Sigma → EQL pipeline

sigmac -t es-eql rule.yml

Convierte una regla Sigma a EQL de Elastic con sigmac, desplegando la detección en el stack de Elastic como código.

Úsalo cuando el stack sea Elastic y quieras llevar las reglas Sigma: sigmac con el backend es-eql convierte la regla YAML a EQL (la query de Elastic Security sobre los eventos) y el resultado se despliega como detection rule. Es el pipeline de detection-as-code para Elastic: la regla de la comunidad convertida al lenguaje de Elastic. En el purple teaming con Elastic, el pipeline Sigma→EQL estandariza la conversión: la regla del repo, la conversión y el despliegue con el CI/CD.

No lo uses sin el mapeo correcto: el backend es-eql convierte los campos estándar — el mapeo a los campos de Elastic (ECS) se revisa en la conversión o en la regla; sin él, la query no encuentra los campos. Y ojo: la conversión de sigmac a EQL cubre las reglas compatibles con EQL — las reglas con lógica no expresable en EQL (las agregaciones complejas) requieren el backend de query (es-qs) o la adaptación manual. La regla convertida se valida contra los datos reales (los data streams) antes de la alerta. Para el despliegue masivo, las reglas preconstruidas de Elastic complementan el pipeline.