implementing-endpoint-detection-with-wazuh
编程协作 · skill · agent-skill · implementing · endpoint · detection · with · wazuh · mukul975
部署并配置 Wazuh SIEM/XDR 以进行端点检测,涵盖代理身份验证与管理、自定义解码器和规则 XML 创建、通过 Wazuh REST API 查询告警…
用自然语言找工具、提示词、技能、MCP 与工作流。
已理解:
共 0 条
编程协作 · skill · agent-skill · implementing · endpoint · detection · with · wazuh · mukul975
部署并配置 Wazuh SIEM/XDR 以进行端点检测,涵盖代理身份验证与管理、自定义解码器和规则 XML 创建、通过 Wazuh REST API 查询告警…
编程协作 · 接口枚举攻击检测 · 对象级越权防护 · 安全日志规则编写 · 接口访问监测 · 接口限流加固 · 威胁狩猎查询
通过编写检测规则来发现 API 枚举攻击(BOLA/IDOR,OWASP API1:2023),从 API 网关和
流程自动化 · 多云安全监控 · 威胁检测狩猎 · KQL 查询分析 · 安全响应编排 · Microsoft Sentinel 部 · 云日志接入
通过配置多云数据连接器(AWS、Azure、GCP)、编写 KQL 检测与追踪查询,以及构建自动化 Logic Apps 响应剧本,将 Microsoft Se…
编程协作 · Elastic 威胁狩猎 · KQL 检测查询 · ATT&CK 技战术排查 · SIEM 调查分析 · 检测覆盖验证
使用 KQL/EQL 查询、检测规则以及 Timeline 调查,在 Elastic Security SIEM 中开展主动威胁狩猎,以发现绕过自动检测的威胁。…
编程协作 · SIEM 日志接入 · 日志源分级配置 · 字段归一化解析 · 安全运营平台 · 数据采集与校验 · 检测数据管道
通过使用分层价值框架对数据源进行优先级排序、配置采集器、构建解析器、将字段归一化到通用模式(如 CIM),以及验证数据质量,对 SIEM 平台(Splunk、E…
编程协作 · Elastic 告警分诊 · SOC 安全运营 · Kibana 查询分析 · 告警优先级排序 · 安全事件调查
在 Elastic Security SIEM 中执行系统化的告警分诊——使用 Kibana、ES|QL 查询
编程协作 · skill · agent-skill · implementing · security · monitoring · with · datadog · mukul975
使用 Datadog Cloud SIEM、Cloud Security Management (CSM) 和 Workload Protection 来实施安…
编程协作 · skill · agent-skill · implementing · siem · use · cases · for · detection
通过设计关联规则、阈值告警和行为分析(映射到 MITRE ATT&CK 技术),
流程自动化 · skill · agent-skill · implementing · ticketing · system · for · incidents · mukul975
实施将 SIEM 告警连接至 ServiceNow、Jira 或 TheHive 的集成化事件工单系统,用于结构化的事件跟踪、SLA 管理、升级流转和合规文档。…
编程协作 · SIEM 关联规则 · APT 攻击检测 · 横向移动识别 · Splunk SPL 编写 · Sigma 规则编写 · Windows 事件日志分析
编写多事件关联规则(Splunk SPL 和 Sigma 格式),通过在滑动时间窗口内跨主机串联 Windows
编程协作 · skill · agent-skill · performing · s7comm · protocol · security · analysis · mukul975
对西门子 S7comm 和 S7CommPlus 协议(用于 SIMATIC S7 PLC)执行安全分析,以识别漏洞,包括重放攻击、完整性绕过、未授权的 CPU…
编程协作 · QRadar 事件关联 · AQL 查询编写 · 多阶段攻击检测 · SOC 告警调优 · 自定义规则构建
使用 AQL(Ariel 查询语言)、自定义规则、构建块和违规事件管理,在 IBM QRadar SIEM 中关联网络、端点和应用日志源中的安全事件,以检测多阶…
编程协作 · SIEM 告警降噪 · 检测规则调优 · 阈值与关联优化 · 告警疲劳缓解 · 安全运营中心 · 威胁情报增强
通过系统化的规则调优、阈值调整、关联逻辑优化、允许列表(allowlist)以及威胁情报富化来降低 SIEM 中的误报。当 SOC 分析师被告警噪声淹没、需要调…
编程协作 · Splunk 检测调优 · SIEM 告警降噪 · Elastic 安全检测 · 检测规则优化 · 误报率降低
调优 Splunk 和 Elastic 中的 SIEM 检测规则,通过分析告警量、创建基于上下文的排除列表、根据环境基线调整阈值,以及衡量精确率/召回率等效能指…
研究与数据 · enrichment · security-tools
聚合多源安全数据,用标准化协议增强告警上下文,提升分析效率。
安全 · trivy · security-scanner
用AI对话自动扫描并修复项目依赖漏洞,开发时就能搞定安全问题。
开发工具
用AI自动处理安全告警,一键分析、升案,响应效率翻倍。
研究与数据 · Python · AI · wazuh · Claude · claude-ai · siem · security-operations · 大语言模型 · wazuh-integration
把Wazuh安全告警接进大模型,实时分析威胁不用再手动查日志。