
sigma r2026-07-01
Formato di firma generico open-source per descrivere eventi di log nei sistemi SIEM. Consente di condividere, convertire e automatizzare le regole di rilevamento su più piattaforme di sicurezza.
Sigma - Formato di Firma Generico per Sistemi SIEM
Benvenuti nel repository principale delle regole Sigma. Il luogo in cui ingegneri del rilevamento, cacciatori di minacce e tutti i professionisti della sicurezza difensiva collaborano sulle regole di rilevamento. Il repository offre più di 3000 regole di rilevamento di diverso tipo e mira a rendere i rilevamenti affidabili accessibili a tutti gratuitamente.
Attualmente il repository offre tre tipi di regole:
- Regole di Rilevamento Generiche - Sono indipendenti dalla minaccia, il loro scopo è rilevare un comportamento o un'implementazione di una tecnica o procedura che è stata, può o sarà utilizzata da un potenziale attore minaccioso.
- Regole di Caccia alle Minacce - Hanno un ambito più ampio e sono pensate per dare all'analista un punto di partenza per cacciare potenziali attività sospette o dannose.
- Regole per Minacce Emergenti - Sono regole che coprono minacce specifiche, tempestive e rilevanti per determinati periodi di tempo. Queste minacce includono campagne APT specifiche, sfruttamento di vulnerabilità Zero-Day, malware specifico utilizzato durante un attacco, ecc.
- Regole di Conformità - Sono regole che aiutano a identificare violazioni di conformità basate su framework di sicurezza noti come CIS Controls, NIST, ISO 27001, ecc.
- Regole Segnaposto - Sono regole che acquisiscono il loro significato finale al momento della conversione o dell'utilizzo della regola.
Esplora Sigma
Per iniziare a esplorare l'ecosistema Sigma, visita il sito ufficiale sigmahq.io
Cos'è Sigma
Sigma è un formato di firma generico e aperto che consente di descrivere eventi di log rilevanti in modo semplice. Il formato delle regole è molto flessibile, facile da scrivere e applicabile a qualsiasi tipo di file di log.
Lo scopo principale di questo progetto è fornire una forma strutturata in cui ricercatori o analisti possano descrivere i loro metodi di rilevamento sviluppati e renderli condivisibili con altri.
Sigma è per i file di log ciò che Snort è per il traffico di rete e YARA è per i file.
Perché Sigma
Oggi, tutti raccolgono dati di log per l'analisi. Le persone iniziano a lavorare per conto proprio, elaborando numerosi white paper, post di blog e linee guida per l'analisi dei log, estraendo le informazioni necessarie e costruendo le proprie ricerche e dashboard. Alcune delle loro ricerche e correlazioni sono eccellenti e molto utili, ma mancano di un formato standardizzato in cui condividere il proprio lavoro con altri.
Altri forniscono analisi eccellenti, includono IOC e regole YARA per rilevare file dannosi e connessioni di rete, ma non hanno modo di descrivere un metodo di rilevamento specifico o generico negli eventi di log. Sigma intende essere uno standard aperto in cui tali meccanismi di rilevamento possono essere definiti, condivisi e raccolti per migliorare le capacità di rilevamento per tutti.
🌟 Caratteristiche Principali
- Un elenco in continua crescita di regole di rilevamento e caccia, revisionato dalla comunità di ingegneri del rilevamento professionisti.
- Regole di rilevamento indipendenti dal fornitore.
- Facilmente condivisibili tra comunità e report
🏗️ Creazione di Regole
Per iniziare a scrivere regole Sigma, consulta la seguente guida introduttiva insieme alla specifica Sigma:
🔎 Contribuire e Creare PR
Fai riferimento alla guida CONTRIBUTING per istruzioni dettagliate su come iniziare a contribuire con nuove regole.
📦 Pacchetti di Regole
Puoi scaricare gli ultimi pacchetti di regole dalla pagina delle release e iniziare a utilizzare le regole Sigma oggi stesso. Nuove regole vengono rilasciate regolarmente, quindi controlla spesso per i rilevamenti più recenti.
🧬 Utilizzo e Conversione delle Regole
-
Puoi iniziare a convertire le regole Sigma oggi utilizzando:
- Sigma CLI - il convertitore ufficiale da riga di comando
- sigconverter.io - convertitore GUI basato sul web
- Detection Studio - convertitore GUI basato sul web
-
Per integrare le regole Sigma nella tua toolchain o nei tuoi prodotti, utilizza pySigma.
🚨 Segnalazione di Falsi Positivi o Nuove Idee per Regole
Se trovi un falso positivo o desideri proporre una nuova idea per una regola di rilevamento ma non hai tempo per crearne una, crea un nuovo issue sul repository GitHub selezionando uno dei template disponibili.
💬 Comunità
Unisciti alla comunità Sigma su Discord per discutere di ingegneria del rilevamento, fare domande, condividere idee e collaborare con altri professionisti. Utilizziamo Discord anche per annunci come nuove release e altri aggiornamenti del progetto.
