Reglas Sigma: escritura, prueba y conversión a SIEM

Escribir reglas Sigma comienza con una pregunta o comportamiento a identificar, continúa con la definición de telemetría y lógica, y finaliza con pruebas, ajuste, documentación y despliegue controlado. La calidad se mide por la cobertura y la capacidad de investigación.
Threat Hunting e Ingeniería de Detección transforman el conocimiento del comportamiento del adversario en preguntas medibles, fuentes de datos y reglas de detección. El objetivo no es generar más alertas, sino mejorar la cobertura y la calidad de las decisiones. Este artículo se centra en la escritura de reglas Sigma y está dirigido a analistas SOC y personal de detección principiante. El objetivo es proporcionar una metodología de trabajo aplicable en la práctica, en entrevistas profesionales y en el entorno laboral, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. title/id/status, logsource, detection selections pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro de finalización.
El escenario práctico en el artículo es: escribir una regla para la creación de procesos anómalos en el laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




