Sigma, YARA y el arte de convertir inteligencia en detecciones
Detection Engineering es la disciplina que transforma inteligencia de amenazas en detecciones que funcionan en entornos reales. No basta con tener IOCs: necesitas reglas Sigma que disparen en tu SIEM, reglas YARA que detecten variantes en tu EDR, y un pipeline que valide que tus detecciones realmente funcionan.
Bloque 1: Fundamentos (artículos 1-3) Qué es Detection Engineering, por qué importa, y el pipeline completo de detección.
Bloque 2: Sigma Rules (artículos 4-7) Sintaxis, estructura, backends, y casos prácticos por familia de malware.
Bloque 3: YARA Rules (artículos 8-11) Anatomía de una regla, patrones, módulos avanzados, y hunting con YARA.
Bloque 4: Operacionalización (artículos 12-15) Testing con Atomic Red Team, métricas de cobertura, CI/CD para detecciones, y Detection-as-Code.
La serie empieza en nivel intermedio y progresa a avanzado. Se asume conocimiento básico de SIEM, logs y ATT&CK.
Introducción completa a Detection Engineering: qué es, por qué surgió, el problema del alert fatigue, el pipeline de detección (hipótesis, desarrollo, testing, deploy, métricas), roles y herramientas. De detecciones reactivas a ingeniería de detecciones.
Guía completa de Sigma rules: sintaxis YAML, campos obligatorios y opcionales, modificadores de detección, condiciones lógicas, backends (Splunk, Elastic, Microsoft Sentinel). Caso práctico: detectar PowerShell encoded commands.
Guía completa de YARA rules: sintaxis, strings (text, hex, regex), conditions, módulos (PE, ELF, math, hash), metadata. Casos prácticos: detectar Cobalt Strike beacon, identificar packers, y hunting con YARA en VirusTotal.
Workflow paso a paso para convertir IOCs y threat intelligence en detecciones accionables. De la Pyramid of Pain a reglas Sigma/YARA desplegadas en producción. Incluye ejemplos con Emotet y Cobalt Strike.
10 reglas Sigma esenciales para detectar ransomware en cada fase del ataque: shadow copies, LSASS dump, lateral movement, encryption, exfiltration. Cada regla con explicación, MITRE mapping, backend conversion y tuning tips.
Reglas YARA para detectar las familias de infostealers más activas: RedLine, Lumma, Vidar, Raccoon, Rhadamanthys. Patrones de exfiltración, strings de C2, browser credential theft, y crypto wallet targeting.