rsigma: alat teknik deteksi Sigma-ke-AI untuk tim keamanan
rsigma, yang dikembangkan oleh Timescale, adalah toolkit rekayasa deteksi sumber terbuka yang membawa alur kerja aturan Sigma ke dalam operasi berbasis AI. Alat ini memungkinkan agen AI dan insinyur untuk membuat, memeriksa, dan mengevaluasi logika deteksi melalui server Model Context Protocol, dan menjalankan evaluasi aturan terhadap log atau catatan langsung atau historis. Komponen kunci termasuk parser dan linter Sigma, mesin korelasi berstatus, server LSP, dan runtime streaming. Insinyur keamanan dan tim SOC mendapatkan alur kerja Detection-as-Code untuk memvalidasi dan menerapkan deteksi.
Tugas apa yang sebenarnya dapat Anda gunakan untuk itu?
Alat ini menargetkan siklus hidup deteksi penuh: penulisan aturan Sigma, validasi statis, konversi, dan evaluasi runtime. Ini mengekspos rantai alat Sigma melalui Server MCP sehingga agen AI dapat menghasilkan dan menjalankan deteksi. Kasus penggunaan mencakup penulisan aturan dengan bantuan IDE melalui server LSP, mengonversi Sigma menjadi kueri asli SIEM, dan menjalankan deteksi waktu nyata dengan daemon streaming yang menerima log melalui HTTP atau NATS.
Seberapa dapat diandalkan keluaran dan pemeriksaannya dalam praktik?
rsigma memvalidasi aturan Sigma terhadap spesifikasi Sigma v2.1.0 dan mengirimkan lebih dari 85 pemeriksaan bawaan dalam linternya, yang memberikan diagnosis deterministik sebelum penerapan. Mesin korelasi stateful mendukung jendela geser, group-by, dan pengikatan temporal untuk deteksi multi-peristiwa. Klaim kinerja menyebutkan dapat mempertahankan lebih dari 1 juta peristiwa per detik untuk deteksi stateless pada perangkat keras modern, yang mempengaruhi seberapa cepat aturan menghasilkan kecocokan yang dapat ditindaklanjuti dalam skala besar.
Format file dan integrasi apa yang diterima?
Kerangka konversi menggunakan backend yang dapat dipasang untuk menerjemahkan aturan Sigma menjadi SQL untuk PostgreSQL/TimescaleDB dan bahasa SIEM lainnya, memungkinkan integrasi dengan lebih dari 30 backend platform. Model server MCP membuat alat ini kompatibel dengan klien yang mematuhi MCP mana pun, dan distribusi datang sebagai biner lintas platform dan gambar Docker, yang mendukung penerapan di lingkungan terkontainer dan tradisional.
Apakah itu cocok dengan alur kerja keamanan yang ada tanpa alat khusus?
Alat ini menyediakan dukungan IDE melalui server LSP dengan diagnosis dan penyelesaian waktu nyata, serta daemon streaming untuk mengumpulkan telemetri. Elemen-elemen ini memetakan ke saluran DevSecOps yang khas: penulisan aturan di editor, linting selama CI, dan runtime produksi untuk log streaming. Proyek ini juga menandatangani gambar kontainer dan mencatat asal SLSA Build L3, menangani pertimbangan rantai pasokan untuk tim yang memerlukan asal build.
rsigma sangat cocok untuk tim yang mengadopsi Detection-as-Code dengan bantuan AI
Untuk insinyur keamanan dan tim SOC yang menginginkan penulisan aturan yang dibantu AI dan jalur deteksi yang dapat diprogram, rsigma adalah opsi praktis karena mengintegrasikan alat aturan Sigma dengan akses agen berbasis MCP dan menyediakan waktu produksi. Harapkan untuk memasangkan aturan yang dihasilkan dengan tinjauan manusia untuk peringatan yang diperdebatkan atau berisiko tinggi, dan rencanakan penerapan pada perangkat keras modern untuk memenuhi target throughput yang dinyatakan.