Cybersecurity Skill
Overview
Comprehensive cybersecurity guidance covering security architecture, threat modeling, security operations, incident response, application security, network security, cloud security, identity and access management, cryptography, security testing, and compliance.
When to Use This Skill
This skill should be activated when:
- Designing security architectures
- Implementing security controls
- Conducting threat modeling
- Setting up security operations
- Responding to security incidents
- Securing applications and APIs
- Implementing network security
- Securing cloud environments
- Managing identity and access
- Implementing cryptographic solutions
- Performing security testing
- Achieving security compliance
Core Security Domains
1. Security Architecture & Design
Principles:
- Zero Trust Architecture
- Defense in Depth
- Least Privilege
- Separation of Duties
- Fail Secure
- Security by Design
Architecture Patterns:
- Segmented network architecture
- Micro-segmentation
- Perimeter security
- Defense in depth layering
- Security zones and enclaves
- DMZ architecture
- Bastion host patterns
2. Threat Modeling & Risk Management
Frameworks:
- STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege)
- PASTA (Process for Attack Simulation and Threat Analysis)
- DREAD (Damage, Reproducibility, Exploitability, Affected Users, Discoverability)
- OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation)
Process:
- Identify assets
- Identify threats
- Assess vulnerabilities
- Determine risk
- Implement mitigations
- Validate and monitor
3. Security Operations (SecOps)
Key Components:
- Security Operations Center (SOC)
- Security Information and Event Management (SIEM)
- Security Orchestration, Automation, and Response (SOAR)
- Intrusion Detection/Prevention Systems (IDS/IPS)
- Endpoint Detection and Response (EDR)
- Extended Detection and Response (XDR)
Processes:
- Continuous monitoring
- Log aggregation and analysis
- Threat intelligence integration
- Alert triage and investigation
- Incident escalation
- Threat hunting
- Vulnerability management
- Patch management
4. Incident Response
Phases:
- Preparation: IR plan, team, tools, training
- Identification: Detect and determine scope
- Containment: Short-term and long-term containment
- Eradication: Remove threat and vulnerabilities
- Recovery: Restore systems to normal
- Lessons Learned: Post-incident review
Key Artifacts:
- Incident Response Plan
- Playbooks/Runbooks
- Communication plan
- Evidence handling procedures
- Chain of custody documentation
- Post-incident reports
5. Application Security (AppSec)
Secure Development:
- Secure SDLC (SSDLC)
- Security requirements
- Threat modeling in design
- Secure coding practices
- Code review
- Security testing
Security Testing:
- Static Application Security Testing (SAST)
- Dynamic Application Security Testing (DAST)
- Interactive Application Security Testing (IAST)
- Software Composition Analysis (SCA)
- Penetration testing
- Bug bounty programs
Common Vulnerabilities:
- OWASP Top 10
- SQL Injection
- Cross-Site Scripting (XSS)
- Cross-Site Request Forgery (CSRF)
- Insecure deserialization
- Security misconfiguration
- Broken authentication
- Sensitive data exposure
6. Network Security
Controls:
- Firewalls (next-gen, web application)
- Network segmentation
- VLANs and VXLANs
- VPN (IPSec, SSL/TLS)
- Network Access Control (NAC)
- Intrusion Detection/Prevention
- DDoS protection
- DNS security (DNSSEC)
Monitoring:
- Network traffic analysis
- NetFlow/sFlow analysis
- Packet capture and analysis
- Anomaly detection
- Threat intelligence feeds
7. Cloud Security
Shared Responsibility Model:
- Cloud provider responsibilities
- Customer responsibilities
- Different models: IaaS, PaaS, SaaS
Cloud Security Controls:
- Cloud Security Posture Management (CSPM)
- Cloud Workload Protection Platform (CWPP)
- Cloud Access Security Broker (CASB)
- Secure configuration
- Identity and access management
- Encryption (at-rest, in-transit)
- Key management
- Logging and monitoring
- Compliance validation
Cloud-Specific Threats:
- Misconfigured storage buckets
- Excessive IAM permissions
- Unencrypted data
- Exposed secrets
- Vulnerable container images
- Supply chain attacks
8. Identity & Access Management (IAM)
Core Concepts:
- Authentication vs Authorization
- Single Sign-On (SSO)
- Multi-Factor Authentication (MFA)
- Privileged Access Management (PAM)
- Identity Federation
- Just-In-Time (JIT) access
- Zero Trust Network Access (ZTNA)
Technologies:
- Active Directory / Azure AD
- LDAP
- SAML 2.0
