community-automations/siem-alert-enrichment

DevOps & Code

PublicSous-agent Claude

Enrichissement d'alertes SIEM

Les équipes de sécurité croulent sous les alertes SIEM, dont la plupart sont du bruit qui prend tout de même quelques minutes à investiguer à la main. Cette automatisation fait le premier travail de recherche avant qu'un humain ne regarde.

sonnet1 semaineSplunkVirusTotalAbuseIPDBMISP
ClaudeClaude
ROI for
README.md

Pourquoi ce sous-agent

Les équipes de sécurité croulent sous les alertes SIEM, dont la plupart sont du bruit qui prend tout de même quelques minutes à investiguer à la main. Cette automatisation fait le premier travail de recherche avant qu'un humain ne regarde.

Elle enrichit chaque indicateur de threat intel, de la propriété de l'actif et des événements liés, puis score l'alerte. Les analystes ne sont alertés que sur celles qui comptent, avec les preuves déjà jointes, pour que le triage parte d'un contexte plutôt que d'un écran vide.

Comment il s'exécute

    • Read

      Used at step 01 to kick off the pipeline.

    • Write

      Used at step 01 to kick off the pipeline.

    • WebFetch

      Used at step 01 to kick off the pipeline.

    • WebSearch

      Used at step 01 to kick off the pipeline.

Exemple de sortie

json
// Sample output
// (generated when the pipeline finishes)

Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.

Unlock the rest

The full agent definition, install snippet, and starter task are gated for community members.

Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.