Sigma-Regel
Was ist Sigma-Regel?
Sigma-RegelEine herstellerunabhaengige, YAML-basierte Detection-Signature fuer Log-Events, die sich in Queries fuer SIEM-, EDR- oder XDR-Backends uebersetzen laesst.
Sigma ist ein offenes Detection-Engineering-Format von Florian Roth und Thomas Patzke, mit dem sich eine log-basierte Erkennung einmal beschreiben und in viele Query-Dialekte ubersetzen lasst: Splunk SPL, Elastic ES|QL, Microsoft Sentinel KQL, Google Chronicle YARA-L und mehr. Es spielt fur generische Log-Events die Rolle, die YARA fur Dateien und Snort/Suricata fur Netzwerkverkehr spielen: eine portable, teilbare Lingua franca, damit eine von einem Team veroffentlichte Erkennung auch im Stack eines anderen lauft.
Eine Regel ist YAML mit drei Kernteilen: Metadaten (eine UUID-id, ein level von informational bis critical und tags, die auf MITRE-ATT&CK-Techniken abbilden), eine logsource (product, service oder category wie process_creation) und einem detection-Block aus benannten Selektoren, die eine condition-Ausdruck verknupft. Feldwerte unterstutzen Modifikatoren wie contains, startswith und re fur Regex.
Die Konvertierung wechselte vom alten sigmac-Tool zur modularen Bibliothek pySigma und ihrer sigma-CLI, die per-Backend-Pipelines anwenden und Feldnamen auf das Schema jedes Produkts abbilden. Das SigmaHQ-Repository auf GitHub versammelt tausende Community-Regeln fur Windows-Ereignisprotokolle, Sysmon, Linux-auditd, AWS CloudTrail, Okta und Kubernetes. Sigma erganzte zudem Correlation-Regeln fur Zahlungen, Schwellenwerte und zeitliche Sequenzen.
flowchart LR A[Analyst schreibt eine Sigma-Regel in YAML] --> B[logsource plus detection plus condition] B --> C[pySigma-Konverter plus Backend-Pipeline] C --> D1[Splunk SPL] C --> D2[Sentinel KQL] C --> D3[Elastic ES-QL] C --> D4[Chronicle YARA-L] D1 --> E[Als SIEM- oder EDR-Detection ausgerollt] D2 --> E D3 --> E D4 --> E E --> F[Alarm bei passenden Log-Events]
● Beispiele
- 01
Sigma-Regel, die verdaechtige Kindprozesse von winword.exe erkennt, um Makro-basierte Malware aufzuspueren.
- 02
Konvertieren einer Sigma-Regel mit pySigma in Microsoft-Sentinel-KQL fuer eine Analytics Rule.
● Häufige Fragen
Was ist Sigma-Regel?
Eine herstellerunabhaengige, YAML-basierte Detection-Signature fuer Log-Events, die sich in Queries fuer SIEM-, EDR- oder XDR-Backends uebersetzen laesst. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.
Was bedeutet Sigma-Regel?
Eine herstellerunabhaengige, YAML-basierte Detection-Signature fuer Log-Events, die sich in Queries fuer SIEM-, EDR- oder XDR-Backends uebersetzen laesst.
Wie schützt man sich gegen Sigma-Regel?
Schutzmaßnahmen gegen Sigma-Regel kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Sigma-Regel?
Übliche alternative Bezeichnungen: Sigma-Signatur, Sigma-Format.