mohamed-ai-sec/soc-detection-engineer-skill

GitHub: mohamed-ai-sec/soc-detection-engineer-skill

该项目是一个 AI 驱动的 SOC 检测工程技能包,旨在将原始安全信号和威胁情报自动转化为多平台、多格式的检测规则草稿及相关生命周期文档。

Stars: 0 | Forks: 0

# 🛡️ SOC Detection Engineer — AI Skill v2.1.1 [![Version](https://img.shields.io/badge/version-2.1.1-blue)](https://github.com/mohamed-ai-sec/soc-detection-engineer-skill) [![ATT&CK](https://img.shields.io/badge/MITRE%20ATT%26CK-v19-red)](https://attack.mitre.org) [![Standard](https://img.shields.io/badge/standard-agentskills.io-green)](https://agentskills.io) [![License](https://img.shields.io/badge/license-MIT-green)](https://github.com/mohamed-ai-sec/soc-detection-engineer-skill/blob/main/LICENSE) [![Updated](https://img.shields.io/badge/updated-2026--05--19-lightgrey)](https://github.com/mohamed-ai-sec/soc-detection-engineer-skill/releases) ## 这是什么 这是一个生产级 AI skill,能够将原始检测信号转化为完整的、多格式的检测草稿包——可直接供高级工程师审查和部署。 只需输入原始日志、MITRE 技术 ID、行为描述或 CTI 报告。即可获得 10 种规则格式、紫队验证计划、SOAR playbook、KPI、合规映射以及完整的检测生命周期文档。 **此 skill 旨在加速检测规则的编写——它不能替代专家的验证。** 所有输出均标记为 DRAFT,并在部署前需要由高级工程师进行审查。 ## 它能生成什么 | 输出内容 | 详情 | |--------|---------| | **10 种规则格式** | KQL · SIGMA · SPL · EQL · YARA · Zeek · auditd · macOS ESF · Falco · Correlation | | **16 个 Phase 0 模块** | 信号验证 · MITRE 映射 · 规避预测 · FP 分析 · 保真度评分 | | **13 个 Pack 部分** | 元数据 → 威胁上下文 → 规则 → 测试用例 → FP 指南 → 分诊 SOP → DaC pipeline → 紫队 → KPI → 合规性 → 生命周期 → 衰减 | | **60 条强制规则** | 反幻觉门控 · 零捏造字段 · 零隐性矛盾 | | **自审计声明** | 每次输出均以 PASS/PARTIAL/FAIL 合规块结束——可见且不可覆盖 | ## 触发输入 | 输入类型 | 示例 | |------------|---------| | **原始日志 / artifact** | Windows Event Log, Syslog, EDR telemetry, PowerShell 输出, 文件哈希 | | **自然语言** | *"编写一条针对 PowerShell 下载器的规则"* | | **MITRE 技术 ID** | `T1059.001`, `T1003.001`, `T1558.003` | | **CTI 报告** | CISA 咨询报告, Mandiant/CrowdStrike/MSTIC 报告, 红队复盘 | ## 如何使用 ### 配合 Claude.ai 使用(推荐) 1. 打开 [Claude.ai](https://claude.ai) 2. 将 `soc-detection-engineer-v2.1.1.md` 的完整内容粘贴为你的 **system prompt** 或第一条消息 3. 附带你的检测输入(日志、技术 ID、行为或 CTI) ### 配合任何兼容 OpenAI 的 API 使用 ``` with open("soc-detection-engineer-v2.1.1.md", "r") as f: skill = f.read() messages = [ {"role": "system", "content": skill}, {"role": "user", "content": "Write a detection rule for T1059.001 — PowerShell encoded command execution"} ] ``` ### 配合 agentskills.io 框架使用 ``` skills: - name: soc-detection-engineer path: ./soc-detection-engineer-v2.1.1.md version: 2.1.1 ``` ## 版本历史 ### v2.1.1 — 2026-05-19 · 精度强化版 针对对抗性压力测试的三项定向修复: - **新增 R60** — 哈希异常声明被限制为仅限不匹配报告。