BB vigil
Создание правил обнаружения (Sigma/YARA), сопоставление охвата обнаружения, гипотезы для поиска угроз, симуляция синей команды в Purple Team, CI/CD для обнаружения как кода. Используйте, когда нужна проверка защищенности.
машинный переводПоказать оригиналСкрыть оригинал«Engineering detection rules (Sigma/YARA), detection coverage mapping,…»
Engineering detection rules (Sigma/YARA), detection coverage mapping, threat hunting hypotheses, Purple Team Blue side, Detection-as-Code CI/CD. Use when defensive verification is needed.
Создание правил обнаружения (Sigma/YARA), сопоставление охвата обнаружения, гипотезы для поиска угроз, симуляция синей команды в Purple Team, CI/CD для…
Как процесс B 68/100 · Почти готов — слабые места: когда включается, входы и предусловия, повторный запуск
Как улучшить
- Тело SKILL.md длиннее 5 000 токенов: вынесите справочные детали в references/ и подключайте по необходимости.
- Свои кейсы (evals/evals.json, 4–6 реальных запросов с ожидаемыми ответами): тогда полная проверка прогонит именно их, а не черновик от модели.
- spec.yaml с триггерными фразами и утверждениями — контракт поведения для CI; `skilltest init` создаст шаблон.
Находки guard · 22
✓ Критических и высоких находок нет
Средние и низкие: 22
-
низкая Рискованное назначение
intent-offensive-securityreference/detection-as-code.md:16Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)7. **Adversary-emulation tests are non-negotiable** — Every Sigma / YARA rule pairs with an **Atomic Red Team** (or equivalent) procedure that maps to the same ATT&CK technique. A rule with no emulati
детектор -
низкая Рискованное назначение
intent-offensive-securityreference/detection-as-code.md:185Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Adversary emulation | Every PR | Atomic Red Team (`Invoke-AtomicTest`) on a sandbox host | Rule fires on the technique's simulated execution |
-
низкая Рискованное назначение
intent-offensive-securityreference/detection-as-code.md:247Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| SOC Playbook | `playbook` | | IR runbook + SOAR hooks + D3FEND mapping | SOC incident-response runbook authoring. Template per incident class (phishing / credential compromise / ransomware / BEC), s
-
низкая Рискованное назначение
intent-offensive-securityreference/detection-patterns.md:134Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)### Privilege Escalation (TA0004)
-
низкая Рискованное назначение
intent-offensive-securityreference/detection-patterns.md:157Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)### Lateral Movement (TA0008)
-
низкая Рискованное назначение
intent-offensive-securityreference/detection-patterns.md:344Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)title: Brute Force Login Followed by Lateral Movement
-
низкая Рискованное назначение
intent-offensive-securityreference/detection-patterns.md:435Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)description: "Network traffic analysis, DNS queries, HTTP requests, lateral movement"
в кавычках -
низкая Рискованное назначение
intent-offensive-securityreference/detection-patterns.md:468Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)- label: "Persistence + Privilege Escalation"
в кавычках -
низкая Рискованное назначение
intent-offensive-securityreference/handoffs.md:21Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)- step: "[Red team action]"
в кавычках -
низкая Рискованное назначение
intent-offensive-securityreference/ioc-threat-intel.md:12Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **Breach** (adjacent): Red team generates TTPs and simulated IoCs to validate detection — `ioc` ingests those as test fixtures.
-
низкая Рискованное назначение
intent-offensive-securityreference/ioc-threat-intel.md:56Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)"name": "Malicious SHA256 observed in phishing campaign APT-…-Q2",
детектор -
низкая Рискованное назначение
intent-offensive-securityreference/playbook-incident-response.md:3Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)Purpose: Turn a detection alert into a repeatable, auditable SOC response. The `playbook` Recipe covers runbook templating for the highest-volume incident classes (phishing, credential compromise, ran
-
низкая Рискованное назначение
intent-offensive-securityreference/playbook-incident-response.md:19Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)├── SEV-1 (active exploitation / data exfil / ransomware)
-
низкая Рискованное назначение
intent-offensive-securityreference/playbook-incident-response.md:46Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| Ransomware | T1486, T1490, T1489 | D3-PSA (Process Self-modification Analysis), D3-SFA (System File Analysis), D3-HD (Host Disconnect) | Isolate host, snapshot memory, block C2, restore from immutab
-
низкая Рискованное назначение
intent-offensive-securityreference/playbook-incident-response.md:133Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- Same playbook for phishing and ransomware because "both are email" (collapsing incident classes hides response specificity).
