UEBA auth-anomaly detector — detect brute-force, spraying, and impossible travel
Playbook UEBA défensif pour détecter les patterns d'authentification anormaux : détection brute-force et password spraying, impossible travel et vélocité géo, credential stuffing, abus de tokens, abus de privilèges — avec corrélation SIEM, triage SOAR et checklists de réponse aux incidents
- Quoi
- Playbook UEBA défensif pour détecter les patterns d'authentification anormaux : détection brute-force et password spraying, impossible travel et vélocité géo, credential stuffing, abus de tokens, abus de privilèges — avec corrélation SIEM, triage SOAR et checklists de réponse aux incidents
- Coût
- Gratuit
- Prérequis
- 90 jours de données de baseline d'authentification ; un SIEM (Splunk, Elastic, Azure Sentinel) ; enrichissement GeoIP ; Python 3.9+ ; c'est de l'ingénierie de détection défensive (blue team), pas de l'outillage offensif
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor — le skill detecting-anomalous-authentication-patterns de @mukul975 (auteur frontmatter : `mahipal` ; crédité à @mukul975 comme éditeur du repo), listé ici avec crédit à son créateur : un playbook UEBA défensif pour la télémétrie d'authentification. Il guide l'agent dans la détection de patterns d'authentification anormaux — attaques brute-force, password spraying, credential stuffing, analyse d'impossible travel et de vélocité géo, abus de tokens et abus de privilèges — avec règles de corrélation, établissement de baselines, seuils d'anomalies, conseils d'intégration SIEM/SOAR et checklists de triage de réponse aux incidents. Explicitement défensif : c'est de l'ingénierie de détection et de la réponse aux incidents, pas de l'outillage offensif — il aide les blue teams à trouver et trier les attaques, jamais à les construire ; aucune payload d'attaque, aucun code d'exploit. Bémols honnêtes : nécessite 90 jours de données de baseline d'authentification plus un SIEM (Splunk/Elastic/Azure Sentinel), de l'enrichissement GeoIP et Python 3.9+ — sans télémétrie de baseline les patterns de détection n'ont rien à quoi se comparer ; les seuils devront être calibrés à votre environnement. Licence Apache-2.0. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage. Découvert via skills.sh.
Version :
Installation
Prérequis : 90 jours de données de baseline d'authentification ; un SIEM (Splunk, Elastic, Azure Sentinel) ; enrichissement GeoIP ; Python 3.9+ ; c'est de l'ingénierie de détection défensive (blue team), pas de l'outillage offensif Installe-moi « Détecteur d'anomalies d'auth UEBA — détecter brute-force, password spraying et impossible travel ». Il donne à mon agent le playbook UEBA défensif de @mukul975 pour la télémétrie d'authentification : détection de patterns d'authentification anormaux (brute-force, password spraying, credential stuffing, impossible travel/vélocité géo, abus de tokens, abus de privilèges) avec règles de corrélation, établissement de baselines, seuils d'anomalies, conseils d'intégration SIEM/SOAR et checklists de triage de réponse aux incidents. Licence Apache-2.0. Dépôt : https://github.com/mukul975/anthropic-cybersecurity-skills/blob/main/skills/detecting-anomalous-authentication-patterns/SKILL.md 1. Récupère le fichier SKILL.md (et les fichiers d'aide éventuels) depuis le chemin du dépôt dans un dossier temporaire et résume en une ou deux phrases ce qu'il fait. 2. Vérification de sécurité : examine le SKILL.md et les scripts pour tout contenu suspect (appels réseau inattendus, commandes shell, collecte d'identifiants, ou quoi que ce soit d'offensif — ce devrait être du contenu de détection défensive uniquement). Ce dépôt ne devrait contenir aucun secret en dur. Vérifie que c'est bien le cas ici ; STOP sur tout signal d'alerte et dis-le-moi. 3. Installe-le comme skill : copie le SKILL.md et ses fichiers d'aide dans le répertoire des skills de l'agent, dans un dossier nommé « detecting-anomalous-authentication-patterns ». 4. Vérifie sans appels réseau : frontmatter valide, fichiers en place. 5. Indique ce qui a été installé, où, et ce qu'il me reste à faire moi-même (p. ex. confirmer que 90 jours de baseline d'auth existent ; brancher l'export SIEM (Splunk/Elastic/Sentinel) avec enrichissement GeoIP ; calibrer les seuils d'anomalies à mon environnement ; c'est de la détection défensive — aucune payload d'attaque, aucun code d'exploit). GitHub est optionnel : si j'ai un compte GitHub ou la CLI gh, tu peux l'utiliser ; sinon l'accès public suffit. Ne jamais l'exiger sauf s'il figure dans les prérequis ci-dessus. Règles : ne touche à rien en dehors du dossier temporaire et de la cible d'installation. Si quelque chose semble anormal, arrête-toi et demande-moi.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.