Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1158

Regra Sigma

Revisado porCybersecurity entrepreneur & security researcher

O que é Regra Sigma?

Regra SigmaAssinatura de deteccao agnostica de fornecedor, em YAML, voltada a eventos de log que pode ser convertida em queries de SIEM, EDR ou XDR.


Sigma e um formato aberto de engenharia de deteccao criado por Florian Roth e Thomas Patzke que permite descrever uma deteccao baseada em logs uma unica vez e traduzi-la para muitos dialetos de query: Splunk SPL, Elastic ES|QL, Microsoft Sentinel KQL, Google Chronicle YARA-L e outros. Desempenha, para eventos de log genericos, o papel que o YARA desempenha para ficheiros e o Snort/Suricata para o trafego de rede: uma lingua franca portavel e partilhavel, de modo que uma deteccao publicada por uma equipa funcione no stack de outra.

Uma regra e YAML com tres partes-chave: metadados (um id UUID, um level de informational a critical e tags mapeadas para tecnicas MITRE ATT&CK), uma logsource (product, service ou category como process_creation) e um bloco detection de seletores nomeados combinados por uma expressao condition. Os valores de campo suportam modificadores como contains, startswith e re para regex.

A conversao migrou da antiga ferramenta sigmac para a biblioteca modular pySigma e a sua CLI sigma, que aplicam pipelines por backend que remapeiam nomes de campo para o esquema de cada produto. O repositorio SigmaHQ no GitHub reune milhares de regras da comunidade que cobrem registos de eventos do Windows, Sysmon, auditd do Linux, AWS CloudTrail, Okta e Kubernetes. O Sigma tambem acrescentou regras de correlacao para contagens, limiares e sequencias temporais.

flowchart LR
  A[O analista escreve uma regra Sigma em YAML] --> B[logsource mais detection mais condition]
  B --> C[Conversor pySigma mais pipeline de backend]
  C --> D1[Splunk SPL]
  C --> D2[Sentinel KQL]
  C --> D3[Elastic ES-QL]
  C --> D4[Chronicle YARA-L]
  D1 --> E[Implantada como deteccao em SIEM ou EDR]
  D2 --> E
  D3 --> E
  D4 --> E
  E --> F[Alerta em eventos de log correspondentes]

● Exemplos

  1. 01

    Regra Sigma que detecta processos filhos suspeitos do winword.exe para flagrar malware baseado em macros.

  2. 02

    Converter uma regra Sigma via pySigma para KQL do Microsoft Sentinel e implantar como analytics rule.

● Perguntas frequentes

O que é Regra Sigma?

Assinatura de deteccao agnostica de fornecedor, em YAML, voltada a eventos de log que pode ser convertida em queries de SIEM, EDR ou XDR. Pertence à categoria Defesa e operações da cibersegurança.

O que significa Regra Sigma?

Assinatura de deteccao agnostica de fornecedor, em YAML, voltada a eventos de log que pode ser convertida em queries de SIEM, EDR ou XDR.

Como se defender contra Regra Sigma?

As defesas contra Regra Sigma costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Regra Sigma?

Nomes alternativos comuns: Assinatura Sigma, Formato Sigma.

● Termos relacionados

● Ver também