Regras Sigma, prontas para o seu SIEM.

Regras de detecção Sigma curadas e forjadas internamente, deduplicadas frente ao corpus Sigma público e assinadas, em Sigma bruto E já convertidas para o seu SIEM. Cola a consulta e detecta.

7 000+
regras Sigma
4 SIEM
Splunk · Sentinel · Elastic · QRadar
.yml + requêtes
bruto + SPL / KQL / ECS / AQL
Ed25519
assinado, atualização contínua

What we added recently

A living feed: here is the coverage added to it, dated.

  • +592 règles
  • +51 règles
  • +67 règles
  • +9 règles
  • +173 règles

Sigma bruto, e já traduzido para a sua ferramenta.

Sigma (.yml)

As regras no formato aberto Sigma, converta com o seu próprio pySigma ou use como estão.

Splunk (SPL)

Já convertidas em consultas SPL, prontas para colar no Splunk.

Sentinel (KQL)

Convertidas em KQL para Microsoft Sentinel / Defender.

Elastic (ECS) & QRadar (AQL)

Convertidas para Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), os 4 grandes SIEM cobertos.

Conteúdo curado do corpus Sigma público (DRL) + fontes permissivas deduplicadas + regras próprias exclusivas forjadas internamente. As conversões SIEM estão incluídas na mesma chave.

Ver a cobertura detalhada

Experimente antes de comprar: pacote demo gratuito

Uma amostra das nossas regras internas em todos os motores que cobrimos (Sigma, YARA, osquery, Velociraptor, Falco, rede, policy), cada deteção com o seu playbook de investigação no padrão CACAO 2.0, importável no seu SOAR. As regras Sigma já vêm convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike e Panther. Inclui uma amostra de cobertura de conformidade NIS2. Gerado sem IA.

Baixar o pacote demo .zip

O formato certo para cada SIEM.

Sigma .ymlo seu próprio pySigma, qualquer backend, arquivamento
SPLSplunk
KQLMicrosoft Sentinel / Defender
ECSElastic Security
AQLIBM QRadar

Não é um espelho do corpus Sigma público.

01
Curado e deduplicado

Deduplicado frente ao corpus Sigma público para não pagar duas vezes a mesma regra.

02
Um playbook de investigação por regra

Cada regra é entregue com um playbook de investigação CACAO 2.0 (padrão OASIS): confirmar, pivotar, delimitar, descartar falsos positivos, responder — gerado de forma determinística a partir dos fatos da regra (ATT&CK, D3FEND), 0 IA. Nenhum agregador de regras faz isso.

03
Regras próprias

Regras exclusivas forjadas internamente, ausentes do corpus Sigma público, sobre ameaças recentes.

04
SIEM pronto para colar

Consultas já convertidas para Splunk, Sentinel, Elastic, CrowdStrike, Panther e QRadar.

05
Licença clara e verificada

O upstream permissivo (DRL / Apache / CC0) é redistribuível sob a sua própria licença, com atribuição preservada; as nossas regras próprias e a compilação continuam proprietárias (EULA, uso do assinante).

06
Assinado Ed25519

O feed é assinado; você verifica a integridade antes de aplicá-lo.

07
Um script, um cron

Um único script de sincronização, a sua chave, a frequência que quiser.

De onde vêm as regras?

Do corpus Sigma público (licença DRL) e de fontes permissivas (Apache / CC0), agregadas e deduplicadas, mais as nossas próprias regras forjadas internamente. Nenhuma fonte sob licença não comercial entra: o upstream permissivo continua redistribuível sob a sua própria licença, enquanto as nossas 355 regras próprias e a compilação curada são proprietárias (EULA).

As conversões SIEM estão incluídas?

Sim. Cada regra é entregue em Sigma bruto E já convertida para Splunk (SPL), Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther e QRadar (AQL), na mesma chave, sem custo adicional.

E se eu também precisar de YARA?

YARA é vendido separadamente (349 €/mês), ou leve o bundle Sigma + YARA a 549 €/mês (−21%): ambos os feeds sob uma única chave.

Posso usá-lo como MSSP / redistribuí-lo?

Você o usa dentro da sua organização, inclusive para operar a detecção em benefício dos seus clientes. O que você não pode fazer: revender ou redistribuir o pack tal como está. Os componentes upstream permissivos (DRL / Apache / CC0) permanecem redistribuíveis sob a sua própria licença, com atribuição preservada; as nossas 355 regras próprias e a compilação curada são proprietárias (EULA, uso pela organização assinante).

Pronto para alimentar o seu SIEM?

Assinatura anual. Chave instantânea. Cancele quando quiser.

349 € / mês, faturado anualmente 4.188 € sem impostos

Também precisa de YARA? Leve o bundle Sigma + YARA, 549 €/mês (−21%)

O que este pack não cobre

O que não cobrimos, dizemos-lho

Ninguém deteta 100%, e um feed que o afirma esgota o seu analista. O que não compila no motor real, ou faz barulho num corpus limpo, nunca chega ao pack. O que uma regra não consegue ver, mostramo-lo como lacuna em vez de o disfarçar. E por defeito o agente observa e propõe, agindo apenas após validação humana (human-in-the-loop). Compra sinal, não volume.

A deteção que se sustenta perante o auditor

A pergunta já não é apenas «deteto?» mas «consigo prová-lo?». Cada assinatura inclui a camada de conformidade, sem custo adicional.

Cobertura de projeto, não uma certificação nem uma medição em tempo real: comprova que o catálogo aborda o requisito, o seu CISO valida a conformidade.