SecOps-MCP-Server
Google SecOps (Chronicle) MCP-сервер (Streamable HTTP)
Корпоративный сервер Model Context Protocol (MCP), предоставляющий телеметрию Google SecOps (Chronicle) SIEM/SOAR, триаж оповещений, поиск по Universal Data Model (UDM) и управление правилами обнаружения YARA-L с использованием транспорта Streamable HTTP (streamable-http) — текущего стандарта спецификации MCP.
🌟 Обзор: Streamable HTTP Transport
Единая конечная точка (
/mcp): Одна конечная точка для обмена сообщениями между клиентом и сервером, обнаружения инструментов и двунаправленной связи.Масштабируемость в production: Бесшовное развертывание на бессерверных и контейнеризированных платформах, таких как Google Cloud Run.
Пробы здоровья контейнеров: Встроенные пробы жизнеспособности и готовности
/healthz.Корпоративная безопасность: Встроенная аутентификация Google Cloud IAM (
roles/run.invoker) с поддержкой токенов OAuth2/OIDC.
Related MCP server: openobserve-community-mcp
🛠️ Реализованные инструменты SecOps (все 29 официальных инструментов)
1. Инструменты расследования безопасности и оповещений
search_security_events: Поиск событий SecOps с помощью естественного языка или UDM-запросов.get_security_alerts: Получение оповещений, отфильтрованных по серьезности (CRITICAL,HIGHи т.д.) и статусу.get_security_alert_by_id: Получение подробных метаданных оповещения и карты MITRE ATT&CK.do_update_security_alert: Обновление статуса триажа и добавление заметок аналитика.lookup_entity: 360-градусный профиль телеметрии риска для IP, домена, имени хоста, пользователя или хеша.get_ioc_matches: Получение совпадений индикаторов компрометации за окно ретроспективы.get_threat_intel: Запрос аналитики угроз SecOps SecLM.
2. Управление правилами обнаружения
list_security_rules: Вывод пользовательских и курируемых правил обнаружения YARA-L.search_security_rules: Поиск правил обнаружения с использованием регулярных выражений или ключевых слов.get_rule_detections: Получение срабатываний, вызванных конкретным правилом.list_rule_errors: Вывод ошибок выполнения или компиляции правил.create_rule: Создание новых правил обнаружения YARA-L 2.0.test_rule: Ретроспективное тестирование правил обнаружения на исторической телеметрии.validate_rule: Проверка синтаксиса и структуры определений YARA-L.
3. Инструменты приема журналов
ingest_raw_log: Прием необработанных полезных нагрузок журналов (JSON, XML, CEF, syslog).ingest_udm_events: Прием структурированных событий Universal Data Model.get_available_log_types: Перечисление поддерживаемых типов журналов (Cloud Audit, EDR, Okta, Zscaler и т.д.).
4. Инструменты управления парсерами
create_parser: Создание пользовательских парсеров журналов (синтаксис CBN).get_parser: Получение конфигурации парсера и кода фильтрации.activate_parser: Активация парсера для обработки в реальном времени.deactivate_parser: Деактивация активного парсера.run_parser_against_sample_logs: Тестирование правил парсера на образцах строк журналов.
5. Таблицы данных и справочные списки
create_data_table/add_rows_to_data_table/list_data_table_rows/delete_data_table_rowscreate_reference_list/get_reference_list/update_reference_list
🚀 Быстрый старт: локальный запуск
1. Установка зависимостей
pip install -r requirements.txt2. Запуск сервера
export PORT=8080
export HOST=0.0.0.0
python server.pyСервер Streamable HTTP теперь доступен по адресу:
Streamable HTTP Endpoint:
http://localhost:8080/mcpHealth Probe:
http://localhost:8080/healthz
☁️ Развертывание в один клик на Google Cloud Run
Разверните напрямую с помощью автоматизированного скрипта развертывания:
chmod +x deploy.sh
./deploy.shВыполненные шаги развертывания:
[Шаг 1/5] Пользовательские переменные: Загружает файл
.envи объединяет пользовательские переменные.[Шаг 2/5] Включение API: Включает API Cloud Run, Cloud Build и Chronicle.
[Шаг 3/5] Развертывание Cloud Run: Развертывает контейнер с транспортом Streamable HTTP.
[Шаг 4/5] Привязки политик IAM: Предоставляет роль
roles/run.invokerсервисному аккаунту агента и активному пользователю.[Шаг 5/5] Проверка: Проверяет пробу
/healthzи выводит URL-адреса конечных точек.
🧪 Тестирование и проверка
Вариант A: Запуск набора тестов
python3 test_client.pyВариант B: Использование MCP Inspector UI
Запустите официальный инспектор Model Context Protocol:
npx -y @modelcontextprotocol/inspectorПодключитесь через HTTP-транспорт к http://localhost:8080/mcp.
Вариант C: Подключение через Google ADK / GenAI Agent
Установите переменную окружения в конфигурации вашего агента:
export SECOPS_MCP_URL="https://<your-cloud-run-service-url>/mcp"This server cannot be deployed
Maintenance
Related MCP Connectors
Syslog receiver and MCP server for homelab log intelligence.
Syslog receiver and MCP server for homelab log intelligence.
An MCP server that provides an API to LLMs to manage their JumpCloud resources.
MCP server for Statsig API - interact with Statsig's feature flags, experiments, and analytics
Related MCP Servers
- AlicenseCqualityDmaintenanceMCP server for Microsoft Sentinel. Enables access to Sentinel logs, incidents, analytics, and Entra ID data via a modular, queryable interface. Strictly non-production. Designed for use with Claude and other LLMs.4918MIT
- AlicenseBqualityCmaintenanceA read-only MCP server for OpenObserve Community Edition that works over the REST API. Provides tools for searching logs, traces, stream schemas, and dashboards - no Enterprise license required.894 PyPI16GPL 3.0
- AlicenseAqualityBmaintenanceComprehensive MITRE ATT\&CK MCP server with SOC integration for technique lookup, alert mapping, and coverage analysis.2619 npm4MIT
- AlicenseAqualityAmaintenanceMCP server for Malcolm (Zeek/Suricata/Arkime/OpenSearch/NetBox): full read surface plus opt-in, audited write tools.5192 PyPI3MIT