Sigma → Kusto pipeline

sigmac -t kusto rule.yml

Convierte una regla Sigma a KQL de Microsoft Sentinel con sigmac, desplegando la detección en Kusto como código.

Úsalo cuando el SIEM sea Sentinel y quieras llevar las reglas Sigma: sigmac con el backend kusto convierte la regla YAML a KQL (la query de Sentinel sobre las tablas normalizadas) y el resultado se despliega como analytic rule o en el hunting. Es el pipeline de detection-as-code para Azure: la regla de la comunidad convertida al lenguaje de Sentinel. En el purple teaming con Sentinel, el pipeline Sigma→Kusto estandariza la conversión: la regla del repo, la conversión automatizada y el despliegue con el CI/CD.

No lo uses sin el mapeo correcto: el backend kusto de sigmac convierte los campos estándar — el mapeo a las tablas reales de Sentinel (SecurityEvent, DeviceEvents) se revisa en la conversión o en la regla; sin él, la query no encuentra los campos. Y ojo: la conversión de sigmac a Kusto es la versión básica — el mapeo fino (los campos de las tablas de Sentinel, las funciones KQL) se ajusta a mano o con las reglas adaptadas. La regla convertida se valida en el hunting antes de la alerta. Para el despliegue masivo de la cobertura de ATT&CK, sentinel-attack (039) es la alternativa con la librería preconvertida.