Skip to main content
Glama
SigmaHQ

Sigma MCP Server

Official
by SigmaHQ

Sigma MCP-Server

Ein MCP-Server, der pySigma-Funktionalität für KI-Assistenten und andere MCP-Clients bereitstellt.

Funktionen

Fähigkeit

Details

Tool validate_rule

Validierung einer Sigma-Regel (YAML) anhand aller konfigurierten Validatoren

Tool configure_validators

Speichern einer benutzerdefinierten Positiv-/Negativliste für Validatoren für die aktuelle MCP-Sitzung

Ressource sigma://validators

JSON-Dictionary der verfügbaren Validator-IDs → Beschreibungen

Ressource sigma://modifiers

JSON-Liste der verfügbaren Sigma-Wert-Modifikatornamen

Related MCP server: mcp-audit-server

Anforderungen

  • Python ≥ 3.10

  • Poetry (für Entwicklung / Installation)

Installation

git clone <repo-url>
cd sigma-mcp-server
poetry install

Verwendung

Starten des Servers

poetry run sigma-mcp-server
# or, after installation:
sigma-mcp-server

Der Server lauscht standardmäßig auf stdio (Standard-MCP-Transport).

Konfiguration in VS Code / Claude Desktop

Fügen Sie den folgenden Eintrag zu Ihrer MCP-Client-Konfiguration hinzu (z. B. ~/.config/claude/claude_desktop_config.json):

{
  "mcpServers": {
    "sigma": {
      "command": "sigma-mcp-server"
    }
  }
}

Passen Sie den command-Pfad an das installierte Binary an, falls es sich nicht im PATH befindet.


Tool-Referenz

validate_rule

Validiert eine einzelne Sigma-Regel.

Argumente

Name

Typ

Beschreibung

rule_yaml

string

Vollständige Sigma-Regel im YAML-Format

Rückgabewerte

Ein JSON-Array von Validierungsproblem-Objekten. Jedes Objekt enthält:

Schlüssel

Typ

Beschreibung

validator

string

Validator-ID, die das Problem verursacht hat

type

string

Klassenname des Problems (z. B. IdentifierExistenceIssue)

severity

string

low, medium oder high

description

string

Menschlich lesbare Beschreibung der Problemklasse

rules

array[string]

Von dem Problem betroffene Regel-IDs / Titel

Zusätzliche unterklassenspezifische Felder (z. B. identifier) können ebenfalls vorhanden sein.

Ein leeres Array bedeutet, dass die Regel alle aktiven Validatoren bestanden hat.


configure_validators

Speichert eine benutzerdefinierte Validator-Konfiguration für die aktuelle MCP-Sitzung. Alle nachfolgenden validate_rule-Aufrufe innerhalb derselben Sitzung verwenden diese Konfiguration.

Argumente

Name

Typ

Standard

Beschreibung

validator_names

array[string] | null

null

Explizite Positivliste der Validator-IDs. null = alle verwenden.

exclusions

array[string] | null

null (= [])

Validator-IDs, die nach Anwendung der Positivliste ausgeschlossen werden sollen.

Rückgabewerte

Bei Erfolg: {"validator_names": ..., "exclusions": [...]} zur Bestätigung der gespeicherten Konfiguration. Bei Fehler: {"error": "<description>"} wenn eine unbekannte ID angegeben wurde.

Beispiel – einen einzelnen Validator ausschließen:

{"exclusions": ["identifier_existence"]}

Beispiel – nur zwei Validatoren verwenden:

{"validator_names": ["identifier_existence", "identifier_uniqueness"]}

Ressourcen-Referenz

sigma://validators

Gibt ein JSON-Objekt zurück, das Validator-ID-Strings ihren menschenlesbaren Beschreibungen zuordnet. Validator-IDs werden mit configure_validators verwendet.

Beispielantwort (gekürzt):

{
  "identifier_existence": "Checks if rule has identifier.",
  "identifier_uniqueness": "Check rule UUID uniqueness.",
  ...
}

sigma://modifiers

Gibt ein sortiertes JSON-Array von Sigma-Wert-Modifikatornamen zurück, die in Erkennungsbedingungen verwendet werden können (z. B. contains, startswith, re, base64).


Entwicklung

# Install dev dependencies
poetry install

# Run tests
poetry run pytest

# Run tests with coverage report
poetry run pytest --cov=sigma/mcp --cov-report=term-missing

# Type checking
poetry run mypy sigma/mcp/ tests/

# Code formatting
poetry run black sigma/ tests/ conftest.py

Die Testabdeckung muss ≥ 95 % bleiben. Der gesamte Code muss mypy --strict bestehen und mit black in der Standardkonfiguration formatiert sein.

Lizenz

MIT

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    A
    maintenance
    This MCP server enables security auditing for MCP configurations and AI agents, including prompt injection testing, data flow tracing, and security policy generation.
    47 npm
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    RSigma is a Rust detection-engineering toolkit for the Sigma standard. Its MCP server (rsigma mcp serve) exposes the toolchain to AI agents over stdio or Streamable HTTP, with tools to author, lint, validate, and convert Sigma rules, evaluate and explain detections against log events, and inspect correlation state.
    15
    165
    MIT