
Repositório Principal de Regras Sigma
Bem-vindo ao repositório principal de regras do Sigma. O local onde engenheiros de detecção, caçadores de ameaças e todos os profissionais de segurança defensiva colaboram em regras de detecção. O repositório oferece mais de 3000 regras de detecção de diferentes tipos e tem como objetivo tornar detecções confiáveis acessíveis a todos, sem custo.
Atualmente o repositório oferece três tipos de regras:
Para começar a explorar o ecossistema Sigma, visite o site oficial sigmahq.io
Sigma é um formato de assinatura genérico e aberto que permite descrever eventos de log relevantes de forma direta. O formato de regra é muito flexível, fácil de escrever e aplicável a qualquer tipo de arquivo de log.
O principal objetivo deste projeto é fornecer uma forma estruturada na qual pesquisadores ou analistas possam descrever seus métodos de detecção já desenvolvidos e torná-los compartilháveis com outros.
Sigma é para arquivos de log o que o Snort é para o tráfego de rede e o YARA é para arquivos.
Hoje, todos coletam dados de log para análise. As pessoas começam a trabalhar por conta própria, processando inúmeros white papers, posts de blog e diretrizes de análise de log, extraindo as informações necessárias e construindo suas próprias pesquisas e dashboards. Algumas de suas pesquisas e correlações são ótimas e muito úteis, mas carecem de um formato padronizado no qual possam compartilhar seu trabalho com outros.
Outros fornecem análises excelentes, incluem IOCs e regras YARA para detectar os arquivos maliciosos e conexões de rede, mas não têm como descrever um método de detecção específico ou genérico em eventos de log. Sigma pretende ser um padrão aberto no qual tais mecanismos de detecção possam ser definidos, compartilhados e coletados a fim de melhorar as capacidades de detecção para todos.
Para começar a escrever regras Sigma, consulte o seguinte guia de introdução juntamente com a especificação do sigma:
Consulte o guia CONTRIBUTING para instruções detalhadas sobre como você pode começar a contribuir com novas regras.
Você pode baixar os pacotes de regras mais recentes na página de releases e começar a aproveitar as regras Sigma hoje mesmo. Novas regras também são lançadas regularmente, então volte com frequência para conferir as detecções mais recentes.
Você pode começar a converter regras Sigma hoje mesmo usando:
Para integrar regras Sigma em sua própria cadeia de ferramentas ou produtos, use o pySigma.
Se você encontrar um falso positivo ou quiser propor uma nova ideia de regra de detecção, mas não tiver tempo para criar uma, crie uma nova issue no repositório do GitHub selecionando um dos templates disponíveis.
Junte-se à comunidade Sigma no Discord para discutir engenharia de detecção, fazer perguntas, compartilhar ideias e colaborar com outros profissionais. Também usamos o Discord para anúncios, como novos lançamentos e outras atualizações do projeto.