Detection GitHub Actions

gha → CI pipeline for sigma rules

Configura o pipeline de CI/CD do GitHub Actions para as regras de detecção, automatizando a validação e o deploy do Sigma para o SIEM.

Use-o quando quiser detection-as-code com CI/CD: o workflow do GitHub Actions valida as regras Sigma do repo (a sintaxe com sigma-cli), converte-as para os backends do SIEM e as implanta (ou gera o artefato de deploy) a cada push. É o pipeline de detecção: a regra versionada, validada e implantada automaticamente — o mesmo fluxo do desenvolvimento de software aplicado às detecções. No purple teaming e no detection engineering, o CI/CD de detecções é a prática madura: o repo de regras com o pipeline (validar → converter → implantar) e o rollback (a regra que gera ruído é revertida com o git).

Não o use sem o repo e o SIEM definidos: o pipeline precisa do repo de regras (a estrutura) e do destino (a API do SIEM ou o artefato) — sem o destino, o pipeline valida e converte mas não implanta. E atenção: o deploy automático sem validação prévia (as regras testadas contra dados reais) gera ruído em produção — o pipeline é configurado com deploy por fases (primeiro para um SIEM de testes) ou com a revisão manual do PR. Os segredos do pipeline (as credenciais do SIEM) são gerenciados com os secrets do GitHub. O pipeline é a automação, a qualidade das regras é da equipe.