-
низкая Рискованное назначение
intent-offensive-securityreference/snort-network-detection.md:21Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка)| Signature match | `content`, `pcre`, `fast_pattern` | Known payload bytes (exploit, C2 beacon, malware string) |
детектор -
низкая Рискованное назначение
intent-offensive-securityreference/snort-network-detection.md:130Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **To Breach (Purple Team)**: request known-bad pcap replays (e.g., Atomic Red Team network variants) for true-positive validation before production promotion.
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:36Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (в кавычках — упоминание, а не команда)Detection engineering agent that builds the defensive sensor network. Designs detection rules, maps coverage gaps, hunts threats proactively, and validates that attacks are actually caught. The Blue T
в кавычках -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:182Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| SOC Playbook | `playbook` | | IR runbook + SOAR hooks + D3FEND mapping | Runbook per incident class (phishing / credential compromise / ransomware / BEC), severity-triage gate, SOAR hooks (Tines / X
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:201Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение) (определение детектора / чёрного списка; строка таблицы в документации)| `playbook`, `runbook`, `phishing IR`, `ransomware IR`, `BEC IR`, `SOAR`, `D3FEND` | `playbook` |
детектортаблица -
низкая Рискованное назначение
intent-offensive-securitySKILL.md:237Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)- **vs Breach**: Breach = Red Team attack execution and threat modeling; Vigil = Blue Team detection validation and rule creation.
-
низкая Рискованное назначение
intent-offensive-securitySKILL.md:251Наступательная безопасность / двойное назначение (допустимо для авторизованного тестирования; проверьте назначение)| `reference/playbook-incident-response.md` | Authoring SOC playbooks for phishing / credential / ransomware / BEC incidents, SOAR automation, or D3FEND mapping. |
Просканировано файлов: 8. Улики замаскированы. Пометки в серых чипах объясняют, почему серьёзность понижена.
По спецификации Agent Skills
- предупреждение
body-longтело SKILL.md ≈ 5993 токенов (рекомендуется < 5000); вынесите детали в references/ - заметка
edit-residueв тексте есть пометки об устаревшем (строки 75): проверьте, не остались ли старые правила рядом с новыми — полная проверка читает текст на противоречия
Процессный рейтинг: все десять параметров 68/100
- 0Входы и предусловия. Не сказано, что нужно иметь на входе
- 20Когда включается. Не сказано, при каком запросе скилл включается
- 30Повторный запуск. Изменяющих операций: 23, без проверки текущего состояния
- 60Инструменты и файлы. Используются инструменты (bash), но во frontmatter они не объявлены
- 70Стоимость исполнения. Тело инструкции 5993 токенов
- 100Шаги. Шагов: 107
- 100Результат и критерий готовности. Формат результата и критерий готовности описаны
- 100Ошибки и развилки. Развилок: 1, есть раздел про ошибки
- 100Согласованность. Имя и обязательные поля на месте
- 100Отчётность по ходу. Скилл сообщает о ходе работы
- medium Правила безопасности и запреты внутри скилла: их место в системном промпте, здесь они не защищают
- low Разделов верхнего уровня: 20. Похоже на несколько доменов в одном скилле
Всё перечисленное измерено по тексту скилла, а не оценено моделью: цифры проверяемы. Вес параметра тем больше, чем чаще из-за него процесс встаёт.
Сигналы качества
- +5В description нет примеров фраз, по которым скилл должен срабатывать
- +4Описание не говорит, когда скилл НЕ применять (ложные срабатывания)
- +4Нет примеров входа/выхода
- +1Лицензия не указана
- +2Инструкции на одном языке
- +3Длина description 187 символов: достаточно сигнала, не съедает бюджет
- +4Структура: 25 заголовков
- +3Пошаговые инструкции: 107 пунктов
- +3Формат ответа описан явно
- +4Справочные файлы упоминаются в инструкциях (7 из 7)
База качества 70; замечания lint вычитаются, сигналы прибавляют до 100. Итог: 77.