Regra Sigma
O que é Regra Sigma?
Regra SigmaAssinatura de deteccao agnostica de fornecedor, em YAML, voltada a eventos de log que pode ser convertida em queries de SIEM, EDR ou XDR.
Sigma e um formato aberto de engenharia de deteccao criado por Florian Roth e Thomas Patzke que permite descrever uma deteccao baseada em logs uma unica vez e traduzi-la para muitos dialetos de query: Splunk SPL, Elastic ES|QL, Microsoft Sentinel KQL, Google Chronicle YARA-L e outros. Desempenha, para eventos de log genericos, o papel que o YARA desempenha para ficheiros e o Snort/Suricata para o trafego de rede: uma lingua franca portavel e partilhavel, de modo que uma deteccao publicada por uma equipa funcione no stack de outra.
Uma regra e YAML com tres partes-chave: metadados (um id UUID, um level de informational a critical e tags mapeadas para tecnicas MITRE ATT&CK), uma logsource (product, service ou category como process_creation) e um bloco detection de seletores nomeados combinados por uma expressao condition. Os valores de campo suportam modificadores como contains, startswith e re para regex.
A conversao migrou da antiga ferramenta sigmac para a biblioteca modular pySigma e a sua CLI sigma, que aplicam pipelines por backend que remapeiam nomes de campo para o esquema de cada produto. O repositorio SigmaHQ no GitHub reune milhares de regras da comunidade que cobrem registos de eventos do Windows, Sysmon, auditd do Linux, AWS CloudTrail, Okta e Kubernetes. O Sigma tambem acrescentou regras de correlacao para contagens, limiares e sequencias temporais.
flowchart LR A[O analista escreve uma regra Sigma em YAML] --> B[logsource mais detection mais condition] B --> C[Conversor pySigma mais pipeline de backend] C --> D1[Splunk SPL] C --> D2[Sentinel KQL] C --> D3[Elastic ES-QL] C --> D4[Chronicle YARA-L] D1 --> E[Implantada como deteccao em SIEM ou EDR] D2 --> E D3 --> E D4 --> E E --> F[Alerta em eventos de log correspondentes]
● Exemplos
- 01
Regra Sigma que detecta processos filhos suspeitos do winword.exe para flagrar malware baseado em macros.
- 02
Converter uma regra Sigma via pySigma para KQL do Microsoft Sentinel e implantar como analytics rule.
● Perguntas frequentes
O que é Regra Sigma?
Assinatura de deteccao agnostica de fornecedor, em YAML, voltada a eventos de log que pode ser convertida em queries de SIEM, EDR ou XDR. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Regra Sigma?
Assinatura de deteccao agnostica de fornecedor, em YAML, voltada a eventos de log que pode ser convertida em queries de SIEM, EDR ou XDR.
Como se defender contra Regra Sigma?
As defesas contra Regra Sigma costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Regra Sigma?
Nomes alternativos comuns: Assinatura Sigma, Formato Sigma.