Analyser un journal d'incident de sécurité
Analyse un journal d'événements de sécurité fourni : tri chronologique, regroupement par indicateurs, signaux faibles (typologie inspirée ANSSI) et chronologie d'incident avec confiance.
Télécharger le skill (.zip) Guide d'installation
Objectif
Analyse un journal d'evenements de securite fourni (logs texte ou CSV) en triant chronologiquement, en regroupant par indicateurs (IP, comptes, hotes), en reperant les signaux faibles selon une typologie inspiree de l'ANSSI et en produisant une chronologie d'incident avec niveaux de confiance. A declencher lors d'une investigation sur des journaux collectes apres un evenement suspect. L'attribution et la qualification d'attaque restent reservees a un analyste humain.
Entrées acceptées
Ce que vous obtenez
Limites et supervision humaine
Ce skill produit un document qui doit être relu et validé par un humain avant tout usage opérationnel. La supervision humaine fait partie du mode d'emploi.
Niveau de risque déclaré : modéré.
Le skill n'exécute que la tâche décrite dans son SKILL.md ;
elle n'invente ni fait, ni chiffre, ni citation et signale les
champs qu'elle ne peut pas renseigner.
Sources officielles
- Guides et recommandations de l'ANSSI — ANSSI, consultés 2026
- NIST Cybersecurity Framework 2.0 — NIST, 2024
Ces référentiels encadrent le contenu du skill. Ils font foi en cas d'évolution réglementaire.
Aperçu du SKILL.md
Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.
---
name: analyser-journal-incident-securite
description: Analyse un journal d'evenements de securite fourni (logs texte ou CSV) en triant chronologiquement, en regroupant par indicateurs (IP, comptes, hotes), en reperant les signaux faibles selon une typologie inspiree de l'ANSSI et en produisant une chronologie d'incident avec niveaux de confiance. A declencher lors d'une investigation sur des journaux collectes apres un evenement suspect. L'attribution et la qualification d'attaque restent reservees a un analyste humain.
---
# Analyser un journal d'incident de sécurité
## Mission
Transformer un journal brut d'événements de sécurité en une chronologie d'incident structurée et sourcée, en regroupant les événements par indicateurs et en repérant les signaux faibles, sans jamais attribuer l'attaque ni conclure à la place d'un analyste.
## Résultat attendu
Une chronologie d'incident conforme à `templates/chronologie-incident.md` comprenant :
1. **Périmètre d'analyse** : période couverte, sources de logs, volumes, lacunes de collecte.
2. **Chronologie** : événements ordonnés, chacun cité depuis le journal (horodatage, source, ligne ou extrait), avec niveau de confiance.
3. **Regroupement par indicateurs** : IP, comptes, hôtes, processus, récurrents.
4. **Signaux repérés** : classés selon `references/typologie-signaux.md`, avec la ou les lignes de log à l'appui.
5. **Hypothèses de scénario** : formulées comme hypothèses à confiance explicite, jamais comme conclusions.
Niveau de précision : chaque fait de la chronologie est traçable à une ligne du journal fourni ; aucun événement n'est reconstitué ou extrapolé.
## Situations d'usage
- Fichier de logs fourni (txt, csv) avec demande d'analyse ou de chronologie.
- Investigation après alerte (compte compromis suspecté, connexion anormale, alerte EDR).
- Demande de regroupement d'événements par adresse IP, compte ou hôte.
- Demande de repérage de signaux faibles dans un volume de logs.
## Ce que le skill ne fait pas
- Attribution (identifier l'attaquant, le groupe, le pays) : réservée à l'expertise humaine.
- Qualification définitive d'attaque (APT, ransomware...) : le skill propose des hypothèses, l'analyste conclut.
- Remédiation, configuration de SIEM, durcissement : hors analyse de journal.
- Collecte de logs en temps réel ou accès aux systèmes : le skill travaille uniquement sur le fichier fourni.
- Analyse de pièces jointes malveillantes, rétro-ingénierie de code malveillant.
## Entrées obligatoires
- Un journal d'événements fourni (texte brut, CSV, export SIEM) contenant au minimum des horodatages et des descriptions d'événements.
Installation
- Téléchargez le fichier et, si vous le souhaitez, vérifiez qu'il est authentique
(
shasum -a 256 analyser-journal-incident-securite.zip). - Décompressez-le : vous obtenez un dossier contenant
SKILL.mdet ses ressources. - Importez le dossier dans claude.ai, Claude Code ou via l'API.