Agent Skills
› MHaggis/Security-Detections-MCP
MHaggis/Security-Detections-MCP
GitHub将分散的检测规则整合为连贯的威胁叙事,支持Splunk、Elastic、Sentinel等SIEM平台。涵盖故事结构规范、分类及创建时机,用于提升安全监控的情境化分析能力。
Install All Skills
npx skills add MHaggis/Security-Detections-MCP --all -g -y
Skills in Collection (15)
将分散的检测规则整合为连贯的威胁叙事,支持Splunk、Elastic、Sentinel等SIEM平台。涵盖故事结构规范、分类及创建时机,用于提升安全监控的情境化分析能力。
需要关联多个检测规则以描述特定攻击场景
为新发现的威胁活动或合规需求构建检测覆盖叙事
npx skills add MHaggis/Security-Detections-MCP --skill Analytic Story Builder -g -y
用于执行和验证 Atomic Red Team 对抗模拟测试,覆盖标准及自定义原子测试、部署工作流及检测验证。
需要执行红队原子测试以验证安全检测规则
需要生成特定遥测数据以确认 SIEM 告警触发
npx skills add MHaggis/Security-Detections-MCP --skill Atomic Red Team Testing -g -y
用于构建和管理针对各类SIEM平台的对抗模拟实验室环境,支持Splunk、Elastic、Sentinel等,提供数据源与基础设施映射及配置指引。
需要搭建安全检测测试环境
询问如何生成特定SIEM所需的遥测数据
配置Attack Range或类似实验室工具
npx skills add MHaggis/Security-Detections-MCP --skill Test Environment Builder -g -y
分析检测覆盖率,利用Sigma、Splunk和Elastic规则评估对MITRE ATT&CK战术/技术的覆盖情况。支持查找威胁缺口、生成建议及Navigator层,旨在优化Token使用并提升安全检测效率。
检查检测规则对特定战术或技术的覆盖情况
识别针对勒索软件或APT的威胁缺口
生成基于检测数据的MITRE Navigator层
npx skills add MHaggis/Security-Detections-MCP --skill detection-coverage-analysis -g -y
专注于威胁情报驱动的检测工程专家,擅长基于行为而非IOCs创建高保真检测规则。支持MITRE ATT&CK映射、多SIEM平台(Splunk/KQL/Sigma/Elastic)查询编写及攻击链分析,提升安全运营效率。
分析威胁报告并提取攻击行为
创建或优化SIEM检测规则
将检测逻辑映射到MITRE ATT&CK技术ID
设计针对特定攻击场景的行为分析
npx skills add MHaggis/Security-Detections-MCP --skill cti-detection-engineer -g -y
指导创建和部署自定义 Atomic Red Team 测试用例,涵盖 T9999 编号规范、YAML 编写及 Ansible/Attack Range 部署配置,用于检测验证。
需要创建标准库未覆盖的自定义红队测试
生成或修改 Atomic Red Team YAML 配置文件
部署自定义原子测试到目标环境
npx skills add MHaggis/Security-Detections-MCP --skill Custom Atomics Deployment -g -y
将 MITRE ATT&CK 技术映射至 Windows、Linux、云及网络等数据源,并对比 Splunk CIM、ECS、Sigma 和 KQL 字段命名。
查询 MITRE 技术对应的检测数据源
比较不同 SIEM 平台的字段映射差异
npx skills add MHaggis/Security-Detections-MCP --skill Data Source Mapper -g -y
安全检测规则质量审查专家,针对Splunk、Elastic等SIEM平台,执行8阶段严格QA检查。涵盖结构验证、逻辑正确性、MITRE映射、误报评估、测试覆盖及操作有效性,确保检测规则在部署前达到高质量标准。
需要审核安全检测规则的质量
执行检测规则的QA检查工作
验证检测规则的结构与逻辑
npx skills add MHaggis/Security-Detections-MCP --skill detection-reviewer -g -y
安全检测测试专家,利用Atomic Red Team和攻击模拟工具创建测试场景,验证SIEM等平台检测规则的有效性,确保能准确触发真实恶意活动告警。
创建安全检测测试场景
验证检测规则有效性
执行攻击模拟测试
npx skills add MHaggis/Security-Detections-MCP --skill detection-test-engineer -g -y
用于创建和验证多平台(Splunk, Sigma, Elastic, Sentinel)安全检测规则文件,确保符合仓库规范及查询性能优化。
创建SIEM检测规则
修改现有检测规则
验证检测规则合规性
npx skills add MHaggis/Security-Detections-MCP --skill detection-yaml-engineer -g -y
分析安全检测PR的覆盖缺口,推荐补充子技术、故事关联及测试用例,提升合并前质量。
需要审查新增安全检测的PR
评估检测覆盖率不足的情况
npx skills add MHaggis/Security-Detections-MCP --skill PR Extension Workflow -g -y
提供Splunk、Sentinel和Elastic等SIEM平台检测查询的性能优化指南,涵盖搜索管道原理、反模式及具体优化技巧。
优化SIEM检测查询性能
解决SPL/KQL/EQL执行缓慢问题
编写高效安全检测规则
npx skills add MHaggis/Security-Detections-MCP --skill Detection Query Optimizer -g -y
分析软件供应链攻击(包注册表、CI/CD、容器),提供检测工程模式及事件响应框架,支持多SIEM平台输出。
分析恶意包或依赖混淆攻击
调查CI/CD流水线入侵事件
生成SIEM检测规则
评估容器镜像安全风险
npx skills add MHaggis/Security-Detections-MCP --skill Supply Chain Attack Analyst -g -y
专家级威胁情报分析师,专注于从非结构化报告中提取可操作的检测逻辑、TTPs及MITRE ATT&CK映射。强调行为而非IOCs,通过系统化框架评估优先级并生成YAML格式的检测规则。
提供威胁报告或安全公告
需要提取检测逻辑和TTPs
进行威胁情报分析与转化
npx skills add MHaggis/Security-Detections-MCP --skill threat-report-parser -g -y


