Skip to content

Latest commit

 

History

3 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 
 
 

Repository files navigation

netsec-log-analyzer

内网网络安全日志分析 Skill(Reasonix playbook)。

本 skill 的核心是分析流程与判定规范:Agent(运行于内网大模型)拿到日志后, 自行判断日志格式与字段含义,建立正常行为基线,精准筛选"有效攻击", 输出带证据链、价值说明和精确定位的结构化结论。全程数据不出内网。

核心思路

  • 不同来源的日志格式各异(防火墙 / IDS / IPS / 探针流量 / CSV 导出……),不写死解析逻辑
  • Agent 根据实际日志现场判断格式、字段含义与处理方法(小文件直接读,大文件用 shell 现场统计采样);
  • skill 提供:分析流程、有效攻击判定口径、输出 JSON 规范、安全约束;
  • 附带脚本仅为可选辅助(对常见 CSV/日志快速生成基线画像),格式不匹配时以 Agent 现场判断为准。

目录结构

netsec-log-analyzer/
├── SKILL.md                  # 核心:分析流程 + 判定口径 + 输出规范
└── scripts/
    └── netsec_analyze.py     # 可选辅助:对常见 CSV/日志生成基线画像(非必需)

使用

在 Reasonix 会话中说"用 netsec-log-analyzer 分析 xxx.log",Agent 将按 SKILL.md 流程执行。

输出格式(Agent 分析结论)

{
  "baseline": "正常行为基线概述",
  "effective_attacks": [
    {"severity": "high", "type": "攻击类型", "src": "", "dst": "目标",
     "time": "时间", "detail": "描述", "evidence": ["证据/行号"], "value": "价值说明", "recommendation": "处置建议"}
  ],
  "noise_summary": "被排除的噪音统计与理由",
  "iocs": {"ip": [], "domain": [], "url": [], "hash": []},
  "conclusion": "总体结论与优先处置顺序"
}

作为 Reasonix skill 安装

netsec-log-analyzer/ 目录拷贝到 <Reasonix home>/skills/ 下即可。

安全说明

  • 日志只在内网流转:本地读取 + Agent(内网模型)分析,禁止任何出网请求
  • 关键结论必须能回指到原始日志行号或日志特征(证据链可溯源)
  • 本仓库仅包含分析逻辑,不含任何日志数据

About

内网网络安全日志分析 skill:本地基线画像 + 内网大模型精准识别有效攻击(Reasonix playbook)

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages