Detection GitHub Actions
gha → CI pipeline for sigma rules
Configura el pipeline de CI/CD de GitHub Actions para las reglas de detección, automatizando la validación y el despliegue de Sigma al SIEM.
Úsalo cuando quieras el detection-as-code con CI/CD: el workflow de GitHub Actions valida las reglas Sigma del repo (la sintaxis con sigma-cli), las convierte a los backends del SIEM y las despliega (o genera el artefacto de despliegue) en cada push. Es el pipeline de detección: la regla versionada, validada y desplegada automáticamente — el mismo flujo del desarrollo de software aplicado a las detecciones. En el purple teaming y el detection engineering, el CI/CD de detecciones es la práctica madura: el repo de reglas con el pipeline (validar → convertir → desplegar) y el rollback (la regla que genera ruido se revierte con el git).
No lo uses sin el repo y el SIEM definidos: el pipeline necesita el repo de reglas (la estructura) y el destino (la API del SIEM o el artefacto) — sin el destino, el pipeline valida y convierte pero no despliega. Y ojo: el despliegue automático sin validación previa (las reglas probadas contra datos reales) genera ruido en producción — el pipeline se configura con el despliegue por fases (primero a un SIEM de pruebas) o con la revisión manual del PR. Los secretos del pipeline (las credenciales del SIEM) se gestionan con los secrets de GitHub. El pipeline es la automatización, la calidad de las reglas es del equipo.