Sigma-Regeln, bereit für Ihr SIEM.

Kuratierte und selbst geschmiedete Sigma-Erkennungsregeln, gegen den öffentlichen Sigma-Korpus dedupliziert und signiert, als rohes Sigma UND vorkonvertiert für Ihr SIEM. Abfrage einfügen, es erkennt.

7 000+
Sigma-Regeln
4 SIEM
Splunk · Sentinel · Elastic · QRadar
.yml + requêtes
roh + SPL / KQL / ECS / AQL
Ed25519
signiert, laufende Updates

What we added recently

A living feed: here is the coverage added to it, dated.

  • +592 règles
  • +51 règles
  • +67 règles
  • +9 règles
  • +173 règles

Rohes Sigma, und bereits für Ihr Tool übersetzt.

Sigma (.yml)

Die Regeln im offenen Sigma-Format, mit Ihrem eigenen pySigma konvertieren oder direkt nutzen.

Splunk (SPL)

Bereits in SPL-Abfragen konvertiert, fertig zum Einfügen in Splunk.

Sentinel (KQL)

In KQL für Microsoft Sentinel / Defender konvertiert.

Elastic (ECS) & QRadar (AQL)

Konvertiert für Elastic (ECS), CrowdStrike (LogScale), Panther und QRadar (AQL), die 4 großen SIEMs abgedeckt.

Kuratiert aus dem öffentlichen Sigma-Korpus (DRL) + deduplizierte permissive Quellen + exklusive, intern geschmiedete Eigenregeln. Die SIEM-Konvertierungen sind unter demselben Schlüssel enthalten.

Vollständige Abdeckung ansehen

Testen vor dem Kauf: kostenloses Demo-Paket

Eine Auswahl unserer eigenen Regeln über alle Engines, die wir betreiben (Sigma, YARA, osquery, Velociraptor, Falco, Netzwerk, Policy), jede Erkennung mit ihrem Investigation-Playbook im Standard CACAO 2.0, in Ihr SOAR importierbar. Die Sigma-Regeln sind bereits für 6 SIEMs konvertiert: Splunk, Sentinel, Elastic, QRadar, CrowdStrike und Panther. Ein NIS2-Compliance-Abdeckungsmuster ist enthalten. Ohne KI erzeugt.

Demo-Paket herunterladen .zip

Das richtige Format für jedes SIEM.

Sigma .ymlIhr eigenes pySigma, jedes Backend, Archivierung
SPLSplunk
KQLMicrosoft Sentinel / Defender
ECSElastic Security
AQLIBM QRadar

Kein Spiegel des öffentlichen Sigma-Korpus.

01
Kuratiert & dedupliziert

Gegen den öffentlichen Sigma-Korpus dedupliziert, damit Sie dieselbe Regel nicht doppelt bezahlen.

02
Ein Untersuchungs-Playbook pro Regel

Jede Regel wird mit einem CACAO-2.0-Untersuchungs-Playbook (OASIS-Standard) geliefert: bestätigen, pivotieren, Umfang eingrenzen, Fehlalarme ausschließen, reagieren — deterministisch aus den Fakten der Regel (ATT&CK, D3FEND) erzeugt, 0 KI. Kein Regel-Aggregator bietet das.

03
Eigene Regeln

Exklusive, intern geschmiedete Regeln, die es im öffentlichen Sigma-Korpus nicht gibt, zu aktuellen Bedrohungen.

04
SIEM zum Einfügen bereit

Abfragen bereits konvertiert für Splunk, Sentinel, Elastic, CrowdStrike, Panther und QRadar.

05
Klare, geprüfte Lizenz

Permissiver Upstream (DRL / Apache / CC0) ist unter seiner eigenen Lizenz weitergebbar, Attribution bleibt erhalten; unsere Eigenregeln und die Kompilation bleiben proprietär (EULA, Nutzung durch den Abonnenten).

06
Ed25519-signiert

Der Feed ist signiert; Sie prüfen seine Integrität vor der Anwendung.

07
Ein Skript, ein Cron

Ein einziges Sync-Skript, Ihr Schlüssel, die Frequenz Ihrer Wahl.

Woher kommen die Regeln?

Aus dem öffentlichen Sigma-Korpus (DRL-Lizenz) und permissiven Quellen (Apache / CC0), aggregiert und dedupliziert, plus unsere eigenen intern geschmiedeten Regeln. Keine Quelle unter nicht-kommerzieller Lizenz kommt hinein: Der permissive Upstream bleibt unter seiner eigenen Lizenz weitergebbar, während unsere 355 Eigenregeln und die kuratierte Kompilation proprietär sind (EULA).

Sind die SIEM-Konvertierungen enthalten?

Ja. Jede Regel wird als rohes Sigma UND vorkonvertiert für Splunk (SPL), Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther und QRadar (AQL) geliefert, unter demselben Schlüssel, ohne Aufpreis.

Was, wenn ich auch YARA brauche?

YARA wird separat verkauft (349 €/Mon.), oder nehmen Sie das Sigma + YARA Bundle für 549 €/Mon. (−21 %): beide Feeds unter einem Schlüssel.

Kann ich es als MSSP nutzen / weiterverteilen?

Sie nutzen es innerhalb Ihrer Organisation, auch um die Erkennung für Ihre Kunden zu betreiben. Was Sie nicht dürfen: das Pack als solches weiterverkaufen oder weitergeben. Die permissiven Upstream-Komponenten (DRL / Apache / CC0) bleiben unter ihrer eigenen Lizenz weitergebbar, Attribution bleibt erhalten; unsere 355 Eigenregeln und die kuratierte Kompilation sind proprietär (EULA, Nutzung durch die abonnierende Organisation).

Bereit, Ihr SIEM zu speisen?

Jahresabo. Sofortiger Schlüssel. Jederzeit kündbar.

349 € / Monat, jährlich abgerechnet 4.188 € zzgl. MwSt.

Auch YARA nötig? Sigma + YARA Bundle nehmen, 549 €/Mon. (−21 %)

Was dieses Pack nicht abdeckt

Was wir nicht abdecken, sagen wir Ihnen

Niemand erkennt 100%, und ein Feed, der das behauptet, verheizt Ihren Analysten. Was auf der echten Engine nicht kompiliert oder auf sauberem Korpus rauscht, erreicht das Pack nie. Was eine Regel nicht sehen kann, zeigen wir als Lücke, statt es zu übertünchen. Und standardmäßig beobachtet und schlägt der Agent vor, er handelt erst nach menschlicher Freigabe (Human-in-the-Loop). Sie kaufen Signal, nicht Volumen.

Erkennung, die vor dem Auditor standhält

Die Frage lautet nicht mehr nur „erkenne ich?“, sondern „kann ich es beweisen?“. Jedes Abo enthält die Compliance-Schicht, ohne Aufpreis.

Design-Abdeckung, keine Zertifizierung und keine Echtzeitmessung: Sie belegt, dass der Katalog die Anforderung adressiert, Ihr CISO validiert die Compliance.

Erkennungs-Guides

Die Methode hinter dem Pack, in unserem Blog.