SecOps-MCP-Server
Google SecOps (Chronicle) MCP-сервер (Streamable HTTP)
Корпоративный сервер Model Context Protocol (MCP), предоставляющий телеметрию Google SecOps (Chronicle) SIEM/SOAR, триаж оповещений, поиск по Universal Data Model (UDM) и управление правилами обнаружения YARA-L с использованием транспорта Streamable HTTP (streamable-http) — текущего стандарта спецификации MCP.
🌟 Обзор: Streamable HTTP Transport
Единая конечная точка (
/mcp): Одна конечная точка для обмена сообщениями между клиентом и сервером, обнаружения инструментов и двунаправленной связи.Масштабируемость в production: Бесшовное развертывание на бессерверных и контейнеризированных платформах, таких как Google Cloud Run.
Пробы здоровья контейнеров: Встроенные пробы жизнеспособности и готовности
/healthz.Корпоративная безопасность: Встроенная аутентификация Google Cloud IAM (
roles/run.invoker) с поддержкой токенов OAuth2/OIDC.
🛠️ Реализованные инструменты SecOps (все 29 официальных инструментов)
1. Инструменты расследования безопасности и оповещений
search_security_events: Поиск событий SecOps с помощью естественного языка или UDM-запросов.get_security_alerts: Получение оповещений, отфильтрованных по серьезности (CRITICAL,HIGHи т.д.) и статусу.get_security_alert_by_id: Получение подробных метаданных оповещения и карты MITRE ATT&CK.do_update_security_alert: Обновление статуса триажа и добавление заметок аналитика.lookup_entity: 360-градусный профиль телеметрии риска для IP, домена, имени хоста, пользователя или хеша.get_ioc_matches: Получение совпадений индикаторов компрометации за окно ретроспективы.get_threat_intel: Запрос аналитики угроз SecOps SecLM.
2. Управление правилами обнаружения
list_security_rules: Вывод пользовательских и курируемых правил обнаружения YARA-L.search_security_rules: Поиск правил обнаружения с использованием регулярных выражений или ключевых слов.get_rule_detections: Получение срабатываний, вызванных конкретным правилом.list_rule_errors: Вывод ошибок выполнения или компиляции правил.create_rule: Создание новых правил обнаружения YARA-L 2.0.test_rule: Ретроспективное тестирование правил обнаружения на исторической телеметрии.validate_rule: Проверка синтаксиса и структуры определений YARA-L.
3. Инструменты приема журналов
ingest_raw_log: Прием необработанных полезных нагрузок журналов (JSON, XML, CEF, syslog).ingest_udm_events: Прием структурированных событий Universal Data Model.get_available_log_types: Перечисление поддерживаемых типов журналов (Cloud Audit, EDR, Okta, Zscaler и т.д.).
4. Инструменты управления парсерами
create_parser: Создание пользовательских парсеров журналов (синтаксис CBN).get_parser: Получение конфигурации парсера и кода фильтрации.activate_parser: Активация парсера для обработки в реальном времени.deactivate_parser: Деактивация активного парсера.run_parser_against_sample_logs: Тестирование правил парсера на образцах строк журналов.
5. Таблицы данных и справочные списки
create_data_table/add_rows_to_data_table/list_data_table_rows/delete_data_table_rowscreate_reference_list/get_reference_list/update_reference_list
🚀 Быстрый старт: локальный запуск
1. Установка зависимостей
pip install -r requirements.txt2. Запуск сервера
export PORT=8080
export HOST=0.0.0.0
python server.pyСервер Streamable HTTP теперь доступен по адресу:
Streamable HTTP Endpoint:
http://localhost:8080/mcpHealth Probe:
http://localhost:8080/healthz
☁️ Развертывание в один клик на Google Cloud Run
Разверните напрямую с помощью автоматизированного скрипта развертывания:
chmod +x deploy.sh
./deploy.shВыполненные шаги развертывания:
[Шаг 1/5] Пользовательские переменные: Загружает файл
.envи объединяет пользовательские переменные.[Шаг 2/5] Включение API: Включает API Cloud Run, Cloud Build и Chronicle.
[Шаг 3/5] Развертывание Cloud Run: Развертывает контейнер с транспортом Streamable HTTP.
[Шаг 4/5] Привязки политик IAM: Предоставляет роль
roles/run.invokerсервисному аккаунту агента и активному пользователю.[Шаг 5/5] Проверка: Проверяет пробу
/healthzи выводит URL-адреса конечных точек.
🧪 Тестирование и проверка
Вариант A: Запуск набора тестов
python3 test_client.pyВариант B: Использование MCP Inspector UI
Запустите официальный инспектор Model Context Protocol:
npx -y @modelcontextprotocol/inspectorПодключитесь через HTTP-транспорт к http://localhost:8080/mcp.
Вариант C: Подключение через Google ADK / GenAI Agent
Установите переменную окружения в конфигурации вашего агента:
export SECOPS_MCP_URL="https://<your-cloud-run-service-url>/mcp"This server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Connectors
Streamable HTTP MCP server for Google Calendar and Sheets with OAuth login.
Remote ChromaDB vector database MCP server with streamable HTTP transport
MCP server providing access to the Scorecard API to evaluate and optimize LLM systems.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/yayefa/SecOps-MCP-Server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server