Sigma 规则
Sigma 规则 是什么?
Sigma 规则面向日志事件的厂商无关 YAML 检测签名,可转换为 SIEM、EDR 或 XDR 后端的查询语句。
Sigma 是由 Florian Roth 与 Thomas Patzke 创建的开放检测工程格式,让分析师只需描述一次基于日志的检测,即可转换为多种查询方言:Splunk SPL、Elastic ES|QL、Microsoft Sentinel KQL、Google Chronicle YARA-L 等。它对通用日志事件所起的作用,正如 YARA 之于文件、Snort/Suricata 之于网络流量:一种可移植、可共享的通用语言,使一支团队发布的检测能在另一团队的技术栈上运行。
一条规则是 YAML,含三个关键部分:元数据(UUID 形式的 id、从 informational 到 critical 的 level,以及映射到 MITRE ATT&CK 技术的 tags)、一个 logsource(product、service 或 category,如 process_creation),以及一个由命名选择器经 condition 表达式组合而成的 detection 块。字段值支持 contains、startswith 与用于正则的 re 等修饰符。
转换工具已从旧的 sigmac 迁移到模块化库 pySigma 及其 sigma CLI,它们按后端应用管线(pipeline),把字段名重映射到各产品的模式(schema)。GitHub 上的 SigmaHQ 仓库收录了数千条社区规则,覆盖 Windows 事件日志、Sysmon、Linux auditd、AWS CloudTrail、Okta 与 Kubernetes。Sigma 还新增了**关联(correlation)**规则,用于计数、阈值与时间序列。
flowchart LR A[分析师用 YAML 编写 Sigma 规则] --> B[logsource 加 detection 加 condition] B --> C[pySigma 转换器 加 后端管线] C --> D1[Splunk SPL] C --> D2[Sentinel KQL] C --> D3[Elastic ES-QL] C --> D4[Chronicle YARA-L] D1 --> E[部署为 SIEM 或 EDR 检测] D2 --> E D3 --> E D4 --> E E --> F[对匹配的日志事件告警]
● 示例
- 01
一条用于检测 winword.exe 可疑子进程的 Sigma 规则,以发现宏类恶意软件。
- 02
通过 pySigma 将 Sigma 规则转换为 Microsoft Sentinel 的 KQL,部署为分析规则。
● 常见问题
Sigma 规则 是什么?
面向日志事件的厂商无关 YAML 检测签名,可转换为 SIEM、EDR 或 XDR 后端的查询语句。 它属于网络安全的 防御与运营 分类。
Sigma 规则 是什么意思?
面向日志事件的厂商无关 YAML 检测签名,可转换为 SIEM、EDR 或 XDR 后端的查询语句。
如何防御 Sigma 规则?
针对 Sigma 规则 的防御通常结合技术控制与运营实践,详见上方完整定义。
Sigma 规则 还有哪些其他名称?
常见的别称包括: Sigma 签名, Sigma 格式。