-
Notifications
You must be signed in to change notification settings - Fork 206
Hayabusa v.s. 変換されたSigmaルール
DustInDark edited this page Apr 21, 2022
·
2 revisions
Sigmaルールは、最初にHayabusaルール形式に変換する必要があります。変換のやり方はここで説明されています。 殆どのルールはSigmaルールと互換性があるので、Sigmaルールのようにその他のSIEM形式に変換できます。 Hayabusaルールは、Windowsのイベントログ解析専用に設計されており、以下のような利点があります:
- ログの有用なフィールドのみから抽出された追加情報を表示するための
details
フィールドを追加しています。 - Hayabusaルールはすべてサンプルログに対してテストされ、検知することが確認されています。
変換処理のバグ、サポートされていない機能、実装の違い(正規表現など)により、一部のSigmaルールは意図したとおりに動作しない可能性があります。
- Sigmaルール仕様にない集計式(例:
|equalsfield
)の利用。
制限事項: 私たちの知る限り、Hayabusa はオープンソースの Windows イベントログ解析ツールの中でSigmaルールを最も多くサポートしていますが、まだサポートされていないルールもあります。
- Rust正規表現クレートでは機能しない正規表現を使用するルール。
-
Sigmaルール仕様の
count
以外の集計式。 -
|near
を使用するルール。
Translated Hayabusa v.s. Converted Sigma Rules