Sigma converter
sigmac -t splunk -c splunk-windows rule.yml
Convierte una regla Sigma genérica a la sintaxis del SIEM de destino (aquí Splunk), desplegando detecciones mantenibles por la comunidad.
Ejecútalo cuando quieras llevar las reglas de detección de SigmaHQ (el repositorio abierto de reglas, mantenido por la comunidad y vendors) a tu SIEM sin reescribirlas a mano: sigmac traduce la regla YAML a SPL, KQL, Elastic query o el formato que necesites, aplicando la configuración de tu entorno (-c con el fichero de config que mapea tus índices y campos). Es la forma de desplegar detecciones de calidad (kerberoasting, mimikatz, técnicas MITRE) en horas en lugar de semanas, y de mantenerlas al día con el repositorio. En un SOC con pocos ingenieros de detección, Sigma es el multiplicador.
No la uses sin revisar la regla convertida: las reglas de SigmaHQ son genéricas y asumen campos estándar; tu entorno (nombres de índices, campos parseados, EDRs) exige ajustes, y una regla mal adaptada genera falsos positivos o no dispara nunca. La conversión mecánica sin validación es como copiar un YARA de internet sin probarlo. Tampoco conviertas reglas que no entiendes: la calidad del despliegue depende de saber qué detecta la regla. Y ojo con la versión: Sigma 2.0 (pySigma) ha cambiado el ecosistema — sigmac clásico queda para entornos legacy; los proyectos nuevos usan sigma-cli con los backends modernos.