
Repositório Principal de Regras Sigma
Bem-vindo ao repositório principal de regras Sigma. O lugar onde engenheiros de detecção, caçadores de ameaças e todos os profissionais de segurança defensiva colaboram em regras de detecção. O repositório oferece mais de 3000 regras de detecção de diferentes tipos e tem como objetivo tornar detecções confiáveis acessíveis a todos sem custo.
Atualmente, o repositório oferece três tipos de regras:
Para começar a explorar o ecossistema Sigma, visite o site oficial sigmahq.io
Sigma é um formato de assinatura genérico e aberto que permite descrever eventos de log relevantes de forma direta. O formato da regra é muito flexível, fácil de escrever e aplicável a qualquer tipo de arquivo de log.
O principal objetivo deste projeto é fornecer uma forma estruturada na qual pesquisadores ou analistas possam descrever seus métodos de detecção desenvolvidos uma vez e torná-los compartilháveis com outros.
Sigma é para arquivos de log o que Snort é para tráfego de rede e YARA é para arquivos.
Hoje, todos coletam dados de log para análise. As pessoas começam a trabalhar por conta própria, processando inúmeros white papers, posts de blog e diretrizes de análise de log, extraindo as informações necessárias e construindo suas próprias pesquisas e dashboards. Algumas de suas pesquisas e correlações são ótimas e muito úteis, mas carecem de um formato padronizado no qual possam compartilhar seu trabalho com outros.
Outros fornecem análises excelentes, incluem IOCs e regras YARA para detectar arquivos maliciosos e conexões de rede, mas não têm uma maneira de descrever um método de detecção específico ou genérico em eventos de log. Sigma pretende ser um padrão aberto no qual tais mecanismos de detecção possam ser definidos, compartilhados e coletados para melhorar as capacidades de detecção para todos.
Para começar a escrever regras Sigma, consulte o seguinte guia de introdução juntamente com a especificação Sigma:
Consulte o guia CONTRIBUTING para obter instruções detalhadas sobre como começar a contribuir com novas regras.
Você pode baixar os pacotes de regras mais recentes na página de lançamentos e começar a usar as regras Sigma hoje mesmo. Novas regras também são lançadas regularmente, então volte sempre para as detecções mais recentes.
Você pode começar a converter regras Sigma hoje usando:
Para integrar regras Sigma em sua própria cadeia de ferramentas ou produtos, use pySigma.
Se você encontrar um falso positivo ou gostaria de propor uma nova ideia de regra de detecção, mas não tem tempo para criar uma, crie um novo issue no repositório GitHub selecionando um dos templates disponíveis.
Junte-se à comunidade Sigma no Discord para discutir engenharia de detecção, fazer perguntas, compartilhar ideias e colaborar com outros profissionais. Também usamos o Discord para anúncios, como novos lançamentos e outras atualizações do projeto.
atr convert sigma.Este projeto nunca teria chegado a este patamar sem a ajuda de centenas de colaboradores. Agradecimentos a todos os colaboradores passados e presentes pela sua ajuda.
O conteúdo deste repositório é disponibilizado sob a Detection Rule License (DRL) 1.1.