SecOps-MCP-Server
Servidor MCP de Google SecOps (Chronicle) (HTTP Transmisible)
Servidor empresarial del Protocolo de Contexto de Modelo (MCP) que proporciona telemetría SIEM/SOAR de Google SecOps (Chronicle), triage de alertas, búsqueda en el Modelo de Datos Universal (UDM) y gestión de reglas de detección YARA-L utilizando el transporte HTTP Transmisible (streamable-http), el estándar actual de la especificación MCP.
🌟 Descripción general: Transporte HTTP Transmisible
HTTP Transmisible es el transporte remoto estándar para los servidores del Protocolo de Contexto de Modelo (MCP):
Endpoint Unificado (
/mcp): Un solo endpoint para mensajería cliente-servidor, descubrimiento de herramientas y comunicación bidireccional.Escalabilidad de Producción: Desplegado sin problemas en plataformas sin estado y containerizadas como Google Cloud Run.
Sondeos de Salud del Contenedor: Sondeos de actividad y preparación
/healthzintegrados.Seguridad Empresarial: Autenticación nativa de Google Cloud IAM (
roles/run.invoker) con soporte de tokens OAuth2/OIDC.
Related MCP server: openobserve-community-mcp
🛠️ Herramientas de SecOps Implementadas (Las 29 Herramientas Oficiales)
1. Herramientas de Investigación de Seguridad y Alertas
search_security_events: Busca eventos de SecOps mediante lenguaje natural o consultas UDM.get_security_alerts: Recupera alertas filtradas por severidad (CRITICAL,HIGH, etc.) y estado.get_security_alert_by_id: Obtiene metadatos detallados de alertas y mapeo MITRE ATT&CK.do_update_security_alert: Actualiza el estado de triage y añade notas del analista.lookup_entity: Perfil de telemetría de riesgo de 360 grados para IP, Dominio, Hostname, Usuario o Hash.get_ioc_matches: Recupera coincidencias de Indicadores de Compromiso en una ventana retrospectiva.get_threat_intel: Consulta información de inteligencia de amenazas de SecLM de SecOps.
2. Gestión de Reglas de Detección
list_security_rules: Lista reglas de detección YARA-L personalizadas y seleccionadas.search_security_rules: Busca reglas de detección usando patrones regex o palabras clave.get_rule_detections: Recupera detecciones activadas por una regla específica.list_rule_errors: Lista errores de ejecución o compilación de reglas.create_rule: Crea nuevas reglas de detección YARA-L 2.0.test_rule: Realiza pruebas retrospectivas de reglas de detección contra telemetría histórica.validate_rule: Valida la sintaxis y estructura de definiciones YARA-L.
3. Herramientas de Ingestión de Registros
ingest_raw_log: Ingiere cargas útiles de registros sin procesar (JSON, XML, CEF, syslog).ingest_udm_events: Ingiere eventos estructurados del Modelo de Datos Universal.get_available_log_types: Enumera tipos de registro compatibles (Cloud Audit, EDR, Okta, Zscaler, etc.).
4. Herramientas de Gestión de Analizadores
create_parser: Crea analizadores de registro personalizados (sintaxis CBN).get_parser: Recupera la configuración del analizador y el código de filtrado.activate_parser: Activa el analizador para el procesamiento de ingesta en vivo.deactivate_parser: Desactiva un analizador activo.run_parser_against_sample_logs: Prueba reglas del analizador contra cadenas de registro de muestra.
5. Tablas de Datos y Listas de Referencia
create_data_table/add_rows_to_data_table/list_data_table_rows/delete_data_table_rowscreate_reference_list/get_reference_list/update_reference_list
🚀 Inicio Rápido: Ejecutar Localmente
1. Instalar Dependencias
pip install -r requirements.txt2. Iniciar el Servidor
export PORT=8080
export HOST=0.0.0.0
python server.pyEl servidor HTTP Transmisible ahora es accesible en:
Endpoint HTTP Transmisible:
http://localhost:8080/mcpSondeo de Salud:
http://localhost:8080/healthz
☁️ Despliegue con Un Solo Clic en Google Cloud Run
Despliegue directamente usando el script de despliegue automatizado:
chmod +x deploy.sh
./deploy.shPasos de Despliegue Ejecutados:
[Paso 1/5] Variables Personalizadas: Carga el archivo
.envy fusiona variables personalizadas.[Paso 2/5] Habilitar APIs: Habilita las APIs de Cloud Run, Cloud Build y Chronicle.
[Paso 3/5] Despliegue en Cloud Run: Despliega el contenedor con transporte HTTP Transmisible.
[Paso 4/5] Enlaces de Política IAM: Otorga
roles/run.invokera la SA del ejecutor del agente y al usuario activo.[Paso 5/5] Verificación: Verifica el sondeo
/healthze imprime las URLs de los endpoints.
🧪 Pruebas e Inspección
Opción A: Ejecutar el Conjunto de Pruebas
python3 test_client.pyOpción B: Usando la Interfaz de Usuario del Inspector MCP
Inicie el Inspector oficial del Protocolo de Contexto de Modelo:
npx -y @modelcontextprotocol/inspectorConéctese a través del transporte HTTP a http://localhost:8080/mcp.
Opción C: Conectar a través de Google ADK / Agente GenAI
Establezca la variable de entorno en la configuración de su agente:
export SECOPS_MCP_URL="https://<your-cloud-run-service-url>/mcp"This server cannot be deployed
Maintenance
Related MCP Connectors
Syslog receiver and MCP server for homelab log intelligence.
Syslog receiver and MCP server for homelab log intelligence.
An MCP server that provides an API to LLMs to manage their JumpCloud resources.
MCP server for Statsig API - interact with Statsig's feature flags, experiments, and analytics
Related MCP Servers
- AlicenseCqualityDmaintenanceMCP server for Microsoft Sentinel. Enables access to Sentinel logs, incidents, analytics, and Entra ID data via a modular, queryable interface. Strictly non-production. Designed for use with Claude and other LLMs.4918MIT
- AlicenseBqualityCmaintenanceA read-only MCP server for OpenObserve Community Edition that works over the REST API. Provides tools for searching logs, traces, stream schemas, and dashboards - no Enterprise license required.894 PyPI16GPL 3.0
- AlicenseAqualityBmaintenanceComprehensive MITRE ATT\&CK MCP server with SOC integration for technique lookup, alert mapping, and coverage analysis.2619 npm4MIT
- AlicenseAqualityAmaintenanceMCP server for Malcolm (Zeek/Suricata/Arkime/OpenSearch/NetBox): full read surface plus opt-in, audited write tools.5192 PyPI3MIT