falcon-mcp

falcon-mcp
falcon-mcp는 AI 에이전트를 CrowdStrike Falcon 플랫폼에 연결하는 Model Context Protocol (MCP) 서버로, 에이전트 워크플로에서 지능형 보안 분석을 지원합니다. 탐지, 위협 인텔리전스, 호스트 관리 등 필수 보안 기능에 대한 프로그래밍 방식 액세스를 제공하여 고급 보안 운영 및 자동화의 기반을 마련합니다.
[!IMPORTANT] 🚧 공개 미리보기: 이 프로젝트는 현재 공개 미리보기 상태이며 활발히 개발 중입니다. 안정적인 1.0 릴리스 전에 기능이 변경될 수 있습니다. 탐색과 테스트를 권장하지만 프로덕션 배포는 피해 주시기 바랍니다. 최종 릴리스에 도움이 되도록 GitHub Issues를 통해 피드백을 환영합니다.
문서
전체 문서는 **developer.crowdstrike.com/falcon-mcp**에서 확인할 수 있습니다.
Related MCP server: falcon-mcp
모듈
Module | Description |
Core | 기본 연결 및 시스템 정보 |
Charlotte AI 에이전트 및 실행 추적을 호출, 나열, 관찰합니다. | |
케이스 수명 주기 관리, 증거 첨부, 태깅 및 템플릿 | |
Kubernetes 컨테이너, 이미지 취약점, CSPM 자산 인벤토리, IOM 결과, 억제 규칙, 클라우드 위험 및 클라우드 그룹 | |
NG-SIEM 상관 관계 규칙을 검색, 생성, 업데이트 및 관리합니다. | |
사용자 지정 IOA 동작 탐지 규칙 및 규칙 그룹을 생성하고 관리합니다. | |
데이터 보호 분류, 정책 및 콘텐츠 패턴을 검색합니다. | |
악성 활동을 이해하기 위해 탐지를 찾고, 집계하고, 분석합니다. | |
드라이브 암호화 및 시스템 인사이트 상태를 포함한 애플리케이션 인벤토리와 관리/비관리 자산을 검색합니다. | |
IOA, 머신 러닝, 센서 가시성 및 인증서 기반 제외 항목을 검색, 생성, 업데이트 및 삭제합니다. | |
방화벽 규칙 및 규칙 그룹을 검색하고 관리합니다. | |
Fusion SOAR 워크플로 정의 및 실행을 검색하고, 실행 결과를 읽고, 온디맨드 워크플로를 실행합니다. | |
호스트 그룹을 검색, 생성, 업데이트 및 삭제하고 그룹 구성원을 관리합니다. | |
호스트/디바이스 정보를 관리하고 쿼리합니다. | |
엔터티 조사 및 ID 보호 분석 | |
위협 행위자, IOC 및 인텔리전스 보고서를 조사합니다. | |
사용자 지정 손상 지표를 검색, 생성 및 제거합니다. | |
차세대 SIEM에 대해 CQL 쿼리를 실행합니다. | |
예방, 센서 업데이트, 방화벽, 디바이스 제어, 응답 및 콘텐츠 업데이트 정책을 검색, 생성, 업데이트 및 삭제하고 호스트 그룹 할당, 활성화/비활성화 및 우선 순위를 관리합니다. | |
격리 레코드를 검색하고, 작업 수를 미리 보고, 격리된 파일을 해제, 해제 취소 또는 삭제합니다. | |
읽기 전용 RTR 트라이지 워크플로를 감사, 요약 및 실행합니다. | |
다크 웹, 유출된 자격 증명 및 타이포스쿼팅에 대한 Falcon Intelligence Recon 알림(리콘 알림), 모니터링 규칙 및 노출된 데이터 레코드를 검색하고 집계하며 예상 규칙 노이즈를 미리 봅니다. | |
예약된 보고서를 관리하고 보고서 파일을 다운로드합니다. | |
센서 사용량 데이터에 액세스하고 분석합니다. | |
서버리스 함수에서 취약점을 검색합니다. | |
SaaS 보안 상태, 검사, 알림 및 앱 인벤토리 | |
취약점 데이터 및 보안 평가를 관리하고 분석합니다. | |
호스트에 대한 Zero Trust Assessment 상태 점수와 센서 및 OS 강화 신호를 검색합니다. |
필요한 API 범위, 사용 가능한 도구 및 FQL 리소스는 Module Overview를 참조하세요.
빠른 시작
설치
uv 사용 (권장)
uv tool install falcon-mcppip 사용
pip install falcon-mcp구성
필요한 환경 변수를 설정하세요 (또는 .env 파일을 사용하세요 — Configuration Guide 참조):
export FALCON_CLIENT_ID="your-client-id"
export FALCON_CLIENT_SECRET="your-client-secret"
export FALCON_BASE_URL="https://api.crowdstrike.com"실행
falcon-mcp전체 설치 및 구성 세부 사항은 Getting Started 가이드를 참조하세요.
