Sigma → Kusto pipeline
sigmac -t kusto rule.yml
Converte uma regra Sigma para KQL do Microsoft Sentinel com sigmac, implementando a detecção em Kusto como código.
Use quando o SIEM for Sentinel e quiser trazer regras Sigma: sigmac com o backend kusto converte a regra YAML para KQL (a query do Sentinel sobre as tabelas normalizadas) e o resultado é implementado como analytic rule ou no hunting. É o pipeline de detection-as-code para Azure: a regra da comunidade convertida para a linguagem do Sentinel. No purple teaming com Sentinel, o pipeline Sigma→Kusto padroniza a conversão: a regra do repositório, a conversão automatizada e a implementação com o CI/CD.
Não use sem o mapeamento correto: o backend kusto do sigmac converte os campos padrão — o mapeamento para as tabelas reais do Sentinel (SecurityEvent, DeviceEvents) é revisado na conversão ou na regra; sem ele, a query não encontra os campos. E atenção: a conversão do sigmac para Kusto é a versão básica — o mapeamento fino (os campos das tabelas do Sentinel, as funções KQL) é ajustado manualmente ou com regras adaptadas. A regra convertida é validada no hunting antes do alerta. Para a implementação massiva da cobertura ATT&CK, sentinel-attack (039) é a alternativa com a biblioteca pré-convertida.