SIEM och definierar vilka villkor som utgör en säkerhetsavisering. Utan bra detektionsregler är ett SIEM bara ett dyrt system för lagring av loggar. Väl utformade regler identifierar specifika angriparbeteenden — credential stuffing, lateral förflyttning och dataexfiltrering — utan att utlösas av normal drift. Detection engineering är disciplinen att kontinuerligt skriva, testa och underhålla dessa regler.
En detektionsregels anatomi
Varje detektionsregel har viktiga komponenter. En datakälla anger vilka loggar som efterfrågas. Ett filtervillkor anger vilka händelser som matchar. Ett tröskelvärde eller mönster definierar hur många händelser eller vilken sekvens som utlöser aviseringen. Metadata omfattar allvarlighetsgrad, MITRE ATT&CK-mappning, beskrivning och rekommenderad åtgärd. Väldokumenterade regler hjälper analytiker att snabbt förstå vad en avisering betyder och hur de ska agera när den utlöses.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCAvvägningen mellan känslighet och specificitet
Varje detektionsregel balanserar känslighet (att fånga alla sanna positiva) mot specificitet (att undvika falska positiva). En regel med mycket hög känslighet fångar alla attackvarianter men genererar ett enormt brus av aviseringar. En regel med mycket hög specificitet utlöses sällan men kan missa nya attackvarianter. Bra detection engineering börjar med hög specificitet för att skapa analytikernas förtroende och breddar sedan gradvis omfattningen när justeringar minskar antalet falska positiva och förtroendet för regeln ökar.
Tröskelbaserad detektion
Tröskelbaserade regler utlöses när antalet händelser överskrider en gräns inom ett tidsfönster. De passar utmärkt för att upptäcka volymbaserade attacker som brute force, portskanning och DDoS. Viktiga parametrar är: antalströskel (hur många händelser), tidsfönster (inom hur många minuter) och grupperingsfält (per käll-IP, per användare eller per värd). Felaktiga tröskelvärden orsakar aviseringsbrus eller missade detektioner — justera dem noggrant med hjälp av historiska baslinjedata.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countSekvensbaserad detektion
Sekvensbaserade regler letar efter en specifik kedja av händelser i en viss ordning, vilket passar bra för att upptäcka attackmönster i flera steg. Exempel: nätfiske-e-post tas emot DÄREFTER öppnas en skadlig bilaga DÄREFTER startas PowerShell av ett Office-program. Varje händelse kan vara godartad var för sig, men sekvensen visar att ett intrång kan ha skett. De flesta moderna SIEM-system (Splunk, Sentinel, Elastic) har stöd för sekvensmatchning med tidskorrelation över händelsekedjor.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALSigma-regler: portabel detektionslogik
Sigma är ett öppet, leverantörsoberoende format för att skriva detektionsregler som kan konverteras till SIEM-specifika frågespråk (SPL för Splunk, KQL för Sentinel och Lucene för Elastic). Säkerhetscommunityn delar tusentals Sigma-regler på GitHub, med täckning av vanliga ATT&CK-tekniker. Med Sigma kan organisationer använda detektioner från communityn utan att manuellt skriva om dem för sin specifika SIEM-plattform, vilket avsevärt påskyndar detektionstäckningen.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highTestning av detektionsregler
Detektionsregler måste testas innan de tas i produktion. God praxis omfattar: enhetstestning med syntetiska händelser som representerar både scenarier med sanna positiva och falska positiva, replay-testning med inspelad godartad trafik för att mäta andelen falska positiva samt red team-övningar där regeln förväntas utlösas av kontrollerade attacksimuleringar. Verktyg som Atomic Red Team tillhandahåller små testskript som på ett säkert sätt simulerar specifika ATT&CK-tekniker.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyJustering av regler för att minska falska positiva
När en regel har distribuerats krävs kontinuerlig justering. Vanliga justeringstekniker är: undantagslistor för kända legitima processer eller konton som på ett korrekt sätt utlöser regeln, allowlisting av specifika käll-IP-adresser (skannrar och övervakningsverktyg), justering av tröskelvärden utifrån observerade baslinjenivåer samt tillägg av kontextvillkor (avisera endast om värden också är åtkomlig utifrån). Dokumentera varje undantag med en motivering så att framtida analytiker förstår varför det finns.
Nivåer för aviseringsallvarlighet
Detektionsregler bör ha allvarlighetsgrader som vägleder analytikernas prioritering. Vanliga nivåer är: Critical — aktiv exploatering, ransomware och intrång i domänkontrollant. High — lateral förflyttning, credential dumping och C2-kommunikation. Medium — misstänkt rekognosering och policyöverträdelser. Low/Informational — ovanliga men inte omedelbart farliga händelser som är värda att följa upp. Allvarlighetsgraden bör återspegla verksamhetspåverkan, inte bara teknisk allvarlighetsgrad.
Livscykelhantering av detektionsregler
Detektionsregler har en livscykel som måste hanteras aktivt. Regler blir inaktuella när miljön förändras (ny programvara distribueras eller IP-intervall ändras) och genererar då falska positiva. Regler missar nya attacktekniker när angripare utvecklar sina metoder. God praxis är att underhålla regler i versionshantering (git), granska och uppdatera dem kvartalsvis, mappa varje regel till minst en ATT&CK-teknik och mäta reglernas effektivitet (utlösningar per vecka och andel sanna positiva) för att avveckla eller förbättra regler som presterar dåligt.
Skapa en karta över detektionstäckningen
En karta över detektionstäckningen lägger befintliga detektionsregler ovanpå MITRE ATT&CK-matrisen för att synliggöra täckningsluckor. Varje teknik som täcks av minst en regel markeras med grönt, medan tekniker utan täckning markeras med rött. Denna visualisering visar vilka angreppsfaser (till exempel Persistence och Exfiltration) som saknar detektionstäckning och hjälper team att prioritera utvecklingen av nya regler. Regelbundna granskningar av täckningen säkerställer att detektionsprogrammet håller jämna steg med angriparnas föränderliga tekniker.
Snabbtest
Testa era kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen lärde ni er att detektionsregler kodar specifika angriparbeteenden som aviseringsvillkor i SIEM-systemet, att tröskel- och sekvensbaserade regler hanterar olika typer av attackmönster samt att Sigma tillhandahåller ett portabelt format för att dela detektioner inom säkerhetscommunityn. Härnäst utforskar vi UEBA och beteendeanalys för att upptäcka insiderhot och komprometterade konton.
Lär dig Security+ Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Skriva SIEM-regler och aviseringar för detektering” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Skriva SIEM-regler och aviseringar för detektering”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Skriva SIEM-regler och aviseringar för detektering”?
Bygg detekteringsregler som balanserar känslighet (att fånga verkliga hot) mot specificitet (att minimera aviseringsutmattning) för vanliga angreppstekniker. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?
Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Skriva SIEM-regler och aviseringar för detektering”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Security+ Academy-lektionen?
Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Metodik för hotjakt och hypotesgenerering
- SIEM-arkitektur: logginläsning, parsning och korrelation
- Skriva SIEM-regler och aviseringar för detektering
- UEBA och beteendeanalys för insiderhot