Des règles Sigma, prêtes pour votre SIEM.

Des règles de détection Sigma curées et forgées maison, dédupliquées contre le corpus Sigma public et signées, livrées en Sigma brut ET déjà converties pour votre SIEM. Vous collez la requête, ça détecte.

7 000+
règles Sigma
4 SIEM
Splunk · Sentinel · Elastic · QRadar
.yml + requêtes
brut + SPL / KQL / ECS / AQL
Ed25519
signé, MAJ continue

Ce qu’on a ajouté récemment

Un flux vivant : voici la couverture ajoutée à ce feed, datée.

  • +592 règles
  • +51 règles
  • +67 règles
  • +9 règles
  • +173 règles

Du Sigma brut, et déjà traduit pour votre outil.

Sigma (.yml)

Les règles au format ouvert Sigma, à convertir avec votre propre pySigma, ou à utiliser telles quelles.

Splunk (SPL)

Déjà converties en requêtes SPL, prêtes à coller dans Splunk.

Sentinel (KQL)

Converties en KQL pour Microsoft Sentinel / Defender.

Elastic (ECS) & QRadar (AQL)

Converties pour Elastic (ECS), CrowdStrike (LogScale), Panther et QRadar (AQL), les 4 grands SIEM couverts.

Contenu curé du corpus Sigma public (DRL) + sources permissives dédupliquées + règles maison exclusives forgées en interne. Les conversions SIEM sont incluses sous la même clé.

Voir le détail de la couverture

Essayez avant d’acheter, pack démo gratuit

Un échantillon de nos règles maison sur tous les moteurs que nous couvrons (Sigma, YARA, osquery, Velociraptor, Falco, réseau, policy), chaque détection avec son playbook d’investigation au standard CACAO 2.0, importable dans votre SOAR. Les règles Sigma arrivent déjà converties pour 6 SIEM : Splunk, Sentinel, Elastic, QRadar, CrowdStrike et Panther. Un échantillon de couverture de conformité NIS2 est inclus. Généré sans IA.

Télécharger le pack démo .zip

Le bon format pour chaque SIEM.

Sigma .ymlvotre pySigma, tout backend, archivage
SPLSplunk
KQLMicrosoft Sentinel / Defender
ECSElastic Security
AQLIBM QRadar

Pas un miroir du corpus Sigma public.

01
Curé & dédupliqué

Dédupliqué contre le corpus Sigma public pour ne pas payer deux fois la même règle.

02
Un playbook d’investigation par règle

Chaque règle est livrée avec un playbook d’investigation CACAO 2.0 (standard OASIS) : confirmer, pivoter, cadrer la portée, écarter les faux positifs, répondre — généré de façon déterministe depuis les faits de la règle (ATT&CK, D3FEND), 0 IA. Aucun agrégateur de règles ne le fait.

03
Règles maison

Des règles exclusives forgées en interne, absentes du corpus Sigma public, sur les menaces récentes.

04
SIEM prêt à coller

Requêtes déjà converties pour Splunk, Sentinel, Elastic, CrowdStrike, Panther et QRadar.

05
Licence claire et vérifiée

Upstream permissif (DRL / Apache / CC0) redistribuable sous sa licence, attribution conservée ; nos règles maison et la compilation restent propriétaires (EULA, usage abonné).

06
Signé Ed25519

Le flux est signé ; vous vérifiez son intégrité avant de l’appliquer.

07
Un script, un cron

Un seul script de sync, votre clé, la fréquence que vous voulez.

D’où viennent les règles ?

Du corpus Sigma public (licence DRL) et de sources permissives (Apache / CC0), agrégées et dédupliquées, plus nos propres règles forgées en interne. Aucune source sous licence non-commerciale n’entre : l’upstream permissif reste redistribuable sous sa licence, tandis que nos 355 règles maison et la compilation curée sont propriétaires (EULA).

Les conversions SIEM sont-elles incluses ?

