Insider Threat 行为检测 API 参考:基于 Anthropic-Cybersecurity-Skills 的风险评分、UEBA 数据源与检测查询实战指南

发布时间:2026/9/13 2:03:04
Insider Threat 行为检测 API 参考:基于 Anthropic-Cybersecurity-Skills 的风险评分、UEBA 数据源与检测查询实战指南 Insider Threat 行为检测 API 参考基于 Anthropic-Cybersecurity-Skills 的风险评分、UEBA 数据源与检测查询实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本文聚焦开源仓库 Anthropic-Cybersecurity-Skills 中detecting-insider-threat-behaviors技能包的核心 API 参考references/api-reference.md系统讲解内置风险指标权重体系、UEBA 数据源映射、Splunk SPL 与 Microsoft Sentinel KQL 检测查询、风险评分算法及 CLI 实战用法。读完本文你将掌握一套可直接落地的离职关联数据窃取、非工作时间访问、批量下载、特权滥用等内部威胁行为的量化检测方案并能基于仓库内置脚本 agent.py 与 process.py 快速开展威胁狩猎。技能包总览与定位detecting-insider-threat-behaviors是仓库中 817 个结构化网络安全技能之一属于 threat-hunting威胁狩猎子领域主要面向以下场景见 SKILL.md主动狩猎环境中的内部威胁行为指标情报显示存在相关活动战役后的针对性排查事件响应阶段对内部威胁相关入侵范围的界定EDR/SIEM 告警触达后的关联核查周期性安全评估与紫队演练。该技能已映射到多个安全框架MITRE ATTCKT1078 Valid Accounts、T1530 Data from Cloud Storage Object、T1567 Exfiltration Over Web Service、NIST CSFDE.CM-01、DE.AE-02、DE.AE-07、ID.RA-05以及 D3FENDPassword Authentication、Restore User Account Access 等并在仓库的 mappings/attack-navigator-layer.json 中被引用为数据外泄检测场景的关键技能。风险指标权重体系Risk Indicator Weights内部威胁检测的核心难点在于单一行为如夜间登录通常无害只有多个高风险行为叠加时才构成威胁。API 参考给出了 8 个核心风险指标及其权重指标权重说明resignation_correlated35提交离职通知后的敏感活动privilege_escalation30未授权的特权使用usb_mass_copy30向可移动介质批量拷贝mass_download25批量下载/复制文件50 个unusual_destination20数据发送至异常目的地cloud_upload20上传至个人云存储off_hours_access15非工作时间8:00–18:00 之外活动email_to_personal15转发至个人邮箱源码层面的权重实现这一权重表并非纸面设计而是直接落地于 agent.py 的RISK_INDICATORS字典中RISK_INDICATORS { off_hours_access: {weight: 15, desc: Activity outside business hours}, mass_download: {weight: 25, desc: Bulk file download/copy}, privilege_escalation: {weight: 30, desc: Unauthorized privilege use}, unusual_destination: {weight: 20, desc: Data sent to unusual destination}, resignation_correlated: {weight: 35, desc: Activity correlated with resignation}, usb_mass_copy: {weight: 30, desc: Mass copy to removable media}, cloud_upload: {weight: 20, desc: Large upload to personal cloud}, email_to_personal: {weight: 15, desc: Forwarding to personal email}, }值得注意的权重设计逻辑resignation_correlated35权重最高反映离职窗口期是内部威胁尤其是数据窃取的最高风险期privilege_escalation30与usb_mass_copy30并列次高分别覆盖越权访问与物理介质外带两条典型路径偏弱的指标off_hours_access、email_to_personal各 15单独出现时不足以触发高告警但会显著推高多指标叠加时的总分。UEBA 数据源映射API 参考明确了内部威胁检测依赖的五大 UEBA 数据源及其可提供的指标数据源可观测指标DLP 日志文件下载、USB 拷贝、邮件附件外发代理/Proxy 日志云存储上传、个人邮箱访问VPN 日志非工作时间访问、异常地理位置AD 日志特权变更、组成员修改端点日志应用使用、屏幕捕获行为更细粒度的 Windows 事件 ID 映射见 references/standards.mdSysmonEvent ID 1进程创建、3网络连接、7DLL 加载、10进程访问如 LSASS、11文件创建、12/13注册表创建/写入、22DNS 查询、25进程篡改Windows Security4624成功登录、4625失败登录、4648显式凭据登录、4672分配特殊特权、4688进程创建、4697服务安装、4698计划任务创建、4769Kerberos TGS 请求、5140网络共享访问。实际狩猎时应将 DLP Proxy VPN AD 端点五类日志做关联分析单一日志源往往只能覆盖某一类指标。