
sigma r2026-07-01
Repositório Principal de Regras Sigma
Sigma - Formato de Assinatura Genérico para Sistemas SIEM
Bem-vindo ao repositório principal de regras do Sigma. O local onde engenheiros de detecção, caçadores de ameaças e todos os profissionais de segurança defensiva colaboram em regras de detecção. O repositório oferece mais de 3000 regras de detecção de diferentes tipos e tem como objetivo tornar detecções confiáveis acessíveis a todos, sem custo.
Atualmente o repositório oferece três tipos de regras:
- Regras de Detecção Genéricas - São agnósticas em relação a ameaças, seu objetivo é detectar um comportamento ou uma implementação de uma técnica ou procedimento que foi, pode ou será usado por um potencial ator de ameaça.
- Regras de Caça a Ameaças - São mais amplas em escopo e destinam-se a dar ao analista um ponto de partida para caçar atividades potencialmente suspeitas ou maliciosas
- Regras de Ameaças Emergentes - São regras que cobrem ameaças específicas, que são oportunas e relevantes por determinados períodos de tempo. Essas ameaças incluem campanhas específicas de APT, exploração de vulnerabilidades Zero-Day, malware específico usado durante um ataque,...etc.
- Regras de Conformidade - São regras que ajudam a identificar violações de conformidade com base em frameworks de segurança bem conhecidos, como CIS Controls, NIST, ISO 27001,...etc.
- Regras de Placeholder - São regras que obtêm seu significado final no momento de conversão ou uso da regra.
Explore o Sigma
Para começar a explorar o ecossistema Sigma, visite o site oficial sigmahq.io
O que é o Sigma
Sigma é um formato de assinatura genérico e aberto que permite descrever eventos de log relevantes de forma direta. O formato de regra é muito flexível, fácil de escrever e aplicável a qualquer tipo de arquivo de log.
O principal objetivo deste projeto é fornecer uma forma estruturada na qual pesquisadores ou analistas possam descrever seus métodos de detecção já desenvolvidos e torná-los compartilháveis com outros.
Sigma é para arquivos de log o que o Snort é para o tráfego de rede e o YARA é para arquivos.
Por que o Sigma
Hoje, todos coletam dados de log para análise. As pessoas começam a trabalhar por conta própria, processando inúmeros white papers, posts de blog e diretrizes de análise de log, extraindo as informações necessárias e construindo suas próprias pesquisas e dashboards. Algumas de suas pesquisas e correlações são ótimas e muito úteis, mas carecem de um formato padronizado no qual possam compartilhar seu trabalho com outros.
Outros fornecem análises excelentes, incluem IOCs e regras YARA para detectar os arquivos maliciosos e conexões de rede, mas não têm como descrever um método de detecção específico ou genérico em eventos de log. Sigma pretende ser um padrão aberto no qual tais mecanismos de detecção possam ser definidos, compartilhados e coletados a fim de melhorar as capacidades de detecção para todos.
🌟 Principais Recursos
- Uma lista em constante crescimento de regras de detecção e caça, revisadas por pares por uma comunidade de Engenheiros de Detecção profissionais.
- Regras de detecção agnósticas em relação a fornecedor.
- Facilmente compartilháveis entre comunidades e relatórios
🏗️ Criação de Regras
Para começar a escrever regras Sigma, consulte o seguinte guia de introdução juntamente com a especificação do sigma:
🔎 Contribuindo e Fazendo PRs
Consulte o guia CONTRIBUTING para instruções detalhadas sobre como você pode começar a contribuir com novas regras.
📦 Pacotes de Regras
Você pode baixar os pacotes de regras mais recentes na página de releases e começar a aproveitar as regras Sigma hoje mesmo. Novas regras também são lançadas regularmente, então volte com frequência para conferir as detecções mais recentes.
🧬 Uso e Conversão de Regras
-
Você pode começar a converter regras Sigma hoje mesmo usando:
- Sigma CLI - o conversor oficial de linha de comando
- sigconverter.io - conversor GUI baseado na web
- Detection Studio - conversor GUI baseado na web
-
Para integrar regras Sigma em sua própria cadeia de ferramentas ou produtos, use o pySigma.
🚨 Relatando Falsos Positivos ou Novas Ideias de Regras
Se você encontrar um falso positivo ou quiser propor uma nova ideia de regra de detecção, mas não tiver tempo para criar uma, crie uma nova issue no repositório do GitHub selecionando um dos templates disponíveis.
💬 Comunidade
Junte-se à comunidade Sigma no Discord para discutir engenharia de detecção, fazer perguntas, compartilhar ideias e colaborar com outros profissionais. Também usamos o Discord para anúncios, como novos lançamentos e outras atualizações do projeto.
🌐 Recursos Oficiais
- sigmahq.io - Site oficial do Sigma
- SigmaHQ Blog - Blog oficial cobrindo engenharia de detecção, lançamentos de regras e atualizações do Sigma
- Phoenix - Sigma Rule Intelligence Platform - Pesquise, analise e entenda regras Sigma mapeadas para o MITRE ATT&CK