Sigma → Splunk pipeline

sigmac -t splunk -c splunk-windows -o rule.spl rule.yml

Converte uma regra Sigma para SPL do Splunk com a configuração do ambiente, implantando a detecção no SIEM como código.

Use-o no fluxo de detection-as-code quando quiser levar regras Sigma ao SIEM: o sigmac converte a regra YAML para SPL com a configuração do ambiente (splunk-windows: o mapeamento de índices e campos) e o resultado é implantado como busca salva ou alerta. É o pipeline de detecção: a regra da comunidade (SigmaHQ) convertida e implantada com o CI/CD (041). No purple teaming e no detection engineering, o pipeline Sigma→Splunk é o padrão: a regra versionada no repo, a conversão automatizada e a implantação — a detecção como código.

Não o use sem a configuração correta: a conversão sem o mapeamento do ambiente (os índices, os campos) produz SPL que não encontra nada — a config do sigmac é a qualidade da implantação. As regras do SigmaHQ assumem a telemetria padrão: as do ambiente (os campos do EDR, os índices próprios) são adaptadas na conversão ou na regra. E atenção: o sigma clássico (sigmac) fica para ambientes legados — o ecossistema moderno usa sigma-cli (pySigma) com os backends mantidos (a ficha cobre ambos, a escolha depende do ambiente). A regra convertida é validada contra dados reais antes do alerta.