# 위협 탐지 시그니처 (Yara, Sigma, Snort)

YARA, Snort, Sigma 룰은 보통 탐지 룰, 탐지 시그니처라고 합니다. 핵심 쓰임새는 아래와 같습니다.

- YARA는 네트워크 침입 탐지, 방지 시그니처

- Snort는 네트워크 침입 탐지, 방지 시그니처

- Sigma는 로그 기반 위협 탐지룰

## YARA

YARA는 파일이나 메모리 안에서 악성코드의 특징을 찾아내는 규칙 언어입니다. 악성코드 샘플에 반복적으로 등장하는 문자열, 바이트 패턴, PE 헤더 정보 등을 조건으로 정의합니다.

예를 들어 특정 랜섬웨어에만 공통적으로 나타나는 문구, C2 도메인, 난독화되지 않은 코드 조각을 찾아 해당 파일을 분류할 수 있습니다.

- 악성 파일 검사 및 분류

- 메모리 덤프에서 악성코드 흔적 탐색

- 침해사고 대응 시, IOC 기반 헌팅

- 악성코드 패밀리 식별

위와 같이 활용되며, 이 파일 또는 메모리가 어떤 악성코드 특징을 갖는가를 룰에 규칙으로 정의합니다.

## Snort

Snort는 네트워크 트래픽을 검사해 공격 징후를 탐지하는 IDS/IPS용 룰입니다. 패킷의 출발지 - 목적지 IP, 포트, 프로토콜, 페이로드 문자열 등을 조건으로 삼습니다.

예를 들어 외부에서 내부 서버의 취약한 웹 경로를 요청하거나, 알려진 공격 도구의 통신 패턴이 보이면 경고를 발생시킬 수 있습니다. IPS 모드에서는 탐지뿐 아니라 해당 트래픽을 차단하는데도 사용됩니다.

- 네트워크 침입 탐지 및 차단

- 취약점 공격 시도 탐지

- 악성 C2 통신 탐지

- 비정상 프로토콜, 페이로드 분석

위와 같이 활용되며, 네트워크에서 어떤 공격 또는 악성 통신이 발생하는 가를 룰의 규칙으로 정의합니다.

## Sigma

Sigma는 Windows Event Log, Sysmon, Linux 감사로그, 클라우드 로그 등 다양한 보안 로그에서 위협 행위를 찾기 위한 범용 탐지 규칙 포맷입니다.

예를 들어 PowerShell이 의심스러운 인코딩 명령을 실행했거나, 일반적이지 않은 부모 프로세스가 시스템 도구를 실행했을 때 이를 탐지하도록 정의할 수 있습니다. Sigma 룰은 특정 SIEM 제품에 종속되지 않으며, Splunk, Elastic, MS Sentinel 등의 쿼리로 변화해 활용할 수 있습니다.

- SIEM 기반 보안 모니터링

- 엔드포인트 행위 탐지

- 위협 헌팅

- ATT&CK 전술, 기반 탐지 콘텐츠 관리

위와 같이 활용되며, 로그에 남은 행위가 공격 기법과 일치하는가를 룰의 규칙으로 정의합니다.

> SIEM(Security Information and Event Management) 이란?

보안 정보 및 이벤트 관리 시스템으로, 보안 장비와 시스템에서 나오는 로그를 한곳에 모아 분석하고, 공격 징후를 탐지 및 경고하는 플랫폼입니다.

## 정리

| 룰 종류 | 주 대상 |
| --- | --- |
| YARA | 파일, 메모리 (이 파일은 악성코드인가?) |
| Snort | 네트워크 패킷 (이 통신은 고격 또는 악성 행위인가?) |
| Sigma | 시스템, 보안 로그 (이 로그 행위는 공격 징후인가?) |

For the site tree, see the [root Markdown](https://slashpage.com/timmy.md).
