Skip to main content
Glama
carlosmmatos

falcon-mcp

by carlosmmatos

CrowdStrike Logo (Light) CrowdStrike Logo (Dark)

falcon-mcp

PyPI version PyPI - Python Version License: MIT MCP Registry GitHub MCP Gemini CLI Extension

falcon-mcp는 AI 에이전트를 CrowdStrike Falcon 플랫폼에 연결하는 Model Context Protocol (MCP) 서버로, 에이전트 워크플로에서 지능형 보안 분석을 지원합니다. 탐지, 위협 인텔리전스, 호스트 관리 등 필수 보안 기능에 대한 프로그래밍 방식 액세스를 제공하여 고급 보안 운영 및 자동화의 기반을 마련합니다.

[!IMPORTANT] 🚧 공개 미리보기: 이 프로젝트는 현재 공개 미리보기 상태이며 활발히 개발 중입니다. 안정적인 1.0 릴리스 전에 기능이 변경될 수 있습니다. 탐색과 테스트를 권장하지만 프로덕션 배포는 피해 주시기 바랍니다. 최종 릴리스에 도움이 되도록 GitHub Issues를 통해 피드백을 환영합니다.

문서

전체 문서는 **developer.crowdstrike.com/falcon-mcp**에서 확인할 수 있습니다.

Related MCP server: falcon-mcp

모듈

Module

Description

Core

기본 연결 및 시스템 정보

AgentWorks

Charlotte AI 에이전트 및 실행 추적을 호출, 나열, 관찰합니다.

Case Management

케이스 수명 주기 관리, 증거 첨부, 태깅 및 템플릿

Cloud Security

Kubernetes 컨테이너, 이미지 취약점, CSPM 자산 인벤토리, IOM 결과, 억제 규칙, 클라우드 위험 및 클라우드 그룹

Correlation Rules

NG-SIEM 상관 관계 규칙을 검색, 생성, 업데이트 및 관리합니다.

Custom IOA

사용자 지정 IOA 동작 탐지 규칙 및 규칙 그룹을 생성하고 관리합니다.

Data Protection

데이터 보호 분류, 정책 및 콘텐츠 패턴을 검색합니다.

Detections

악성 활동을 이해하기 위해 탐지를 찾고, 집계하고, 분석합니다.

Discover

드라이브 암호화 및 시스템 인사이트 상태를 포함한 애플리케이션 인벤토리와 관리/비관리 자산을 검색합니다.

Exclusions

IOA, 머신 러닝, 센서 가시성 및 인증서 기반 제외 항목을 검색, 생성, 업데이트 및 삭제합니다.

Firewall Management

방화벽 규칙 및 규칙 그룹을 검색하고 관리합니다.

Fusion SOAR

Fusion SOAR 워크플로 정의 및 실행을 검색하고, 실행 결과를 읽고, 온디맨드 워크플로를 실행합니다.

Host Groups

호스트 그룹을 검색, 생성, 업데이트 및 삭제하고 그룹 구성원을 관리합니다.

Hosts

호스트/디바이스 정보를 관리하고 쿼리합니다.

Identity Protection

엔터티 조사 및 ID 보호 분석

Intel

위협 행위자, IOC 및 인텔리전스 보고서를 조사합니다.

IOC

사용자 지정 손상 지표를 검색, 생성 및 제거합니다.

NGSIEM

차세대 SIEM에 대해 CQL 쿼리를 실행합니다.

Policies

예방, 센서 업데이트, 방화벽, 디바이스 제어, 응답 및 콘텐츠 업데이트 정책을 검색, 생성, 업데이트 및 삭제하고 호스트 그룹 할당, 활성화/비활성화 및 우선 순위를 관리합니다.

Quarantine

격리 레코드를 검색하고, 작업 수를 미리 보고, 격리된 파일을 해제, 해제 취소 또는 삭제합니다.

Real Time Response

읽기 전용 RTR 트라이지 워크플로를 감사, 요약 및 실행합니다.

Recon

다크 웹, 유출된 자격 증명 및 타이포스쿼팅에 대한 Falcon Intelligence Recon 알림(리콘 알림), 모니터링 규칙 및 노출된 데이터 레코드를 검색하고 집계하며 예상 규칙 노이즈를 미리 봅니다.

Scheduled Reports

예약된 보고서를 관리하고 보고서 파일을 다운로드합니다.

Sensor Usage

센서 사용량 데이터에 액세스하고 분석합니다.

Serverless

서버리스 함수에서 취약점을 검색합니다.

Shield

SaaS 보안 상태, 검사, 알림 및 앱 인벤토리

Spotlight

취약점 데이터 및 보안 평가를 관리하고 분석합니다.

Zero Trust Assessment

호스트에 대한 Zero Trust Assessment 상태 점수와 센서 및 OS 강화 신호를 검색합니다.

필요한 API 범위, 사용 가능한 도구 및 FQL 리소스는 Module Overview를 참조하세요.

