Repositorio principal de reglas Sigma
Bienvenido al repositorio principal de reglas de Sigma. El lugar donde los ingenieros de detección, los cazadores de amenazas y todos los profesionales de la seguridad defensiva colaboran en reglas de detección. El repositorio ofrece más de 3000 reglas de detección de diferentes tipos y tiene como objetivo hacer que las detecciones fiables sean accesibles para todos sin coste alguno.
Actualmente el repositorio ofrece tres tipos de reglas:
Para comenzar a explorar el ecosistema Sigma, visita el sitio web oficial sigmahq.io
Sigma es un formato de firma genérico y abierto que permite describir eventos de registro relevantes de forma sencilla. El formato de regla es muy flexible, fácil de escribir y aplicable a cualquier tipo de archivo de registro.
El propósito principal de este proyecto es proporcionar una forma estructurada en la que investigadores o analistas puedan describir sus métodos de detección una vez desarrollados y hacerlos compartibles con otros.
Sigma es para los archivos de registro lo que Snort es para el tráfico de red y YARA es para los archivos.
Hoy en día, todo el mundo recopila datos de registro para su análisis. Las personas empiezan a trabajar por su cuenta, procesando numerosos white papers, publicaciones de blogs y guías de análisis de registros, extrayendo la información necesaria y construyendo sus propias búsquedas y paneles. Algunas de sus búsquedas y correlaciones son excelentes y muy útiles, pero carecen de un formato estandarizado en el que puedan compartir su trabajo con otros.
Otros proporcionan análisis excelentes, incluyen IOCs y reglas YARA para detectar los archivos maliciosos y las conexiones de red, pero no tienen forma de describir un método de detección específico o genérico en eventos de registro. Sigma está pensado para ser un estándar abierto en el que dichos mecanismos de detección puedan definirse, compartirse y recopilarse con el fin de mejorar las capacidades de detección para todos.
Para empezar a escribir reglas Sigma, consulta la siguiente guía de inicio junto con la especificación de sigma:
Consulta la guía de CONTRIBUTING para obtener instrucciones detalladas sobre cómo puedes empezar a contribuir con nuevas reglas.
Puedes descargar los últimos paquetes de reglas desde la página de versiones y empezar a aprovechar las reglas Sigma hoy mismo. También se publican nuevas reglas de forma regular, así que vuelve a consultar a menudo para obtener las últimas detecciones.
Puedes empezar a convertir reglas Sigma hoy mismo usando:
Para integrar reglas Sigma en tu propia cadena de herramientas o productos, usa pySigma.
Si encuentras un falso positivo o te gustaría proponer una nueva idea de regla de detección pero no tienes tiempo para crearla, por favor crea un nuevo issue en el repositorio de GitHub seleccionando una de las plantillas disponibles.
Únete a la comunidad Sigma en Discord para discutir sobre ingeniería de detección, hacer preguntas, compartir ideas y colaborar con otros profesionales. También usamos Discord para anuncios como nuevas versiones y otras actualizaciones del proyecto.