网络安全专业术语
Sigma Rules
Sigma · 安全检测规则的通用语言
安全工具防御/检测
SIGM
- 定义
- Sigma Rules是网络安全领域的专业术语。Sigma 是安全检测规则的标准化格式,用 YAML 描述检测逻辑,可以转换为 Splunk、Elastic、Microsoft Sentinel 等任何 SIEM 平台的查询语句。
最后更新:2026-03-18
什么是Sigma Rules?
Sigma 是安全检测规则的标准化格式,用 YAML 描述检测逻辑,可以转换为 Splunk、Elastic、Microsoft Sentinel 等任何 SIEM 平台的查询语句。
- 安全检测规则的通用格式
- YAML 描述,可转换为任何 SIEM 查询
- 社区维护数千条检测规则
Sigma Rules详解
Sigma 解决了安全检测规则的碎片化问题:同一个检测逻辑在 Splunk 用 SPL、在 Elastic 用 KQL、在 Sentinel 用 KQL。Sigma 用统一的 YAML 格式描述,通过转换器生成各平台的查询。SigmaHQ 仓库包含 3000+ 条社区规则,覆盖 MITRE ATT&CK 的大部分技术。
Sigma Rules的应用场景
正式定义
安全检测规则的通用描述格式,可转换为各 SIEM 平台查询
应用场景
- 跨 SIEM 平台的检测规则共享
- 威胁检测能力的标准化建设
- MITRE ATT&CK 覆盖率的提升
常见误区
- Sigma 不是 SIEM,是规则格式
- 转换后的查询可能需要针对环境调优
- Sigma 规则质量参差不齐,需要验证
实际案例
📌 Sigma 的生态
SigmaHQ 仓库包含 3000+ 条检测规则,覆盖 Windows、Linux、云平台,是安全检测社区最大的开源规则库。
Sigma Rules的参考来源
关于Sigma Rules的常见问题
- Sigma 规则是什么
- 通用的安全检测规则格式(YAML),可以转换为各种 SIEM 的查询语言(Splunk SPL、Elastic KQL 等)。
- Sigma 和 YARA 有什么区别
- YARA 匹配文件/内存中的恶意软件特征,Sigma 匹配日志中的攻击行为模式,一个看文件一个看日志。