HomeRessources, Guides & Actualités – Actualités de l’intelligence artificielleMemoAnthropic-Cybersecurity-Skills : Transformer les agents IA en analystes de cybersécurité opérationnels

Anthropic-Cybersecurity-Skills : Transformer les agents IA en analystes de cybersécurité opérationnels

Le déficit mondial de compétences en cybersécurité atteint 4,8 millions de postes non pourvus. Les modèles de langage génèrent du code ou rédigent des synthèses textuelles. Face à un incident réel, un modèle brut ignore l’enchaînement méthodique des actions techniques.

Un analyste humain sait quel greffon Volatility3 lancer sur une image mémoire suspecte. Il sait quelles règles Sigma détectent une attaque Kerberoasting. Il sait délimiter une intrusion cloud transverse.

Le projet open source Anthropic-Cybersecurity-Skills comble ce gouffre. Cette base de connaissances communautaire sous licence Apache 2.0 injecte 817 compétences structurées au format standard agentskills.io dans vos agents autonomes.

Attention légale : Cette bibliothèque contient des techniques offensives et duales destinées aux tests d’intrusion autorisés, à la recherche défensive et à la réponse aux incidents. L’utilisateur assume l’entière responsabilité légale de ses actions.

Architecture multi-référentiels : Six piliers de sécurité

Chaque compétence intègre les taxonomies industrielles majeures. Un fichier dédié aux investigations numériques mobilise ATT&CK et NIST CSF. Une compétence d’évaluation de modèle IA applique ATLAS et AI RMF.

RéférentielVersionPérimètre couvertCompétences associées
MITRE ATT&CKv19.115 tactiques Entreprise, Mobile et ICS805
NIST CSF 2.02.06 fonctions, 22 catégories, 106 sous-catégories804
MITRE D3FENDv1.4.0270 techniques de contre-mesures défensives139
NIST AI RMF1.04 fonctions : Govern, Map, Measure, Manage97
MITRE F3v1.18 tactiques contre la fraude financière94
MITRE ATLAS2026.07101 techniques face aux menaces IA et ML93

MITRE ATT&CK v19.1 et MITRE Fight Fraud Framework (F3)

Le référentiel MITRE ATT&CK v19.1 structure 290 techniques et sous-techniques distinctes validées sans identifiant déprécié. La tactique Defense Evasion sépare désormais Stealth (442 compétences) et Defense Impairment (92 compétences). Les tactiques Initial Access (467 compétences), Persistence (444) et Privilege Escalation (464) constituent le cœur du catalogue.

Le framework MITRE F3 comble le vide laissé par ATT&CK après la compromission initiale. ATT&CK résume la fraude au code unique T1657. F3 décompose l’impact financier en deux phases opérationnelles distinctes.

  • Positioning (FA0001) : Préparation post-accès via manipulation de données, création d’identités synthétiques ou ajout de bénéficiaires bancaires.
  • Monetization (FA0002) : Conversion des actifs volés via des réseaux de mules, des retraits frauduleux ou des sorties vers les cryptomonnaies.

Les identifiants préfixés en F1XXX désignent les techniques propres à F3. Les identifiants T1XXX reprennent les définitions directes d’ATT&CK, toutes validées sur le schéma STIX amont de l’organisme CTID.

mitre_f3:
  version: '1.1'
  tactics:
    - positioning
    - monetization
  techniques:
    - id: F1005.003
      name: 'Account Manipulation: Add Beneficiary'
      tactic: positioning
      source: f3
    - id: T1586
      name: Compromise Accounts
      tactic: resource-development
      source: attack

Anatomie d’une compétence et divulgation progressive

La charge de contexte représente un défi majeur pour les agents autonomes. Ce projet adopte le principe de divulgation progressive. L’agent analyse d’abord le bloc YAML initial pour un coût de 30 jetons par compétence. Dès qu’il valide la pertinence du module, il charge le reste du fichier Markdown pour 500 à 2 000 jetons.

skills/performing-memory-forensics-with-volatility3/
├── SKILL.md              ← Définition YAML et corps opérationnel Markdown
├── references/
│   ├── standards.md      ← Correspondances ATT&CK, ATLAS, D3FEND, NIST
│   └── workflows.md      ← Procédures techniques détaillées
├── scripts/
│   └── process.py        ← Scripts d'automatisation auxiliaires
└── assets/
    └── template.md       ← Listes de contrôle et gabarits de rapports

Découverte des 29 domaines de sécurité

Le catalogue couvre l’ensemble des besoins de sécurité modernes au travers de 29 spécialités distinctes.