🌐 Risorse Ufficiali
- sigmahq.io - Sito web ufficiale di Sigma
- Blog SigmaHQ - Blog ufficiale che copre ingegneria del rilevamento, release di regole e aggiornamenti di Sigma
- Phoenix - Piattaforma di Intelligence per Regole Sigma - Cerca, analizza e comprendi le regole Sigma mappate su MITRE ATT&CK
📚 Risorse e Letture Aggiuntive
- Hack.lu 2017 Sigma - Generic Signatures for Log Events di Thomas Patzke
- Sigma - Generic Signatures for SIEM Systems di Florian Roth
- 50 Shades of Sigma di Florian Roth
- Introducing Sigma Specification v2.0 di Nasreddine Bencherchali
- SIGMA-Resources - Elenco curato di risorse per imparare e comprendere le regole Sigma
- The Ultimate Guide to Sigma Rules di Graylog
- Introduction to Sigma Rules di Intezer
Progetti o Prodotti che Utilizzano o Integrano Regole Sigma
- AlphaSOC - Sfrutta le regole Sigma per aumentare la copertura su tutte le fonti di log supportate
- alterix - Converte le regole Sigma nel linguaggio di query del SIEM di CRYPTTECH
- AttackIQ - Regole Sigma integrate nella piattaforma AttackIQ e SigmAIQ per la conversione di regole Sigma e app LLM
- Atomic Threat Coverage - Mappa automaticamente le regole Sigma alle tecniche MITRE ATT&CK, ai test Atomic Red Team e ai playbook di risposta agli incidenti (dal dicembre 2018)
- ATR (Agent Threat Rules) - Formato di regole di rilevamento open source con licenza MIT per minacce alla sicurezza degli agenti AI (iniezione di prompt, avvelenamento degli strumenti, esfiltrazione del contesto). La CLI di riferimento esporta le regole ATR in formato Sigma tramite
atr convert sigma. - AttackRuleMap - Mappa le simulazioni di attacco Atomic Red Team alle regole di rilevamento Sigma open source per la valutazione della copertura
- Confluent Sigma - Regole Sigma supportate da Kafka Streams
- Detection Studio - Converte le regole Sigma in qualsiasi SIEM supportato
- Exeon.UEBA - Soluzione di analisi del comportamento di utenti ed entità (UEBA) di Exeon che fornisce un motore di rilevamento Sigma integrato
- IBM QRadar - Importa nativamente le regole Sigma per il rilevamento in tempo reale tramite l'app YARA and Sigma Rules Manager
- Joe Sandbox - Piattaforma automatizzata di analisi malware che applica regole Sigma durante l'esecuzione nella sandbox per rilevare minacce nei log comportamentali
- LimaCharlie - Piattaforma SecOps cloud con supporto nativo per regole Sigma e conversione automatica nel formato di regole Detection & Response
- MISP - Piattaforma open source di condivisione di intelligence sulle minacce con supporto nativo per regole Sigma (dalla versione 2.4.70, marzo 2017)
- Nextron's Aurora Agent - Agente EDR leggero basato su Sigma che utilizza ETW per il rilevamento endpoint in tempo reale
- Nextron's THOR Scanner - Scansiona con regole Sigma sugli endpoint
- RANK VASA - Piattaforma di rilevamento delle minacce di rete basata su AI che utilizza regole Sigma per identificare anomalie di sicurezza per MSSP
- Saeros - HIDS open source per Windows e Active Directory con corrispondenza locale delle regole Sigma tramite ETW
- Security Onion - Piattaforma open source di monitoraggio della sicurezza di rete con rilevamento Sigma integrato e aggiornamenti automatici giornalieri delle regole
- Sekoia.io XDR - XDR che supporta i linguaggi delle regole Sigma e Sigma Correlation
- sigma2stix - Converte l'intero set di regole SigmaHQ in oggetti STIX 2.1
- SIΣGMA - Generatore consumabile SIEM che utilizza Sigma per la conversione delle query
- SOC Prime - Marketplace di rilevamento delle minacce che ospita regole Sigma della comunità con traduzione in oltre 25 piattaforme SIEM, EDR e XDR
- TA-Sigma-Searches - App Splunk che fornisce ricerche salvate derivate da regole Sigma convertite
- TimeSketch - Strumento open source collaborativo per l'analisi di timeline forensi che utilizza regole Sigma per etichettare e rilevare eventi
- VirusTotal - Ogni volta che un campione corrisponde a una regola Sigma open source, le regole corrispondenti vengono visualizzate come parte del report del file
- ypsilon - Test automatizzato dei casi d'uso
📜 Manutentori
- Nasreddine Bencherchali (@nas_bench)
- Florian Roth (@cyb3rops)
- Christian Burkard (@phantinuss)
- François Hubaut (@frack113)
- Thomas Patzke (@blubbfiction)
- Mohamed Ashraf (@X__Junior)
- Swachchhanda Shrawan Poudel (@_swachchhanda_)
Crediti
Questo progetto non avrebbe mai raggiunto questi traguardi senza l'aiuto di centinaia di contributori. Grazie a tutti i contributori passati e presenti per il loro aiuto.
Licenze
Il contenuto di questo repository è rilasciato sotto la Detection Rule License (DRL) 1.1.