Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1158

Sigma-Regel

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Sigma-Regel?

Sigma-RegelEine herstellerunabhaengige, YAML-basierte Detection-Signature fuer Log-Events, die sich in Queries fuer SIEM-, EDR- oder XDR-Backends uebersetzen laesst.


Sigma ist ein offenes Detection-Engineering-Format von Florian Roth und Thomas Patzke, mit dem sich eine log-basierte Erkennung einmal beschreiben und in viele Query-Dialekte ubersetzen lasst: Splunk SPL, Elastic ES|QL, Microsoft Sentinel KQL, Google Chronicle YARA-L und mehr. Es spielt fur generische Log-Events die Rolle, die YARA fur Dateien und Snort/Suricata fur Netzwerkverkehr spielen: eine portable, teilbare Lingua franca, damit eine von einem Team veroffentlichte Erkennung auch im Stack eines anderen lauft.

Eine Regel ist YAML mit drei Kernteilen: Metadaten (eine UUID-id, ein level von informational bis critical und tags, die auf MITRE-ATT&CK-Techniken abbilden), eine logsource (product, service oder category wie process_creation) und einem detection-Block aus benannten Selektoren, die eine condition-Ausdruck verknupft. Feldwerte unterstutzen Modifikatoren wie contains, startswith und re fur Regex.

Die Konvertierung wechselte vom alten sigmac-Tool zur modularen Bibliothek pySigma und ihrer sigma-CLI, die per-Backend-Pipelines anwenden und Feldnamen auf das Schema jedes Produkts abbilden. Das SigmaHQ-Repository auf GitHub versammelt tausende Community-Regeln fur Windows-Ereignisprotokolle, Sysmon, Linux-auditd, AWS CloudTrail, Okta und Kubernetes. Sigma erganzte zudem Correlation-Regeln fur Zahlungen, Schwellenwerte und zeitliche Sequenzen.

flowchart LR
  A[Analyst schreibt eine Sigma-Regel in YAML] --> B[logsource plus detection plus condition]
  B --> C[pySigma-Konverter plus Backend-Pipeline]
  C --> D1[Splunk SPL]
  C --> D2[Sentinel KQL]
  C --> D3[Elastic ES-QL]
  C --> D4[Chronicle YARA-L]
  D1 --> E[Als SIEM- oder EDR-Detection ausgerollt]
  D2 --> E
  D3 --> E
  D4 --> E
  E --> F[Alarm bei passenden Log-Events]

● Beispiele

  1. 01

    Sigma-Regel, die verdaechtige Kindprozesse von winword.exe erkennt, um Makro-basierte Malware aufzuspueren.

  2. 02

    Konvertieren einer Sigma-Regel mit pySigma in Microsoft-Sentinel-KQL fuer eine Analytics Rule.

● Häufige Fragen

Was ist Sigma-Regel?

Eine herstellerunabhaengige, YAML-basierte Detection-Signature fuer Log-Events, die sich in Queries fuer SIEM-, EDR- oder XDR-Backends uebersetzen laesst. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Sigma-Regel?

Eine herstellerunabhaengige, YAML-basierte Detection-Signature fuer Log-Events, die sich in Queries fuer SIEM-, EDR- oder XDR-Backends uebersetzen laesst.

Wie schützt man sich gegen Sigma-Regel?

Schutzmaßnahmen gegen Sigma-Regel kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Sigma-Regel?

Übliche alternative Bezeichnungen: Sigma-Signatur, Sigma-Format.

● Verwandte Begriffe

● Siehe auch