빠른 시작

설치

uv 사용 (권장)

uv tool install falcon-mcp

pip 사용

pip install falcon-mcp

구성

필요한 환경 변수를 설정하세요 (또는 .env 파일을 사용하세요 — Configuration Guide 참조):

export FALCON_CLIENT_ID="your-client-id"
export FALCON_CLIENT_SECRET="your-client-secret"
export FALCON_BASE_URL="https://api.crowdstrike.com"

실행

falcon-mcp

전체 설치 및 구성 세부 사항은 Getting Started 가이드를 참조하세요.

에디터 통합

uvx 사용 (권장)

{
  "mcpServers": {
    "falcon-mcp": {
      "command": "uvx",
      "args": [
        "--env-file",
        "/path/to/.env",
        "falcon-mcp"
      ]
    }
  }
}

모듈 선택

{
  "mcpServers": {
    "falcon-mcp": {
      "command": "uvx",
      "args": [
        "--env-file",
        "/path/to/.env",
        "falcon-mcp",
        "--modules",
        "detections,hosts,intel"
      ]
    }
  }
}

Docker

{
  "mcpServers": {
    "falcon-mcp-docker": {
      "command": "docker",
      "args": [
        "run",
        "-i",
        "--rm",
        "--env-file",
        "/full/path/to/.env",
        "quay.io/crowdstrike/falcon-mcp:latest"
      ]
    }
  }
}

모든 명령줄 옵션, 모듈 구성 및 라이브러리 사용법은 Usage 가이드를 참조하세요.

컨테이너 사용

# Pull the latest image
docker pull quay.io/crowdstrike/falcon-mcp:latest

# Run with .env file (stdio transport)
docker run -i --rm --env-file /path/to/.env quay.io/crowdstrike/falcon-mcp:latest

# Run with streamable-http transport (add --api-key when the port is reachable beyond localhost)
docker run --rm -p 8000:8000 --env-file /path/to/.env \
  quay.io/crowdstrike/falcon-mcp:latest \
  --transport streamable-http --host 0.0.0.0 --api-key your-secret-key

[!CAUTION] HTTP 전송은 기본적으로 인증이 없습니다. 루프백이 아닌 주소(--host 0.0.0.0)에 바인딩하면 해당 포트에 도달할 수 있는 모든 사람이 CrowdStrike 자격 증명으로 구동할 수 있는 인증되지 않은 서버가 노출됩니다. 로컬 사용 시 기본 루프백 바인딩을 유지하고 더 넓은 범위에 바인딩할 때는 항상 --api-key를 설정하세요. AWS Bedrock AgentCore 및 Google Cloud Run과 같은 관리형 런타임은 자체 네트워크 보안 계층 뒤에 있으므로 이 사항이 적용되지 않습니다. Configuration 가이드를 참조하세요.

로컬 빌드, 사용자 지정 포트 및 고급 구성은 Docker Deployment 가이드를 참조하세요.

동적 모드

많은 모듈을 동시에 실행하면 모든 AI 클라이언트가 유지해야 하는 컨텍스트 창이 커집니다. 동적 모드는 전체 도구 표면을 세 가지 도구로 대체합니다 — 서버가 보유한 모든 도구를 확인하는 falcon_list_enabled_tools, 키워드로 후보 도구를 찾은 다음 선택한 도구의 매개변수 스키마를 가져오는 falcon_search_tools, 그리고 이를 실행하는 falcon_execute_tool — 에이전트는 실제로 필요한 스키마만 로드합니다.

falcon-mcp --dynamic
# or: FALCON_MCP_DYNAMIC=true

전체 검색 → 실행 워크플로와 장단점은 Dynamic Mode 가이드를 참조하세요.

서버가 수행할 수 있는 작업 제한

--modules는 모듈별로 전부 또는 전무(all-or-nothing) 방식입니다. 검색 도구를 얻기 위해 하나를 활성화하면 해당 모듈이 보유한 모든 변경 도구도 노출됩니다. 세 가지 도구 수준 옵션으로 그 표면을 좁힐 수 있습니다.

# Investigation-only server: no tool that mutates tenant state is registered
falcon-mcp --read-only

# Expose exactly two tools, nothing else
falcon-mcp --tools falcon_search_detections,falcon_search_hosts

# Keep the module, drop one tool
falcon-mcp --modules hostgroups --exclude-tools falcon_delete_host_groups

# All of detections, plus one tool from a module you did not enable
falcon-mcp --modules detections --tools falcon_search_applications

플래그

환경 변수

효과

--read-only

FALCON_MCP_READ_ONLY

읽기 전용 도구만 등록

--tools

FALCON_MCP_TOOLS

활성화된 모듈에 추가되는 도구 이름 허용 목록

--exclude-tools

FALCON_MCP_EXCLUDE_TOOLS

도구 이름 거부 목록

도구 이름은 클라이언트가 표시하는 falcon_ 접두사가 붙은 이름입니다. 인식할 수 없는 이름은 무시되지 않고 시작을 중단하므로 거부 목록의 오타가 도구를 조용히 노출된 상태로 둘 수 없습니다.

