Sigma → EQL pipeline
sigmac -t es-eql rule.yml
Converte uma regra Sigma para EQL da Elastic com sigmac, implementando a detecção na stack Elastic como código.
Use quando a stack for Elastic e você quiser trazer regras Sigma: o sigmac com o backend es-eql converte a regra YAML para EQL (a query do Elastic Security sobre os eventos) e o resultado é implementado como detection rule. É o pipeline de detection-as-code para Elastic: a regra da comunidade convertida para a linguagem da Elastic. No purple teaming com Elastic, o pipeline Sigma→EQL padroniza a conversão: a regra do repositório, a conversão e a implementação com o CI/CD.
Não use sem o mapeamento correto: o backend es-eql converte os campos padrão — o mapeamento para os campos da Elastic (ECS) é revisado na conversão ou na regra; sem ele, a query não encontra os campos. E atenção: a conversão do sigmac para EQL cobre as regras compatíveis com EQL — regras com lógica não expressável em EQL (agregações complexas) requerem o backend de query (es-qs) ou adaptação manual. A regra convertida é validada contra os dados reais (os data streams) antes da alerta. Para implementação em massa, as regras pré-construídas da Elastic complementam o pipeline.