SkillsScout
SECURITY-COMPLIANCE / 安全与合规

log-analysis-unitoneai-securityskills

收录日期 2026-08-12·来源仓库 ↗
受欢迎程度
5
可用程度与相关性
9
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 log-analysis-unitoneai-securityskills
项目自述名称 Security Log Analysis(UnitOneAI SecuritySkills 合集下的子技能) GitHub API
作者/维护者 UnitOneAI(GitHub 组织 UnitOneAI) GitHub API
来源链接 https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/secops/log-analysis
许可证 MIT(仓库根目录 LICENSE 与 SKILL.md frontmatter 均已核实) GitHub API + SKILL.md
GitHub Stars 48(GitHub API,为 SecuritySkills 仓库整体数字;该仓库是含 45 个子技能的合集,此数字不代表本技能个体热度) GitHub API
Forks 129(GitHub API,同上,属仓库整体) GitHub API
最新版本 v1.0.0(SKILL.md frontmatter version 字段) SKILL.md
安装方式 复制目录即用,详见第 10 章 README

2. 功能介绍与亮点

log-analysis 是一个面向安全运营(SecOps)分析师的日志分析技能,指导对认证、网络、终端、云审计等多类日志来源做结构化研判,产出异常识别、基线建议与关联发现,并统一映射到 MITRE ATT&CK v16 战术技术编号。

核心能力:

亮点在于内容密度:SKILL.md 近 500 行,Windows Event ID、Sysmon Event ID、ATT&CK 数据源等参考表格可直接作为分析师的案头速查资料使用,而非泛泛而谈的流程描述。

3. 适用场景

所属固定分类:安全与合规

具体使用场景:

受益人群:SOC 分析师、安全工程师、事件响应团队中负责日志研判与调查的成员。

4. 跨 Agent 兼容性

(该仓库同时标注兼容 Gemini CLI、Cursor、Kiro,但三者不在本报告评估的四个生态范围内,仅供参考。)

5. 推荐理由

在同类日志分析/日志研判技能中,log-analysis 的差异化在于把“分析方法论”落到了“可直接查表的具体细节”——Windows/Sysmon Event ID 含义、Linux 日志模式、基线统计阈值这些内容通常需要分析师自行记忆或查阅多份外部文档,本技能把它们整合进一份文件并统一映射到 ATT&CK 与 NIST SP 800-92。它不依赖任何外部 API 或凭据,纯 Read/Grep/Glob 只读分析,安装即用,适合 SOC 分析师和安全工程师在日常告警调查、异常研判、事后复盘中作为标准化起点使用。

6. 评分

维度 分数 说明
受欢迎程度 5 所属 SecuritySkills 仓库共 48 stars,该数字属整个技能合集(45 个子技能共享),不代表本技能个体热度;本技能自身未检索到独立第三方讨论或采用证据
可用性 9 复制目录即用、无需任何配置或付费依赖;SKILL.md 文档详尽且含完整输出模板与参考表格;该子目录最近一次实质提交约 2 个月前
安全性 9 allowed-tools 仅限 Read/Grep/Glob,无 Shell 执行、无网络外发、无需凭据;MIT 开源可审计;显式声明注入防护,并要求对分析过程中出现的凭据/令牌等敏感值做脱敏处理;未发现可疑代码或隐蔽外发
综合 7.7 三项均值(5+9+9)/3

安全检查清单逐项结果:① Shell 执行权限——无,allowed-tools 仅含只读工具;② 联网外发——无,纯本地文本分析;③ 凭据要求——无,且明确要求对日志中出现的密码、令牌、密钥做脱敏而非原样输出;④ 可疑指令——未发现,技能自身对日志内容中可能嵌入的提示注入有专门章节说明防护机制;⑤ 作者信誉——UnitOneAI 为社区安全工具发布方,未发现刷星、SEO 操纵等信誉造假迹象;⑥ License——MIT,明确;⑦ 最近维护——该子目录最近一次实质提交约 2 个月前。

7. 跟同类 Skills 相比的优势

对比维度 log-analysis(本技能) 12-log-analysis-masriyan-claude-code-cybersecurity-skill siem-rules-unitoneai-securityskills
定位 分析师拿到日志数据后,做人工研判、异常识别、跨源关联 为 Splunk/Elastic/Sentinel/QRadar 四平台生成检测查询与 Sigma 规则 编写与调优 SIEM 检测规则本身
产出形态 分析发现报告(异常、基线偏离、ATT&CK 映射、时间线) 可直接部署的平台查询语句与 Sigma 规则文件 检测规则文件与调优建议
典型使用者 正在调查具体事件/告警的分析师 需要跨平台落地检测能力的检测工程师 负责 SIEM 规则库维护的工程师
依赖框架 MITRE ATT&CK v16、NIST SP 800-92 各 SIEM 平台原生查询语法、Sigma 规则语法 视具体规则而定

三者服务于安全运营流水线的不同阶段:log-analysis 面向“拿到日志之后怎么看懂它”,12-log-analysis(Masriyan)面向“怎么把检测逻辑写成可执行查询”,siem-rules(同仓库姊妹技能)面向“规则本身怎么写与调优”——互为补充而非替代,一个成熟的 SOC 工作流通常需要依次或交替使用这三类能力。

8. 用户评价

该技能目前在第三方平台尚无具名用户评价。

9. 其他补充

仓库同时提供了 45 个同风格的安全技能,按 appsec/ai-security/cloud/compliance/devsecops/identity/incident-response/network/secops/vuln-management 十个领域分类组织,log-analysis 隶属于 secops 领域,同领域内还有 detection-engineeringsiem-rulesalert-triage 三个姊妹技能,分别聚焦检测工程、规则编写与告警分诊,与本技能共同覆盖安全运营的不同阶段。

10. 安装使用方式

git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills

# Claude Code:全局安装(自动发现 + /skill-name 调用)
cp -r skills/*/* ~/.claude/skills/
# 或项目级安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/

# 使用:直接对话触发("帮我分析这段登录日志有没有异常")
# 或显式调用:/log-analysis

# Codex CLI / 通用方式:直接指向单个 SKILL.md
codex --context skills/secops/log-analysis/SKILL.md "帮我分析这批 Windows 安全日志"

注意事项:安装后无需重启,首次调用建议先明确分析目标(要回答的具体问题)、时间窗口、涉及的主机/用户范围,并准备好可用日志来源清单——SKILL.md “Context the Agent Needs” 一节列出完整的前置检查项,分析质量与提供上下文的完整度直接相关。

11. 注意事项