1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | case-management(SKILL.md 内部标识符为 security-case-management) |
仓库文件 |
| 作者/维护者 | Elastic(elastic/agent-skills 官方仓库) |
GitHub API |
| 来源链接 | https://github.com/elastic/agent-skills/tree/main/skills/security/case-management | — |
| 许可证 | Apache License 2.0(仓库整体) | GitHub API |
| GitHub Stars / Forks | 所属仓库 545★ / 44 forks(注:该数字属整个技能合集,不代表本技能个体热度,仅供了解所属仓库规模) | GitHub API |
| 最新版本 | SKILL.md 标注 v0.1.0 | 仓库文件 |
| 安装方式 | npx skills add elastic/agent-skills --skill security-case-management,或 Claude Code / GitHub Copilot 插件市场安装 security 技能组 |
仓库文档 |
2. 功能介绍与亮点
case-management 是 Elastic 官方出品的 SOC(安全运营中心)案例管理技能,把安全分析师日常的“建案—关联—记录—更新”流程固化成可复用的命令行操作:
- 案例全生命周期管理:创建、搜索、查看、更新、列出案例,均通过 Kibana Cases API 完成,写操作默认要求确认(
--yes跳过仅供 agent 调用) - 告警关联:把安全告警(单条或批量)关联到案例,批量关联内置 429 限流自动重试与节流间隔
- 结构化标签规范:内置
classification(良性/未知/恶意)、confidence(置信度分数)、mitre(ATT&CK 技术编号)、agent_id、rule等标签模式,便于后续按标签检索 - 分类到严重度的映射表:把良性/未知/恶意三档分类和置信度分数自动映射到 Kibana 案例的 low/medium/high/critical 四级严重度
- 反臆测执行准则:明确要求“逐字复制 API 返回的案例标题/数量,不得改写、缩写或编造”,零结果时必须如实说明而非猜测
亮点:与同一批发布的 alert-triage(告警分诊)、detection-rule-management(检测规则调优)技能构成 SOC 工作流三件套,2026-03-17 Elastic Security Labs 官方技术博客(作者 Sneha Sachidananda,Elastic 产品管理总监)专文点名介绍三者,称其目标是“不用离开 IDE 即可从零搭建完整的 Elastic Security 环境”。仓库 README 单列“安全考量”章节,主动提示“安全数据可能含攻击者构造的 prompt injection 内容”,属主动风险披露。
3. 适用场景
固定分类:安全与合规
- 已完成告警分诊、需要把处置结果沉淀为可追溯案例的 SOC 分析师
- 需要把多条相关告警批量归并到同一案例、避免重复调查的安全团队
- 希望 agent 在案例中自动记录调查笔记(进程树分析、IOC 等)而非事后手工补录的事件响应人员
- 已具备 Elastic Security 环境、希望用结构化标签(MITRE 技术编号、置信度分数)统一案例元数据格式的团队
4. 跨 Agent 兼容性
- Claude Code:原生支持——官方插件市场安装
claude plugin install security@elastic-agent-skills - Codex:支持——仓库
npx skills安装工具的“受支持 agent”列表明确列出 codex,对应安装目录.agents/skills - OpenClaw:未验证——官方材料与安装工具支持列表均未提及
- Hermes Agent:未验证——同上,官方材料未提及
5. 推荐理由
安全事件处置最容易在“分诊完了然后呢”这一步掉链子——告警判完真假,案例要么忘了建、要么标签各写各的,复盘时翻不出结构化线索。这个技能把案例创建、告警关联、标签规范、严重度映射直接封装成命令,还强制“逐字复制 API 结果、不得编造”的执行纪律,配合默认的写操作二次确认,把 agent 变成靠谱的案例记录员而非自由发挥的助手。对已经用 Elastic Security 做告警处置的团队,这是把处置结果结构化沉淀下来的低成本方式。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 8 | Elastic 为安全与可观测性领域一线上市公司(NYSE: ESTC)官方出品;Elastic Security Labs 官方技术博客(2026-03-17,作者 Sneha Sachidananda,Elastic 产品管理总监)专文点名介绍该技能,与同批发布的 alert-triage、detection-rule-management 并称三件套 |
| 可用性 | 8 | SKILL.md 与配套 API 参考文档内容详尽,含完整命令速查表、多步工作流表格与标签规范;需自行配置 Node.js 22+ 运行环境(npm install)及 Kibana 连接凭据,非单文件复制即用;所属仓库最近一次提交 2026-07-22,整体活跃维护 |
| 安全性 | 8 | 见下方安全检查清单 |
