Source: Feedly Blog
Author: Josh Darby MacLellan
URL: https://feedly.com/ti-essentials/posts/claude-skill-02-create-sigma-rules
ONE SENTENCE SUMMARY:
A free Claude Skill converts threat reports, documentation, or logs into validated, telemetry-aware draft Sigma rules with sourced evidence labeling.
MAIN POINTS:
- Skill generates Sigma drafts from advisories, reports, tool docs, behavior descriptions, or single log lines.
- Environment profile tailors rules to collected telemetry and records defaults as explicit assumptions.
- Produces four artifacts: Sigma rule, converted query, per-rule validation note, package summary.
- First run builds organizational profile covering SIEM backend, telemetry, noise tolerance, and admin-tool FPs.
- Interprets inputs differently; tool documentation requires user-stated misuse instead of invented adversarial framing.
- Splits content into one behavior per rule, ranks by telemetry availability, and caps output at three.
- Tags abstraction with stp.N, prioritizing durable behaviors over short-lived IOC matches.
- Labels each condition as SOURCED, GENERIC, or INFERRED; inferred conditions cannot narrow detections.
- Writes metadata first, then three logic layers (anchor/invariant/discriminator) plus evasion-focused resilience record.
- Validates via attack_check.py, sigma check, sigma convert, and grouping check; reads converted query for correctness.
TAKEAWAYS:
- Telemetry-first filtering prevents drafting detections you cannot actually run in your environment.
- Evidence-ledger labeling makes assumptions reviewable and blocks stealthy narrowing via inference.
- Layered selections enable tuning without discarding the technique’s core invariant signal.
- Multi-step validation catches spec, ATT&CK, conversion, and backend-grouping pitfalls sigma-cli may miss.
- Packaged outputs (rules, queries, notes, summary, profile) support faster review, retrohunts, and safer promotion.