npx claudepluginhub funnywolf/agentic-soc-platform --plugin ASPThis skill uses the workspace's default tool permissions.
当用户要以 case 为中心开展 SOC 工作时,使用这个 skill。
Manages ASP security cases: review by ID, list with filters, inspect discussions/alerts/playbooks, update workflow/AI fields, run playbooks.
Manages SOC cases in Elastic Security via Kibana Cases API: create, search, update, link alerts, add notes. Use for incident tracking, triage, investigation.
Manages Checkpoint Harmony Email (Avanan) security incident workflows: lifecycle, status transitions, triage, investigation, escalation, remediation, and closure.
Share bugs, ideas, or general feedback.
当用户要以 case 为中心开展 SOC 工作时,使用这个 skill。 Case 是 ASP 中的核心调查对象,一个 Case 会挂载一个或多个 Alert, 一个 Alert 挂载一个或多个 Artifact,所以用户通常调查过程只操作 Case。
list_cases(case_id=<id>, limit=1)。get_case_discussions。list_cases。update_case。asp-enrichment-zh skill。asp-ticket-zh skill。list_cases(case_id=<id>, limit=1, lazy_load=false)
获取完整关联数据(alerts、enrichments、tickets)。list_cases(case_id=<id>, limit=1) 即可。get_case_discussions(case_id)。首选回复结构:
Case:case ID、标题、严重级别、状态、verdict、confidence、priority、category。Timeline:创建、acknowledged、closed,以及存在时的 start/end。Key Alerts:只列最相关的告警,不默认列全。Discussions:仅在相关时给出关键分析或系统讨论点。Analyst / AI Notes:在相关时给出 comment、summary 和 AI 字段。当用户问“发生了什么”或“帮我理解这个 case”时,先给一段简短分析性总结,再给结构化细节。
case_id、status、severity、confidence、verdict、correlation_uid、title、tags、limit。list_cases。首选回复结构:
| Case ID | Title | Severity | Status | Verdict | Confidence | Priority | Updated |
|---|
然后在需要时补一句简短解释,例如:
case_id。update_case。None,说明找不到该 case。常见可更新字段:
severitystatusverdictseverity_aiconfidence_aiattack_stage_aicomment_aisummary_ai首选回复结构:
Updated case:case ID 或返回的 rowidChanged fields:只列实际提交的字段case_id。list_cases 开始,不要强迫用户先选操作。