例如批量下载只能从 DLP 看到但离职关联resignation_correlated需要结合 HR 系统数据人工录入判断。Splunk SPL批量下载检测API 参考给出的 Splunk 批量下载检测查询indexdlp action IN (download, copy, export) | bin _time span1h | stats count by user, _time | where count 50 | sort -count这条查询的执行逻辑分四步限定 DLP 日志中的 download/copy/export 三类动作 → 按 1 小时窗口分桶 → 按用户时间桶统计数量 → 过滤出 1 小时内超过 50 次的用户并按降序排列。count 50的阈值与风险权重表中 mass_download 的 50 files 定义一致也可在 CLI 中通过--download-threshold覆盖。面向敏感目录的增强查询references/workflows.md 提供了针对敏感共享目录的进阶 SPL基于 Windows EventCode 5145 网络共享对象访问审计indexwineventlog EventCode5145 | where match(Share_Name, (?i)(finance|hr|legal|confidential|executive)) | stats count dc(Relative_Target_Name) as unique_files by Account_Name Source_Address | where unique_files 100 | sort -unique_files该查询关注的是访问的唯一文件数而非事件总数通过dc()去重统计可有效发现某账号从财务/HR/法务等敏感共享中抓取超 100 个不同文件的异常行为——这正是 IT 管理员越权访问 HR 数据等场景的核心信号。Microsoft Sentinel非工作时间访问检测API 参考给出的 SentinelKQL非工作时间访问查询SigninLogs | where TimeGenerated between (datetime(22:00)..datetime(06:00)) | where ResultType 0 | summarize count() by UserPrincipalName, bin(TimeGenerated, 1h) | where count_ 5要点说明TimeGenerated between (22:00..06:00)定义非工作时间窗口注意这与源码中BUSINESS_HOURS (8, 18)agent.py定义的工作时段互补白天之外18:00 后至次日 8:00 前均为非工作时段而该 KQL 聚焦深夜窗口ResultType 0只保留成功登录过滤掉暴力破解失败尝试的噪音bin(TimeGenerated, 1h)按小时分桶count_ 5要求同一用户在深夜每小时内成功登录超过 5 次才告警避免单次加班误报。KQL云应用批量文件操作检测针对 T1530从云存储对象获取数据与 T1567经 Web 服务外泄workflows.md 提供了 MDE/云审计日志的 KQLCloudAppEvents | where ActionType in (FileDownloaded,FileCopied,FileShared) | summarize FileCountcount(), UniqueFilesdcount(ObjectName) by AccountObjectId, IPAddress | where FileCount 100该查询对云应用如 SharePoint、OneDrive中的下载/复制/共享动作按账号IP 聚合同时给出总数与唯一文件数两个维度。个人云存储与个人邮箱域名清单API 参考与源码共同维护了两份域名清单用于识别数据流向个人资产个人云存储CLOUD_STORAGECLOUD_STORAGE { dropbox.com, drive.google.com, onedrive.live.com, box.com, mega.nz, wetransfer.com }个人邮箱域名PERSONAL_DOMAINS见 agent.pyPERSONAL_DOMAINS {gmail.com, yahoo.com, hotmail.com, outlook.com, protonmail.com, icloud.com, aol.com}这两份清单对应两个权重指标命中云存储清单 →cloud_upload权重 20命中个人邮箱域名 →email_to_personal权重 15。源码detect_data_exfil_destinations()agent.py会同时检查事件的detail与destination字段并额外匹配usb、removable、external drive、e:等关键字以识别 USB 批量拷贝usb_mass_copy权重 30。风险评分算法与风险等级API 参考给出的评分核心逻辑score sum(RISK_INDICATORS[ind][weight] for ind in detected_indicators) risk CRITICAL if score 80 else HIGH if score 50 else MEDIUM完整实现位于 agent.pydef calculate_risk_score(user_findings): score 0 indicators set() for f in user_findings: ind f.get(indicator, ) if ind in RISK_INDICATORS: score RISK_INDICATORS[ind][weight] indicators.add(ind) risk CRITICAL if score 80 else HIGH if score 50 else \ MEDIUM if score 25 else LOW return {score: min(score, 100), risk_level: risk, indicators: list(indicators)}评分规则要点阈值≥80 为 CRITICAL≥50 为 HIGH≥25 为 MEDIUM其余为 LOW比 API 参考文档多出 LOW 档与 MEDIUM 分界以源码为准得分上限min(score, 100)防止多指标叠加导致分数溢出去重通过set()记录指标同一用户多次触发同一指标只计一次权重。