Skip to main content
Glama
yayefa

SecOps-MCP-Server

by yayefa

Google SecOps (Chronicle) MCP-сервер (Streamable HTTP)

Корпоративный сервер Model Context Protocol (MCP), предоставляющий телеметрию Google SecOps (Chronicle) SIEM/SOAR, триаж оповещений, поиск по Universal Data Model (UDM) и управление правилами обнаружения YARA-L с использованием транспорта Streamable HTTP (streamable-http) — текущего стандарта спецификации MCP.


🌟 Обзор: Streamable HTTP Transport

  • Единая конечная точка (/mcp): Одна конечная точка для обмена сообщениями между клиентом и сервером, обнаружения инструментов и двунаправленной связи.

  • Масштабируемость в production: Бесшовное развертывание на бессерверных и контейнеризированных платформах, таких как Google Cloud Run.

  • Пробы здоровья контейнеров: Встроенные пробы жизнеспособности и готовности /healthz.

  • Корпоративная безопасность: Встроенная аутентификация Google Cloud IAM (roles/run.invoker) с поддержкой токенов OAuth2/OIDC.


🛠️ Реализованные инструменты SecOps (все 29 официальных инструментов)

1. Инструменты расследования безопасности и оповещений

  • search_security_events: Поиск событий SecOps с помощью естественного языка или UDM-запросов.

  • get_security_alerts: Получение оповещений, отфильтрованных по серьезности (CRITICAL, HIGH и т.д.) и статусу.

  • get_security_alert_by_id: Получение подробных метаданных оповещения и карты MITRE ATT&CK.

  • do_update_security_alert: Обновление статуса триажа и добавление заметок аналитика.

  • lookup_entity: 360-градусный профиль телеметрии риска для IP, домена, имени хоста, пользователя или хеша.

  • get_ioc_matches: Получение совпадений индикаторов компрометации за окно ретроспективы.

  • get_threat_intel: Запрос аналитики угроз SecOps SecLM.

2. Управление правилами обнаружения

  • list_security_rules: Вывод пользовательских и курируемых правил обнаружения YARA-L.

  • search_security_rules: Поиск правил обнаружения с использованием регулярных выражений или ключевых слов.

  • get_rule_detections: Получение срабатываний, вызванных конкретным правилом.

  • list_rule_errors: Вывод ошибок выполнения или компиляции правил.

  • create_rule: Создание новых правил обнаружения YARA-L 2.0.

  • test_rule: Ретроспективное тестирование правил обнаружения на исторической телеметрии.

  • validate_rule: Проверка синтаксиса и структуры определений YARA-L.

3. Инструменты приема журналов

  • ingest_raw_log: Прием необработанных полезных нагрузок журналов (JSON, XML, CEF, syslog).

  • ingest_udm_events: Прием структурированных событий Universal Data Model.

  • get_available_log_types: Перечисление поддерживаемых типов журналов (Cloud Audit, EDR, Okta, Zscaler и т.д.).

4. Инструменты управления парсерами

  • create_parser: Создание пользовательских парсеров журналов (синтаксис CBN).

  • get_parser: Получение конфигурации парсера и кода фильтрации.

  • activate_parser: Активация парсера для обработки в реальном времени.

  • deactivate_parser: Деактивация активного парсера.

  • run_parser_against_sample_logs: Тестирование правил парсера на образцах строк журналов.

5. Таблицы данных и справочные списки

  • create_data_table / add_rows_to_data_table / list_data_table_rows / delete_data_table_rows

  • create_reference_list / get_reference_list / update_reference_list


🚀 Быстрый старт: локальный запуск

1. Установка зависимостей

pip install -r requirements.txt

2. Запуск сервера

export PORT=8080
export HOST=0.0.0.0
python server.py

Сервер Streamable HTTP теперь доступен по адресу:

  • Streamable HTTP Endpoint: http://localhost:8080/mcp

  • Health Probe: http://localhost:8080/healthz


☁️ Развертывание в один клик на Google Cloud Run

Разверните напрямую с помощью автоматизированного скрипта развертывания:

chmod +x deploy.sh
./deploy.sh

Выполненные шаги развертывания:

  1. [Шаг 1/5] Пользовательские переменные: Загружает файл .env и объединяет пользовательские переменные.

  2. [Шаг 2/5] Включение API: Включает API Cloud Run, Cloud Build и Chronicle.

  3. [Шаг 3/5] Развертывание Cloud Run: Развертывает контейнер с транспортом Streamable HTTP.

  4. [Шаг 4/5] Привязки политик IAM: Предоставляет роль roles/run.invoker сервисному аккаунту агента и активному пользователю.

  5. [Шаг 5/5] Проверка: Проверяет пробу /healthz и выводит URL-адреса конечных точек.


🧪 Тестирование и проверка

Вариант A: Запуск набора тестов

python3 test_client.py

Вариант B: Использование MCP Inspector UI

Запустите официальный инспектор Model Context Protocol:

npx -y @modelcontextprotocol/inspector

Подключитесь через HTTP-транспорт к http://localhost:8080/mcp.

Вариант C: Подключение через Google ADK / GenAI Agent

Установите переменную окружения в конфигурации вашего агента:

export SECOPS_MCP_URL="https://<your-cloud-run-service-url>/mcp"
-
license - not tested
-
quality - not tested
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Connectors

  • Streamable HTTP MCP server for Google Calendar and Sheets with OAuth login.

  • Remote ChromaDB vector database MCP server with streamable HTTP transport

  • MCP server providing access to the Scorecard API to evaluate and optimize LLM systems.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/yayefa/SecOps-MCP-Server'

If you have feedback or need assistance with the MCP directory API, please join our Discord server