Feeds de règles Sigma comparés : SigmaHQ, SOC Prime, Valhalla et les alternatives curées
SigmaHQ est gratuit, alors pourquoi payer un feed de règles Sigma ? Comparaison pratique du corpus public, de SOC Prime, de Nextron Valhalla et des feeds curés, avec les critères qui comptent vraiment pour un SOC ou un MSSP.
Si vous pilotez l'ingénierie de détection d'un SOC ou d'un MSSP, vous vous êtes posé la question au moins une fois : SigmaHQ est gratuit et propose des milliers de règles, alors pourquoi payer un feed Sigma ? C'est la bonne question, et la réponse honnête est « ça dépend de ce dont vous avez réellement besoin ». Cet article cartographie le paysage, du corpus public gratuit aux feeds payants, et vous donne les critères qui séparent l'argument marketing de la vraie valeur opérationnelle.
Le point de départ : le corpus public SigmaHQ (gratuit)
SigmaHQ est le dépôt ouvert et communautaire des règles Sigma. Il contient des milliers de règles de détection au format Sigma, neutre vis-à-vis des éditeurs, publiées sous licence permissive (DRL). C'est la référence à laquelle tout feed payant est comparé, et à juste titre : il est large, activement maintenu et gratuit.
Ce que le corpus public ne vous donne pas, c'est la couche opérationnelle autour des règles :
- Vous convertissez vous-même. Sigma est un format source. Pour l'utiliser dans Splunk il faut du SPL, dans Sentinel du KQL, dans Elastic une requête pensée pour ECS, dans QRadar de l'AQL. Vous faites tourner pySigma et ses pipelines, et vous maintenez cette conversion.
- Vous réglez et dédupliquez vous-même. Appliqué tel quel, un jeu de règles large est bruyant dans votre environnement et recoupe des règles que vous opérez déjà.
- Pas de SLA, pas de signature, pas de parti pris de curation. Vous décidez ce qui vaut la peine d'être déployé et vous portez la maintenance.
Pour une équipe avec un ingénieur de détection dédié, c'est souvent parfaitement adapté. Pour une équipe qui n'a pas cette capacité, les « règles gratuites » deviennent en silence un projet d'ingénierie non budgété.
Le paysage payant
Quand on paie pour du contenu de détection, on rachète justement cette couche opérationnelle. Trois approches dominent.
SOC Prime
SOC Prime opère un Threat Detection Marketplace : une grande plateforme de détections basées sur Sigma, avec traduction vers de nombreux back ends SIEM, EDR et XDR, plus des outils comme Uncoder pour la conversion. La proposition de valeur, c'est l'ampleur et la plateforme : un très grand catalogue, du contenu communautaire et premium, et une couverture sur une longue liste de technologies cibles. C'est la référence pour les équipes qui veulent une marketplace de contenu complète et sont à l'aise avec un abonnement plateforme.
Nextron Valhalla
Nextron Valhalla est la référence du feed forgé à la main et testé en qualité. Il est surtout fort en YARA (des dizaines de milliers de règles curées), avec un feed Sigma à côté, écrit par les ingénieurs de détection de Nextron et utilisé dans leurs propres scanners THOR et Aurora. La proposition de valeur, c'est la curation et la qualité : des règles testées en performance contre de grands ensembles de logiciels légitimes, des métadonnées riches et une production régulière de nouvelles règles chaque année. Si votre priorité est le scan de fichiers et de mémoire (YARA) avec un curateur de confiance, Valhalla est le premier nom qui vient.
Feeds curés et convertis (l'approche ThreatClaw)
Une troisième approche se situe entre « règles publiques brutes » et « grande plateforme » : un feed curé qui fait le travail opérationnel à votre place et livre des règles déjà utilisables. C'est là que se positionne le feed Sigma de ThreatClaw :
- Curé et dédupliqué contre le corpus public. Vous ne payez pas pour recevoir des règles SigmaHQ que vous pourriez cloner gratuitement. Le feed cure des sources permissives, déduplique contre le corpus Sigma public, et ajoute des règles maison forgées en interne que vous ne trouverez pas ailleurs.
- Livré brut ET pré-converti pour quatre SIEM. Vous recevez le Sigma
.ymlet les mêmes règles déjà converties pour Splunk (SPL), Sentinel (KQL), Elastic (ECS) et QRadar (AQL). Vous collez la requête, ça détecte. Aucun pipeline pySigma à maintenir. - Signé et mis à jour en continu. Le feed est signé en Ed25519 pour vérifier l'intégrité et la provenance, et il est mis à jour en continu plutôt que livré une seule fois.
- Un prix annuel forfaitaire et transparent. Pas de tarification plateforme par siège à modéliser : le prix est affiché sur la page.