- OAuth 2.0 / OpenID Connect
- Kerberos
- RADIUS
- TACACS+
Best Practices:
- Principle of least privilege
- Regular access reviews
- Strong password policies
- MFA enforcement
- Service account management
- Privileged account monitoring
- Identity lifecycle management
9. Cryptography
Fundamentals:
- Symmetric encryption (AES, ChaCha20)
- Asymmetric encryption (RSA, ECC)
- Hash functions (SHA-256, SHA-3)
- Digital signatures
- Message Authentication Codes (MAC)
- Key derivation functions (KDF)
Implementations:
- TLS/SSL configuration
- Certificate management
- Public Key Infrastructure (PKI)
- Hardware Security Modules (HSM)
- Key Management Systems (KMS)
- Encryption key rotation
- Perfect Forward Secrecy (PFS)
Post-Quantum Cryptography:
- NIST PQC candidates
- Hybrid approaches
- Migration planning
10. Security Testing & Assessment
Types:
- Vulnerability Assessment
- Penetration Testing (black box, white box, gray box)
- Red Team Exercises
- Purple Team Exercises
- Bug Bounty Programs
- Security Audits
- Compliance Assessments
Methodologies:
- OWASP Testing Guide
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology Manual)
- NIST SP 800-115
Tools:
- Vulnerability scanners (Nessus, Qualys, OpenVAS)
- Web app scanners (Burp Suite, OWASP ZAP)
- Network scanners (Nmap, Masscan)
- Exploitation frameworks (Metasploit)
- Password crackers (John, Hashcat)
- Social engineering (GoPhish)
11. Compliance & Governance
Frameworks:
- NIST Cybersecurity Framework (CSF)
- ISO/IEC 27001/27002
- CIS Controls
- COBIT
- NIST SP 800-53
- PCI DSS
- HIPAA Security Rule
- GDPR
- SOC 2
- FedRAMP
- CMMC
Key Activities:
- Policy development
- Standards documentation
- Control implementation
- Compliance monitoring
- Audit preparation
- Evidence collection
- Risk assessments
- Gap analysis
Security by Domain
Commercial/Enterprise Security
- Corporate network security
- Endpoint protection
- Email security
- Data loss prevention (DLP)
- Insider threat programs
- Security awareness training
- Third-party risk management
- Supply chain security
Government/Cleared Security
- Classified information handling
- SCIF security requirements
- TEMPEST protection
- Cross-domain solutions
- Secure communications (HAIPE, COMSEC)
- Personnel security (clearances)
- Physical security integration
- Continuous monitoring programs
Cloud-Native Security
- Container security
- Kubernetes security
- Serverless security
- API security
- DevSecOps integration
- Secrets management
- Service mesh security
- Infrastructure as Code security
Common Security Patterns
1. Zero Trust Implementation
┌─────────────────────────────────────────┐
│ Zero Trust Architecture │
├─────────────────────────────────────────┤
│ • Verify explicitly (every access) │
│ • Least privilege access │
│ • Assume breach │
│ │
│ Components: │
│ ├─ Identity Provider (IdP) │
│ ├─ Policy Decision Point (PDP) │
│ ├─ Policy Enforcement Point (PEP) │
│ ├─ Continuous monitoring │
│ └─ Analytics and threat intelligence │
└─────────────────────────────────────────┘
2. Defense in Depth Layers
┌─────────────────────────────────────────┐
│ Layer 1: Physical Security │
├─────────────────────────────────────────┤
│ Layer 2: Network Perimeter │
├─────────────────────────────────────────┤
│ Layer 3: Network Segmentation │
├─────────────────────────────────────────┤
│ Layer 4: Endpoint Security │
├─────────────────────────────────────────┤
│ Layer 5: Application Security │
├─────────────────────────────────────────┤
│ Layer 6: Data Security │
├─────────────────────────────────────────┤
│ Layer 7: Security Monitoring │
└─────────────────────────────────────────┘
3. Incident Response Workflow
Detection → Triage → Investigation → Containment →
Eradication → Recovery → Lessons Learned →
Update Defenses → Monitor
Integration with Other Skills
- devsecops: Security in CI/CD pipelines, compliance automation
- cloud-engineering: Cloud security architecture, CSPM
- infrastructure-architecture: Secure architecture design, threat modeling
- network-engineering: Network security controls, segmentation
- platform-engineering: Container/K8s security, secrets management
- observability-engineering: Security monitoring, SIEM integration
- sre: Incident response, security monitoring
Resources
See the resources/ directory for detailed guides on:
- Security architecture patterns
- Threat modeling guides
- Incident response playbooks
- Security testing methodologies
- Cryptography implementation guides
- Compliance frameworks
- Security tools and technologies
Quick Reference
Security Assessment Questions
- What assets are we protecting?