实战判断示例一名即将离职员工深夜从敏感共享批量下载 60 个文件并上传至个人 Dropbox将同时命中 resignation_correlated35 off_hours_access15 mass_download25 cloud_upload20总分 95 →CRITICAL。相比之下process.py 采用基于正则模式bulk.*download、mass.*copy、sensitive.*access的独立评分模型每个模式命中 25 分封顶 100等级划分为 ≥75 CRITICAL / ≥50 HIGH / ≥25 MEDIUM / 其余 LOW并统一标注技术点为 T1078。两个脚本分别覆盖指标叠加评分与命令行模式匹配两种检测路径可互补使用。CLI 实战用法API 参考给出的两种调用方式python agent.py --activity-log user_activity.jsonl python agent.py --activity-log events.csv --download-threshold 100基于 agent.py 的 main 入口参数语义如下--activity-log必填用户活动日志支持JSON Lines每行一个 JSON 对象或CSV至少 4 列timestamp,user,action,detail两种格式由parse_activity_log()agent.py自动识别——JSON 解析失败时自动回退为 CSV 按逗号切分--download-threshold可选默认 50覆盖批量下载判定阈值detect_mass_download()中len(downloads) threshold生效且当文件数 100 时 severity 自动升级为 HIGH。运行后输出 JSON 结果包含total_events、total_findings、按用户聚合的user_risk_scores含 score、risk_level、indicators、finding_count以及全部findings明细。第二个脚本 process.py 采用子命令结构python process.py hunt -i events.json -o ./output_dir # 执行狩猎并输出 JSON Markdown 报告 python process.py queries # 打印指向检测查询的提示信息hunt子命令会解析 JSON/CSV 日志process.py对每条事件执行正则匹配分析将命中项写入output/detecting_insider_th_findings.json并自动生成包含 Top 20 高置信度发现的hunt_report.md报告process.py。日志格式约定以 JSON Lines 为例一条事件应包含timestampISO 8601支持Z后缀时区、user、action下载类动作需含 download/copy/export/fileaccessed 等关键字、detail用于匹配个人域名/云存储/USB 关键字、可选destination字段。五阶段狩猎工作流API 参考聚焦查询与评分而完整狩猎流程在 references/workflows.md 中展开为五个阶段数据收集与查询执行上述 SPL/KQL 查询从 SIEM/EDR 拉取事件基线与异常检测收集30 天历史数据建立行为基线统计均值与标准差标记超过 3 个标准差的事件并结合威胁情报交叉比对 IOCworkflows.md调查与关联对每个异常收集完整进程树上下文关联网络活动、文件操作与认证事件重建攻击链并映射到 MITRE ATTCK 各阶段验证与响应与系统所有者、IT 运维核实检查变更管理记录区分授权行为与被入侵账户确认真实告警后启动事件响应流程误报则调优规则workflows.md文档与上报产出狩猎报告将发现写入威胁情报平台以 Sigma 格式共享检测规则更新 ATTCK 覆盖热力图并安排后续关联技术的跟踪狩猎。狩猎模板与标准化输出仓库为每次狩猎提供了标准模板 assets/template.md包含假设陈述Hypothesis、目标技术核对表T1078/T1530/T1567、数据源勾选清单、已执行查询记录、发现表TP/FP/BTP 判定、IOC 清单网络与主机两类、结果统计、假设结论Confirmed/Partially Confirmed/Refuted/Inconclusive与建议等模块。SKILL.md 同时定义了标准输出格式Hunt ID: TH-DETECT-[DATE]-[SEQ] Technique: T1078 Host: [Hostname] User: [Account context] Evidence: [Log entries, process trees, network data] Risk Level: [Critical/High/Medium/Low] Confidence: [High/Medium/Low] Recommended Action: [Containment, investigation, monitoring]典型场景与最佳实践结合 SKILL.md 的常见场景可归纳为四类高发内部威胁画像离职前批量下载员工在提交离职后批量下载文件 → 重点看resignation_correlated mass_download越权访问敏感数据IT 管理员访问 HR 数据 → 重点看privilege_escalation Event 5145 敏感共享访问服务账户异常查询服务账户执行未授权数据查询 → 结合 AD 日志特权变更与端点日志承包商外带源码承包商将源码上传个人云 → 重点看cloud_upload usb_mass_copy。落地建议将 API 参考中的权重表作为告警打分基础Splunk/KQL 查询接入日常 SIEM 任务30 天基线 3σ 判定控制误报最后用 agent.py/process.py 对候选事件做离线复核与报告生成。框架映射与数据源事件 ID 可随时查阅 references/standards.md 核对。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询