Bonjour,
J'ai récemment configuré une architecture de surveillance, veille, réponse à incident via MISP, TheHive, Cortex, Wazuh, Elasticsearch et j'en passe.
Je souhaite que les adresses IP malveillantes notées dans Elasticsearch/Kibana soient envoyées à la suite TheHive/MISP.
Cependant, je n'ai pas compris comment configurer et installer Sigma afin qu'il puisse être utilisé en corrélation avec Elasticsearch.
J'ai installé le référentiel Sigma à partir de ce lien :
Dans la documentation, il est expliqué comment fonctionne les règles. Tout d'abord, j'aimerais comprendre comment configurer Sigma, notamment en indiquant l'adresse du serveur à laquelle il va devoir aller chercher les informations.
PS : Par spécification, je n'utiliserai pas Elastalert mais bien uniquement Sigma (et non le plugin UI)
Lynow