01
De onde as regras vêm
- O gerador cria uma regra inicial quando o achado possui um sinal que pode aparecer nos registros. Nem todo achado é detectável dessa forma.
- Baixe o conjunto na página da execução ou use `GET /v1/demo/runs/{run_id}/sigma` no ambiente controlado e `GET /v1/runs/{run_id}/sigma` em uma execução da organização.
- A marca `starter` significa rascunho: ajuste nomes de campos, fonte dos registros e limites antes de implantar.
02
Importar e calibrar
- No Splunk, converta o YAML com `sigma-cli convert -t splunk`, revise a consulta resultante e ajuste a janela ao atraso de ingestão dos registros.
- No Elastic, use `sigma-cli convert -t esql` ou a importação nativa e associe `sigma.logsource.service` ao índice correto.
- Mude o estado de `starter` para `tuned` somente após ajustar a regra. Use `verified` apenas quando houver evidência registrada de que ela detecta o caso esperado sem produzir uma taxa inaceitável de falsos alertas.