| 综合评分 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行 | 有代码执行:运行 node case-manager.js 脚本,功能范围明确限定在 Kibana Cases API 的 CRUD 操作,不涉及通用 shell 权限 |
| ② 运行时联网外发 | 仅连接用户自己配置的 KIBANA_URL,不向未声明的第三方外发数据 |
| ③ API key/凭据 | 需要 KIBANA_API_KEY(或用户名密码),通过环境变量传入,技能本身不存储、不回传凭据 |
| ④ 可疑指令 | 全文通读未见 prompt injection 或越权指令;写操作(创建/更新)默认要求用户确认才执行;仓库 README 主动披露“安全数据可能含攻击者构造内容、prompt injection 并非理论风险”,属主动风险提示而非回避 |
| ⑤ 作者/组织信誉 | Elastic 官方(elastic.co,纽交所上市公司 ESTC) |
| ⑥ License | 仓库整体 Apache License 2.0,GitHub API 确认,口径清晰 |
| ⑦ 维护时间 | 该子技能自 2026-03-17 首次发布后功能未再变更(v0.1.0),但所属仓库最近一次提交为 2026-07-22,整体仍处于活跃维护状态 |
7. 跟同类 Skills 相比的优势
| 项目 | 定位 | 差异点 |
|---|---|---|
| case-management(本推荐) | Elastic 官方:专注 SOC 案例的创建、检索、告警关联与标签化记录 | 唯一直接对接 Kibana Cases API 做案例全生命周期管理的技能,内置 MITRE/置信度标签规范 |
| detection-rule-management(elastic/agent-skills,同仓库) | 调优检测规则本身——找噪音规则、加例外、补覆盖 | 处理的是规则配置层,不涉及告警分诊后的案例归档,与本推荐互补而非竞争 |
| alert-triage(elastic/agent-skills,同仓库) | 告警分诊——收集上下文、分类威胁、建案、确认 | 覆盖分诊到建案的前半段,本推荐承接其后的案例持续管理(关联更多告警、追加调查笔记、更新状态) |
| Jira/ServiceNow 通用工单类 skill(第三方常见集成) | 通用工单系统的创建与状态流转,不特定于安全场景 | 缺乏案例与安全告警的原生关联能力、无 MITRE/置信度等安全专属标签规范,需要额外人工桥接 |
差异化总结:市面上通用工单类技能能建工单,但不理解“告警”“MITRE 技术编号”“置信度分数”这些安全语境;本推荐是专门针对 Elastic Security 场景做的案例管理层,与同仓库的告警分诊、规则调优技能共享同一套安全数据模型,三者衔接后覆盖“分诊→调优→归档”完整链路。
8. 用户评价
Elastic Security Labs 官方技术博客(2026-03-17,作者 Sneha Sachidananda)在介绍该技能时称,其让团队“创建与追踪 SOC 案例、把告警关联到事件”。该技能目前在第三方平台尚无经证实的独立用户评价。
9. 其他补充
case-management 所属的 elastic/agent-skills 合集还包含云管理、Elasticsearch、Kibana、可观测性等共 30 余个其他技能,官方建议按需安装以避免一次装入过多技能增加路由上下文负担。案例关联的告警来源如需先做分类判断,可配合同仓库的 alert-triage 技能一并使用。
10. 安装使用方式
- 方式一(推荐,精确安装单个技能):
npx skills add elastic/agent-skills --skill security-case-management - 方式二(Claude Code 插件市场,安装整组安全技能):先执行
claude plugin marketplace add https://github.com/elastic/agent-skills,再执行claude plugin install security@elastic-agent-skills - 方式三(GitHub Copilot CLI):
copilot plugin marketplace add elastic/agent-skills,再copilot plugin install security@elastic-agent-skills - 方式四(手动):clone 仓库后把
skills/security/case-management子目录复制到自己项目的技能目录,并在该目录下执行npm install安装脚本依赖 - 使用前需设置环境变量
KIBANA_URL与KIBANA_API_KEY(或KIBANA_USERNAME/KIBANA_PASSWORD),指向已部署的 Elastic Security 环境 - 安装后建议重启 Claude Code 会话使插件生效
11. 注意事项
- 案例统一归属
securitySolution(即仅服务 Elastic Security),不适用于 Observability 或其他 Kibana 案例场景,SKILL.md 明确写明“不要用于 Observability 案例” find --search参数在 Kibana Serverless 部署上可能返回 500 错误,官方建议改用find --tags或list命令find --tags仅支持精确匹配,不支持部分匹配- 与 OpenClaw、Hermes Agent 的兼容性未经官方验证,建议自行测试
- 需要用户自行配置好可访问的 Elastic Security/Kibana 环境与相应 API Key,技能本身不提供环境搭建指引