SkillsScout
SECURITY-COMPLIANCE / 安全与合规

11-csoc-automation-masriyan-claude-code-cybersecurity-skill

收录日期 2026-08-08·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
8
安全性
8
7.0SCOUT SCORE

1. 基本信息

项目 内容
名称 11-csoc-automation(Masriyan/Claude-Code-CyberSecurity-Skill 合集内子技能)
作者/维护者 Masriyan(GitHub 个人开发者,本名 Riyan Pratama)
来源链接 https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill/tree/main/skills/11-csoc-automation
许可证 MIT(GitHub API 获取)
GitHub Stars 297(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度)
Forks 52(整仓库,GitHub API 获取)
最新版本 SKILL.md 正文标注 3.0.0(网页抓取获取,仓库未发布正式 Release)
安装方式 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章)

项目自述名称:仓库整体标题为「Claude Code CyberSecurity Skill Collection」,11-csoc-automation 是其中一个独立的子技能目录。

2. 功能介绍与亮点

11-csoc-automation 把安全运营中心(SOC)日常运营中重复性最高的四类产出固化成可复用模板:告警分诊、事件响应剧本、升级流程、班次交接与指标看板。

告警分诊按“告警可信度 × 资产重要性”给出一张响应时限矩阵(如高可信度+关键资产=15分钟内升级),输出结构化分诊摘要(资产评估、威胁情报上下文、判定结论、建议剧本)。事件剧本以 YAML 模板产出(声明兼容 Splunk SOAR、XSOAR、TheHive),按“自动化步骤→人工决策点→遏制→通知→归档”分阶段编排,附带钓鱼邮件响应等 10 种常见剧本的触发条件清单。升级流程给出 P1–P4 四级响应时限与逐级通知路径,并附 Slack/邮件通知模板。班次交接与 SOC 指标模块给出 MTTD/MTTR/误报率等公式与月度看板模板。

亮点:v3.0 版本新增“AI 辅助分诊需人工复核关口后才能执行遏制动作”的明确治理规则(正文“Precision rule”:不可逆动作须经人工批准);随附的 alert_triager.pyreport_generator.py 两个脚本经静态扫描确认不含任何网络请求、subprocesseval/exec 调用,产出均为本地文本/JSON。

3. 适用场景

所属分类:安全与合规。

适用于已建立 SOC 但缺少统一分诊标准的中小型安全团队、需要把剧本沉淀为版本化 YAML 而非散落在个人经验里的检测工程师,以及需要定期产出班次交接报告或月度 SOC KPI 看板向管理层汇报的运营负责人。

4. 跨 Agent 兼容性

5. 推荐理由

多数 SOC 运营类技能只覆盖“写检测规则”或“响应单个事件”其中一环,11-csoc-automation 把告警分诊、剧本编排、升级路径、班次交接、KPI 看板五个日常运营环节串成一套统一模板,且明确要求不可逆的遏制动作需人工批准后才能执行,而不是让 agent 自行拍板。随附脚本经审查确认无真实网络/系统调用,产出全部落地为本地文件,适合尚未采购商业 SOAR 平台、又想把重复性运营文档标准化的团队起步使用。

6. 评分

维度 分数 说明
受欢迎程度 5 所属仓库为个人开发者维护的开源项目(297 Stars/52 Forks/MIT 许可证),非官方或一线机构出品;专门检索未找到本子技能独立于母仓库的第三方讨论或安装量数据(母仓库 Stars/Forks 为整个合集共享的数字,不代表本子技能个体热度)
可用性 8 单个 SKILL.md 加两个 Python 脚本即为完整安装单元,需额外 pip install pyyaml jinja2 requests python-dateutil;正文含完整的分诊矩阵、YAML 剧本模板、通知模板、KPI 公式与示例看板;该子目录最近一次实质提交为 2026-06-23(v3.0.0 大版本更新),距今约 6.5 周
安全性 8 frontmatter 未显式声明 allowed-tools(同源仓库部分姊妹技能有声明,本技能缺失),但随附的 alert_triager.py/report_generator.py 两个脚本经逐行静态扫描确认不含 requests.get/postsubprocesssocketeval/exec 等网络或危险调用;MIT 许可证明确

综合评分:7.0(三项均值)

安全检查清单: ① frontmatter 未显式限定工具权限范围,但实际随附脚本经审查确认无 shell 命令执行、无系统调用 ② 脚本本身不联网外发数据;正文提及的 VirusTotal/AbuseIPDB 等威胁情报查询由使用者或 Agent 自身工具完成,非本技能脚本内置 ③ 不涉及任何 API Key 或凭据索取 ④ 全文未见可疑指令或混淆代码;但也未像同源仓库部分姊妹技能那样附带独立的“Prompt Injection Safety Notice”章节 ⑤ 作者为个人开发者,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 该子目录最近一次实质提交 2026-06-23,距今约 6.5 周,维护属近期

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
alert-triage-elastic-agent-skills(Elastic 官方) 直连 Elastic Security 实时 API 做告警分组、建 case、批量确认,写操作需显式确认 本技能不连接任何实时平台 API,产出的是平台无关的分诊摘要与 YAML 剧本文本,需使用者自行对接 SOAR/SIEM 后端;覆盖面额外含升级流程设计、班次交接报告与 KPI 看板,Elastic 版本专注告警处理单一环节
ir-playbook-unitoneai-securityskills 针对单个已确认安全事件,依据 NIST/SANS 框架做分级、遏制决策树与合规通知 关注单一事件从发现到遏制的深度处理流程;本技能关注 SOC 团队日常运营的多个横切环节(多告警分诊、多剧本模板、跨班次交接),是运营层工具而非单事件处理指南

两者代表 SOC 工具链的不同切入点——前者面向已落地平台的实时操作与单事件深度响应,本技能面向平台无关的日常运营文档标准化。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供 19 个同风格的安全技能,覆盖侦察、漏洞扫描、渗透测试、逆向工程、恶意软件分析、威胁狩猎、事件响应、网络安全、Web安全、云安全、日志分析、密码学、红队、蓝队、AI/LLM安全、移动安全、工控安全、GRC合规等领域;11-csoc-automation 正文注明与“Skill 07 事件响应”“Skill 12 日志分析”“Skill 06 威胁狩猎”为相邻配套技能,告警需要深入调查时应转向对应技能。

10. 安装使用方式

Claude Code(全局安装)

git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git
mkdir -p ~/.claude/skills
cp -r Claude-Code-CyberSecurity-Skill/skills/11-csoc-automation ~/.claude/skills/
pip install pyyaml jinja2 requests python-dateutil

安装后可通过自然语言触发(如“帮我分诊这批告警”)或直接调用脚本:

python scripts/alert_triager.py --alerts alerts.json --output triage_results.json
python scripts/report_generator.py --shift night --date 2026-08-08 --output report.md

其他宿主(Codex/OpenClaw 等):将对应 agent 指向 11-csoc-automation/SKILL.md 文件路径手动加载,具体挂载方式需自行核实,仓库文档未提供官方指引。

安装后无需重启,首次调用即可生效;无付费依赖,脚本运行环境需 Python 3.10+。

11. 注意事项