Sigma — переносимый формат правил для SIEM. В правиле есть metadata, logsource, detection logic, condition, false positives, level и tags. Хорошее правило описывает не «плохой файл вообще», а конкретное поведение: например, PowerShell с encoded command, unusual parent process или массовые failed logons.
Каждое правило должно иметь объяснение, почему это опасно, какие ложные срабатывания ожидаются и какие действия аналитик делает после alert.