rsigma: مجموعة أدوات هندسة الكشف من Sigma إلى الذكاء الاصطناعي لفرق الأمان
rsigma، الذي تم تطويره بواسطة Timescale، هو مجموعة أدوات مفتوحة المصدر للهندسة الكشفية التي تجلب سير عمل قواعد Sigma إلى العمليات المعتمدة على الذكاء الاصطناعي. تتيح الأداة لوكلاء الذكاء الاصطناعي والمهندسين تأليف، وفحص، وتقييم منطق الكشف من خلال خادم بروتوكول سياق النموذج، وتقوم بتشغيل تقييم القواعد ضد السجلات الحية أو التاريخية. تشمل المكونات الرئيسية محلل Sigma ومفتش، ومحرك ارتباط ذو حالة، وخادم LSP، ووقت تشغيل متدفق. يحصل مهندسو الأمان وفرق SOC على سير عمل الكشف ككود للتحقق من صحة ونشر الاكتشافات.
ما المهام التي يمكنك استخدامها من أجلها فعليًا؟
تستهدف الأداة دورة الكشف الكاملة: تأليف قواعد Sigma، والتحقق الثابت، والتحويل، والتقييم أثناء التشغيل. تعرض سلسلة أدوات Sigma من خلال خادم MCP بحيث يمكن لوكلاء الذكاء الاصطناعي إنتاج وتشغيل الاكتشافات. تشمل حالات الاستخدام تأليف القواعد بمساعدة IDE عبر خادم LSP، وتحويل Sigma إلى استعلامات أصلية لـ SIEM، وتشغيل الكشف في الوقت الحقيقي مع خدمة البث التي تقبل السجلات عبر HTTP أو NATS.
ما مدى موثوقية مخرجاتها والتحقق منها في الممارسة العملية؟
يحقق rsigma في قواعد Sigma وفقًا لمواصفات Sigma v2.1.0 ويقدم أكثر من 85 فحصًا مدمجًا في أداة lint الخاصة به، والتي توفر تشخيصات حتمية قبل النشر. يدعم محرك الترابط ذو الحالة النوافذ المنزلقة، والتجميع، والسلسلة الزمنية لاكتشافات متعددة الأحداث. تشير ادعاءات الأداء إلى الحفاظ على أكثر من مليون حدث في الثانية للكشف بدون حالة على الأجهزة الحديثة، مما يؤثر على مدى سرعة إنتاج القواعد لمطابقات قابلة للتنفيذ على نطاق واسع.
ما تنسيقات الملفات والتكاملات التي تقبلها؟
تستخدم إطار التحويل واجهات خلفية قابلة للتوصيل لترجمة قواعد Sigma إلى SQL لـ PostgreSQL/TimescaleDB ولغات SIEM الأخرى، مما يتيح التكامل مع أكثر من 30 واجهة خلفية للمنصات. يجعل نموذج خادم MCP الأداة متوافقة مع أي عميل متوافق مع MCP، وتأتي التوزيعات كملفات ثنائية متعددة المنصات وصورة Docker، مما يدعم النشر في البيئات الحاوية والتقليدية.
هل تناسب سير العمل الأمني الحالي دون أدوات خاصة؟
توفر الأداة دعم IDE من خلال خادم LSP مع تشخيصات وإكمالات في الوقت الحقيقي، وخدمة بث لالتقاط البيانات. تتوافق هذه العناصر مع خطوط أنابيب DevSecOps النموذجية: تأليف القواعد في محرر، والتحقق أثناء CI، ووقت تشغيل الإنتاج لتدفق السجلات. كما يقوم المشروع بتوقيع صور الحاويات وتسجيل أصل SLSA Build L3، مما يعالج اعتبارات سلسلة التوريد للفرق التي تتطلب أصل البناء.
rsigma مناسب تمامًا للفرق التي تعتمد على Detection-as-Code بمساعدة الذكاء الاصطناعي
بالنسبة لمهندسي الأمن وفرق SOC الذين يرغبون في تأليف القواعد بمساعدة الذكاء الاصطناعي وخط أنابيب الكشف القابل للبرمجة، فإن rsigma هو خيار عملي لأنه يدمج أدوات قواعد Sigma مع وصول الوكيل المعتمد على MCP ويوفر أوقات تشغيل للإنتاج. توقع أن تقترن القواعد المولدة بمراجعة بشرية للتنبيهات المتنازع عليها أو عالية المخاطر، وخطط لنشرها على الأجهزة الحديثة لتلبية أهداف الإنتاج المحددة.