Oui. Chaque règle est livrée en Sigma brut ET déjà convertie pour Splunk (SPL), Sentinel (KQL), Elastic (ECS), CrowdStrike (LogScale), Panther et QRadar (AQL), sous la même clé, sans supplément.

Et si j’ai aussi besoin de YARA ?

YARA se vend séparément (349 €/mois), ou prenez le bundle Sigma + YARA à 549 €/mois (−21 %) : les deux flux sous une seule clé.

Puis-je l’utiliser en MSSP / le redistribuer ?

Vous l’utilisez au sein de votre organisation, y compris pour opérer la détection au bénéfice de vos clients. Ce que vous ne pouvez pas faire : revendre ou redistribuer le pack tel quel. Les composants upstream permissifs (DRL / Apache / CC0) restent redistribuables sous leur propre licence, attribution conservée ; nos 355 règles maison et la compilation curée sont propriétaires (EULA, usage par l’organisation abonnée).

Prêt à alimenter votre SIEM ?

Abonnement annuel. Clé instantanée. Résiliable à tout moment.

349 € / mois, facturé annuellement 4 188 € HT

Besoin aussi de YARA ? Prendre le bundle Sigma + YARA, 549 €/mois (−21 %)

Ce que ce pack ne couvre pas

Ce qu’on ne couvre pas, on vous le dit

Personne ne détecte 100 %, et un feed qui le prétend épuise votre analyste. Ce qui ne compile pas sur le vrai moteur, ou qui bruite sur un corpus sain, n’entre jamais dans le pack. Ce qu’une règle ne peut pas voir, on l’affiche en gap plutôt que de le maquiller. Et par défaut, l’agent observe et propose, il n’agit qu’après validation humaine (human-in-the-loop). Vous achetez du signal, pas du volume.

La détection qui tient devant l’auditeur

La question n’est plus seulement « est-ce que je détecte ? » mais « est-ce que je peux le prouver ? ». Chaque abonnement est livré avec la couche conformité, sans surcoût.

Couverture de conception, pas une certification ni une mesure temps réel : elle atteste que le catalogue traite l’exigence, votre RSSI valide la conformité.

Guides de détection

La méthode derrière le pack, sur notre blog.

2026-09-05
Détecter Phobos : ce qu'un ransomware fait vraiment, et la règle qui l'arrête

Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.

2026-08-23
Détecter le Shadow AI : repérer l'usage d'IA non autorisée dans vos logs

Le Shadow AI, c'est le Shadow IT en plus rapide et plus fuyard. Ce guide couvre ce que c'est, pourquoi c'est un vrai risque, et — la partie que personne n'écrit — comment détecter concrètement l'usage d'IA non autorisée dans vos logs réseau, proxy et endpoint, avec une règle Sigma prête à l'emploi.

2026-08-23
DGFiP : l'attaque qui ne déclenche aucune alerte antivirus

Identifiants légitimes, VPN interne, outil métier : la fuite DGFiP montre pourquoi la détection comportementale prime sur les signatures.

2026-08-23
SIEM open source en 2026 : comparatif honnête de Wazuh, Elastic, Security Onion et Graylog

Wazuh, Elastic/Security Onion, Graylog, OpenSearch — un comparatif réellement équilibré des SIEM gratuits et open source pour les PME, avec les vrais besoins en ressources, un tableau d'ingestion Sigma, et la partie que chaque page produit passe sous silence : ce qui se passe après l'installation.

2026-08-08
Détection prouvée, pas des règles ramassées : ce qui distingue le feed ThreatClaw

Un feed de règles ne vaut pas par son nombre de règles, mais par la preuve qu'elles fonctionnent et par ce que vous en faites quand elles se déclenchent. Testées sur moteur réel, anti-faux-positifs prouvé, signées, et chaque règle porte un playbook d'investigation relié à nos autres moteurs.

2026-07-24
SharePoint CVE-2026-45659 : la désérialisation qui mène au rançongiciel Warlock

Une désérialisation de données non fiables donne une RCE sur SharePoint on-premise. Au KEV, exploitée par Storm-2603. Règle Sigma sur w3wp et détection Nuclei.