
Repositorio principal de reglas Sigma
Bienvenido al repositorio principal de reglas Sigma. El lugar donde ingenieros de detección, cazadores de amenazas y todos los profesionales de seguridad defensiva colaboran en reglas de detección. El repositorio ofrece más de 3000 reglas de detección de diferentes tipos y tiene como objetivo hacer que las detecciones fiables sean accesibles para todos sin costo alguno.
Actualmente, el repositorio ofrece tres tipos de reglas:
Para comenzar a explorar el ecosistema Sigma, visite el sitio web oficial sigmahq.io
Sigma es un formato de firma genérico y abierto que le permite describir eventos de registro relevantes de manera sencilla. El formato de regla es muy flexible, fácil de escribir y aplicable a cualquier tipo de archivo de registro.
El propósito principal de este proyecto es proporcionar una forma estructurada en la que los investigadores o analistas puedan describir sus métodos de detección desarrollados y hacerlos compartibles con otros.
Sigma es para archivos de registro lo que Snort es para el tráfico de red y YARA es para archivos.
Hoy en día, todos recopilan datos de registro para su análisis. Las personas comienzan a trabajar por su cuenta, procesando numerosos documentos técnicos, publicaciones de blog y guías de análisis de registros, extrayendo la información necesaria y construyendo sus propias búsquedas y paneles. Algunas de sus búsquedas y correlaciones son excelentes y muy útiles, pero carecen de un formato estandarizado en el que puedan compartir su trabajo con otros.
Otros proporcionan análisis excelentes, incluyen IOCs y reglas YARA para detectar los archivos maliciosos y las conexiones de red, pero no tienen forma de describir un método de detección específico o genérico en eventos de registro. Sigma está destinado a ser un estándar abierto en el que se puedan definir, compartir y recopilar dichos mecanismos de detección para mejorar las capacidades de detección para todos.
Para comenzar a escribir reglas Sigma, consulte la siguiente guía de inicio junto con la especificación Sigma:
Consulte la guía CONTRIBUTING para obtener instrucciones detalladas sobre cómo puede comenzar a contribuir con nuevas reglas.
Puede descargar los últimos paquetes de reglas desde la página de versiones y comenzar a aprovechar las reglas Sigma hoy mismo. También se publican nuevas reglas de forma regular, así que vuelva a menudo para obtener las últimas detecciones.
Puede comenzar a convertir reglas Sigma hoy utilizando:
Para integrar reglas Sigma en su propia cadena de herramientas o productos, utilice pySigma.
Si encuentra un falso positivo o desea proponer una nueva idea de regla de detección pero no tiene tiempo para crearla, cree un nuevo problema en el repositorio de GitHub seleccionando una de las plantillas disponibles.
Únase a la comunidad Sigma en Discord para discutir sobre ingeniería de detección, hacer preguntas, compartir ideas y colaborar con otros profesionales. También usamos Discord para anuncios como nuevas versiones y otras actualizaciones del proyecto.
atr convert sigma.Este proyecto nunca habría alcanzado esta altura sin la ayuda de cientos de contribuyentes. Gracias a todos los contribuyentes pasados y presentes por su ayuda.
El contenido de este repositorio se publica bajo la Detection Rule License (DRL) 1.1.