옵션 구성

--tools는 좁히는 필터가 아니라 추가적(additive) 입니다. --modules가 이미 활성화한 항목 위에 개별 도구를 부여하며 모듈 경계를 넘어 적용됩니다:

  • --tools X 단독 사용은 X만 등록합니다 — 기본적으로 로드되는 모듈이 없습니다.

  • --modules detections --tools X는 모든 detections 도구 X를 등록합니다. X가 활성화되지 않은 모듈에 속하더라도 마찬가지입니다. 해당 모듈은 전체 표면이 아닌 X만 기여하며 falcon_list_enabled_modules에는 나열되지 않습니다. falcon_list_enabled_tools에는 X가 나열됩니다 — 서버에서 사용 가능한 도구를 보고하므로 "이 기능을 여기서 사용할 수 있나요?"에 대한 신뢰할 수 있는 답변입니다.

빼려면 --exclude-tools 또는 --read-only를 사용하세요. 네 가지 옵션 모두 함께 구성할 수 있으며 고정된 순서로 해석됩니다:

  1. --exclude-tools--tools가 이름을 지정하더라도 도구를 무조건 제거합니다.

  2. --read-only--tools가 이름을 지정하더라도 모든 변경 도구를 무조건 제거합니다.

  3. --tools는 모듈 게이트를 우회하여 이름이 지정된 도구를 추가합니다.

  4. --modules는 기본적으로 어떤 도구가 후보가 될지 결정합니다.

처음 두 규칙이 항상 우선하므로 --read-only--exclude-tools는 배포 전반의 기본값으로 설정하기에 안전합니다. 추가적인 --tools 목록은 이를 넘어 확장할 수 없습니다. 이들을 결합하는 것이 "모든 것을 검색하고, 아무것도 변경하지 않으며, 그 특정 도구조차 제공하지 않기"를 표현하는 방법입니다:

falcon-mcp --read-only --exclude-tools falcon_execute_rtr_read_only_command

필터링은 동적 모드에도 적용됩니다 — 제외된 도구는 falcon_search_tools 결과에 없으며 falcon_execute_tool에서 거부됩니다. 동적 모드는 도구를 개별적으로 등록하는 대신 이름으로 디스패치하므로 해당 거부는 도구가 존재하지만 서버 구성이 이를 제외했음을 명시하고, 책임이 있는 단일 규칙을 이름으로 지정하므로 에이전트는 기능이 존재하지 않는다고 사용자에게 말하는 대신 비활성화된 도구를 비활성화된 것으로 보고합니다. falcon_list_enabled_tools는 규칙이 적용되는 경우 두 모드 모두에서 filters_active 필드를 전달합니다. 시작 로그는 어떤 규칙이 활성화되어 있고 --read-only--exclude-tools가 몇 개의 도구를 제외했는지 보고하므로 배포 내용을 확인할 수 있습니다. --debug로 실행하면 제외된 도구를 이름별로 볼 수 있습니다.

이러한 옵션은 도구를 필터링하지 리소스를 필터링하지 않습니다. 제외된 도구의 FQL 가이드 리소스는 계속 사용 가능합니다 — 가이드는 테넌트 데이터를 포함하지 않는 정적 필드 문서입니다.

배포 옵션

기여

# Clone and install
git clone https://github.com/CrowdStrike/falcon-mcp.git
cd falcon-mcp
uv sync --all-extras

# Run tests
uv run pytest

[!IMPORTANT] 이 프로젝트는 자동 릴리스를 위해 Conventional Commits을 사용합니다. Contributing Guide에 설명된 커밋 메시지 형식을 따라주세요.

개발자 문서

레지스트리

falcon-mcp는 호환 클라이언트에서 검색 및 원클릭 설정을 위해 공개 MCP 카탈로그에 게시됩니다:

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 — 자세한 내용은 LICENSE 파일을 참조하세요.

지원

이 프로젝트는 커뮤니티 주도의 오픈 소스 프로젝트입니다. 공식 CrowdStrike 제품은 아니지만 CrowdStrike가 적극적으로 유지 관리하며 오픈 소스 개발자 커뮤니티와 협력하여 지원합니다.

자세한 내용은 SUPPORT 파일을 참조하세요.

A
license - permissive license
Not graded
quality - not tested
B
maintenance

Maintenance

0Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

Related MCP Servers

  • A
    license
    Not graded
    quality
    A
    maintenance
    Connects AI agents with the CrowdStrike Falcon platform to enable intelligent security analysis, providing programmatic access to detections, incidents, threat intelligence, vulnerabilities, and other security capabilities for advanced security operations and automation.
    242
    MIT
  • A
    license
    Not graded
    quality
    D
    maintenance
    An MCP server that connects AI agents to the CrowdStrike Falcon platform for intelligent security analysis and automation across various security modules. It provides programmatic access to detections, incidents, host management, and threat intelligence to enhance security operations within agentic workflows.
    MIT
  • A
    license
    B
    quality
    C
    maintenance
    Connects AI assistants to the Vectra AI security platform to enable intelligent analysis of threat detection data and automated incident response workflows. It allows users to investigate threats, take response actions, and generate security reports using natural language.
    23
    5
    MIT

View all related MCP servers

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/carlosmmatos/falcon-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server