LELexEdge词汇锋面
网络安全专业术语

Sigma Rules

Sigma · 安全检测规则的通用语言

安全工具防御/检测
SIGM
定义
Sigma Rules网络安全领域的专业术语Sigma 是安全检测规则的标准化格式,用 YAML 描述检测逻辑,可以转换为 Splunk、Elastic、Microsoft Sentinel 等任何 SIEM 平台的查询语句。

最后更新:2026-03-18

什么是Sigma Rules?

Sigma 是安全检测规则的标准化格式,用 YAML 描述检测逻辑,可以转换为 Splunk、Elastic、Microsoft Sentinel 等任何 SIEM 平台的查询语句。

  • 安全检测规则的通用格式
  • YAML 描述,可转换为任何 SIEM 查询
  • 社区维护数千条检测规则

Sigma Rules详解

Sigma 解决了安全检测规则的碎片化问题:同一个检测逻辑在 Splunk 用 SPL、在 Elastic 用 KQL、在 Sentinel 用 KQL。Sigma 用统一的 YAML 格式描述,通过转换器生成各平台的查询。SigmaHQ 仓库包含 3000+ 条社区规则,覆盖 MITRE ATT&CK 的大部分技术。

Sigma Rules的应用场景

正式定义

安全检测规则的通用描述格式,可转换为各 SIEM 平台查询

应用场景

  • 跨 SIEM 平台的检测规则共享
  • 威胁检测能力的标准化建设
  • MITRE ATT&CK 覆盖率的提升

常见误区

  • Sigma 不是 SIEM,是规则格式
  • 转换后的查询可能需要针对环境调优
  • Sigma 规则质量参差不齐,需要验证

实际案例

📌 Sigma 的生态

SigmaHQ 仓库包含 3000+ 条检测规则,覆盖 Windows、Linux、云平台,是安全检测社区最大的开源规则库。

Sigma Rules的参考来源

关于Sigma Rules的常见问题

Sigma 规则是什么
通用的安全检测规则格式(YAML),可以转换为各种 SIEM 的查询语言(Splunk SPL、Elastic KQL 等)。
Sigma 和 YARA 有什么区别
YARA 匹配文件/内存中的恶意软件特征,Sigma 匹配日志中的攻击行为模式,一个看文件一个看日志。