Sigma converter
sigmac -t splunk -c splunk-windows rule.yml
Converte uma regra Sigma genérica para a sintaxe do SIEM de destino (aqui Splunk), implantando detecções sustentáveis pela comunidade.
Execute quando quiser trazer regras de detecção do SigmaHQ (o repositório aberto de regras, mantido pela comunidade e fornecedores) para o seu SIEM sem reescrevê-las manualmente: o sigmac traduz a regra YAML para SPL, KQL, Elastic query ou o formato necessário, aplicando a configuração do seu ambiente (-c com o arquivo de config que mapeia seus índices e campos). É a forma de implantar detecções de qualidade (kerberoasting, mimikatz, técnicas MITRE) em horas em vez de semanas, e mantê-las atualizadas com o repositório. Em um SOC com poucos engenheiros de detecção, Sigma é o multiplicador.
Não use sem revisar a regra convertida: as regras do SigmaHQ são genéricas e assumem campos padrão; seu ambiente (nomes de índices, campos parseados, EDRs) exige ajustes, e uma regra mal adaptada gera falsos positivos ou nunca dispara. A conversão mecânica sem validação é como copiar um YARA da internet sem testá-lo. Também não converta regras que você não entende: a qualidade da implantação depende de saber o que a regra detecta. E cuidado com a versão: Sigma 2.0 (pySigma) mudou o ecossistema — o sigmac clássico fica para ambientes legados; projetos novos usam sigma-cli com backends modernos.