1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | siem-rules(UnitOneAI/SecuritySkills 子技能) |
| 作者/维护者 | UnitOneAI |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/secops/siem-rules |
| 许可证 | MIT |
| GitHub Stars | 45(整个 SecuritySkills 合集仓库,不代表本技能自身热度) |
| Forks | 129 |
| 最新版本 | SKILL.md frontmatter 标注 1.0.0 |
| 安装方式 | 复制技能目录到目标 agent 的 skills 目录 |
数据来自 GitHub API 与 SKILL.md frontmatter。
2. 功能介绍与亮点
siem-rules 指导为 Microsoft Sentinel(KQL)与 Splunk(SPL)编写检测规则,并映射到 MITRE ATT&CK v16 技术编号。核心能力:
- 规则起草:内置简单匹配、阈值、时间窗口、聚合、关联、行为基线、不可能旅行 7 类检测逻辑模式
- 双平台示例:密码喷洒、不可能旅行登录、特权账户异常使用、横向移动链等场景的可运行 KQL/SPL 查询,均标注 ATT&CK 编号
- 阈值调优:基线观测、统计分析、迭代调优的流程与参数表
- 规则生命周期管理:草稿到归档六阶段,附季度复核清单与健康度指标
- 常见陷阱清单:5 类常见编写错误及修正方法
亮点:frontmatter 声明 allowed-tools: Read, Grep, Glob 与 injection-hardened: true,附独立“提示词注入安全须知”章节。
3. 适用场景
所属分类:安全与合规
面向 SOC 分析师与安全工程师:编写新检测规则、Sigma 规则平台适配、误报/漏报调优、跨日志源关联规则设计、季度健康度复核。目标用户是已用 Sentinel 或 Splunk、需长期维护检测规则库的团队。
4. 跨 Agent 兼容性
- Claude Code:原生支持——复制到
~/.claude/skills/即自动发现 - Codex:需适配——通用做法
codex --context <path-to-SKILL.md> - OpenClaw:需适配——仓库徽章声明兼容,步骤与 Codex 相同,无专属命令
- Hermes Agent:未验证——README 与 SKILL.md 均未提及
5. 推荐理由
多数安全技能只给方法论,siem-rules 把方法论落到“可直接粘贴运行”的程度:每种检测模式都配好 KQL 与 SPL 双语言实现并标注 ATT&CK 编号;同时纳入阈值调优、生命周期管理这些容易被忽视的运营环节,适合长期维护检测规则库的团队。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属合集仓库共 45 stars,该数字属整个合集,不代表本技能自身热度;本技能自身目前无独立第三方评价或采用数据 |
| 可用性 | 9 | 复制目录即可安装,无需额外配置或付费依赖;SKILL.md 近 3 万字符,覆盖场景说明、双平台示例查询、调优参数、输出模板与常见陷阱;仓库最近一次提交为 2026-06-18 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令执行 | 无——frontmatter 限定 allowed-tools: Read, Grep, Glob,仅只读操作 |
| ② 联网外发数据 | 无——纯本地文本生成,不联网、不上传数据 |
| ③ API Key/凭据 | 不涉及——技能只生成查询文本供人工审阅,不连接实际 SIEM 环境 |
| ④ 可疑指令/注入迹象 | 无——正文含独立“提示词注入安全须知”章节,明确声明忽略分析内容中嵌入的指令 |
| ⑤ 作者/组织信誉 | 一般——UnitOneAI 为专注安全技能的小型团队,无造假迹象 |
| ⑥ License | 明确——MIT |
| ⑦ 最近维护时间 | 仓库最近一次提交为 2026-06-18 |
综合评分 = (5 + 9 + 9) / 3 = 7.7
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| detection-engineering(同仓库) | 编写平台无关的 Sigma 规则 | 产出通用 Sigma 规则,不绑定具体 SIEM 平台;siem-rules 专注 KQL/SPL 两个具体平台的原生查询与调优 |
| detection-rule-management(Elastic Agent Skills) | 管理 Elastic 生态的检测规则 | 绑定 Elastic Security,不覆盖 Sentinel/Splunk;管理侧重规则运维流程,较少给出具体查询编写指导 |
| semgrep-rule-creator / yara-authoring(Trail of Bits) | 编写静态代码扫描规则或恶意软件特征规则 | 面向代码层或文件层的检测(SAST/恶意软件识别),不处理日志类安全事件检测,应用场景与 SIEM 规则完全不同 |
| kql-microsoft-skills | 通用 KQL 查询编写 | 面向 Azure Data Explorer 通用数据查询场景,不含安全检测逻辑模式、ATT&CK 映射或调优方法论 |
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。所属仓库的 GitHub Issue 列表以模板化自动生成条目为主,不构成真实用户反馈。
9. 其他补充
暂无。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code 全局安装
cp -r skills/secops/siem-rules ~/.claude/skills/
# 或项目内安装
mkdir -p .claude/skills && cp -r skills/secops/siem-rules .claude/skills/
安装后 Claude Code 自动发现该技能,可自然语言触发或调用 /siem-rules,可用参数指定聚焦范围。Codex / OpenClaw 需手动将 SKILL.md 路径传给上下文加载命令,无需重启。
11. 注意事项
- 只产出查询文本供人工审阅,不自动部署规则或连接真实 SIEM 环境,仍需在实际平台验证
- 内置示例基于 Azure AD、Windows 安全事件日志等常见字段命名,目标环境字段不同时需调整
- 阈值调优建议以 7–30 天基线观测为前提,直接套用示例阈值可能不适配实际流量