Aditya-Sec/SIEM-Tool-Matrix
GitHub: Aditya-Sec/SIEM-Tool-Matrix
该项目对 24 款主流 SIEM 平台进行深度对比,并提供了一个经过验证的 Sigma 检测规则到原生查询语言的实时转换工具。
Stars: 0 | Forks: 0
# SIEM 工具矩阵
**深入调研、对比并映射了全部 24 款主流 SIEM 平台(涵盖企业级与开源),旨在探索真实环境下 Sigma 检测的可移植性。**



## 项目初衷 招聘职位描述通常要求“具备 Splunk、QRadar、Sentinel、Securonix、LogRhythm 等工具的使用经验”,仿佛真有哪个人能拥有二十几种企业级平台的实际生产环境操作经验(要知道,每个平台每年的授权费都高达六位数)。没有人能做到这一点。真正可以学习——并且具有真正展示价值——的是那些能贯通所有平台的核心*概念*:查询语言体系、数据标准化模型、关联架构,以及 Sigma(一种厂商中立的检测格式)的适用边界与盲区。 本项目正是基于这一视角,对全部 24 款平台进行了分析,并将其客观地划分为两个层级。
## 实测功能 vs. 调研资料 —— 使用前必读 **实时、可执行、已验证(6 款平台):** Splunk、Elastic/OpenSearch 系列、Microsoft Sentinel/Defender、CrowdStrike Falcon、IBM QRadar 以及 Google SecOps/Chronicle 均拥有真正的开源 Sigma 转换器库。`converter.py` 通过这些库执行真实的转换逻辑——请参阅 `tests/test_matrix.py`,一旦任何转换出现问题,该测试会立即报错。 **已调研并归档,不可执行(18 款平台):** 截至 2026 年,包括 LogRhythm、Exabeam、Securonix 和 ArcSight 等业内知名产品在内的其余工具,在整个开源生态系统中均不存在 Sigma 转换器。针对这些工具,`knowledge_base/matrix.json` 根据公开的厂商文档及 2026 年的行业对比评测评测,详细记录了它们的架构、查询语言、数据模型、授权模式以及核心差异化优势。这些都是真实、有据可查的知识——但这属于参考资料,并不能证明你具备实际操作这些工具的经验。 这种区别在 UI 界面中直观可见(有转换器支持的工具与仅供研究的工具有着不同的标记),而不仅仅是被隐藏在这个 README 文档中。
## 运行方式 ``` git clone https://github.com/Aditya-Sec/SIEM-Tool-Matrix.git cd SIEM-Tool-Matrix pip install -r requirements.txt python app.py # 打开 http://127.0.0.1:5000 ``` 该页面包含两部分:一个是实时转换器(选择一条规则,即可实时查看其在 6 大平台上的生成结果);另一个是完整的 24 款工具矩阵,支持按“企业级”与“开源”进行筛选。 ``` python tests/test_matrix.py ``` 该脚本用于验证矩阵是否完整收录了全部 24 款工具且每个字段均已填充,并确保所有 18 种规则/平台组合的转换(3 条规则 × 6 个后端)均能成功执行。
## 值得在面试中提及的依赖项说明 不同的 pySigma backend 包依赖于不同且有时互不兼容的 pysigma 核心库版本——虽然 InsightIDR 和 NetWitness 的后端确实存在且可正常运行,但如果将它们与此处使用的六个后端同时安装,将会引发冲突。与其掩盖这一事实,不如将其明确记录在 `requirements.txt` 和 `converter.py` 中。弄清楚依赖冲突发生的*原因*(而不仅仅是知道有冲突),本身就是一项非常有价值的技能,能够在面试中清晰阐述。
## 本项目在面试中能为你证明什么 它无法证明“我在生产环境中使用过全部 24 款平台”——那将是个谎言。但它真正能证明的是:你理解检测逻辑是如何在各大 SIEM 查询语言体系(SPL、KQL、Lucene/EQL、AQL、YARA-L)之间映射的;你对各平台之间真实的架构差异了如指掌,即便面前没有厂商的营销宣传页也能讲解得头头是道;并且,你能够清晰界定哪些能力是亲自验证过的,哪些知识是基于调研得出的——对于 SOC(安全运营中心)岗位而言,这本身就是一项极具价值的特质。
## License MIT — 详见 [LICENSE](LICENSE)。
标签:Python, Sigma规则, 安全工具对比, 安全运营, 扫描框架, 无后门, 查询转换器, 目标导入, 逆向工具