- What are the threats?
- What are the vulnerabilities?
- What is the risk level?
- What controls are in place?
- What is the residual risk?
- Are we compliant with requirements?
- How do we detect incidents?
- How do we respond?
- How do we improve?
Common Security Acronyms
- CIA: Confidentiality, Integrity, Availability
- AAA: Authentication, Authorization, Accounting
- IDS/IPS: Intrusion Detection/Prevention System
- SIEM: Security Information and Event Management
- SOAR: Security Orchestration, Automation, and Response
- EDR: Endpoint Detection and Response
- XDR: Extended Detection and Response
- CASB: Cloud Access Security Broker
- CSPM: Cloud Security Posture Management
- CWPP: Cloud Workload Protection Platform
- PAM: Privileged Access Management
- ZTNA: Zero Trust Network Access
- MFA: Multi-Factor Authentication
- SSO: Single Sign-On
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
🎯 SKILL ACTIVATED: cybersecurity
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Remember: Security is not a product, it's a process. Continuous improvement and adaptation are essential.
1---2name: weirdgme-claude-code-infrastructure-showcase-claude-skills-c3description: Cybersecurity Skill4---5# Cybersecurity Skill67## Overview89Comprehensive cybersecurity guidance covering security architecture, threat modeling, security operations, incident response, application security, network security, cloud security, identity and access management, cryptography, security testing, and compliance.1011## When to Use This Skill1213This skill should be activated when:14- Designing security architectures15- Implementing security controls16- Conducting threat modeling17- Setting up security operations18- Responding to security incidents19- Securing applications and APIs20- Implementing network security21- Securing cloud environments22- Managing identity and access23- Implementing cryptographic solutions24- Performing security testing25- Achieving security compliance2627## Core Security Domains2829### 1. Security Architecture & Design3031**Principles:**32- Zero Trust Architecture33- Defense in Depth34- Least Privilege35- Separation of Duties36- Fail Secure37- Security by Design3839**Architecture Patterns:**40- Segmented network architecture41- Micro-segmentation42- Perimeter security43- Defense in depth layering44- Security zones and enclaves45- DMZ architecture46- Bastion host patterns4748### 2. Threat Modeling & Risk Management4950**Frameworks:**51- STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege)52- PASTA (Process for Attack Simulation and Threat Analysis)53- DREAD (Damage, Reproducibility, Exploitability, Affected Users, Discoverability)54- OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation)5556**Process:**571. Identify assets582. Identify threats593. Assess vulnerabilities604. Determine risk615. Implement mitigations626. Validate and monitor6364### 3. Security Operations (SecOps)6566**Key Components:**67- Security Operations Center (SOC)68- Security Information and Event Management (SIEM)69- Security Orchestration, Automation, and Response (SOAR)70- Intrusion Detection/Prevention Systems (IDS/IPS)71- Endpoint Detection and Response (EDR)72- Extended Detection and Response (XDR)7374**Processes:**75- Continuous monitoring76- Log aggregation and analysis77- Threat intelligence integration78- Alert triage and investigation79- Incident escalation80- Threat hunting81- Vulnerability management82- Patch management8384### 4. Incident Response8586**Phases:**871. **Preparation:** IR plan, team, tools, training882. **Identification:** Detect and determine scope893. **Containment:** Short-term and long-term containment904. **Eradication:** Remove threat and vulnerabilities915. **Recovery:** Restore systems to normal926. **Lessons Learned:** Post-incident review9394**Key Artifacts:**95- Incident Response Plan96- Playbooks/Runbooks97- Communication plan98- Evidence handling procedures99- Chain of custody documentation100- Post-incident reports101102### 5. Application Security (AppSec)103104**Secure Development:**105- Secure SDLC (SSDLC)106- Security requirements107- Threat modeling in design108- Secure coding practices109- Code review110- Security