Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1158

Sigma 规则

审核人Cybersecurity entrepreneur & security researcher

Sigma 规则 是什么?

Sigma 规则面向日志事件的厂商无关 YAML 检测签名,可转换为 SIEM、EDR 或 XDR 后端的查询语句。


Sigma 是由 Florian Roth 与 Thomas Patzke 创建的开放检测工程格式,让分析师只需描述一次基于日志的检测,即可转换为多种查询方言:Splunk SPL、Elastic ES|QL、Microsoft Sentinel KQL、Google Chronicle YARA-L 等。它对通用日志事件所起的作用,正如 YARA 之于文件、Snort/Suricata 之于网络流量:一种可移植、可共享的通用语言,使一支团队发布的检测能在另一团队的技术栈上运行。

一条规则是 YAML,含三个关键部分:元数据(UUID 形式的 id、从 informational 到 critical 的 level,以及映射到 MITRE ATT&CK 技术的 tags)、一个 logsource(product、service 或 category,如 process_creation),以及一个由命名选择器经 condition 表达式组合而成的 detection 块。字段值支持 contains、startswith 与用于正则的 re 等修饰符。

转换工具已从旧的 sigmac 迁移到模块化库 pySigma 及其 sigma CLI,它们按后端应用管线(pipeline),把字段名重映射到各产品的模式(schema)。GitHub 上的 SigmaHQ 仓库收录了数千条社区规则,覆盖 Windows 事件日志、Sysmon、Linux auditd、AWS CloudTrail、Okta 与 Kubernetes。Sigma 还新增了**关联(correlation)**规则,用于计数、阈值与时间序列。

flowchart LR
  A[分析师用 YAML 编写 Sigma 规则] --> B[logsource 加 detection 加 condition]
  B --> C[pySigma 转换器 加 后端管线]
  C --> D1[Splunk SPL]
  C --> D2[Sentinel KQL]
  C --> D3[Elastic ES-QL]
  C --> D4[Chronicle YARA-L]
  D1 --> E[部署为 SIEM 或 EDR 检测]
  D2 --> E
  D3 --> E
  D4 --> E
  E --> F[对匹配的日志事件告警]

● 示例

  1. 01

    一条用于检测 winword.exe 可疑子进程的 Sigma 规则,以发现宏类恶意软件。

  2. 02

    通过 pySigma 将 Sigma 规则转换为 Microsoft Sentinel 的 KQL,部署为分析规则。

● 常见问题

Sigma 规则 是什么?

面向日志事件的厂商无关 YAML 检测签名,可转换为 SIEM、EDR 或 XDR 后端的查询语句。 它属于网络安全的 防御与运营 分类。

Sigma 规则 是什么意思?

面向日志事件的厂商无关 YAML 检测签名,可转换为 SIEM、EDR 或 XDR 后端的查询语句。

如何防御 Sigma 规则?

针对 Sigma 规则 的防御通常结合技术控制与运营实践,详见上方完整定义。

Sigma 规则 还有哪些其他名称?

常见的别称包括: Sigma 签名, Sigma 格式。

● 相关术语

● 另见