
Repository principale delle regole Sigma
Benvenuti nel repository principale delle regole Sigma. Il luogo in cui detection engineer, threat hunter e tutti i professionisti della sicurezza difensiva collaborano sulle regole di detection. Il repository offre più di 3000 regole di detection di diverso tipo e mira a rendere le detection affidabili accessibili a tutti senza alcun costo.
Attualmente il repository offre tre tipi di regole:
Per iniziare a esplorare l'ecosistema Sigma, visita il sito web ufficiale sigmahq.io
Sigma è un formato di firma generico e aperto che consente di descrivere eventi di log rilevanti in modo semplice. Il formato delle regole è molto flessibile, facile da scrivere e applicabile a qualsiasi tipo di file di log.
Lo scopo principale di questo progetto è fornire una forma strutturata in cui ricercatori o analisti possano descrivere i propri metodi di detection una volta sviluppati e renderli condivisibili con altri.
Sigma è per i file di log ciò che Snort è per il traffico di rete e YARA è per i file.
Oggi tutti raccolgono dati di log per l'analisi. Le persone iniziano a lavorare in autonomia, elaborando numerosi white paper, post di blog e linee guida per l'analisi dei log, estraendo le informazioni necessarie e costruendo le proprie ricerche e dashboard. Alcune delle loro ricerche e correlazioni sono ottime e molto utili ma mancano di un formato standardizzato in cui possano condividere il proprio lavoro con altri.
Altri forniscono analisi eccellenti, includono IOC e regole YARA per rilevare file malevoli e connessioni di rete, ma non hanno modo di descrivere un metodo di detection specifico o generico negli eventi di log. Sigma vuole essere uno standard aperto in cui tali meccanismi di detection possano essere definiti, condivisi e raccolti al fine di migliorare le capacità di detection per tutti.
Per iniziare a scrivere regole Sigma consulta la seguente guida introduttiva insieme alla specifica Sigma:
Fai riferimento alla guida CONTRIBUTING per istruzioni dettagliate su come iniziare a contribuire con nuove regole.
Puoi scaricare i pacchetti di regole più recenti dalla pagina delle release e iniziare a sfruttare le regole Sigma oggi stesso. Nuove regole vengono rilasciate anche su base regolare, quindi torna spesso a controllare le ultime detection.
Puoi iniziare a convertire le regole Sigma oggi stesso utilizzando:
Per integrare le regole Sigma nella tua toolchain o nei tuoi prodotti usa pySigma.
Se trovi un falso positivo o desideri proporre una nuova idea di regola di detection ma non hai il tempo di crearne una, crea una nuova issue sul repository GitHub selezionando uno dei template disponibili.
Unisciti alla comunità Sigma su Discord per discutere di detection engineering, porre domande, condividere idee e collaborare con altri professionisti. Usiamo Discord anche per annunci come nuove release e altri aggiornamenti del progetto.