에디터 통합
uvx 사용 (권장)
{
"mcpServers": {
"falcon-mcp": {
"command": "uvx",
"args": [
"--env-file",
"/path/to/.env",
"falcon-mcp"
]
}
}
}모듈 선택
{
"mcpServers": {
"falcon-mcp": {
"command": "uvx",
"args": [
"--env-file",
"/path/to/.env",
"falcon-mcp",
"--modules",
"detections,hosts,intel"
]
}
}
}Docker
{
"mcpServers": {
"falcon-mcp-docker": {
"command": "docker",
"args": [
"run",
"-i",
"--rm",
"--env-file",
"/full/path/to/.env",
"quay.io/crowdstrike/falcon-mcp:latest"
]
}
}
}모든 명령줄 옵션, 모듈 구성 및 라이브러리 사용법은 Usage 가이드를 참조하세요.
컨테이너 사용
# Pull the latest image
docker pull quay.io/crowdstrike/falcon-mcp:latest
# Run with .env file (stdio transport)
docker run -i --rm --env-file /path/to/.env quay.io/crowdstrike/falcon-mcp:latest
# Run with streamable-http transport (add --api-key when the port is reachable beyond localhost)
docker run --rm -p 8000:8000 --env-file /path/to/.env \
quay.io/crowdstrike/falcon-mcp:latest \
--transport streamable-http --host 0.0.0.0 --api-key your-secret-key[!CAUTION] HTTP 전송은 기본적으로 인증이 없습니다. 루프백이 아닌 주소(
--host 0.0.0.0)에 바인딩하면 해당 포트에 도달할 수 있는 모든 사람이 CrowdStrike 자격 증명으로 구동할 수 있는 인증되지 않은 서버가 노출됩니다. 로컬 사용 시 기본 루프백 바인딩을 유지하고 더 넓은 범위에 바인딩할 때는 항상--api-key를 설정하세요. AWS Bedrock AgentCore 및 Google Cloud Run과 같은 관리형 런타임은 자체 네트워크 보안 계층 뒤에 있으므로 이 사항이 적용되지 않습니다. Configuration 가이드를 참조하세요.
로컬 빌드, 사용자 지정 포트 및 고급 구성은 Docker Deployment 가이드를 참조하세요.
동적 모드
많은 모듈을 동시에 실행하면 모든 AI 클라이언트가 유지해야 하는 컨텍스트 창이 커집니다. 동적 모드는
전체 도구 표면을 세 가지 도구로 대체합니다 — 서버가 보유한 모든 도구를 확인하는 falcon_list_enabled_tools,
키워드로 후보 도구를 찾은 다음 선택한 도구의 매개변수 스키마를 가져오는 falcon_search_tools,
그리고 이를 실행하는 falcon_execute_tool — 에이전트는 실제로 필요한 스키마만 로드합니다.
falcon-mcp --dynamic
# or: FALCON_MCP_DYNAMIC=true전체 검색 → 실행 워크플로와 장단점은 Dynamic Mode 가이드를 참조하세요.
서버가 수행할 수 있는 작업 제한
--modules는 모듈별로 전부 또는 전무(all-or-nothing) 방식입니다. 검색 도구를 얻기 위해 하나를 활성화하면
해당 모듈이 보유한 모든 변경 도구도 노출됩니다. 세 가지 도구 수준 옵션으로 그 표면을 좁힐 수 있습니다.
# Investigation-only server: no tool that mutates tenant state is registered
falcon-mcp --read-only
# Expose exactly two tools, nothing else
falcon-mcp --tools falcon_search_detections,falcon_search_hosts
# Keep the module, drop one tool
falcon-mcp --modules hostgroups --exclude-tools falcon_delete_host_groups
# All of detections, plus one tool from a module you did not enable
falcon-mcp --modules detections --tools falcon_search_applications플래그 | 환경 변수 | 효과 |
|
| 읽기 전용 도구만 등록 |
|
| 활성화된 모듈에 추가되는 도구 이름 허용 목록 |
|
| 도구 이름 거부 목록 |
도구 이름은 클라이언트가 표시하는 falcon_ 접두사가 붙은 이름입니다. 인식할 수 없는 이름은 무시되지 않고
시작을 중단하므로 거부 목록의 오타가 도구를 조용히 노출된 상태로 둘 수 없습니다.
옵션 구성
--tools는 좁히는 필터가 아니라 추가적(additive) 입니다. --modules가 이미 활성화한 항목 위에
개별 도구를 부여하며 모듈 경계를 넘어 적용됩니다:
--tools X단독 사용은 X만 등록합니다 — 기본적으로 로드되는 모듈이 없습니다.--modules detections --tools X는 모든detections도구 및 X를 등록합니다. X가 활성화되지 않은 모듈에 속하더라도 마찬가지입니다. 해당 모듈은 전체 표면이 아닌 X만 기여하며falcon_list_enabled_modules에는 나열되지 않습니다.falcon_list_enabled_tools에는 X가 나열됩니다 — 서버에서 사용 가능한 도구를 보고하므로 "이 기능을 여기서 사용할 수 있나요?"에 대한 신뢰할 수 있는 답변입니다.
