
sigma r2026-07-01
Repository principale delle regole Sigma
Sigma - Formato di firma generico per sistemi SIEM
Benvenuti nel repository principale delle regole Sigma. Il luogo in cui detection engineer, threat hunter e tutti i professionisti della sicurezza difensiva collaborano sulle regole di detection. Il repository offre più di 3000 regole di detection di diverso tipo e mira a rendere le detection affidabili accessibili a tutti senza alcun costo.
Attualmente il repository offre tre tipi di regole:
- Regole di Detection Generiche - Sono threat agnostic, il loro scopo è rilevare un comportamento o un'implementazione di una tecnica o procedura che è stata, può o sarà utilizzata da un potenziale threat actor.
- Regole di Threat Hunting - Hanno una portata più ampia e sono pensate per dare all'analista un punto di partenza per cacciare potenziali attività sospette o malevole
- Regole per Minacce Emergenti - Sono regole che coprono minacce specifiche, tempestive e rilevanti per determinati periodi di tempo. Queste minacce includono campagne APT specifiche, sfruttamento di vulnerabilità Zero-Day, malware specifici utilizzati durante un attacco,...ecc.
- Regole di Compliance - Sono regole che aiutano a identificare violazioni di compliance basate su framework di sicurezza ben noti come CIS Controls, NIST, ISO 27001,...ecc.
- Regole Placeholder - Sono regole che acquisiscono il loro significato finale al momento della conversione o dell'utilizzo della regola.
Esplorare Sigma
Per iniziare a esplorare l'ecosistema Sigma, visita il sito web ufficiale sigmahq.io
Cos'è Sigma
Sigma è un formato di firma generico e aperto che consente di descrivere eventi di log rilevanti in modo semplice. Il formato delle regole è molto flessibile, facile da scrivere e applicabile a qualsiasi tipo di file di log.
Lo scopo principale di questo progetto è fornire una forma strutturata in cui ricercatori o analisti possano descrivere i propri metodi di detection una volta sviluppati e renderli condivisibili con altri.
Sigma è per i file di log ciò che Snort è per il traffico di rete e YARA è per i file.
Perché Sigma
Oggi tutti raccolgono dati di log per l'analisi. Le persone iniziano a lavorare in autonomia, elaborando numerosi white paper, post di blog e linee guida per l'analisi dei log, estraendo le informazioni necessarie e costruendo le proprie ricerche e dashboard. Alcune delle loro ricerche e correlazioni sono ottime e molto utili ma mancano di un formato standardizzato in cui possano condividere il proprio lavoro con altri.
Altri forniscono analisi eccellenti, includono IOC e regole YARA per rilevare file malevoli e connessioni di rete, ma non hanno modo di descrivere un metodo di detection specifico o generico negli eventi di log. Sigma vuole essere uno standard aperto in cui tali meccanismi di detection possano essere definiti, condivisi e raccolti al fine di migliorare le capacità di detection per tutti.
🌟 Caratteristiche principali
- Un elenco in continua crescita di regole di detection e hunting, sottoposte a peer review da una comunità di Detection Engineer professionisti.
- Regole di detection vendor agnostic.
- Facilmente condivisibili tra comunità e report
🏗️ Creazione delle regole
Per iniziare a scrivere regole Sigma consulta la seguente guida introduttiva insieme alla specifica Sigma:
🔎 Contribuire e creare PR
Fai riferimento alla guida CONTRIBUTING per istruzioni dettagliate su come iniziare a contribuire con nuove regole.
📦 Pacchetti di regole
Puoi scaricare i pacchetti di regole più recenti dalla pagina delle release e iniziare a sfruttare le regole Sigma oggi stesso. Nuove regole vengono rilasciate anche su base regolare, quindi torna spesso a controllare le ultime detection.
🧬 Utilizzo e conversione delle regole
-
Puoi iniziare a convertire le regole Sigma oggi stesso utilizzando:
- Sigma CLI - il convertitore ufficiale da riga di comando
- sigconverter.io - convertitore GUI basato sul web
- Detection Studio - convertitore GUI basato sul web
-
Per integrare le regole Sigma nella tua toolchain o nei tuoi prodotti usa pySigma.
🚨 Segnalare falsi positivi o nuove idee per regole
Se trovi un falso positivo o desideri proporre una nuova idea di regola di detection ma non hai il tempo di crearne una, crea una nuova issue sul repository GitHub selezionando uno dei template disponibili.
💬 Comunità
Unisciti alla comunità Sigma su Discord per discutere di detection engineering, porre domande, condividere idee e collaborare con altri professionisti. Usiamo Discord anche per annunci come nuove release e altri aggiornamenti del progetto.
🌐 Risorse ufficiali
- sigmahq.io - Sito web ufficiale di Sigma
- SigmaHQ Blog - Blog ufficiale che copre detection engineering, release di regole e aggiornamenti Sigma
- Phoenix - Sigma Rule Intelligence Platform - Cerca, analizza e comprendi le regole Sigma mappate a MITRE ATT&CK