testing111112**Security Testing:**113- Static Application Security Testing (SAST)114- Dynamic Application Security Testing (DAST)115- Interactive Application Security Testing (IAST)116- Software Composition Analysis (SCA)117- Penetration testing118- Bug bounty programs119120**Common Vulnerabilities:**121- OWASP Top 10122- SQL Injection123- Cross-Site Scripting (XSS)124- Cross-Site Request Forgery (CSRF)125- Insecure deserialization126- Security misconfiguration127- Broken authentication128- Sensitive data exposure129130### 6. Network Security131132**Controls:**133- Firewalls (next-gen, web application)134- Network segmentation135- VLANs and VXLANs136- VPN (IPSec, SSL/TLS)137- Network Access Control (NAC)138- Intrusion Detection/Prevention139- DDoS protection140- DNS security (DNSSEC)141142**Monitoring:**143- Network traffic analysis144- NetFlow/sFlow analysis145- Packet capture and analysis146- Anomaly detection147- Threat intelligence feeds148149### 7. Cloud Security150151**Shared Responsibility Model:**152- Cloud provider responsibilities153- Customer responsibilities154- Different models: IaaS, PaaS, SaaS155156**Cloud Security Controls:**157- Cloud Security Posture Management (CSPM)158- Cloud Workload Protection Platform (CWPP)159- Cloud Access Security Broker (CASB)160- Secure configuration161- Identity and access management162- Encryption (at-rest, in-transit)163- Key management164- Logging and monitoring165- Compliance validation166167**Cloud-Specific Threats:**168- Misconfigured storage buckets169- Excessive IAM permissions170- Unencrypted data171- Exposed secrets172- Vulnerable container images173- Supply chain attacks174175### 8. Identity & Access Management (IAM)176177**Core Concepts:**178- Authentication vs Authorization179- Single Sign-On (SSO)180- Multi-Factor Authentication (MFA)181- Privileged Access Management (PAM)182- Identity Federation183- Just-In-Time (JIT) access184- Zero Trust Network Access (ZTNA)185186**Technologies:**187- Active Directory / Azure AD188- LDAP189- SAML 2.0190- OAuth 2.0 / OpenID Connect191- Kerberos192- RADIUS193- TACACS+194195**Best Practices:**196- Principle of least privilege197- Regular access reviews198- Strong password policies199- MFA enforcement200- Service account management201- Privileged account monitoring202- Identity lifecycle management203204### 9. Cryptography205206**Fundamentals:**207- Symmetric encryption (AES, ChaCha20)208- Asymmetric encryption (RSA, ECC)209- Hash functions (SHA-256, SHA-3)210- Digital signatures211- Message Authentication Codes (MAC)212- Key derivation functions (KDF)213214**Implementations:**215- TLS/SSL configuration216- Certificate management217- Public Key Infrastructure (PKI)218- Hardware Security Modules (HSM)219- Key Management Systems (KMS)220- Encryption key rotation221- Perfect Forward Secrecy (PFS)222223**Post-Quantum Cryptography:**224- NIST PQC candidates225- Hybrid approaches226- Migration planning227228### 10. Security Testing & Assessment229230**Types:**231- Vulnerability Assessment232- Penetration Testing (black box, white box, gray box)233- Red Team Exercises234- Purple Team Exercises235- Bug Bounty Programs236- Security Audits237- Compliance Assessments238239**Methodologies:**240- OWASP Testing Guide241- PTES (Penetration Testing Execution Standard)242- OSSTMM (Open Source Security Testing Methodology Manual)243- NIST SP 800-115244245**Tools:**246- Vulnerability scanners (Nessus, Qualys, OpenVAS)247- Web app scanners (Burp Suite, OWASP ZAP)248- Network scanners (Nmap, Masscan)249- Exploitation frameworks (Metasploit)250- Password crackers (John, Hashcat)251- Social engineering (GoPhish)252253### 11. Compliance & Governance254255**Frameworks:**256- NIST Cybersecurity Framework (CSF)257- ISO/IEC 27001/27002258- CIS Controls259- COBIT260- NIST SP 800-53261- PCI DSS262- HIPAA Security Rule263- GDPR264- SOC 2265- FedRAMP266- CMMC267268**Key Activities:**269- Policy development270- Standards documentation271- Control implementation272- Compliance monitoring273- Audit preparation274- Evidence collection275- Risk assessments276- Gap analysis277278## Security by Domain279280### Commercial/Enterprise Security281- Corporate network security282- Endpoint