transilienceai/transilience-mdr-rainer

GitHub: transilienceai/transilience-mdr-rainer

一个基于 Claude Code Skills 的 AWS 托管检测与响应(MDR)工具包,覆盖 CloudTrail 取证、检测工程与安全报告全流程。

Stars: 1 | Forks: 0

# Transilience MDR Rainer
[![Built by Transilience](https://img.shields.io/badge/Built%20by-Transilience.ai-4A90D9)](https://www.transilience.ai) [![MIT License](https://img.shields.io/badge/License-MIT-green.svg)](https://choosealicense.com/licenses/mit/) [![AWS](https://img.shields.io/badge/Cloud-AWS-orange)](https://aws.amazon.com/) [![Claude AI](https://img.shields.io/badge/Powered%20by-Claude%20AI-blue)](https://claude.ai) **开源 Claude Code skills,用于授权的 MDR、AWS CloudTrail 调查、检测工程和安全运营报告。** [快速开始](#quick-start) | [Skills](#skills) | [架构](#architecture) | [贡献](CONTRIBUTING.md) | [安全](SECURITY.md)
## 概述 Transilience MDR Rainer 是一个 skills 优先的 MDR 工具包。初始版本专注于 AWS CloudTrail 工作流: - 收集可重现的 CloudTrail 管理事件。 - 将 CloudTrail 格式的记录规范化为稳定的观察结果。 - 将原始证据与分析视图分开保存。 - 建立日常业务基准。 - 生成与后端无关的检测规范。 - 结合业务上下文和残余风险对发现进行分类。 - 生成 Markdown 报告以供审查。 该仓库将可运行的 MDR 项目保留在 `projects/` 下。AWS MDR skills 直接位于 `projects/aws-mdr/.claude/skills` 中,因此通过普通的克隆即可立即使用,无需重复的顶层 skill 树。 ## 前置条件 - 推荐使用 Python 3.11+。 - 用于 skill 驱动工作流的 Claude Code。 - 仅在运行实时收集时需要 AWS 凭证。 - 用于 `lookup-collector` 的 `boto3` 和 `botocore`。 ## 快速开始 ``` git clone https://github.com/transilienceai/transilience-mdr-rainer.git cd transilience-mdr-rainer python3 -m venv .venv source .venv/bin/activate pip install -r requirements.txt cd projects/aws-mdr ``` 运行合成冒烟测试工作流: ``` bash examples/run_smoke.sh ``` 输出将写入 `projects/aws-mdr/outputs/` 目录下,并被 git 忽略。 ## Skills 可复用的 AWS MDR skill 定义位于 `projects/aws-mdr/.claude/skills/`。 | Skill | 用途 | |-------|---------| | `projects/aws-mdr/.claude/skills/lookup-collector` | 使用 AWS 原生凭证收集 CloudTrail 管理事件。 | | `projects/aws-mdr/.claude/skills/normalize-observations` | 规范化 CloudTrail JSON、JSONL、LookupEvents、evidence-pack 和 SIEM 包装记录。 | | `projects/aws-mdr/.claude/skills/raw-evidence-pack` | 将带有重现元数据的原始 CloudTrail 记录打包。 | | `projects/aws-mdr/.claude/skills/business-baseline` | 从规范化的观察结果中建立日常业务基准。 | | `projects/aws-mdr/.claude/skills/detection-specs` | 生成与后端无关的检测规范。 | | `projects/aws-mdr/.claude/skills/business-triage` | 将证据和检测结果转换为具有业务上下文的发现。 | | `projects/aws-mdr/.claude/skills/report-packager` | 汇编来自基准、证据、分类和检测工件的 Markdown 报告。 | 请使用上面的项目 skill 目录进行路由指引。 ## AWS 凭证 公开版本仅使用 AWS 原生凭证处理方式: - 环境 boto3 凭证。 - 命名的 AWS profile。 - 账户 JSON 文件中显式的 `role_arn` 条目。 不包含任何特定于客户的 broker、密钥或私有账户配置。 ## 架构 ``` transilience-mdr-rainer/ ├── .claude-plugin/ # Plugin and marketplace metadata ├── .github/ # Issue templates, PR template, CI ├── CLAUDE.md # Repository operating instructions ├── CONTRIBUTING.md # Contribution workflow ├── SECURITY.md # Private vulnerability reporting ├── docs/ # Longer documentation ├── formats/ # Future shared report formats ├── scripts/ # Repo maintenance and linting scripts ├── tools/ # Future shared utilities └── projects/ └── aws-mdr/ ├── .claude/skills/ # Canonical AWS MDR skill definitions ├── examples/ # Synthetic test inputs └── outputs/ # Runtime outputs, ignored except README ``` ## 开发检查 ``` python3 -m py_compile projects/aws-mdr/.claude/skills/*/scripts/*.py python3 scripts/skill_linter.py cd projects/aws-mdr && bash examples/run_smoke.sh ``` ## 标签 `aws`, `cloudtrail`, `mdr`, `soc`, `detection-engineering`, `incident-response`, `security-operations`, `claude-code` ## 安全与法律 这些 skills 适用于授权的 MDR、检测工程和事件响应。除非您已获得许可,否则请勿收集或分析云遥测数据。切勿提交客户证据、凭证、真实账户清单或敏感日志。
标签:AWS CloudTrail, Claude AI, MDR, 安全运营, 扫描框架, 足迹分析, 逆向工具