DomaineCompétencesCapacités clés
Cloud Security66Durcissement AWS, Azure, GCP, CSPM, émulation d’attaque, forensics cloud
Threat Hunting58Chasse aux menaces par hypothèses, détection LOTL, analyse de journaux EVTX
Threat Intelligence52Protocoles STIX/TAXII, plateformes MISP et OpenCTI, profilage d’adversaires
Network Security43Règles IDS/IPS, segmentation VLAN, filtrage pare-feu, capture réseau
Web Application Security42OWASP Top 10, injections SQL, failles XSS, SSRF, désérialisation non sécurisée
Digital Forensics41Images disques, analyse mémoire, chronologies Hayabusa, KAPE et Plaso
Malware Analysis39Analyse statique et dynamique, ingénierie inverse, bacs à sable
Identity & Access Management37Entra ID, ROADtools, attaques device-code, solutions PAM, modèle Zero Trust
SOC Operations35Livrets de réponse aux incidents, escalade, détection Microsoft Graph
Red Teaming33Certipy, BloodHound CE, serveurs C2 Sliver et Havoc, relais NTLM
Container Security33Contrôle RBAC Kubernetes, analyse d’images de conteneurs, Falco, évasion
Security Operations28Corrélation SIEM, analyse de journaux d’événements, triage des alertes
OT/ICS Security28Protocoles Modbus et DNP3, norme IEC 62443, défense d’historiens SCADA
API Security28Sécurité GraphQL et REST, OWASP API Top 10, contournement de WAF
Incident Response26Confinement d’intrusion, gestion de rançongiciels, livrets de crise
Vulnerability Management25Scanners Nessus, flux de correction, hiérarchisation basée sur le score CVSS
Penetration Testing21Tests d’intrusion réseau, web, cloud, mobile, mouvements latéraux NetExec
DevSecOps18Sécurité CI/CD, analyse de code IaC avec Trivy, signature logicielle
Zero Trust Architecture17Modèle BeyondCorp, maturité CISA, micro-segmentation réseau
Endpoint Security17Surveillance EDR, traque de malwares sans fichier, mécanismes de persistance
Cryptography16Configurations TLS, algorithme Ed25519, transition post-quantique
Phishing Defense15Authentification d’e-mails, détection BEC, réponse aux campagnes d’hameçonnage
AI Security14Attaques par injection de prompt, outils garak et PyRIT, sécurité des protocoles MCP
Mobile Security13Analyse Android et iOS, tests d’intrusion mobiles, forensics MDM
Ransomware Defense13Indicateurs précurseurs, restauration système, analyse des routines de chiffrement
Compliance & Governance9Directives NIST 800-30, certifications CMMC et HIPAA, référentiels CIS
Supply Chain Security8Nomenclatures logicielles SBOM, confusion de dépendances, attestations SLSA
Deception Technology6Déploiement de leurres Honeytokens et Canarytokens, détection d’intrus
Hardware & Firmware Security4Audits CHIPSEC et UEFI, contournement Secure Boot, attestations TPM

Installation et intégration technique

L’installation s’adapte à votre environnement de travail habituel.

# Option 1 : Gestionnaire de paquets npx
npx skills add mukul975/Anthropic-Cybersecurity-Skills

# Option 2 : Clonage direct Git
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills

La bibliothèque fonctionne avec Claude Code, GitHub Copilot, Cursor, Windsurf, Cline, Aider, Continue, Roo Code, Amazon Q Developer, Tabnine, OpenAI Codex CLI, Gemini CLI, Devin, Replit Agent, SWE-agent, LangChain, CrewAI, AutoGen, Semantic Kernel et tout agent compatible MCP.

Exemple d’exécution : Analyse mémoire d’un vol d’identifiants

L’opérateur soumet une consigne : "Analyse cette image mémoire pour trouver des traces de vol d'identifiants."

L’agent suit une séquence rigoureuse :

  1. Il inspecte les en-têtes YAML des 817 compétences et identifie 12 modules pertinents.
  2. Il extrait les trois modules prioritaires : performing-memory-forensics-with-volatility3, hunting-for-credential-dumping-lsass et analyzing-windows-event-logs-for-credential-access.
  3. Il applique le livret opérationnel, lance les extensions de recherche de processus suspects sur LSASS et croise les anomalies détectées.
  4. Il valide le résultat via la section Verification et indexe l’attaque sous la technique ATT&CK T1003.
---
name: performing-memory-forensics-with-volatility3
description: >-
  Analyze memory dumps to extract running processes, network connections,
  injected code, and malware artifacts using the Volatility3 framework.
domain: cybersecurity
subdomain: digital-forensics
tags: [forensics, memory-analysis, volatility3, incident-response, dfir]
atlas_techniques: [AML.T0047]
d3fend_techniques: [D3-MA, D3-PSMD]
nist_ai_rmf: [MEASURE-2.6]
nist_csf: [DE.CM-01, RS.AN-03]
version: "1.2"
author: mukul975
license: Apache-2.0
---

## When to Use
Activer cette compétence dès la présence d'un fichier brut d'extraction de mémoire vive à analyser pour isoler un code malveillant.

## Prerequisites
- Volatility3 installé dans l'environnement d'exécution.
- Image mémoire brute issue d'un système Windows, Linux ou macOS.
- Privilèges d'accès en lecture sur le fichier cible.

## Workflow
1. Identifier l'architecture du système :
   vol -f dump.raw windows.info
2. Lister les processus actifs et cachés :
   vol -f dump.raw windows.pslist
   vol -f dump.raw windows.psscan
3. Détecter les injections de code :
   vol -f dump.raw windows.malfind
4. Extraire les artefacts d'identifiants dans le processus LSASS ciblé.

## Verification
Confirmer l'extraction des structures de processus et consigner les adresses mémoires anormales dans le journal d'incident.

Ressources et écosystème d’évaluation

L’environnement en ligne Casky.ai permet d’expérimenter ces compétences sur des cibles réelles sans aucune installation locale préalable. Vous observez des agents exécuter ces procédures en temps réel pour valider vos stratégies de détection.

L’étude académique GARS-2026, supervisée par l’université SRH Berlin, évalue le niveau de préparation des équipes d’ingénierie face aux agents autonomes, aux serveurs MCP et aux flux de travail intégrant un contrôle humain.

Leave a Reply

Your email address will not be published. Required fields are marked *