1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | log-analysis-unitoneai-securityskills | — |
| 项目自述名称 | Security Log Analysis(UnitOneAI SecuritySkills 合集下的子技能) | GitHub API |
| 作者/维护者 | UnitOneAI(GitHub 组织 UnitOneAI) | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/secops/log-analysis | — |
| 许可证 | MIT(仓库根目录 LICENSE 与 SKILL.md frontmatter 均已核实) | GitHub API + SKILL.md |
| GitHub Stars | 48(GitHub API,为 SecuritySkills 仓库整体数字;该仓库是含 45 个子技能的合集,此数字不代表本技能个体热度) | GitHub API |
| Forks | 129(GitHub API,同上,属仓库整体) | GitHub API |
| 最新版本 | v1.0.0(SKILL.md frontmatter version 字段) |
SKILL.md |
| 安装方式 | 复制目录即用,详见第 10 章 | README |
2. 功能介绍与亮点
log-analysis 是一个面向安全运营(SecOps)分析师的日志分析技能,指导对认证、网络、终端、云审计等多类日志来源做结构化研判,产出异常识别、基线建议与关联发现,并统一映射到 MITRE ATT&CK v16 战术技术编号。
核心能力:
- 日志来源分类法:把认证日志(Windows 安全日志、Azure AD 登录日志、Linux auth.log、AWS CloudTrail)、网络流量日志、DNS 日志、代理/Web 日志、终端日志(Sysmon、EDR、auditd)、云审计日志六大类逐一列出关键事件字段,并标注各自对应的 ATT&CK 数据源编号(如 DS0028、DS0029、DS0009)。
- Windows/Sysmon 事件 ID 速查:收录 4624/4625/4648/4672/4688/4698/7045/4720/4728/1102 等安全相关 Event ID 的含义、安全语境与对应 ATT&CK 技术编号,以及 Sysmon 1/3/7/8/10/11/12-14/15/22/23/25 各事件 ID 的取证用途——这类可直接查表使用的具体细节在同类技能中较为少见。
- Linux 认证日志模式:给出 SSH 登录成功/失败、sudo 使用、账号创建等 auth.log/secure 原始日志样例及对应的可疑模式判读表。
- 异常检测六维框架:按时间、量级、地理、行为、关系、协议六个维度定义基线指标与异常判据。
- 基线建立方法论:对齐 NIST SP 800-92 第 4.2 节,给出 30-90 天基线数据采集、统计量计算、阈值设定(均值+2/3 标准差)的具体步骤。
- 跨源关联技术:提供时间窗关联、实体透视、杀伤链重建、IOC 扫描、统计相关五种策略,并附一个“疑似账号被盗”场景的完整五步关联推理范例。
- 注入防护声明:SKILL.md 明确要求把日志中出现的任何“忽略此事件”“执行以下命令”等文本一律视为待分析数据,不得执行或采纳为分析指令,且要求对日志中出现的凭据、令牌等敏感值做脱敏处理。
亮点在于内容密度:SKILL.md 近 500 行,Windows Event ID、Sysmon Event ID、ATT&CK 数据源等参考表格可直接作为分析师的案头速查资料使用,而非泛泛而谈的流程描述。
3. 适用场景
所属固定分类:安全与合规。
具体使用场景:
- SOC 分析师收到告警后,需要系统性查阅相关日志确定范围、时间线与影响
- 安全团队发现异常登录、异常进程或异常流量,需要基于日志做进一步调查
- 团队计划为某类日志来源建立“正常”基线,以便后续做异常检测
- 分析师需要查明某个 Windows Event ID 或 Linux 日志条目在安全语境下的含义
- 事件发生后需要跨多个日志源做关联分析,还原攻击者行为序列
- 安全团队评估当前是否收集了足够覆盖检测需求的日志来源
受益人群:SOC 分析师、安全工程师、事件响应团队中负责日志研判与调查的成员。
4. 跨 Agent 兼容性
- Claude Code:原生支持——技能以标准
SKILL.md目录格式提供,仓库 README 标注Claude Code: compatible,支持自动发现(cp -r skills/*/* ~/.claude/skills/)与/log-analysis直接调用。 - Codex:支持——README 标注
Codex CLI: compatible,并提供专用调用示例(codex --context skills/.../SKILL.md "...")。 - OpenClaw:支持——README 徽章明确列出
OpenClaw: compatible,加载方式与 Claude Code 相同,直接引用同一份SKILL.md。 - Hermes Agent:未验证——仓库文档未提及 Hermes Agent,未检索到相关证据。
(该仓库同时标注兼容 Gemini CLI、Cursor、Kiro,但三者不在本报告评估的四个生态范围内,仅供参考。)
5. 推荐理由
