All skills
aws avatar

/aws-security

@21be518

Covers AWS security services and workflows — Security Hub V2 (OCSF) findings, connectors, aggregators, automation rules, and security posture summaries; Security Hub CSPM (V1/ASFF) controls and compliance standards; GuardDuty threat findings; Inspector vulnerability findings; Macie sensitive data findings; Detective investigation; and Security Lake configuration and data aggregation. Applicable when questions involve security posture, Exposure findings, CSPM failed controls, threat findings, vulnerability findings, sensitive data findings, automation rules, or cross-service security configuration across AWS environments. Procedures use standard AWS CLI syntax and work with or without the AWS MCP server.

Use this Skill: https://skilld.dev/gh/aws/agent-toolkit-for-aws/aws-security

This session only. Nothing lands on disk.

referencessecurity-lake.md

≈594 tokens on demand. Your agent reads this file only when SKILL.md points to it.

Security Lake

Amazon Security Lake centralizes security data from AWS services and third-party sources into a purpose-built data lake in OCSF format. It ingests CloudTrail events, VPC Flow Logs, Route 53 DNS, S3/Lambda data events, EKS audit logs, Security Hub CSPM findings, and WAF logs into customer-owned S3 buckets for analysis and long-term retention.

Data Sources

graph LR
    CT[CloudTrail Mgmt Events] --> SL[Security Lake]
    VPC[VPC Flow Logs] --> SL
    R53[Route 53 DNS] --> SL
    S3[S3 Data Events] --> SL
    LAM[Lambda Data Events] --> SL
    EKS[EKS Audit Logs] --> SL
    SH[Security Hub CSPM Findings] --> SL
    WAF[WAF Logs] --> SL
    SL -->|stores as OCSF| S3B[Customer S3 Bucket]

Read-Only APIs

API Purpose
securitylake:ListDataLakes Check data lake enablement per region
securitylake:GetDataLakeSources Get configured AWS sources
securitylake:ListLogSources List log sources with detail
securitylake:ListSubscribers List subscribers
securitylake:GetSubscriber Get subscriber details
securitylake:GetDataLakeOrganizationConfiguration Get org auto-enable settings
securitylake:ListDataLakeExceptions List account/region exceptions
cloudwatch:GetMetricStatistics Get per-source ingestion volume metrics (optional, on request)

Severity Scoring

Security Lake does not generate findings or assign severity scores. It stores security data from other services in OCSF format. Severity scoring is determined by the originating service (GuardDuty, Inspector, etc.).

Service Notes

  • Security Lake: Includes optional volume/metrics check (get-metric-statistics via CloudWatch) only when user asks about ingestion volume. Do not query CloudWatch metrics by default.

Output Sensitivity

Security Lake configuration APIs reveal:

  • Data lake S3 bucket names and KMS key ARNs per region
  • Subscriber identities, access types, and source subscriptions
  • Organization account coverage and exception details
  • Log source configuration across accounts and regions

Present source enablement and subscriber summary first. Offer full configuration details on request.

Source: SKILL.md on GitHub

No alerts1mo3 checks · Risk SAFE
  • Gen Agent Trust Hub1mo

    This skill provides a structured framework for auditing AWS security services using read-only CLI commands. It covers configuration reviews and findings summarization for services like GuardDuty, Inspector, and Security Hub, emphasizing data sensitivity and least-privilege principles.

  • Socket1mo

    No alerts

  • Snyk1mo

    Risk: LOW · No issues

Signed by skilld at 21be518. This ties the file your Agent reads to that commit on GitHub. It does not review the instructions.

Last checked against GitHub yesterday.

Activeupdated last month
metadata
{
  "version": "1"
}

README badge

README badge for aws/agent-toolkit-for-aws/aws-security