Skip to main content
Glama
yayefa

SecOps-MCP-Server

by yayefa

Servidor MCP de Google SecOps (Chronicle) (HTTP Transmisible)

Servidor empresarial del Protocolo de Contexto de Modelo (MCP) que proporciona telemetría SIEM/SOAR de Google SecOps (Chronicle), triage de alertas, búsqueda en el Modelo de Datos Universal (UDM) y gestión de reglas de detección YARA-L utilizando el transporte HTTP Transmisible (streamable-http), el estándar actual de la especificación MCP.


🌟 Descripción general: Transporte HTTP Transmisible

HTTP Transmisible es el transporte remoto estándar para los servidores del Protocolo de Contexto de Modelo (MCP):

  • Endpoint Unificado (/mcp): Un solo endpoint para mensajería cliente-servidor, descubrimiento de herramientas y comunicación bidireccional.

  • Escalabilidad de Producción: Desplegado sin problemas en plataformas sin estado y containerizadas como Google Cloud Run.

  • Sondeos de Salud del Contenedor: Sondeos de actividad y preparación /healthz integrados.

  • Seguridad Empresarial: Autenticación nativa de Google Cloud IAM (roles/run.invoker) con soporte de tokens OAuth2/OIDC.


Related MCP server: openobserve-community-mcp

🛠️ Herramientas de SecOps Implementadas (Las 29 Herramientas Oficiales)

1. Herramientas de Investigación de Seguridad y Alertas

  • search_security_events: Busca eventos de SecOps mediante lenguaje natural o consultas UDM.

  • get_security_alerts: Recupera alertas filtradas por severidad (CRITICAL, HIGH, etc.) y estado.

  • get_security_alert_by_id: Obtiene metadatos detallados de alertas y mapeo MITRE ATT&CK.

  • do_update_security_alert: Actualiza el estado de triage y añade notas del analista.

  • lookup_entity: Perfil de telemetría de riesgo de 360 grados para IP, Dominio, Hostname, Usuario o Hash.

  • get_ioc_matches: Recupera coincidencias de Indicadores de Compromiso en una ventana retrospectiva.

  • get_threat_intel: Consulta información de inteligencia de amenazas de SecLM de SecOps.

2. Gestión de Reglas de Detección

  • list_security_rules: Lista reglas de detección YARA-L personalizadas y seleccionadas.

  • search_security_rules: Busca reglas de detección usando patrones regex o palabras clave.

  • get_rule_detections: Recupera detecciones activadas por una regla específica.

  • list_rule_errors: Lista errores de ejecución o compilación de reglas.

  • create_rule: Crea nuevas reglas de detección YARA-L 2.0.

  • test_rule: Realiza pruebas retrospectivas de reglas de detección contra telemetría histórica.

  • validate_rule: Valida la sintaxis y estructura de definiciones YARA-L.

3. Herramientas de Ingestión de Registros

  • ingest_raw_log: Ingiere cargas útiles de registros sin procesar (JSON, XML, CEF, syslog).

  • ingest_udm_events: Ingiere eventos estructurados del Modelo de Datos Universal.

  • get_available_log_types: Enumera tipos de registro compatibles (Cloud Audit, EDR, Okta, Zscaler, etc.).

4. Herramientas de Gestión de Analizadores

  • create_parser: Crea analizadores de registro personalizados (sintaxis CBN).

  • get_parser: Recupera la configuración del analizador y el código de filtrado.

  • activate_parser: Activa el analizador para el procesamiento de ingesta en vivo.

  • deactivate_parser: Desactiva un analizador activo.

  • run_parser_against_sample_logs: Prueba reglas del analizador contra cadenas de registro de muestra.

5. Tablas de Datos y Listas de Referencia

  • create_data_table / add_rows_to_data_table / list_data_table_rows / delete_data_table_rows

  • create_reference_list / get_reference_list / update_reference_list


🚀 Inicio Rápido: Ejecutar Localmente

1. Instalar Dependencias

pip install -r requirements.txt

2. Iniciar el Servidor

export PORT=8080
export HOST=0.0.0.0
python server.py

El servidor HTTP Transmisible ahora es accesible en:

  • Endpoint HTTP Transmisible: http://localhost:8080/mcp

  • Sondeo de Salud: http://localhost:8080/healthz


☁️ Despliegue con Un Solo Clic en Google Cloud Run

Despliegue directamente usando el script de despliegue automatizado:

chmod +x deploy.sh
./deploy.sh

Pasos de Despliegue Ejecutados:

  1. [Paso 1/5] Variables Personalizadas: Carga el archivo .env y fusiona variables personalizadas.

  2. [Paso 2/5] Habilitar APIs: Habilita las APIs de Cloud Run, Cloud Build y Chronicle.

  3. [Paso 3/5] Despliegue en Cloud Run: Despliega el contenedor con transporte HTTP Transmisible.

  4. [Paso 4/5] Enlaces de Política IAM: Otorga roles/run.invoker a la SA del ejecutor del agente y al usuario activo.

  5. [Paso 5/5] Verificación: Verifica el sondeo /healthz e imprime las URLs de los endpoints.


🧪 Pruebas e Inspección

Opción A: Ejecutar el Conjunto de Pruebas

python3 test_client.py

Opción B: Usando la Interfaz de Usuario del Inspector MCP

Inicie el Inspector oficial del Protocolo de Contexto de Modelo:

npx -y @modelcontextprotocol/inspector

Conéctese a través del transporte HTTP a http://localhost:8080/mcp.

Opción C: Conectar a través de Google ADK / Agente GenAI

Establezca la variable de entorno en la configuración de su agente:

export SECOPS_MCP_URL="https://<your-cloud-run-service-url>/mcp"

Related MCP Connectors

Related MCP Servers

  • A
    license
    C
    quality
    D
    maintenance
    MCP server for Microsoft Sentinel. Enables access to Sentinel logs, incidents, analytics, and Entra ID data via a modular, queryable interface. Strictly non-production. Designed for use with Claude and other LLMs.
    49
    18
    MIT
  • A
    license
    B
    quality
    C
    maintenance
    A read-only MCP server for OpenObserve Community Edition that works over the REST API. Provides tools for searching logs, traces, stream schemas, and dashboards - no Enterprise license required.
    8
    94 PyPI
    16
    GPL 3.0
  • A
    license
    A
    quality
    B
    maintenance
    Comprehensive MITRE ATT\&CK MCP server with SOC integration for technique lookup, alert mapping, and coverage analysis.
    26
    19 npm
    4
    MIT