Regole Sigma, pronte per il tuo SIEM.

Regole di rilevamento Sigma curate e forgiate internamente, deduplicate rispetto al corpus Sigma pubblico e firmate, in Sigma grezzo E già convertite per il tuo SIEM. Incolli la query e rileva.

7 000+
regole Sigma
4 SIEM
Splunk · Sentinel · Elastic · QRadar
.yml + requêtes
grezzo + SPL / KQL / ECS / AQL
Ed25519
firmato, aggiornamento continuo

What we added recently

A living feed: here is the coverage added to it, dated.

  • +592 règles
  • +51 règles
  • +67 règles
  • +9 règles
  • +173 règles

Sigma grezzo, e già tradotto per il tuo strumento.

Sigma (.yml)

Le regole nel formato aperto Sigma, convertile con il tuo pySigma o usale così come sono.

Splunk (SPL)

Già convertite in query SPL, pronte da incollare in Splunk.

Sentinel (KQL)

Convertite in KQL per Microsoft Sentinel / Defender.

Elastic (ECS) & QRadar (AQL)

Convertite per Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), i 4 principali SIEM coperti.

Contenuto curato dal corpus Sigma pubblico (DRL) + fonti permissive deduplicate + regole proprietarie esclusive forgiate internamente. Le conversioni SIEM sono incluse sotto la stessa chiave.

Vedi la copertura completa

Prova prima di acquistare: pack demo gratuito

Un campione delle nostre regole interne su tutti i motori che copriamo (Sigma, YARA, osquery, Velociraptor, Falco, rete, policy), ogni detection con il suo playbook di investigazione nello standard CACAO 2.0, importabile nel vostro SOAR. Le regole Sigma sono già convertite per 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. È incluso un campione di copertura di conformità NIS2. Generato senza IA.

Scarica il pack demo .zip

Il formato giusto per ogni SIEM.

Sigma .ymlil tuo pySigma, qualsiasi backend, archiviazione
SPLSplunk
KQLMicrosoft Sentinel / Defender
ECSElastic Security
AQLIBM QRadar

Non è un mirror del corpus Sigma pubblico.

01
Curato e deduplicato

Deduplicato rispetto al corpus Sigma pubblico per non pagare due volte la stessa regola.

02
Un playbook di indagine per regola

Ogni regola è fornita con un playbook di indagine CACAO 2.0 (standard OASIS): confermare, pivotare, delimitare, escludere i falsi positivi, rispondere — generato in modo deterministico dai fatti della regola (ATT&CK, D3FEND), 0 IA. Nessun aggregatore di regole lo fa.

03
Regole proprietarie

Regole esclusive forgiate internamente, assenti nel corpus Sigma pubblico, sulle minacce recenti.

04
SIEM pronto da incollare

Query già convertite per Splunk, Sentinel, Elastic, CrowdStrike, Panther e QRadar.

05
Licenza chiara e verificata

L’upstream permissivo (DRL / Apache / CC0) è ridistribuibile sotto la propria licenza, con attribuzione conservata; le nostre regole interne e la compilazione restano proprietarie (EULA, uso dell’abbonato).

06
Firmato Ed25519

Il feed è firmato; ne verifichi l’integrità prima di applicarlo.

07
Uno script, un cron

Un solo script di sync, la tua chiave, la frequenza che vuoi.

Da dove provengono le regole?

Dal corpus Sigma pubblico (licenza DRL) e fonti permissive (Apache / CC0), aggregate e deduplicate, più le nostre regole forgiate internamente. Nessuna fonte con licenza non commerciale entra: l’upstream permissivo resta ridistribuibile sotto la propria licenza, mentre le nostre 355 regole interne e la compilazione curata sono proprietarie (EULA).

Le conversioni SIEM sono incluse?

Sì. Ogni regola è fornita in Sigma grezzo E già convertita per Splunk (SPL), Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), sotto la stessa chiave, senza costi aggiuntivi.

E se mi serve anche YARA?

YARA si vende separatamente (349 €/mese), oppure prendi il bundle Sigma + YARA a 549 €/mese (−21%): entrambi i feed con un’unica chiave.

Posso usarlo come MSSP / ridistribuirlo?

Lo usi all’interno della tua organizzazione, anche per operare la detezione a beneficio dei tuoi clienti. Ciò che non puoi fare: rivendere o ridistribuire il pack così com’è. I componenti upstream permissivi (DRL / Apache / CC0) restano ridistribuibili sotto la propria licenza, con attribuzione conservata; le nostre 355 regole interne e la compilazione curata sono proprietarie (EULA, uso da parte dell’organizzazione abbonata).

Pronto ad alimentare il tuo SIEM?

Abbonamento annuale. Chiave immediata. Disdici quando vuoi.

349 € / mese, fatturato annualmente 4.188 € IVA esclusa

Serve anche YARA? Prendi il bundle Sigma + YARA, 549 €/mese (−21%)

Ciò che questo pack non copre

Ciò che non copriamo, ve lo diciamo

Nessuno rileva il 100%, e un feed che lo pretende sfianca il tuo analista. Ciò che non compila sul motore reale, o fa rumore su un corpus pulito, non arriva mai nel pack. Ciò che una regola non può vedere, lo mostriamo come lacuna invece di mascherarlo. E per impostazione predefinita l’agente osserva e propone, agisce solo dopo validazione umana (human-in-the-loop). Compri segnale, non volume.

La detection che regge davanti all’auditor

La domanda non è più solo «rilevo?» ma «posso dimostrarlo?». Ogni abbonamento include il livello di conformità, senza costi aggiuntivi.

Copertura di progettazione, non una certificazione né una misura in tempo reale: attesta che il catalogo affronta il requisito, il tuo CISO convalida la conformità.