1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | 11-csoc-automation(Masriyan/Claude-Code-CyberSecurity-Skill 合集内子技能) |
| 作者/维护者 | Masriyan(GitHub 个人开发者,本名 Riyan Pratama) |
| 来源链接 | https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill/tree/main/skills/11-csoc-automation |
| 许可证 | MIT(GitHub API 获取) |
| GitHub Stars | 297(整仓库,GitHub API 获取;合集仓库整体数字,不代表本子技能个体热度) |
| Forks | 52(整仓库,GitHub API 获取) |
| 最新版本 | SKILL.md 正文标注 3.0.0(网页抓取获取,仓库未发布正式 Release) |
| 安装方式 | 复制子技能目录到对应 agent 的 skills 目录(详见第 10 章) |
项目自述名称:仓库整体标题为「Claude Code CyberSecurity Skill Collection」,11-csoc-automation 是其中一个独立的子技能目录。
2. 功能介绍与亮点
11-csoc-automation 把安全运营中心(SOC)日常运营中重复性最高的四类产出固化成可复用模板:告警分诊、事件响应剧本、升级流程、班次交接与指标看板。
告警分诊按“告警可信度 × 资产重要性”给出一张响应时限矩阵(如高可信度+关键资产=15分钟内升级),输出结构化分诊摘要(资产评估、威胁情报上下文、判定结论、建议剧本)。事件剧本以 YAML 模板产出(声明兼容 Splunk SOAR、XSOAR、TheHive),按“自动化步骤→人工决策点→遏制→通知→归档”分阶段编排,附带钓鱼邮件响应等 10 种常见剧本的触发条件清单。升级流程给出 P1–P4 四级响应时限与逐级通知路径,并附 Slack/邮件通知模板。班次交接与 SOC 指标模块给出 MTTD/MTTR/误报率等公式与月度看板模板。
亮点:v3.0 版本新增“AI 辅助分诊需人工复核关口后才能执行遏制动作”的明确治理规则(正文“Precision rule”:不可逆动作须经人工批准);随附的 alert_triager.py、report_generator.py 两个脚本经静态扫描确认不含任何网络请求、subprocess、eval/exec 调用,产出均为本地文本/JSON。
3. 适用场景
所属分类:安全与合规。
适用于已建立 SOC 但缺少统一分诊标准的中小型安全团队、需要把剧本沉淀为版本化 YAML 而非散落在个人经验里的检测工程师,以及需要定期产出班次交接报告或月度 SOC KPI 看板向管理层汇报的运营负责人。
4. 跨 Agent 兼容性
- Claude Code:原生支持——标准
SKILL.md目录格式,README 专辟“Claude Code-Native Design”章节说明技能围绕 Read/Bash/WebSearch 等原生工具设计,给出具体安装命令。 - Codex / OpenClaw / Hermes Agent:均未验证——仓库文档全篇未提及这三者,未检索到相关证据。
5. 推荐理由
多数 SOC 运营类技能只覆盖“写检测规则”或“响应单个事件”其中一环,11-csoc-automation 把告警分诊、剧本编排、升级路径、班次交接、KPI 看板五个日常运营环节串成一套统一模板,且明确要求不可逆的遏制动作需人工批准后才能执行,而不是让 agent 自行拍板。随附脚本经审查确认无真实网络/系统调用,产出全部落地为本地文件,适合尚未采购商业 SOAR 平台、又想把重复性运营文档标准化的团队起步使用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库为个人开发者维护的开源项目(297 Stars/52 Forks/MIT 许可证),非官方或一线机构出品;专门检索未找到本子技能独立于母仓库的第三方讨论或安装量数据(母仓库 Stars/Forks 为整个合集共享的数字,不代表本子技能个体热度) |
| 可用性 | 8 | 单个 SKILL.md 加两个 Python 脚本即为完整安装单元,需额外 pip install pyyaml jinja2 requests python-dateutil;正文含完整的分诊矩阵、YAML 剧本模板、通知模板、KPI 公式与示例看板;该子目录最近一次实质提交为 2026-06-23(v3.0.0 大版本更新),距今约 6.5 周 |
