Sigma est un format de règle de détection générique, écrit en YAML, qui décrit un pattern suspect dans des logs indépendamment du SIEM utilisé. Un outil de conversion (sigma-cli/pySigma) traduit ensuite la règle vers la syntaxe cible (Splunk SPL, Elastic, Sentinel…), ce qui permet de partager des détections entre équipes sans dépendre d’un produit unique.
🔵 Défensif
# Convertit un dossier de règles vers Splunk, en ciblant un pipeline de log source précis
$ sigma convert -t splunk -p sysmon regles/
$ sigma convert -t splunk -p sysmon regles/
La commande affiche, pour chaque règle Sigma du dossier, la requête SPL équivalente prête à coller dans une alerte Splunk ; le pipeline (-p sysmon) adapte les noms de champs génériques de la règle (ex. Image) aux champs réels de la source de log ciblée.