mohamed-ai-sec/soc-detection-engineer-skill
GitHub: mohamed-ai-sec/soc-detection-engineer-skill
该项目是一个 AI 驱动的 SOC 检测工程技能包,旨在将原始安全信号和威胁情报自动转化为多平台、多格式的检测规则草稿及相关生命周期文档。
Stars: 0 | Forks: 0
# 🛡️ SOC Detection Engineer — AI Skill v2.1.1
[](https://github.com/mohamed-ai-sec/soc-detection-engineer-skill)
[](https://attack.mitre.org)
[](https://agentskills.io)
[](https://github.com/mohamed-ai-sec/soc-detection-engineer-skill/blob/main/LICENSE)
[](https://github.com/mohamed-ai-sec/soc-detection-engineer-skill/releases)
## 这是什么
这是一个生产级 AI skill,能够将原始检测信号转化为完整的、多格式的检测草稿包——可直接供高级工程师审查和部署。
只需输入原始日志、MITRE 技术 ID、行为描述或 CTI 报告。即可获得 10 种规则格式、紫队验证计划、SOAR playbook、KPI、合规映射以及完整的检测生命周期文档。
**此 skill 旨在加速检测规则的编写——它不能替代专家的验证。**
所有输出均标记为 DRAFT,并在部署前需要由高级工程师进行审查。
## 它能生成什么
| 输出内容 | 详情 |
|--------|---------|
| **10 种规则格式** | KQL · SIGMA · SPL · EQL · YARA · Zeek · auditd · macOS ESF · Falco · Correlation |
| **16 个 Phase 0 模块** | 信号验证 · MITRE 映射 · 规避预测 · FP 分析 · 保真度评分 |
| **13 个 Pack 部分** | 元数据 → 威胁上下文 → 规则 → 测试用例 → FP 指南 → 分诊 SOP → DaC pipeline → 紫队 → KPI → 合规性 → 生命周期 → 衰减 |
| **60 条强制规则** | 反幻觉门控 · 零捏造字段 · 零隐性矛盾 |
| **自审计声明** | 每次输出均以 PASS/PARTIAL/FAIL 合规块结束——可见且不可覆盖 |
## 触发输入
| 输入类型 | 示例 |
|------------|---------|
| **原始日志 / artifact** | Windows Event Log, Syslog, EDR telemetry, PowerShell 输出, 文件哈希 |
| **自然语言** | *"编写一条针对 PowerShell 下载器的规则"* |
| **MITRE 技术 ID** | `T1059.001`, `T1003.001`, `T1558.003` |
| **CTI 报告** | CISA 咨询报告, Mandiant/CrowdStrike/MSTIC 报告, 红队复盘 |
## 如何使用
### 配合 Claude.ai 使用(推荐)
1. 打开 [Claude.ai](https://claude.ai)
2. 将 `soc-detection-engineer-v2.1.1.md` 的完整内容粘贴为你的 **system prompt** 或第一条消息
3. 附带你的检测输入(日志、技术 ID、行为或 CTI)
### 配合任何兼容 OpenAI 的 API 使用
```
with open("soc-detection-engineer-v2.1.1.md", "r") as f:
skill = f.read()
messages = [
{"role": "system", "content": skill},
{"role": "user", "content": "Write a detection rule for T1059.001 — PowerShell encoded command execution"}
]
```
### 配合 agentskills.io 框架使用
```
skills:
- name: soc-detection-engineer
path: ./soc-detection-engineer-v2.1.1.md
version: 2.1.1
```
## 版本历史
### v2.1.1 — 2026-05-19 · 精度强化版
针对对抗性压力测试的三项定向修复:
- **新增 R60** — 哈希异常声明被限制为仅限不匹配报告。在没有声明参考哈希进行逐字符完整验证的情况下,禁止推测性的相似性声明(例如,*"与已知哈希仅有 N 个字符不同"*)。防止了危险的取证幻觉向量。
