Reglas Sigma, listas para tu SIEM.

Reglas de detección Sigma curadas y forjadas internamente, deduplicadas frente al corpus Sigma público y firmadas, en Sigma bruto Y ya convertidas para tu SIEM. Pegas la consulta y detecta.

7 000+
reglas Sigma
4 SIEM
Splunk · Sentinel · Elastic · QRadar
.yml + requêtes
bruto + SPL / KQL / ECS / AQL
Ed25519
firmado, actualización continua

What we added recently

A living feed: here is the coverage added to it, dated.

  • +592 règles
  • +51 règles
  • +67 règles
  • +9 règles
  • +173 règles

Sigma bruto, y ya traducido para tu herramienta.

Sigma (.yml)

Las reglas en el formato abierto Sigma, conviértelas con tu propio pySigma o úsalas tal cual.

Splunk (SPL)

Ya convertidas a consultas SPL, listas para pegar en Splunk.

Sentinel (KQL)

Convertidas a KQL para Microsoft Sentinel / Defender.

Elastic (ECS) & QRadar (AQL)

Convertidas para Elastic (ECS), CrowdStrike (LogScale), Panther y QRadar (AQL), los 4 grandes SIEM cubiertos.

Contenido curado del corpus Sigma público (DRL) + fuentes permisivas deduplicadas + reglas propias exclusivas forjadas internamente. Las conversiones SIEM se incluyen bajo la misma clave.

Ver la cobertura detallada

Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

El formato adecuado para cada SIEM.

Sigma .ymltu propio pySigma, cualquier backend, archivado
SPLSplunk
KQLMicrosoft Sentinel / Defender
ECSElastic Security
AQLIBM QRadar

No es un espejo del corpus Sigma público.

01
Curado y deduplicado

Deduplicado frente al corpus Sigma público para no pagar dos veces la misma regla.

02
Un playbook de investigación por regla

Cada regla se entrega con un playbook de investigación CACAO 2.0 (estándar OASIS): confirmar, pivotar, acotar, descartar falsos positivos, responder — generado de forma determinista a partir de los hechos de la regla (ATT&CK, D3FEND), 0 IA. Ningún agregador de reglas lo hace.

03
Reglas propias

Reglas exclusivas forjadas internamente, ausentes del corpus Sigma público, sobre amenazas recientes.

04
Listo para pegar en SIEM

Consultas ya convertidas para Splunk, Sentinel, Elastic, CrowdStrike, Panther y QRadar.

05
Licencia clara y verificada

El upstream permisivo (DRL / Apache / CC0) es redistribuible bajo su propia licencia, con atribución conservada; nuestras reglas propias y la compilación siguen siendo propietarias (EULA, uso del abonado).

06
Firmado con Ed25519

El feed está firmado; verificas su integridad antes de aplicarlo.

07
Un script, un cron

Un solo script de sincronización, tu clave, la frecuencia que quieras.

¿De dónde vienen las reglas?

Del corpus Sigma público (licencia DRL) y fuentes permisivas (Apache / CC0), agregadas y deduplicadas, más nuestras propias reglas forjadas internamente. Ninguna fuente con licencia no comercial entra: el upstream permisivo sigue siendo redistribuible bajo su propia licencia, mientras que nuestras 355 reglas propias y la compilación curada son propietarias (EULA).

¿Se incluyen las conversiones SIEM?

Sí. Cada regla se entrega en Sigma bruto Y ya convertida para Splunk (SPL), Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther y QRadar (AQL), bajo la misma clave, sin coste adicional.

¿Y si también necesito YARA?

YARA se vende por separado (349 €/mes), o llévate el paquete Sigma + YARA a 549 €/mes (−21 %): ambos feeds con una sola clave.

¿Puedo usarlo como MSSP / redistribuirlo?

Lo usas dentro de tu organización, incluso para operar la detección en beneficio de tus clientes. Lo que no puedes hacer: revender ni redistribuir el pack tal cual. Los componentes upstream permisivos (DRL / Apache / CC0) siguen siendo redistribuibles bajo su propia licencia, con atribución conservada; nuestras 355 reglas propias y la compilación curada son propietarias (EULA, uso por la organización abonada).

¿Listo para alimentar tu SIEM?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA

¿Necesitas también YARA? Llévate el paquete Sigma + YARA, 549 €/mes (−21 %)

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.

Guías de detección

El método detrás del pack, en nuestro blog.