chiomao23/security-analysis-workflows
GitHub: chiomao23/security-analysis-workflows
一套基于 Claude Code 子代理的安全分析工作流,整合威胁情报提取、EVTX 日志分析与紫队演练规划,提供从情报到检测的完整方法论。
Stars: 0 | Forks: 0
# 安全分析工作流
威胁狩猎与检测工程工作流:威胁情报摄取、EVTX 语料库分析
结合 [Hayabusa](https://github.com/Yamato-Security/hayabusa)、检测覆盖率度量以及
紫队演练计划。
本仓库包含**方法论与分析**——流程、工具说明和
发现。它刻意不包含日志数据(参见[未包含的内容](#whats-not-here))。
## 目录
| 路径 | 内容说明 |
|---|---|
| `analysis/ti-*.md` | 威胁情报提取——映射到 ATT&CK 的 TTP、IOC、Atomic Red Team 模拟覆盖率 |
| `analysis/purple-team-*.md` | 衍生自上述情报的演练计划 |
| `analysis/checkpoint-*.md` | 调查检查点——发现、带置信度评级的假设、待解决问题 |
| `scripts/inventory-logs.sh` | 通过 Hayabusa 的 metrics 子命令生成语料库清单(文件清单、事件 ID 概况、关键词、登录摘要) |
| `litellm-gateway/` | 通过本地 LiteLLM 代理将 Claude Code 路由到 Ollama/OpenAI 的操作手册 |
| `CLAUDE.md` | 工作约定——证据规范、Hayabusa 注意事项、环境说明 |
## 约定
最重要的一个约定,摘自 `CLAUDE.md`:
在实践中,这意味着需要区分*“未观察到”*与*“不存在”*,将外部丰富信息与主要信息源分级记录,并为每项结论附加置信度评级以及证伪测试。
## 未包含的内容
受 `.gitignore` 排除,刻意为之:
- **`logs/`** — 包含从真实工作站导出的事件日志。这些日志包含本地账户
名称、已安装的软件和网络活动。它们对于调整检测规则的良性基线很有用;但不应被公开。
- **`*.evtx`, `corpus/`** — 带标签的攻击语料库是
[EVTX-ATTACK-SAMPLES](https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES) 的克隆(GPL,约 66 MB)。请从上游克隆,
而不是从这里复制。
- **扫描输出 CSV** — 这些文件嵌入了被扫描目标的主机名和账户名。
关于*确实*出现在 `analysis/` 中的 IOC 的说明:来自公开实验室样本的 IOC 包含公共
CDN 和 Google 地址,出现这些地址仅仅是因为样本是在
连接互联网的机器上捕获的。它们**不是**生产环境的指标,将它们加入黑名单会导致
服务中断。在列出这些指标的地方,已行内进行了明确标注。
## 重现语料库
```
git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git logs/raw/attack-samples
./scripts/inventory-logs.sh attack-samples
```
该语料库中的基准事实是**战术级别**的——即顶层目录名。在 278 个
文件名中,只有 3 个带有 ATT&CK 技术编号,而且 `EVTX_ATT&CK_Metadata/` 包含的是一个 Jupyter notebook 和
一个内置的 python-evtx 库,而非名称所暗示的标签。
标签:AI风险缓解, LLM工作流, 威胁情报, 应用安全, 开发者工具, 紫队