- **规则 C SPL 修复** — 明确强制执行:`| Comment` 是无效的 SPL 语法。只有反引号 `comment()` 宏符合规范。防止在 Splunk ES 中出现隐性的规则失效。
- **规则 B SIGMA 修复** — 明确了 `filter_legitimate` 占位符策略:当 `0J` 声明预期 FP 为零时,必须**完全省略**该块。禁止在活动的过滤块中使用占位符条件。生成后声明中新增了 `[R-SIGMA-FILT]` 合规性检查。
### v2.1.0 — 2026-05-17 · 强化版
主要结构强化,新增 16 条强制规则(R43–R59):
- CVE 向量合理性门控 (0A-CVE)
- 带有 3 种结果 CVE 向量检查的矛盾解决门控 (0A-CONFLICT)
- 带有 SCOPED PROCEED 模式的检测特异性门控 (0A-SPEC)
- 0B 中的平台一致性检查
- 每个二进制文件的 MITRE 映射强制执行 (R50)
- KQL 字段置信度注释 (R49)
- 强制 SIGMA UUID4 + 验证器风险块 (R47, R48)
- IOC 过期最大生命周期 (R54)
- 未知平台模式 (R56)
- INPUT CONFIDENCE 作为第七个保真度维度
- 紫队最低内容要求 (R57)
- 生成后合规性声明 (R58)
## 平台覆盖范围
| 平台 | 规则格式 | 备注 |
|----------|------------|-------|
| Microsoft Sentinel / Defender XDR | KQL | 每个查询的字段置信度注释 |
| Splunk Enterprise Security | SPL | CIM 对齐;强制使用 comment() 宏 |
| Elastic Security | EQL | Stack 7.9+ |
| 通用 / 任何 SIEM | SIGMA | 强制使用 UUID4;声明 pySigma 转换路径 |
| 文件 / 内存 / 脚本 | YARA | 按规则声明范围 (PE/SCRIPT/MEMORY/DOCUMENT) |
| 网络 | Zeek + Suricata | |
| Linux | auditd | |
| macOS | ESF | |
| 容器 / Kubernetes | Falco | 指定容器上下文时处于范围内 |
| Windows 内核 | ETW | 包含 SilkETW + WTI provider GUID |
## 关键保障措施
- **零捏造字段名** — 每个字段都映射到 schema 表,或被标记为 `[FIELD: UNVERIFIED]`
- **零幻觉** — 0A 门控拒绝无法验证的 CVE、无意义的输入和伪造的 MITRE ID
- **零隐性矛盾** — 平台不匹配和格式冲突会被明确提示
- **零未调优规则** — 每条规则都附带 FP 上下文、抑制指南和调优说明
- **零 MITRE 猜测** — 不确定的映射会声明 `[MITRE: INSUFFICIENT EVIDENCE]`
- **诚实的保真度评分** — 具有 INPUT CONFIDENCE 调整的 7 维度评分;原始分和调整分均会被声明
## 包含的合规性映射
NIST 800-53 Rev 5 · PCI DSS · HIPAA · SOC 2 · ISO 27001 · GDPR
## 资源
- [MITRE ATT&CK v19](https://attack.mitre.org)
- [MITRE D3FEND](https://d3fend.mitre.org)
- [SigmaHQ](https://github.com/SigmaHQ/sigma)
- [Atomic Red Team](https://github.com/redcanaryco/atomic-red-team)
- [VECTR 紫队跟踪](https://vectr.io)
- [Falco 规则](https://falco.org/docs/rules/)
- [agentskills.io 标准](https://agentskills.io)
## 免责声明
此 skill 生成的是**由专家监督的检测草稿**。每次输出都需要:
- 根据您的实时平台 schema 验证字段名
- 根据您的环境基线验证阈值
- 从您的资产清单中填充抑制列表
- 针对已知的 TP 和 TN 样本进行逻辑测试
- 在启用任何生产告警之前进行同行评审
**未经专家审查,请勿直接从该输出中部署任何规则。**
*SOC Detection Engineer v2.1.1 · 作者:Mohamed Benbouazza · SOC 系统架构师*
*兼容 [agentskills.io](https://agentskills.io) 开放标准*
标签:AI助手, AMSI绕过, DLL 劫持, 大语言模型, 威胁检测, 安全运营, 扫描框架