transilienceai/transilience-mdr-rainer
GitHub: transilienceai/transilience-mdr-rainer
一个基于 Claude Code Skills 的 AWS 托管检测与响应(MDR)工具包,覆盖 CloudTrail 取证、检测工程与安全报告全流程。
Stars: 1 | Forks: 0
# Transilience MDR Rainer
[](https://www.transilience.ai)
[](https://choosealicense.com/licenses/mit/)
[](https://aws.amazon.com/)
[](https://claude.ai)
**开源 Claude Code skills,用于授权的 MDR、AWS CloudTrail 调查、检测工程和安全运营报告。**
[快速开始](#quick-start) | [Skills](#skills) | [架构](#architecture) | [贡献](CONTRIBUTING.md) | [安全](SECURITY.md)
## 概述
Transilience MDR Rainer 是一个 skills 优先的 MDR 工具包。初始版本专注于 AWS CloudTrail 工作流:
- 收集可重现的 CloudTrail 管理事件。
- 将 CloudTrail 格式的记录规范化为稳定的观察结果。
- 将原始证据与分析视图分开保存。
- 建立日常业务基准。
- 生成与后端无关的检测规范。
- 结合业务上下文和残余风险对发现进行分类。
- 生成 Markdown 报告以供审查。
该仓库将可运行的 MDR 项目保留在 `projects/` 下。AWS MDR skills 直接位于 `projects/aws-mdr/.claude/skills` 中,因此通过普通的克隆即可立即使用,无需重复的顶层 skill 树。
## 前置条件
- 推荐使用 Python 3.11+。
- 用于 skill 驱动工作流的 Claude Code。
- 仅在运行实时收集时需要 AWS 凭证。
- 用于 `lookup-collector` 的 `boto3` 和 `botocore`。
## 快速开始
```
git clone https://github.com/transilienceai/transilience-mdr-rainer.git
cd transilience-mdr-rainer
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
cd projects/aws-mdr
```
运行合成冒烟测试工作流:
```
bash examples/run_smoke.sh
```
输出将写入 `projects/aws-mdr/outputs/` 目录下,并被 git 忽略。
## Skills
可复用的 AWS MDR skill 定义位于 `projects/aws-mdr/.claude/skills/`。
| Skill | 用途 |
|-------|---------|
| `projects/aws-mdr/.claude/skills/lookup-collector` | 使用 AWS 原生凭证收集 CloudTrail 管理事件。 |
| `projects/aws-mdr/.claude/skills/normalize-observations` | 规范化 CloudTrail JSON、JSONL、LookupEvents、evidence-pack 和 SIEM 包装记录。 |
| `projects/aws-mdr/.claude/skills/raw-evidence-pack` | 将带有重现元数据的原始 CloudTrail 记录打包。 |
| `projects/aws-mdr/.claude/skills/business-baseline` | 从规范化的观察结果中建立日常业务基准。 |
| `projects/aws-mdr/.claude/skills/detection-specs` | 生成与后端无关的检测规范。 |
| `projects/aws-mdr/.claude/skills/business-triage` | 将证据和检测结果转换为具有业务上下文的发现。 |
| `projects/aws-mdr/.claude/skills/report-packager` | 汇编来自基准、证据、分类和检测工件的 Markdown 报告。 |
请使用上面的项目 skill 目录进行路由指引。
## AWS 凭证
公开版本仅使用 AWS 原生凭证处理方式:
- 环境 boto3 凭证。
- 命名的 AWS profile。
- 账户 JSON 文件中显式的 `role_arn` 条目。
不包含任何特定于客户的 broker、密钥或私有账户配置。
## 架构
```
transilience-mdr-rainer/
├── .claude-plugin/ # Plugin and marketplace metadata
├── .github/ # Issue templates, PR template, CI
├── CLAUDE.md # Repository operating instructions
├── CONTRIBUTING.md # Contribution workflow
├── SECURITY.md # Private vulnerability reporting
├── docs/ # Longer documentation
├── formats/ # Future shared report formats
├── scripts/ # Repo maintenance and linting scripts
├── tools/ # Future shared utilities
└── projects/
└── aws-mdr/
├── .claude/skills/ # Canonical AWS MDR skill definitions
├── examples/ # Synthetic test inputs
└── outputs/ # Runtime outputs, ignored except README
```
## 开发检查
```
python3 -m py_compile projects/aws-mdr/.claude/skills/*/scripts/*.py
python3 scripts/skill_linter.py
cd projects/aws-mdr && bash examples/run_smoke.sh
```
## 标签
`aws`, `cloudtrail`, `mdr`, `soc`, `detection-engineering`, `incident-response`, `security-operations`, `claude-code`
## 安全与法律
这些 skills 适用于授权的 MDR、检测工程和事件响应。除非您已获得许可,否则请勿收集或分析云遥测数据。切勿提交客户证据、凭证、真实账户清单或敏感日志。标签:AWS CloudTrail, Claude AI, MDR, 安全运营, 扫描框架, 足迹分析, 逆向工具