Agent Skills
› MHaggis/Security-Detections-MCP
MHaggis/Security-Detections-MCP
GitHub将安全检测规则分组为连贯的威胁叙事,覆盖Splunk、Elastic和Sentinel等平台。提供标准YAML结构、撰写指南及适用场景,帮助构建针对特定攻击链或合规需求的检测故事。
安装全部 Skills
npx skills add MHaggis/Security-Detections-MCP --all -g -y
集合内 Skills (15)
将安全检测规则分组为连贯的威胁叙事,覆盖Splunk、Elastic和Sentinel等平台。提供标准YAML结构、撰写指南及适用场景,帮助构建针对特定攻击链或合规需求的检测故事。
需要将多个检测规则关联成完整的威胁叙事
创建符合SIEM标准的分析故事文档
整理与ATT&CK框架对应的检测覆盖范围
npx skills add MHaggis/Security-Detections-MCP --skill Analytic Story Builder -g -y
用于执行和验证 Atomic Red Team 对抗模拟测试的 Skill,涵盖标准与自定义原子测试、部署工作流及检测有效性验证。
执行红队原子测试
验证安全检测规则
生成特定遥测数据
npx skills add MHaggis/Security-Detections-MCP --skill Atomic Red Team Testing -g -y
构建和管理针对主流SIEM的对抗模拟实验室环境,映射数据源到基础设施组件。
需要搭建安全检测测试环境
配置特定SIEM平台的攻击模拟实验室
npx skills add MHaggis/Security-Detections-MCP --skill Test Environment Builder -g -y
分析检测覆盖率,基于Sigma、Splunk和Elastic规则评估对战术、技术及威胁主体的覆盖情况。提供覆盖率统计、缺口识别、检测建议及生成MITRE Navigator图层等功能,优化Token使用效率。
检查特定技术或战术的检测覆盖率
识别针对勒索软件或APT的覆盖缺口
根据检测生成MITRE Navigator图层
npx skills add MHaggis/Security-Detections-MCP --skill detection-coverage-analysis -g -y
专注于检测工程的高级威胁情报分析技能,涵盖行为分析、MITRE ATT&CK映射及多SIEM平台检测规则开发。
分析威胁报告
创建检测规则
映射MITRE技术
开发行为分析逻辑
npx skills add MHaggis/Security-Detections-MCP --skill cti-detection-engineer -g -y
指导创建、部署和执行自定义Atomic Red Team测试(T9999系列),涵盖YAML编写、Ansible部署及手动替代方案,用于检测验证。
需要针对特定场景编写自定义原子测试
使用T9999编号规范创建新测试
配置Ansible或Attack Range进行部署
npx skills add MHaggis/Security-Detections-MCP --skill Custom Atomics Deployment -g -y
将MITRE ATT&CK技术映射到Windows、Linux、云及网络等数据源,并对比Splunk CIM、ECS等字段命名,辅助安全检测规则构建。
需要映射ATT&CK技术对应的数据源
查询特定平台(如Splunk/Sentinel)的字段命名差异
配置SIEM或EDR的数据采集策略
npx skills add MHaggis/Security-Detections-MCP --skill Data Source Mapper -g -y
安全检测规则质量审查专家,用于在部署前对SPL、KQL、Sigma等格式的SIEM检测规则进行全方位验证。涵盖结构、逻辑、MITRE映射、误报风险及测试覆盖等8个阶段的严格检查。
需要审核或验证安全检测规则
执行SIEM检测规则的质量保证检查
npx skills add MHaggis/Security-Detections-MCP --skill detection-reviewer -g -y
专注安全检测验证的专家,利用Atomic Red Team和攻击模拟生成遥测数据,测试SIEM规则有效性。通过原子测试、自定义脚本或数据重放创建真实阳性场景,确保检测逻辑准确触发。
需要验证安全检测规则的有效性
创建针对特定MITRE技术的测试场景
评估SIEM平台对恶意活动的检测能力
npx skills add MHaggis/Security-Detections-MCP --skill detection-test-engineer -g -y
专家级技能,用于创建和验证多SIEM平台(Splunk、Sigma、Elastic、Sentinel)的检测规则YAML文件。确保符合仓库规范、查询性能优化及合规性。
创建安全检测规则
修改现有检测规则
验证检测规则合规性
npx skills add MHaggis/Security-Detections-MCP --skill detection-yaml-engineer -g -y
分析PR中的检测规则,识别覆盖缺口(子技术、平台、逃避变体),检查故事对齐与质量,推荐补充检测、测试及关联PR,以提升合并前的检测覆盖率。
需要审查PR中的检测规则覆盖完整性
发现PR新增检测但存在覆盖缺口
需要为PR生成扩展建议报告
npx skills add MHaggis/Security-Detections-MCP --skill PR Extension Workflow -g -y
针对Splunk、Sentinel和Elastic等SIEM平台,提供检测查询的性能优化指南。涵盖执行模型、反模式及SPL/KQL/EQL的调优技巧,旨在降低资源消耗并提升查询速度。
优化SIEM检测查询性能
解决安全日志搜索慢的问题
调整Splunk/Sentinel/Elastic查询语句
npx skills add MHaggis/Security-Detections-MCP --skill Detection Query Optimizer -g -y
专注于软件供应链攻击分析的安全技能,覆盖包注册表、CI/CD流水线及容器生态的威胁检测。提供SIEM平台配置及实战事件分析框架,辅助安全团队进行漏洞排查与防御工程构建。
分析npm或PyPI恶意包注入风险
评估GitHub Actions等CI/CD流水线安全配置
调查容器镜像篡改或基础镜像后门
生成针对供应链攻击的SIEM检测规则
npx skills add MHaggis/Security-Detections-MCP --skill Supply Chain Attack Analyst -g -y
专注于将非结构化威胁情报报告转化为可操作的检测逻辑,提取TTP、行为指标及MITRE ATT&CK映射,优先基于行为而非易变的IOCs构建长期有效的安全检测规则。
提供CISA警报或供应商博客等威胁报告
需要从情报中提取检测逻辑和ATT&CK映射
npx skills add MHaggis/Security-Detections-MCP --skill threat-report-parser -g -y


