Источники журналов (Logsource) в Sigma: Полный справочник по категориям, продуктам и сервисам

Sigma rules
Чтобы каждое правило Sigma было эффективным для обнаружения, важно определить, по каким типам журналов должна выполнять поиск ваша SIEM-система. Это важно не только для эффективности обнаружений, но и

Условия (Conditions) в Sigma: Полное руководство по AND, OR, NOT и фильтрам с примерами

Sigma rules
Чтобы позволить Sigma представлять более сложные булевы операции, встречающиеся в языках запросов к журналам (такие как NOT, AND и OR), правила Sigma оснащены полем condition – как часть раздела detection.

Sigma Rules: Полное руководство по созданию правил обнаружения угроз для SIEM

Sigma rules
Правила Sigma - это файлы в формате YAML, которые содержат всю информацию, необходимую для обнаружения подозрительного, вредоносного или аномального поведения при анализе файлов журналов - обычно в контексте