빼려면 --exclude-tools 또는 --read-only를 사용하세요. 네 가지 옵션 모두 함께 구성할 수 있으며
고정된 순서로 해석됩니다:
--exclude-tools는--tools가 이름을 지정하더라도 도구를 무조건 제거합니다.--read-only는--tools가 이름을 지정하더라도 모든 변경 도구를 무조건 제거합니다.--tools는 모듈 게이트를 우회하여 이름이 지정된 도구를 추가합니다.--modules는 기본적으로 어떤 도구가 후보가 될지 결정합니다.
처음 두 규칙이 항상 우선하므로 --read-only와 --exclude-tools는 배포 전반의 기본값으로 설정하기에
안전합니다. 추가적인 --tools 목록은 이를 넘어 확장할 수 없습니다. 이들을 결합하는 것이
"모든 것을 검색하고, 아무것도 변경하지 않으며, 그 특정 도구조차 제공하지 않기"를 표현하는 방법입니다:
falcon-mcp --read-only --exclude-tools falcon_execute_rtr_read_only_command필터링은 동적 모드에도 적용됩니다 — 제외된 도구는 falcon_search_tools 결과에 없으며
falcon_execute_tool에서 거부됩니다. 동적 모드는 도구를 개별적으로 등록하는 대신 이름으로 디스패치하므로
해당 거부는 도구가 존재하지만 서버 구성이 이를 제외했음을 명시하고, 책임이 있는 단일 규칙을
이름으로 지정하므로 에이전트는 기능이 존재하지 않는다고 사용자에게 말하는 대신 비활성화된 도구를
비활성화된 것으로 보고합니다. falcon_list_enabled_tools는 규칙이 적용되는 경우 두 모드 모두에서
filters_active 필드를 전달합니다. 시작 로그는 어떤 규칙이 활성화되어 있고 --read-only와
--exclude-tools가 몇 개의 도구를 제외했는지 보고하므로 배포 내용을 확인할 수 있습니다. --debug로
실행하면 제외된 도구를 이름별로 볼 수 있습니다.
이러한 옵션은 도구를 필터링하지 리소스를 필터링하지 않습니다. 제외된 도구의 FQL 가이드 리소스는 계속 사용 가능합니다 — 가이드는 테넌트 데이터를 포함하지 않는 정적 필드 문서입니다.
배포 옵션
기여
# Clone and install
git clone https://github.com/CrowdStrike/falcon-mcp.git
cd falcon-mcp
uv sync --all-extras
# Run tests
uv run pytest[!IMPORTANT] 이 프로젝트는 자동 릴리스를 위해 Conventional Commits을 사용합니다. Contributing Guide에 설명된 커밋 메시지 형식을 따라주세요.
개발자 문서
문서 가이드: 문서의 아키텍처 및 유지 관리 가이드
모듈 개발 가이드: 새 모듈 구현 지침
리소스 개발 가이드: 리소스 구현 지침
통합 테스트 가이드: 실제 API 호출로 통합 테스트를 실행하는 가이드
레지스트리
falcon-mcp는 호환 클라이언트에서 검색 및 원클릭 설정을 위해 공개 MCP 카탈로그에 게시됩니다:
라이선스
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 — 자세한 내용은 LICENSE 파일을 참조하세요.
지원
이 프로젝트는 커뮤니티 주도의 오픈 소스 프로젝트입니다. 공식 CrowdStrike 제품은 아니지만 CrowdStrike가 적극적으로 유지 관리하며 오픈 소스 개발자 커뮤니티와 협력하여 지원합니다.
자세한 내용은 SUPPORT 파일을 참조하세요.
This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Connect AI agents to 1000+ apps with managed authentication and tool-calling.
Query your team's drift, vulnerability, and upgrade data from any AI assistant. OAuth 2.1, 51 tools.
Verified, pay-per-use API tools for AI agents through one authenticated connection.
Connect AI agents to financial institution origination, analytics, and compliance workflows.
Related MCP Servers
- AlicenseNot gradedqualityAmaintenanceConnects AI agents with the CrowdStrike Falcon platform to enable intelligent security analysis, providing programmatic access to detections, incidents, threat intelligence, vulnerabilities, and other security capabilities for advanced security operations and automation.242MIT
- AlicenseNot gradedqualityDmaintenanceAn MCP server that connects AI agents to the CrowdStrike Falcon platform for intelligent security analysis and automation across various security modules. It provides programmatic access to detections, incidents, host management, and threat intelligence to enhance security operations within agentic workflows.MIT
- AlicenseBqualityCmaintenanceConnects AI assistants to the Vectra AI security platform to enable intelligent analysis of threat detection data and automated incident response workflows. It allows users to investigate threats, take response actions, and generate security reports using natural language.235MIT
- AlicenseNot gradedqualityDmaintenanceModel Context Protocol server that connects AI agents with CrowdStrike Falcon platform for intelligent security analysis and automation.MIT
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/carlosmmatos/falcon-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server