このページの内容

Awesome Detection Engineering

Detection Engineeringを扱う資料や関連プロジェクトをまとめたAwesomeリストです。

目次

概念とフレームワーク

検知コンテンツとシグネチャ

  • Rulehound - 公開されているオープンソース脅威検知ルールセットのインデックス。
  • MITRE Cyber Analytics Repository (CAR) - MITREが保守する検知コンテンツのリポジトリ。
  • CAR Coverage Comparision - MITRE ATT&CK技法IDと、利用可能なSplunk Security Content、Elastic検知ルール、Sigmaルール、CARコンテンツへのリンクのマトリクス。
  • Sigma Rules - すぐ利用できる検知コンテンツのSigmaリポジトリ。コンテンツは大半のSIEMで使える形式へ変換できます。
  • Sigma rule converter - 大半のSIEMで利用できる検知コンテンツに変換可能なオープンソースツール。
  • RSigma | Timescale - パーサー、評価エンジン、ルール変換、ストリーミングランタイム、リンター、CLI、MCP、LSPを備える完全なSigmaディテクションエンジニアリングツールキット。
  • AttackRuleMap - オープンソース検知ルールとatomic testの対応付け。
  • Splunk Security Content - 他のツール用にも調整可能な、Splunkのオープンソースで頻繁に更新される検知コンテンツ。
  • Elastic Detection Rules - Elastic SIEM向けにネイティブ記述されたElasticの検知ルール。Uncoderにより他のSIEM向けに容易に変換できます。
  • Elastic Endpoint Behavioral Rules - Elasticエンドポイントエージェント向けにネイティブ記述されたEQLによるエンドポイント行動(防止)ルール。
  • Agent Threat Rules (ATR) - エージェント層向けのSigma・YARAのような、AIエージェントとMCPへの攻撃(プロンプトインジェクション、ツールポイズニング、コンテキスト流出)に対するオープンMIT検知ルール標準。各ルールにOWASP LLM/Agentic・MITRE ATLASの対応付けがあります。
  • Elastic Yara Signatures - Elasticエンドポイントエージェント上で実行されるElasticのYARAシグネチャ。
  • Elastic Endpoint Ransomware Artifact - Elasticエンドポイントエージェント上で実行されるElasticのランサムウェアアーティファクト。
  • Chronicle (GCP) Detection Rules - Chronicle Platform向けにネイティブ記述されたChronicleの検知ルール。
  • Exabeam Content Library - Exabeam Common Information Modelと互換性を持つ、Exabeamの標準搭載検知コンテンツ。
  • Panther Labs Detection Rules - Panther Labのネイティブ検知ルール。
  • Anvilogic Detection Armory - Anvilogicによるオープンソースで公開利用可能な検知コンテンツ。
  • AWS GuardDuty Findings - すべてのAWS GuardDuty検出結果、その説明、関連するデータソースの一覧。
  • GCP Security Command Center Findings - すべてのGCP Security Command Center検出結果、その説明、関連するデータソースの一覧。
  • Azure Defender for Cloud Security Alerts - すべてのAzure Security for Cloudアラート、その説明、関連するデータソースの一覧。
  • Center for Threat Informed Defense Security Stack Mappings - クラウドコンピューティングプラットフォーム(Azure、AWS)の組み込み検知機能とMITRE ATT&CKフレームワークへの対応付けを説明します。
  • Detection Engineering with Splunk - SPLで検知分析を共有するためのGitHubリポジトリ。
  • Google Cloud Security Analytics - クラウド利用の監査とGoogle Cloud上のデータ・ワークロードの脅威検知のためのサンプルセキュリティ分析を集める、コミュニティ主導のリスト。
  • KQL Advanced Hunting Queries & Analytics Rules - Microsoft Defender for Endpoint、Defender for Identity、Defender for Cloud Apps向けのエンドポイント検知とハンティングクエリのリスト。
  • Sigma2KQL - 週次スケジュールでリポジトリを更新し、最新のSIGMAルールリポジトリと整合させる、KQLへ変換済みの全SIGMAルールのリポジトリ。
  • TerraSigma - Microsoft Sentinel Terraform Scheduled分析リソースへ変換済みの全SIGMAルールのリポジトリ。週次で更新して最新のSIGMAルールリポジトリと整合させ、すぐ利用できるようルールの適切なエンティティマッピングを行います。
  • Detections Digest | Sergey Polzunov - ここに掲載された多数の人気検知コンテンツソースからの更新を扱うニュースレター。

ログ、監視、データソース

  • Windows Logging Cheatsheets - 複数のチートシートが、さまざまな粒度におけるWindows Eventログ記録の推奨事項を概説します。
  • Linux auditd Detection Ruleset - 脅威検知ユースケースに必要なテレメトリーを生成するLinux auditdルールセット。
  • MITRE ATT&CK Data Sources Blog Post - MITREが、さまざまなデータソースとMITRE ATT&CKフレームワークにあるTTPとの関係を説明します。
  • MITRE ATT&CK Data Sources List - v10の一部としてMITRE ATT&CKへ追加されたデータソースオブジェクト。
  • Splunk Common Information Model (CIM) - セキュリティデータの正規化フレームワークとして用いられるSplunkの独自モデル。
  • Elastic Common Schema - セキュリティデータの正規化フレームワークとして用いられるElasticの独自モデル。
  • Exabeam Common Information Model - セキュリティデータの正規化フレームワークとして用いられるExabeamの独自モデル。
  • Open Cybersecurity Schema Framework (OCSF) - オープンソースのセキュリティデータソース・イベントスキーマ。
  • osquery | Facebook - OSデータをリレーショナルテーブルとして公開し、クエリ・検知を可能にするSQL駆動のオペレーティングシステム計測・監視・分析フレームワーク。
  • Loghub - 研究・テスト向けに無償公開されているオープンソースのセキュリティデータソース。
  • Elastalert | Yelp - Elasticsearch内データの異常、急増、その他の対象パターンについてアラートを発するシンプルなフレームワーク。
  • Matano - AWS上の脅威ハンティング、Python検知asコード、インシデント対応のための、オープンソース・クラウドネイティブなセキュリティレイクプラットフォーム(SIEM代替)。
  • Microsoft XDR Advanced Hunting Schema - 複数テーブルのクエリに役立つ、高度なハンティングスキーマ。デバイス、アラート、IDなどのエンティティ種別に関するイベント情報と詳細を持つテーブル・列を含みます。
  • InnerWarden - 38個のeBPFフック、48個の検出器、23個の相関ルールによるリアルタイムの脅威検知・対応を行うLinux向け自律型セキュリティエージェント。
  • Rustinel | Karib0u - ETW/eBPFテレメトリーを収集し、Sigma・YARA・IOC検知を評価するWindows・Linux向けオープンソースのエンドポイント検知エンジン。
  • SOCTalk - Wazuh上に構築された、MSP・MSSP向けのオープンソースLLM駆動SOC自動化プラットフォーム。人間参加型レビュー、マルチテナント分離、決定論的実行を基盤とするノーコードトリアージポリシーエディタを備えた二層AIパイプラインを通じ、アラートをトリアージ・調査・エスカレーションします。Apache 2.0。

一般リソース