rsigma: セキュリティチームのためのSigmaからAIへの検出エンジニアリングツールキット
rsigmaは、Timescaleによって開発されたオープンソースの検出エンジニアリングツールキットで、SigmaルールのワークフローをAIネイティブな操作に取り入れます。このツールは、AIエージェントとエンジニアがモデルコンテキストプロトコルサーバーを通じて検出ロジックを作成、リント、評価できるようにし、ライブまたは履歴ログに対してルール評価を実行します。主要なコンポーネントには、Sigmaパーサーとリンター、ステートフルコリレーションエンジン、LSPサーバー、ストリーミングランタイムが含まれます。セキュリティエンジニアとSOCチームは、検出を検証および展開するためのDetection-as-Codeワークフローを得ます。
実際にどのようなタスクに使用できますか?
このツールは、Sigmaルールの作成、静的検証、変換、実行時評価という完全な検出ライフサイクルを対象としています。AIエージェントが検出を生成して実行できるように、MCPサーバーを通じてSigmaツールチェーンを公開します。ユースケースには、LSPサーバーを介したIDE支援によるルール作成、SigmaをSIEMネイティブクエリに変換すること、HTTPまたはNATS経由でログを受け入れるストリーミングデーモンを使用したリアルタイム検出が含まれます。
実際にその出力とチェックはどれほど信頼できますか?
rsigmaは、Sigma v2.1.0仕様に対してSigmaルールを検証し、デプロイ前に決定的な診断を提供する85以上の組み込みチェックをリントに搭載しています。状態を持つ相関エンジンは、スライディングウィンドウ、グループ化、マルチイベント検出のための時間的チェイニングをサポートします。パフォーマンスの主張は、最新のハードウェアでの状態を持たない検出において、毎秒100万以上のイベントを維持することを示しており、これによりルールがスケールで実行可能なマッチを生成する速度に影響を与えます。
どのファイル形式と統合を受け入れますか?
変換フレームワークは、プラグイン可能なバックエンドを使用してSigmaルールをPostgreSQL/TimescaleDBおよび他のSIEM言語のSQLに変換し、30以上のプラットフォームバックエンドとの統合を可能にします。MCPサーバーモデルにより、このツールは任意のMCP準拠クライアントと互換性があります。配布はクロスプラットフォームバイナリとDockerイメージとして提供され、コンテナ化された環境と従来の環境でのデプロイをサポートします。
特別なツールなしで既存のセキュリティワークフローに適合しますか?
このツールは、リアルタイム診断と補完を備えたLSPサーバーを介してIDEサポートを提供し、テレメトリを取り込むためのストリーミングデーモンを提供します。これらの要素は、典型的なDevSecOpsパイプラインにマッピングされます:エディタでのルール作成、CI中のリント、ストリーミングログのための生産ランタイム。プロジェクトはまた、コンテナイメージに署名し、SLSA Build L3の出所を記録し、ビルドの出所を必要とするチームのためのサプライチェーンの考慮事項に対処します。
rsigmaは、AI支援によるDetection-as-Codeを採用するチームに適しています
AI支援のルール作成とプログラム可能な検出パイプラインを望むセキュリティエンジニアやSOCチームにとって、rsigmaは実用的な選択肢です。なぜなら、SigmaルールツールをMCPベースのエージェントアクセスと統合し、プロダクションランタイムを提供するからです。生成されたルールは、争われる可能性のあるまたは高リスクのアラートについて人間のレビューと組み合わせることを期待し、記載されたスループット目標を満たすために最新のハードウェアでの展開を計画してください。





