
sigma r2026-07-01
Repositorio principal de reglas Sigma
Sigma - Formato de firma genérico para sistemas SIEM
Bienvenido al repositorio principal de reglas de Sigma. El lugar donde los ingenieros de detección, los cazadores de amenazas y todos los profesionales de la seguridad defensiva colaboran en reglas de detección. El repositorio ofrece más de 3000 reglas de detección de diferentes tipos y tiene como objetivo hacer que las detecciones fiables sean accesibles para todos sin coste alguno.
Actualmente el repositorio ofrece tres tipos de reglas:
- Reglas de detección genéricas - Son agnósticas a las amenazas, su objetivo es detectar un comportamiento o una implementación de una técnica o procedimiento que fue, puede o será utilizado por un potencial actor de amenazas.
- Reglas de caza de amenazas - Son de mayor alcance y están pensadas para dar al analista un punto de partida para cazar actividad potencialmente sospechosa o maliciosa
- Reglas de amenazas emergentes - Son reglas que cubren amenazas específicas, que son oportunas y relevantes durante ciertos períodos de tiempo. Estas amenazas incluyen campañas APT específicas, explotación de vulnerabilidades Zero-Day, malware específico utilizado durante un ataque,...etc.
- Reglas de cumplimiento - Son reglas que te ayudan a identificar violaciones de cumplimiento basadas en marcos de seguridad conocidos como CIS Controls, NIST, ISO 27001,...etc.
- Reglas de marcador de posición - Son reglas que obtienen su significado final en el momento de conversión o uso de la regla.
Explorar Sigma
Para comenzar a explorar el ecosistema Sigma, visita el sitio web oficial sigmahq.io
Qué es Sigma
Sigma es un formato de firma genérico y abierto que permite describir eventos de registro relevantes de forma sencilla. El formato de regla es muy flexible, fácil de escribir y aplicable a cualquier tipo de archivo de registro.
El propósito principal de este proyecto es proporcionar una forma estructurada en la que investigadores o analistas puedan describir sus métodos de detección una vez desarrollados y hacerlos compartibles con otros.
Sigma es para los archivos de registro lo que Snort es para el tráfico de red y YARA es para los archivos.
Por qué Sigma
Hoy en día, todo el mundo recopila datos de registro para su análisis. Las personas empiezan a trabajar por su cuenta, procesando numerosos white papers, publicaciones de blogs y guías de análisis de registros, extrayendo la información necesaria y construyendo sus propias búsquedas y paneles. Algunas de sus búsquedas y correlaciones son excelentes y muy útiles, pero carecen de un formato estandarizado en el que puedan compartir su trabajo con otros.
Otros proporcionan análisis excelentes, incluyen IOCs y reglas YARA para detectar los archivos maliciosos y las conexiones de red, pero no tienen forma de describir un método de detección específico o genérico en eventos de registro. Sigma está pensado para ser un estándar abierto en el que dichos mecanismos de detección puedan definirse, compartirse y recopilarse con el fin de mejorar las capacidades de detección para todos.
🌟 Características clave
- Una lista en continuo crecimiento de reglas de detección y caza, revisadas por pares por una comunidad de ingenieros de detección profesionales.
- Reglas de detección agnósticas al proveedor.
- Fácilmente compartibles entre comunidades e informes
🏗️ Creación de reglas
Para empezar a escribir reglas Sigma, consulta la siguiente guía de inicio junto con la especificación de sigma:
🔎 Contribuir y hacer PRs
Consulta la guía de CONTRIBUTING para obtener instrucciones detalladas sobre cómo puedes empezar a contribuir con nuevas reglas.
📦 Paquetes de reglas
Puedes descargar los últimos paquetes de reglas desde la página de versiones y empezar a aprovechar las reglas Sigma hoy mismo. También se publican nuevas reglas de forma regular, así que vuelve a consultar a menudo para obtener las últimas detecciones.
🧬 Uso y conversión de reglas
-
Puedes empezar a convertir reglas Sigma hoy mismo usando:
- Sigma CLI - el conversor oficial de línea de comandos
- sigconverter.io - conversor GUI basado en web
- Detection Studio - conversor GUI basado en web
-
Para integrar reglas Sigma en tu propia cadena de herramientas o productos, usa pySigma.
🚨 Reportar falsos positivos o nuevas ideas de reglas
Si encuentras un falso positivo o te gustaría proponer una nueva idea de regla de detección pero no tienes tiempo para crearla, por favor crea un nuevo issue en el repositorio de GitHub seleccionando una de las plantillas disponibles.
💬 Comunidad
Únete a la comunidad Sigma en Discord para discutir sobre ingeniería de detección, hacer preguntas, compartir ideas y colaborar con otros profesionales. También usamos Discord para anuncios como nuevas versiones y otras actualizaciones del proyecto.
🌐 Recursos oficiales
- sigmahq.io - Sitio web oficial de Sigma
- Blog de SigmaHQ - Blog oficial que cubre ingeniería de detección, publicaciones de reglas y actualizaciones de Sigma
- Phoenix - Plataforma de inteligencia de reglas Sigma - Busca, analiza y comprende reglas Sigma mapeadas a MITRE ATT&CK