chiomao23/security-analysis-workflows

GitHub: chiomao23/security-analysis-workflows

一套基于 Claude Code 子代理的安全分析工作流,整合威胁情报提取、EVTX 日志分析与紫队演练规划,提供从情报到检测的完整方法论。

Stars: 0 | Forks: 0

# 安全分析工作流 威胁狩猎与检测工程工作流:威胁情报摄取、EVTX 语料库分析 结合 [Hayabusa](https://github.com/Yamato-Security/hayabusa)、检测覆盖率度量以及 紫队演练计划。 本仓库包含**方法论与分析**——流程、工具说明和 发现。它刻意不包含日志数据(参见[未包含的内容](#whats-not-here))。 ## 目录 | 路径 | 内容说明 | |---|---| | `analysis/ti-*.md` | 威胁情报提取——映射到 ATT&CK 的 TTP、IOC、Atomic Red Team 模拟覆盖率 | | `analysis/purple-team-*.md` | 衍生自上述情报的演练计划 | | `analysis/checkpoint-*.md` | 调查检查点——发现、带置信度评级的假设、待解决问题 | | `scripts/inventory-logs.sh` | 通过 Hayabusa 的 metrics 子命令生成语料库清单(文件清单、事件 ID 概况、关键词、登录摘要) | | `litellm-gateway/` | 通过本地 LiteLLM 代理将 Claude Code 路由到 Ollama/OpenAI 的操作手册 | | `CLAUDE.md` | 工作约定——证据规范、Hayabusa 注意事项、环境说明 | ## 约定 最重要的一个约定,摘自 `CLAUDE.md`: 在实践中,这意味着需要区分*“未观察到”*与*“不存在”*,将外部丰富信息与主要信息源分级记录,并为每项结论附加置信度评级以及证伪测试。 ## 未包含的内容 受 `.gitignore` 排除,刻意为之: - **`logs/`** — 包含从真实工作站导出的事件日志。这些日志包含本地账户 名称、已安装的软件和网络活动。它们对于调整检测规则的良性基线很有用;但不应被公开。 - **`*.evtx`, `corpus/`** — 带标签的攻击语料库是 [EVTX-ATTACK-SAMPLES](https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES) 的克隆(GPL,约 66 MB)。请从上游克隆, 而不是从这里复制。 - **扫描输出 CSV** — 这些文件嵌入了被扫描目标的主机名和账户名。 关于*确实*出现在 `analysis/` 中的 IOC 的说明:来自公开实验室样本的 IOC 包含公共 CDN 和 Google 地址,出现这些地址仅仅是因为样本是在 连接互联网的机器上捕获的。它们**不是**生产环境的指标,将它们加入黑名单会导致 服务中断。在列出这些指标的地方,已行内进行了明确标注。 ## 重现语料库 ``` git clone https://github.com/sbousseaden/EVTX-ATTACK-SAMPLES.git logs/raw/attack-samples ./scripts/inventory-logs.sh attack-samples ``` 该语料库中的基准事实是**战术级别**的——即顶层目录名。在 278 个 文件名中,只有 3 个带有 ATT&CK 技术编号,而且 `EVTX_ATT&CK_Metadata/` 包含的是一个 Jupyter notebook 和 一个内置的 python-evtx 库,而非名称所暗示的标签。
标签:AI风险缓解, LLM工作流, 威胁情报, 应用安全, 开发者工具, 紫队