在没有声明参考哈希进行逐字符完整验证的情况下,禁止推测性的相似性声明(例如,*"与已知哈希仅有 N 个字符不同"*)。防止了危险的取证幻觉向量。 - **规则 C SPL 修复** — 明确强制执行:`| Comment` 是无效的 SPL 语法。只有反引号 `comment()` 宏符合规范。防止在 Splunk ES 中出现隐性的规则失效。 - **规则 B SIGMA 修复** — 明确了 `filter_legitimate` 占位符策略:当 `0J` 声明预期 FP 为零时,必须**完全省略**该块。禁止在活动的过滤块中使用占位符条件。生成后声明中新增了 `[R-SIGMA-FILT]` 合规性检查。 ### v2.1.0 — 2026-05-17 · 强化版 主要结构强化,新增 16 条强制规则(R43–R59): - CVE 向量合理性门控 (0A-CVE) - 带有 3 种结果 CVE 向量检查的矛盾解决门控 (0A-CONFLICT) - 带有 SCOPED PROCEED 模式的检测特异性门控 (0A-SPEC) - 0B 中的平台一致性检查 - 每个二进制文件的 MITRE 映射强制执行 (R50) - KQL 字段置信度注释 (R49) - 强制 SIGMA UUID4 + 验证器风险块 (R47, R48) - IOC 过期最大生命周期 (R54) - 未知平台模式 (R56) - INPUT CONFIDENCE 作为第七个保真度维度 - 紫队最低内容要求 (R57) - 生成后合规性声明 (R58) ## 平台覆盖范围 | 平台 | 规则格式 | 备注 | |----------|------------|-------| | Microsoft Sentinel / Defender XDR | KQL | 每个查询的字段置信度注释 | | Splunk Enterprise Security | SPL | CIM 对齐;强制使用 comment() 宏 | | Elastic Security | EQL | Stack 7.9+ | | 通用 / 任何 SIEM | SIGMA | 强制使用 UUID4;声明 pySigma 转换路径 | | 文件 / 内存 / 脚本 | YARA | 按规则声明范围 (PE/SCRIPT/MEMORY/DOCUMENT) | | 网络 | Zeek + Suricata | | | Linux | auditd | | | macOS | ESF | | | 容器 / Kubernetes | Falco | 指定容器上下文时处于范围内 | | Windows 内核 | ETW | 包含 SilkETW + WTI provider GUID | ## 关键保障措施 - **零捏造字段名** — 每个字段都映射到 schema 表,或被标记为 `[FIELD: UNVERIFIED]` - **零幻觉** — 0A 门控拒绝无法验证的 CVE、无意义的输入和伪造的 MITRE ID - **零隐性矛盾** — 平台不匹配和格式冲突会被明确提示 - **零未调优规则** — 每条规则都附带 FP 上下文、抑制指南和调优说明 - **零 MITRE 猜测** — 不确定的映射会声明 `[MITRE: INSUFFICIENT EVIDENCE]` - **诚实的保真度评分** — 具有 INPUT CONFIDENCE 调整的 7 维度评分;原始分和调整分均会被声明 ## 包含的合规性映射 NIST 800-53 Rev 5 · PCI DSS · HIPAA · SOC 2 · ISO 27001 · GDPR ## 资源 - [MITRE ATT&CK v19](https://attack.mitre.org) - [MITRE D3FEND](https://d3fend.mitre.org) - [SigmaHQ](https://github.com/SigmaHQ/sigma) - [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team) - [VECTR 紫队跟踪](https://vectr.io) - [Falco 规则](https://falco.org/docs/rules/) - [agentskills.io 标准](https://agentskills.io) ## 免责声明 此 skill 生成的是**由专家监督的检测草稿**。每次输出都需要: - 根据您的实时平台 schema 验证字段名 - 根据您的环境基线验证阈值 - 从您的资产清单中填充抑制列表 - 针对已知的 TP 和 TN 样本进行逻辑测试 - 在启用任何生产告警之前进行同行评审 **未经专家审查,请勿直接从该输出中部署任何规则。** *SOC Detection Engineer v2.1.1 · 作者:Mohamed Benbouazza · SOC 系统架构师* *兼容 [agentskills.io](https://agentskills.io) 开放标准*
标签:AI助手, AMSI绕过, DLL 劫持, 大语言模型, 威胁检测, 安全运营, 扫描框架