Regla Sigma
¿Qué es Regla Sigma?
Regla SigmaFirma de deteccion neutral respecto al fabricante, en YAML, para eventos de log que se convierte en consultas para SIEM, EDR o XDR.
Sigma es un formato abierto de ingenieria de deteccion creado por Florian Roth y Thomas Patzke que permite describir una deteccion basada en logs una sola vez y traducirla a muchos dialectos de consulta: Splunk SPL, Elastic ES|QL, Microsoft Sentinel KQL, Google Chronicle YARA-L y mas. Cumple para eventos de log genericos el papel que YARA cumple para archivos y Snort/Suricata para el trafico de red: una lingua franca portable y compartible, de modo que una deteccion publicada por un equipo funcione en el stack de otro.
Una regla es YAML con tres partes clave: metadatos (un id UUID, un level de informational a critical y tags mapeados a tecnicas de MITRE ATT&CK), una logsource (product, service o category como process_creation) y un bloque detection con selectores nombrados combinados por una expresion condition. Los valores de campo admiten modificadores como contains, startswith y re para regex.
La conversion paso de la antigua herramienta sigmac a la biblioteca modular pySigma y su CLI sigma, que aplican pipelines por backend que remapean los nombres de campo al esquema de cada producto. El repositorio SigmaHQ en GitHub reune miles de reglas comunitarias que cubren registros de eventos de Windows, Sysmon, auditd de Linux, AWS CloudTrail, Okta y Kubernetes. Sigma tambien anadio reglas de correlacion para conteos, umbrales y secuencias temporales.
flowchart LR A[El analista escribe una regla Sigma en YAML] --> B[logsource mas detection mas condition] B --> C[Conversor pySigma mas pipeline de backend] C --> D1[Splunk SPL] C --> D2[Sentinel KQL] C --> D3[Elastic ES-QL] C --> D4[Chronicle YARA-L] D1 --> E[Desplegada como deteccion en SIEM o EDR] D2 --> E D3 --> E D4 --> E E --> F[Alerta ante eventos de log coincidentes]
● Ejemplos
- 01
Regla Sigma que detecta procesos hijos sospechosos de winword.exe para identificar malware basado en macros.
- 02
Convertir una regla Sigma con pySigma a KQL de Microsoft Sentinel para desplegar una analitica.
● Preguntas frecuentes
¿Qué es Regla Sigma?
Firma de deteccion neutral respecto al fabricante, en YAML, para eventos de log que se convierte en consultas para SIEM, EDR o XDR. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Regla Sigma?
Firma de deteccion neutral respecto al fabricante, en YAML, para eventos de log que se convierte en consultas para SIEM, EDR o XDR.
¿Cómo defenderse de Regla Sigma?
Las defensas contra Regla Sigma combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Regla Sigma?
Nombres alternativos comunes: Firma Sigma, Formato Sigma.