| 安全性 | 8 | frontmatter 未显式声明 allowed-tools(同源仓库部分姊妹技能有声明,本技能缺失),但随附的 alert_triager.py/report_generator.py 两个脚本经逐行静态扫描确认不含 requests.get/post、subprocess、socket、eval/exec 等网络或危险调用;MIT 许可证明确 |
综合评分:7.0(三项均值)
安全检查清单: ① frontmatter 未显式限定工具权限范围,但实际随附脚本经审查确认无 shell 命令执行、无系统调用 ② 脚本本身不联网外发数据;正文提及的 VirusTotal/AbuseIPDB 等威胁情报查询由使用者或 Agent 自身工具完成,非本技能脚本内置 ③ 不涉及任何 API Key 或凭据索取 ④ 全文未见可疑指令或混淆代码;但也未像同源仓库部分姊妹技能那样附带独立的“Prompt Injection Safety Notice”章节 ⑤ 作者为个人开发者,信誉一般,无主动造假迹象 ⑥ MIT 许可证明确 ⑦ 该子目录最近一次实质提交 2026-06-23,距今约 6.5 周,维护属近期
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| alert-triage-elastic-agent-skills(Elastic 官方) | 直连 Elastic Security 实时 API 做告警分组、建 case、批量确认,写操作需显式确认 | 本技能不连接任何实时平台 API,产出的是平台无关的分诊摘要与 YAML 剧本文本,需使用者自行对接 SOAR/SIEM 后端;覆盖面额外含升级流程设计、班次交接报告与 KPI 看板,Elastic 版本专注告警处理单一环节 |
| ir-playbook-unitoneai-securityskills | 针对单个已确认安全事件,依据 NIST/SANS 框架做分级、遏制决策树与合规通知 | 关注单一事件从发现到遏制的深度处理流程;本技能关注 SOC 团队日常运营的多个横切环节(多告警分诊、多剧本模板、跨班次交接),是运营层工具而非单事件处理指南 |
两者代表 SOC 工具链的不同切入点——前者面向已落地平台的实时操作与单事件深度响应,本技能面向平台无关的日常运营文档标准化。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供 19 个同风格的安全技能,覆盖侦察、漏洞扫描、渗透测试、逆向工程、恶意软件分析、威胁狩猎、事件响应、网络安全、Web安全、云安全、日志分析、密码学、红队、蓝队、AI/LLM安全、移动安全、工控安全、GRC合规等领域;11-csoc-automation 正文注明与“Skill 07 事件响应”“Skill 12 日志分析”“Skill 06 威胁狩猎”为相邻配套技能,告警需要深入调查时应转向对应技能。
10. 安装使用方式
Claude Code(全局安装)
git clone https://github.com/Masriyan/Claude-Code-CyberSecurity-Skill.git
mkdir -p ~/.claude/skills
cp -r Claude-Code-CyberSecurity-Skill/skills/11-csoc-automation ~/.claude/skills/
pip install pyyaml jinja2 requests python-dateutil
安装后可通过自然语言触发(如“帮我分诊这批告警”)或直接调用脚本:
python scripts/alert_triager.py --alerts alerts.json --output triage_results.json
python scripts/report_generator.py --shift night --date 2026-08-08 --output report.md
其他宿主(Codex/OpenClaw 等):将对应 agent 指向 11-csoc-automation/SKILL.md 文件路径手动加载,具体挂载方式需自行核实,仓库文档未提供官方指引。
安装后无需重启,首次调用即可生效;无付费依赖,脚本运行环境需 Python 3.10+。
11. 注意事项
- 正文描述的 VirusTotal/AbuseIPDB/URLhaus 等威胁情报查询与 Splunk SOAR/XSOAR/TheHive 平台对接均为方法论层面的建议,脚本本身不包含这些集成的实际实现,需使用者自行打通。
- frontmatter 未声明
allowed-tools,实际权限范围取决于宿主 Agent 会话的工具授权,建议安装后自行核实工具调用范围。 - 该子技能背后的母仓库尚缺乏长期维护记录与外部社区反馈,建议持续关注后续版本更新。