Sigma → Splunk pipeline

sigmac -t splunk -c splunk-windows -o rule.spl rule.yml

Convierte una regla Sigma a SPL de Splunk con la configuración del entorno, desplegando la detección en el SIEM como código.

Úsalo en el flujo de detection-as-code cuando quieras llevar las reglas Sigma al SIEM: sigmac convierte la regla YAML a SPL con la configuración del entorno (splunk-windows: el mapeo de índices y campos) y el resultado se despliega como búsqueda guardada o alerta. Es el pipeline de detección: la regla de la comunidad (SigmaHQ) convertida y desplegada con el CI/CD (041). En el purple teaming y el detection engineering, el pipeline Sigma→Splunk es el estándar: la regla versionada en el repo, la conversión automatizada y el despliegue — la detección como código.

No lo uses sin la configuración correcta: la conversión sin el mapeo del entorno (los índices, los campos) produce SPL que no encuentra nada — la config de sigmac es la calidad del despliegue. Las reglas de SigmaHQ asumen la telemetría estándar: las del entorno (los campos del EDR, los índices propios) se adaptan en la conversión o en la regla. Y ojo: el sigma clásico (sigmac) queda para los entornos legacy — el ecosistema moderno usa sigma-cli (pySigma) con los backends mantenidos (la ficha cubre ambos, la elección depende del entorno). La regla convertida se valida contra datos reales antes de la alerta.