Regole Sigma & YARA, curate, firmate, pronte all’uso.

Un feed di rilevamento commerciale per il tuo SIEM o il tuo stack. I migliori progetti open source aggregati e deduplicati, arricchiti con le nostre regole proprietarie, ogni regola testata su un motore reale, firmata crittograficamente, aggiornata di continuo.

7.000+
regole Sigma
19.500+
regole YARA
Ed25519
feed firmato
ATT&CK
tecniche mappate

Due formati standard. Zero lock-in.

Sigma7.000+ regole
Rilevamento SIEM generico

Lo standard aperto per il rilevamento. File .yml pronti da convertire per Splunk, Elastic, Microsoft Sentinel, QRadar… Copertura MITRE ATT&CK, mappata per tecnica. Costruito a partire da molteplici fonti open-source con licenza permissiva + le nostre regole proprietarie.

YARA19.500+ regole
Rilevamento file e malware

File .yar grezzi per analizzare binari, memoria e artefatti. Famiglie di malware, packer, certificati di firma abusati, campagne. Filtrati per la rivendita e verificati in compilazione, nessuna regola difettosa.

IOC, KEV, EPSS e MITRE sono pacchetti dati dell’agente ThreatClaw, un’offerta separata. Questo feed si concentra sulle regole di rilevamento Sigma & YARA.

Sigma, già convertito per il tuo SIEM.

Nessuna conversione da fare. Ogni regola Sigma viene fornita anche nel linguaggio di query del tuo SIEM, mappata sul suo schema di campi. Copi e incolli.

Splunk
SPL
schema CIM
Microsoft Sentinel
KQL
Defender XDR Advanced Hunting
Elastic
ECS
Elastic Common Schema
QRadar
AQL
campi QRadar + payload
Una regola, quattro SIEM, convertita automaticamente:
Splunk, SPL
Image="*\\powershell.exe"
CommandLine IN ("*-enc*","*-EncodedCommand*")
Microsoft Sentinel, KQL
DeviceProcessEvents
| where FolderPath endswith "\\powershell.exe"
| where ProcessCommandLine has_any ("-enc","-EncodedCommand")
Elastic, ECS
process.executable:*\\powershell.exe AND
(process.command_line:*-enc* OR
 process.command_line:*-EncodedCommand*)
QRadar, AQL
SELECT * FROM events WHERE
"Process Path" ILIKE '%\\powershell.exe' AND
("Process CommandLine" ILIKE '%-enc%' OR
 "Process CommandLine" ILIKE '%-EncodedCommand%')

Scegli tu cosa scaricare: il Sigma grezzo per la tua pipeline, le varianti SIEM pronte all'uso, o entrambi. Una sola chiave, tutto incluso.

Non è solo uno specchio di repository pubblici.

01
Firmato crittograficamente

Ogni manifest è firmato con Ed25519 e una chiave pubblica pinnata. Un mirror o una CDN compromessi non possono spingerti regole avvelenate. Lo script verifica prima di applicare.

02
Testato su un motore reale

Ogni regola supera un firing test sul motore reale: nessuna regola morta, nessuna regola "catch-all" che sommerge il tuo SOC di falsi positivi.

03
Curato e deduplicato

Aggreghiamo le migliori fonti, eliminiamo duplicati e rumore, e aggiungiamo le nostre regole proprietarie forgiate internamente. Ottieni segnale, non uno scarico grezzo.

04
Licenza sicura per la rivendita

Solo fonti permissive (CC0, MIT, Apache, BSD, DRL). Filtrato per uso MSSP e ridistribuzione, nessuna sorpresa GPL/NC.

05
Aggiornato di continuo

Nuove regole arrivano man mano che emergono ricerche e campagne. Il feed è versionato: lo script scarica solo il delta.

06
Agnostico rispetto al SIEM

Sigma è il formato pivot: convertilo per il tuo SIEM con pySigma / sigma-cli. YARA si collega a qualsiasi scanner. Non sei vincolato al nostro prodotto.

Operativo in tre minuti.

01
Abbonati

Checkout sicuro tramite Stripe. Ricevi subito una chiave di abbonamento.

02
Scarica lo script

Un unico script bash senza dipendenze, pronto per cron. Verifica prima la firma.

03
Sincronizza

Le regole arrivano in una cartella locale, versionata. Collegala al tuo SIEM o scanner.

# Aggiungilo a cron per restare aggiornato automaticamente
$ curl -fsSL https://license.threatclaw.io/rules-sync.sh -o threatclaw-rules-sync.sh
$ TC_RULES_KEY=<your-key> TC_RULES_DIR=/opt/rules ./threatclaw-rules-sync.sh
✓ signature verified · sigma 7,361 · yara 19,943 · synced

Pensato per i team di detection.

SOC e team di detectionMSSP e provider gestitiIngegneri SIEM (Splunk, Elastic, Sentinel)Threat hunter e IR
Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Domande frequenti

Quali formati ricevo esattamente?

File Sigma grezzi (.yml) e YARA grezzi (.yar), in formato standard. Niente di proprietario: converti il Sigma per il tuo SIEM con pySigma e carica lo YARA in qualsiasi scanner.

Con quali SIEM funziona?

Tutti quelli supportati da Sigma: Splunk, Elastic/ELK, Microsoft Sentinel, QRadar, Chronicle e molti altri tramite pySigma / sigma-cli. YARA funziona ovunque giri uno scanner YARA (endpoint, sandbox, DFIR).

Con quale frequenza viene aggiornato?

In continuo, man mano che emergono ricerche e nuove campagne. Il feed è versionato, quindi lo script di sincronizzazione scarica solo ciò che è cambiato. Eseguilo con la frequenza che preferisci (un cron giornaliero è comune).

Le regole sono davvero firmate?

Sì. Il manifest è firmato con Ed25519 e lo script lo verifica con una chiave pubblica pinnata prima di applicare qualsiasi cosa. Falsificare un feed richiederebbe la nostra chiave privata, che non condividiamo mai.

Posso rivenderlo / usarlo come MSSP?

Il feed aggrega solo fonti con licenza permissiva (CC0, MIT, Apache, BSD, DRL), pensato per l’uso da parte di MSSP e la ridistribuzione ai tuoi clienti. Le fonti non rivendibili (GPL, fair-use) sono escluse.

Il feed include IOC / threat intel?

No, questo feed si concentra sulle regole di rilevamento Sigma & YARA. IOC, CISA KEV, EPSS e MITRE ATT&CK sono pacchetti dati consumati dall’agente ThreatClaw, un’offerta separata.

Devo convertire le regole da solo (pySigma)?

No, a meno che tu non lo voglia. Oltre al Sigma grezzo, forniamo le regole già convertite per Splunk (SPL), Microsoft Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), mappate sullo schema di campi di ciascun SIEM (CIM, ECS, Defender XDR). Copi e incolli. Il Sigma grezzo resta disponibile per la tua pipeline.

Pronto a potenziare il tuo rilevamento?

Abbonamento annuale. Chiave istantanea. Annulla quando vuoi.

549 € / mese, fatturato annualmente 6.588 € IVA esclusa
Bundle Sigma + YARA (−21%)
Oppure singolarmente: Sigma 349 €/mois · YARA 349 €/mois

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.