
Incident Response Coordinator
Transform incident logs into forensic timelines and executive briefs in minutes
What You Can Do
You can ingest fragmented incident data from multiple sources—SIEM alerts, EDR logs, network captures, witness statements—and Claude structures it into precise forensic narratives within minutes. The skill produces actionable incident timelines showing attack progression, identifies containment priorities ranked by risk, and generates executive summaries with technical precision for legal and compliance review. This eliminates manual synthesis bottlenecks during critical response windows when every minute matters.
Features
ingest raw alerts and logs, Claude ranks severity and attack vectors in priority order
correlates timestamps across multiple detection tools to build coherent attack narratives
identifies which systems require immediate isolation vs. observation based on attack surface
produces board-ready summaries and technical briefing decks with precise incident scope
structures findings for chain-of-custody compliance and post-incident investigation
generates parallel communications for technical teams, executives, legal, and compliance reviewers
correlates IOCs (indicators of compromise) and attack patterns to identify threat actor methodology
Example Output
Input: 47 SIEM alerts (22 failed logins, 12 lateral movement events, 13 data exfiltration indicators), EDR timeline showing process execution chain, witness account of unusual email behavior at 14:32 UTC
Output:
Incident Timeline (Reconstructed):
- 14:15 UTC: Credential compromise detected (external IP, brute-force pattern)
- 14:32 UTC: Initial access confirmed (user reports phishing email)
- 14:45 UTC: Lateral movement begins (admin credential use detected)
- 15:08 UTC: Data staging identified (3.2GB to external storage)
- 15:22 UTC: Exfiltration event (HTTPS tunnel to known C2 domain)
Containment Priority (Immediate):
- Isolate compromised user account
- Block C2 domain at perimeter
- Quarantine affected database servers
Executive Summary: Confirmed breach affecting finance department spanning 67 minutes. Estimated 2.1M records accessed. Recommend legal notification within 4 hours per regulatory timeline.
What's Included
- SKILL.md instruction file with incident triage frameworks:
- Incident Intake Template: standardized form for collecting alerts, logs, and witness accounts
- Timeline Reconstruction Checklist: step-by-step guide for correlating multi-source data
- Executive Communication Toolkit: templates for board briefs, regulatory notifications, and technical summaries
- Containment Decision Matrix: framework for prioritizing system isolation based on attack surface and business impact
Who It's For
- Cybersecurity incident response coordinators managing active breach response
- SOC (Security Operations Center) analysts triaging high-volume alerts
- Forensic investigators reconstructing attack timelines post-incident
- CISO/security leadership preparing executive briefings and regulatory communications
- Incident management consultants supporting multiple concurrent response efforts
Best For
- Rapid incident triage in first 2-4 hours after detection
- Synthesizing data from 4+ disparate security tools (SIEM, EDR, network, application logs)
- Reconstructing attack narratives from forensic evidence for legal/compliance review
- Generating stakeholder-specific communications (technical vs. executive) simultaneously
- Identifying containment priorities when multiple systems show compromise indicators







