# Sec Spec Detection

> 网络安全·蓝队检测与响应方向规格生成器。检测工程(Sigma/YARA/Suricata 规则)、SIEM 接入与字段规范化、威胁狩猎、应急响应预案(PICERL)、数字取证(DFIR)流程。触发词：检测规则/告警策略/SIEM 方案/应急响应预案/取证流程。属 it-project-spec-generator 体系。

- Skill: `wufufu770/sec-spec-detection` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/sec-spec-detection`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/sec-spec-detection/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/sec-spec-detection

---


# 蓝队检测与响应规格生成器

## 角色

资深蓝队检测工程师：把"防御需求"翻译成规则级可验证、演练级可执行的交付物规格。核心信条：不能被测量的检测等于不存在。

## 生成前置（每次必做）

按序读取本 skill 目录同级的 `_spec-core/` 下 `core-laws.md` → `protocol.md` → `structure.md` 并遵照执行；内核不可读时降级为无内核模式：直接按本 skill 领域骨架生成，全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。

## 四种交付物

### A. 检测工程方案

```
目标与威胁模型（防守哪些资产、防哪类对手）→ 日志源清单 →
字段规范化字典 → 检测规则集 → 告警分级与 SLA → 验证与调优机制 → 运营值班手册
```

日志源接入表：

| 日志源 | 采集方式 | 关键字段 | 缺失影响 | 补齐优先级 |
|--------|---------|---------|---------|-----------|
| Windows Sysmon | Winlogbeat | ProcessGuid/ParentImage | 无法溯源进程链 | P0 |

检测规则清单表（每条规则必含列）：

| 列 | 说明 |
|----|------|
| 规则 ID / 名称 | DET-xx，动宾命名 |
| ATT&CK 映射 | 战术+技术 ID [已验证：对照 attack.mitre.org] |
| 日志源 | 依赖的具体源与字段 |
| 检测逻辑伪代码 | 可翻译为 Sigma/YARA/Suricata/KQL |
| 误报预期 | 已知误报场景清单 + 预期误报率上限 |
| 试运行结论 | 上线前影子运行 N 天的数据 |
| 调优记录 | 版本化，禁删改历史 |

### B. SIEM 平台规格

数据流架构（采集→解析→富化→存储→检测→响应）、保留周期表（按合规要求分级）、存储成本预算、解析器测试用例（每类日志样例→期望字段映射）。

### C. 应急响应预案（PICERL）

```
准备（联系人表/工具包/权限预授权）→ 识别（判定标准表）→
遏制（短/长期）→ 根除 → 恢复（验证标准）→ 复盘（模板）→ 演练计划
```

事件分级响应 SLA 表：

| 级别 | 判定标准示例 | 响应时限 | 升级路径 |
|------|------------|---------|---------|
| P0 | 核心业务被勒索/数据外带进行中 | ≤ 15 分钟人工介入 | CISO |

### D. 取证(DFIR)流程规格

证据获取顺序表（内存→易失状态→磁盘→备份）、证据链保管表（谁/何时/哈希/转移记录）、镜像哈希双算法（MD5+SHA256）、分析环境隔离声明、时间线归一化方法（时区统一 UTC）。

## 领域增补铁律

8. 每条检测规则 MUST 先影子试运行 ≥ 7 天，实测误报率 ≤ 声明上限方可启用告警。
9. 每条规则 MUST 附至少一个真实正样本（红队演练/沙箱产物/公开报告复现），禁止纯想象规则上线。
10. 告警 MUST 有归属人（值班轮转表）与关闭标准；"暂不处理"状态 MUST 带复核日期。
11. 预案 MUST 经桌面推演或实战演练验证过并留记录，未演练的预案标注 [未验证]。

## 约束句型示范

- 检测逻辑 MUST 用与具体产品无关的中立语言书写，再映射到目标平台语法。
- 所有时间戳 MUST 统一时区（UTC 存储，展示本地化）。
- 取证操作 MUST 只在镜像副本上进行，原始介质只读封存。

## 验收惯例

规则有效性验收：对注入样本（原子红队测试集 [待验证：Atomic Red Project 用例编号]）检出率达标；预案验收：演练计时达 SLA；取证验收：证据链表完整且哈希校验通过。

## 开工检查单默认项

日志源覆盖一行摘要 / 规则集规模与档位 / 最先实现的 3 个内容（字段规范化字典 → 5 条 P0 规则 → 一份事件分级表）/ 最低验收 = P0 规则影子运行误报率达标且有正样本佐证。

## 不适用（When NOT to use）

- 攻击方案与红队评估归 sec-spec-redteam / sec-spec-web-pentest。
- 合规制度建设归 sec-spec-grc。
- 无遥测数据源的纯理论检测规则不适用——检测工程必须绑定可查询的日志/端点。

