🔗 Dépôt GitHub (SigmaHQ)

Sigma est un format de règle de détection générique, écrit en YAML, qui décrit un pattern suspect dans des logs indépendamment du SIEM utilisé. Un outil de conversion (sigma-cli/pySigma) traduit ensuite la règle vers la syntaxe cible (Splunk SPL, Elastic, Sentinel…), ce qui permet de partager des détections entre équipes sans dépendre d’un produit unique.

🔵 Défensif

# Convertit un dossier de règles vers Splunk, en ciblant un pipeline de log source précis
$ sigma convert -t splunk -p sysmon regles/

La commande affiche, pour chaque règle Sigma du dossier, la requête SPL équivalente prête à coller dans une alerte Splunk ; le pipeline (-p sysmon) adapte les noms de champs génériques de la règle (ex. Image) aux champs réels de la source de log ciblée.