Les critères qui comptent vraiment
Oubliez le nombre de règles une minute. Un feed de 50 000 règles que vous ne pouvez pas déployer vaut moins que 3 000 règles qui se déclenchent correctement dans votre SIEM demain matin. Pour évaluer n'importe quel feed de détection, pesez ces critères :
- Licence de revente et de redistribution. Si vous êtes un MSSP qui déploie chez des clients, il vous faut des règles dont la licence l'autorise réellement. C'est le critère le plus souvent négligé, et celui qui cause des problèmes plus tard.
- Déduplication contre ce que vous opérez déjà. Le recouvrement avec le corpus gratuit ou avec le contenu intégré de votre SIEM, c'est du bruit pur. Un feed qui déduplique fait un vrai travail.
- Couverture de conversion. Cible-t-il votre SIEM en particulier, ou vous tend-il du Sigma en vous souhaitant bonne chance ? La pré-conversion, ce sont des heures d'ingénierie que vous ne dépensez pas.
- Discipline sur les faux positifs. Curé et réglé bat volumineux et brut. Demandez comment les règles sont testées avant livraison.
- Intégrité et provenance. Une signature (Ed25519 ou équivalent) permet de prouver que les règles n'ont pas été altérées en transit. Pour du contenu de détection, ce n'est pas un luxe.
- Cadence de maintenance. Les menaces évoluent chaque semaine. Un feed est un abonnement à de la maintenance, pas un téléchargement unique.
Comment choisir
- Vous avez un ingénieur de détection et du temps. Partez du corpus SigmaHQ gratuit et construisez votre propre pipeline de conversion et de réglage. Payez un feed seulement quand le coût de maintenance dépasse l'abonnement.
- Vous voulez la marketplace la plus large et une plateforme. SOC Prime est conçu pour ça.
- Votre priorité est YARA et le scan fichiers/mémoire avec un curateur de confiance. Valhalla est la référence.
- Vous voulez des règles Sigma curées, dédupliquées, déjà converties pour votre SIEM, signées et à prix forfaitaire. C'est exactement ce pour quoi le feed Sigma de ThreatClaw est fait, et il fait partie d'un ensemble plus large de feeds de règles de détection (YARA, Suricata/NIDS, IOC, cloud, WAF, et d'autres).
L'idée n'est pas qu'un feed gagne. C'est que « gratuit contre payant » est le mauvais axe. Le bon axe, c'est quelle part de la couche opérationnelle vous voulez posséder plutôt que louer. Répondez à ça honnêtement et le choix devient simple.
FAQ
SigmaHQ suffit-il à lui seul ?
Pour une équipe qui a une capacité d'ingénierie de détection, souvent oui. Le corpus public est large et gratuit. Le coût caché, c'est la conversion, le réglage, la déduplication et la maintenance continue que vous prenez en charge. Un feed vaut son prix quand ce coût dépasse l'abonnement.
Quelle différence entre un feed Sigma et les règles intégrées d'un SIEM ?
Le contenu intégré (Splunk ESCU, Elastic prebuilt, Sentinel analytics) est lié à ce seul SIEM et à la feuille de route de son éditeur. Un feed Sigma est neutre : les mêmes règles se déploient sur Splunk, Sentinel, Elastic et QRadar, ce qui compte si vous opérez plusieurs SIEM ou si vous migrez de l'un à l'autre.
Un MSSP peut-il légalement redéployer ces règles chez ses clients ?
Seulement si la licence autorise la redistribution. C'est pourquoi la conformité de licence est un critère central, pas une pensée après coup. Les feeds ThreatClaw sont curés précisément avec la revente et la redistribution en tête.
Pourquoi payer pour des règles qui viennent en partie d'un corpus gratuit ?
Vous ne payez pas pour les règles gratuites. Vous payez pour la curation, la déduplication contre ce corpus gratuit, des règles maison exclusives, la pré-conversion vers votre SIEM, une signature pour l'intégrité et une maintenance continue. L'agrégation et la couche opérationnelle sont le produit, pas la liste brute.
Articles liés
Le nombre de règles est une métrique de vanité. Voici la checklist qui décide vraiment si un feed de détection Sigma, YARA ou NIDS vaut son prix : licence de revente, déduplication, couverture de conversion, discipline sur les faux positifs, signature et cadence de maintenance.
Comment convertir des règles Sigma en requêtes SPL avec pySigma, gérer le field mapping CIM, éviter les règles qui ne matchent rien, et maintenir le pipeline à l'échelle.
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.
Wazuh, Elastic/Security Onion, Graylog, OpenSearch — un comparatif réellement équilibré des SIEM gratuits et open source pour les PME, avec les vrais besoins en ressources, un tableau d'ingestion Sigma, et la partie que chaque page produit passe sous silence : ce qui se passe après l'installation.