protection283- Email security284- Data loss prevention (DLP)285- Insider threat programs286- Security awareness training287- Third-party risk management288- Supply chain security289290### Government/Cleared Security291- Classified information handling292- SCIF security requirements293- TEMPEST protection294- Cross-domain solutions295- Secure communications (HAIPE, COMSEC)296- Personnel security (clearances)297- Physical security integration298- Continuous monitoring programs299300### Cloud-Native Security301- Container security302- Kubernetes security303- Serverless security304- API security305- DevSecOps integration306- Secrets management307- Service mesh security308- Infrastructure as Code security309310## Common Security Patterns311312### 1. Zero Trust Implementation313```314┌─────────────────────────────────────────┐315│ Zero Trust Architecture │316├─────────────────────────────────────────┤317│ • Verify explicitly (every access) │318│ • Least privilege access │319│ • Assume breach │320│ │321│ Components: │322│ ├─ Identity Provider (IdP) │323│ ├─ Policy Decision Point (PDP) │324│ ├─ Policy Enforcement Point (PEP) │325│ ├─ Continuous monitoring │326│ └─ Analytics and threat intelligence │327└─────────────────────────────────────────┘328```329330### 2. Defense in Depth Layers331```332┌─────────────────────────────────────────┐333│ Layer 1: Physical Security │334├─────────────────────────────────────────┤335│ Layer 2: Network Perimeter │336├─────────────────────────────────────────┤337│ Layer 3: Network Segmentation │338├─────────────────────────────────────────┤339│ Layer 4: Endpoint Security │340├─────────────────────────────────────────┤341│ Layer 5: Application Security │342├─────────────────────────────────────────┤343│ Layer 6: Data Security │344├─────────────────────────────────────────┤345│ Layer 7: Security Monitoring │346└─────────────────────────────────────────┘347```348349### 3. Incident Response Workflow350```351Detection → Triage → Investigation → Containment →352Eradication → Recovery → Lessons Learned →353Update Defenses → Monitor354```355356## Integration with Other Skills357358- **devsecops**: Security in CI/CD pipelines, compliance automation359- **cloud-engineering**: Cloud security architecture, CSPM360- **infrastructure-architecture**: Secure architecture design, threat modeling361- **network-engineering**: Network security controls, segmentation362- **platform-engineering**: Container/K8s security, secrets management363- **observability-engineering**: Security monitoring, SIEM integration364- **sre**: Incident response, security monitoring365366## Resources367368See the `resources/` directory for detailed guides on:369- Security architecture patterns370- Threat modeling guides371- Incident response playbooks372- Security testing methodologies373- Cryptography implementation guides374- Compliance frameworks375- Security tools and technologies376377## Quick Reference378379### Security Assessment Questions3801. What assets are we protecting?3812. What are the threats?3823. What are the vulnerabilities?3834. What is the risk level?3845. What controls are in place?3856. What is the residual risk?3867. Are we compliant with requirements?3878. How do we detect incidents?3889. How do we respond?38910. How do we improve?390391### Common Security Acronyms392- CIA: Confidentiality, Integrity, Availability393- AAA: Authentication, Authorization, Accounting394- IDS/IPS: Intrusion Detection/Prevention System395- SIEM: Security Information and Event Management396- SOAR: Security Orchestration, Automation, and Response397- EDR: Endpoint Detection and Response398- XDR: Extended Detection and Response399- CASB: Cloud Access Security Broker400- CSPM: Cloud Security Posture Management401- CWPP: Cloud Workload Protection Platform402- PAM: Privileged Access Management403- ZTNA: Zero Trust Network Access404- MFA: Multi-Factor Authentication405- SSO: Single Sign-On406407---408━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━409🎯 SKILL ACTIVATED: cybersecurity410━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━411412413**Remember:** Security is not a product, it's a process. Continuous improvement and adaptation are essential.