security-alert-triage
security-alert-triage — скилл для последовательного разбора оповещений Elastic Security. Он предназначен для SOC-сценариев, в которых недостаточно просто прочитать название правила: нужно получить контекст, оценить свидетельства, документировать вывод и только после этого подтвердить обработку оповещения. Исходный workflow задаёт цепочку fetch → investigate → document → acknowledge. Сначала берётся следующее необработанное оповещение, затем собираются связанные данные в Elasticsearch, проверяются существующие кейсы, создаётся или обновляется кейс, к нему прикрепляется оповещение и подтверждаются связанные оповещения. Скилл рассчитан на Node.js 22+ и сетевой доступ к Elasticsearch. Для подключения ожидаются ELASTICSEARCH_URL или ELASTICSEARCH_CLOUD_ID, один из вариантов аутентификации Elasticsearch через API key либо пару логин/пароль, а также KIBANA_URL и KIBANA_API_KEY. Перед первым запуском исходный проект предлагает установить зависимости из каталога skills/security. Для создания кейсов используется зависимость case-management; это важно учитывать при подготовке окружения, потому что одного скрипта выборки оповещений недостаточно для полного процесса. Основной сценарий начинается с fetch-next-alert.js. Контекст можно получать прицельными ES|QL- или KQL-запросами через run-query.js: исходный материал показывает проверки дерева процессов, сетевых событий и связанных оповещений. Для ES|QL запрос сохраняется в отдельный файл и передаётся через --query-file, что предотвращает неверную интерпретацию символов pipe в оболочке. Перед созданием кейса рекомендуется проверить существующие кейсы по agent_id или alert_id. Кейс должен содержать краткое резюме, цепочку атаки, IOC, MITRE-техники, поведенческие находки и контекст реагирования; затем к нему прикрепляются alert id, index, rule id и имя правила. Ключевое ограничение — не классифицировать преждевременно. Название правила, высокий severity и само по себе подозрительное действие не доказывают вредоносность. В источнике явно допускается результат unknown, если свидетельств мало. Категория malicious требует сильных согласующихся признаков, например сочетания persistence с C2, кражей учётных данных или lateral movement. Для старых оповещений нельзя слепо использовать относительное NOW(): сначала извлекается фактическое время @timestamp, после чего запросы строятся вокруг него с окном. При нескольких оповещениях сначала группируют их по агенту и близкому времени, чтобы не дублировать расследование. Подтверждение можно предварительно проверить с --dry-run, а фактические операции выполнять с --yes; режим --related помогает обработать связанные оповещения вместе. Скилл помогает организовать воспроизводимый triage, но не заменяет проверку данных, решение аналитика и правила доступа к журналам.
Для чего подходит
- Триаж Elastic Security alerts
- Классификация и расследование detection
- Создание и подтверждение security cases
Установка
Сначала прочитайте SKILL.md и scripts в исходном репозитории. Затем выполните команду в каталоге проекта:
npx skills add https://github.com/elastic/agent-skills/tree/main/skills/security/alert-triage