Définition simple
Sigma est un format ouvert et générique permettant de décrire des règles de détection basées sur des journaux, indépendamment d’un SIEM particulier.
Définition technique
Une règle Sigma, généralement écrite en YAML, décrit les sources de logs, les sélections de champs, les conditions de correspondance et des métadonnées telles que le niveau, les tags ou les références. Elle peut ensuite être convertie vers différents langages de requête.
Fonctionnement / rôle
Le rôle de Sigma est de séparer la logique de détection du moteur qui l’exécute. Une règle est adaptée au schéma de logs cible puis traduite ou importée dans un SIEM. La qualité de la détection dépend donc aussi du mapping des champs et de la disponibilité des événements attendus.
À quoi cela sert ?
Partager, versionner et porter des détections entre plusieurs plateformes de sécurité sans réécrire toute la logique à partir de zéro.
Exemple concret
Une règle Sigma détecte une séquence PowerShell suspecte ; elle est convertie vers le langage du SIEM utilisé par l’entreprise puis testée sur les journaux Windows collectés.
Problèmes fréquents
- Mapping de champs différent entre la règle et le SIEM
- Source de logs absente ou mal normalisée
- Règle trop générique générant des faux positifs
- Conversion nécessitant des ajustements spécifiques à la plateforme
À retenir : Sigma standardise la logique de détection, mais chaque déploiement doit valider les sources de logs, le mapping et le résultat dans le SIEM cible.