在同类日志分析/日志研判技能中,log-analysis 的差异化在于把“分析方法论”落到了“可直接查表的具体细节”——Windows/Sysmon Event ID 含义、Linux 日志模式、基线统计阈值这些内容通常需要分析师自行记忆或查阅多份外部文档,本技能把它们整合进一份文件并统一映射到 ATT&CK 与 NIST SP 800-92。它不依赖任何外部 API 或凭据,纯 Read/Grep/Glob 只读分析,安装即用,适合 SOC 分析师和安全工程师在日常告警调查、异常研判、事后复盘中作为标准化起点使用。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属 SecuritySkills 仓库共 48 stars,该数字属整个技能合集(45 个子技能共享),不代表本技能个体热度;本技能自身未检索到独立第三方讨论或采用证据 |
| 可用性 | 9 | 复制目录即用、无需任何配置或付费依赖;SKILL.md 文档详尽且含完整输出模板与参考表格;该子目录最近一次实质提交约 2 个月前 |
| 安全性 | 9 | allowed-tools 仅限 Read/Grep/Glob,无 Shell 执行、无网络外发、无需凭据;MIT 开源可审计;显式声明注入防护,并要求对分析过程中出现的凭据/令牌等敏感值做脱敏处理;未发现可疑代码或隐蔽外发 |
| 综合 | 7.7 | 三项均值(5+9+9)/3 |
安全检查清单逐项结果:① Shell 执行权限——无,allowed-tools 仅含只读工具;② 联网外发——无,纯本地文本分析;③ 凭据要求——无,且明确要求对日志中出现的密码、令牌、密钥做脱敏而非原样输出;④ 可疑指令——未发现,技能自身对日志内容中可能嵌入的提示注入有专门章节说明防护机制;⑤ 作者信誉——UnitOneAI 为社区安全工具发布方,未发现刷星、SEO 操纵等信誉造假迹象;⑥ License——MIT,明确;⑦ 最近维护——该子目录最近一次实质提交约 2 个月前。
7. 跟同类 Skills 相比的优势
| 对比维度 | log-analysis(本技能) | 12-log-analysis-masriyan-claude-code-cybersecurity-skill | siem-rules-unitoneai-securityskills |
|---|---|---|---|
| 定位 | 分析师拿到日志数据后,做人工研判、异常识别、跨源关联 | 为 Splunk/Elastic/Sentinel/QRadar 四平台生成检测查询与 Sigma 规则 | 编写与调优 SIEM 检测规则本身 |
| 产出形态 | 分析发现报告(异常、基线偏离、ATT&CK 映射、时间线) | 可直接部署的平台查询语句与 Sigma 规则文件 | 检测规则文件与调优建议 |
| 典型使用者 | 正在调查具体事件/告警的分析师 | 需要跨平台落地检测能力的检测工程师 | 负责 SIEM 规则库维护的工程师 |
| 依赖框架 | MITRE ATT&CK v16、NIST SP 800-92 | 各 SIEM 平台原生查询语法、Sigma 规则语法 | 视具体规则而定 |
三者服务于安全运营流水线的不同阶段:log-analysis 面向“拿到日志之后怎么看懂它”,12-log-analysis(Masriyan)面向“怎么把检测逻辑写成可执行查询”,siem-rules(同仓库姊妹技能)面向“规则本身怎么写与调优”——互为补充而非替代,一个成熟的 SOC 工作流通常需要依次或交替使用这三类能力。
8. 用户评价
该技能目前在第三方平台尚无具名用户评价。
9. 其他补充
仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,log-analysis 隶属于 secops 领域,同领域内还有 detection-engineering、siem-rules、alert-triage 三个姊妹技能,分别聚焦检测工程、规则编写与告警分诊,与本技能共同覆盖安全运营的不同阶段。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code:全局安装(自动发现 + /skill-name 调用)
cp -r skills/*/* ~/.claude/skills/
# 或项目级安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/
# 使用:直接对话触发("帮我分析这段登录日志有没有异常")
# 或显式调用:/log-analysis
# Codex CLI / 通用方式:直接指向单个 SKILL.md
codex --context skills/secops/log-analysis/SKILL.md "帮我分析这批 Windows 安全日志"
注意事项:安装后无需重启,首次调用建议先明确分析目标(要回答的具体问题)、时间窗口、涉及的主机/用户范围,并准备好可用日志来源清单——SKILL.md “Context the Agent Needs” 一节列出完整的前置检查项,分析质量与提供上下文的完整度直接相关。
11. 注意事项
- 该技能是辅助研判工具,不能替代对日志数据本身的直接访问能力或专业 SOC 平台;其结论基于用户提供的日志片段,无法验证日志本身是否完整或已被篡改。
- 依赖用户主动提供或粘贴日志内容;技能本身不连接任何实际 SIEM/日志系统,不能自动拉取数据。
- Windows/Sysmon Event ID 等参考表格覆盖的是常见高频事件,不是穷尽列表,罕见事件类型仍需查阅官方文档。
- 该子目录内容集中在同一批次提交产生,非持续的逐日迭代更新,需关注后续维护节奏。