内网网络安全日志分析 Skill(Reasonix playbook)。
本 skill 的核心是分析流程与判定规范:Agent(运行于内网大模型)拿到日志后, 自行判断日志格式与字段含义,建立正常行为基线,精准筛选"有效攻击", 输出带证据链、价值说明和精确定位的结构化结论。全程数据不出内网。
- 不同来源的日志格式各异(防火墙 / IDS / IPS / 探针流量 / CSV 导出……),不写死解析逻辑;
- Agent 根据实际日志现场判断格式、字段含义与处理方法(小文件直接读,大文件用 shell 现场统计采样);
- skill 提供:分析流程、有效攻击判定口径、输出 JSON 规范、安全约束;
- 附带脚本仅为可选辅助(对常见 CSV/日志快速生成基线画像),格式不匹配时以 Agent 现场判断为准。
netsec-log-analyzer/
├── SKILL.md # 核心:分析流程 + 判定口径 + 输出规范
└── scripts/
└── netsec_analyze.py # 可选辅助:对常见 CSV/日志生成基线画像(非必需)
在 Reasonix 会话中说"用 netsec-log-analyzer 分析 xxx.log",Agent 将按 SKILL.md 流程执行。
{
"baseline": "正常行为基线概述",
"effective_attacks": [
{"severity": "high", "type": "攻击类型", "src": "源", "dst": "目标",
"time": "时间", "detail": "描述", "evidence": ["证据/行号"], "value": "价值说明", "recommendation": "处置建议"}
],
"noise_summary": "被排除的噪音统计与理由",
"iocs": {"ip": [], "domain": [], "url": [], "hash": []},
"conclusion": "总体结论与优先处置顺序"
}将 netsec-log-analyzer/ 目录拷贝到 <Reasonix home>/skills/ 下即可。
- 日志只在内网流转:本地读取 + Agent(内网模型)分析,禁止任何出网请求
- 关键结论必须能回指到原始日志行号或日志特征(证据链可溯源)
- 本仓库仅包含分析逻辑,不含任何日志数据