Token导航 LogoToken导航TokenDH.com
AI4IA MCP Server logo
安全风控stdio官方级别未说明来源级核验

AI4IA MCP Server

MCP Server

AI4IA-MCP是一个智能模型上下文协议服务器,通过自然语言接口连接AI助手与Wazuh SIEM基础设施,提供安全警报查询、漏洞分析、CVE数据库搜索和网络文档处理等功能,专为安全运维团队设计。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全PythonClaudeClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

RezzFayyazi

提供方

RezzFayyazi

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install -r requirements.txt

详细介绍

AI4IA-MCP-服务器

基于角色学习的AI辅助网络安全事件分析中Wazuh SIEM与OpenSearch的模型上下文协议服务器

🔍 概述

AI4IA-MCP是一个智能模型上下文协议(MCP)服务器,它作为人工智能助手与Wazuh安全信息和事件管理(SIEM)基础设施之间的桥梁。通过为安全运营团队设计的一整套工具,它提供了对安全警报、漏洞分析、CVE数据库和网络文档的自然语言访问方式。

这台服务器使Claude等大型语言模型(LLM)助手能够通过对话界面执行复杂的安全操作任务,包括警报关联、统计分析、漏洞评估和事件调查。

🏗️ 建筑学

┌─────────────────┐
│   AI Assistant  │
│    (Claude)     │
└────────┬────────┘
         │ MCP Protocol
         │
┌────────▼────────┐
│  Wazuh AI4IA    │
│   MCP Server    │
│   (FastMCP)     │
└────────┬────────┘
         │
         ├──────────────┐
         │              │
┌────────▼────────┐ ┌──▼─────────┐
│   OpenSearch    │ │  Local     │
│    Cluster      │ │  Files     │
│  (Wazuh Data)   │ │  (CVE/PDF) │
└─────────────────┘ └────────────┘

✨ 主要特点

🎯 核心能力

  • 实时警报管理使用灵活的时间范围查询和过滤Wazuh安全警报
  • 智能警报关联基于时间邻近性、代理、MITRE技术以及规则模式,自动发现相关安全事件
  • 漏洞分析深入探讨带有CVSS评分、分类及缓解建议的CVE漏洞
  • 统计见解生成关于警报模式、严重程度分布和系统性能的全面报告
  • 代理监控跟踪您基础设施中所有Wazuh代理的状态和健康状况
  • CVE数据库在广泛的CVE数据集中,按严重程度、年份和漏洞类型进行搜索和筛选
  • 网络文档解析并分析网络图和PDF文档

🛡️ 安全运营用例

  • 事件响应快速关联警报以识别攻击活动
  • 威胁狩猎在历史安全数据中搜索特定模式
  • 漏洞管理根据检测到的漏洞优先进行补丁修复
  • 合规报告生成用于审计和合规要求的统计数据
  • 性能监控跟踪Wazuh系统的健康状态和事件处理指标

🚀 安装

1. 安装依赖项

pip install -r requirements.txt

3. 配置环境变量

创建一个 .env 项目根目录下的文件:

OPENSEARCH_HOST=localhost:9200
OPENSEARCH_USER=admin
OPENSEARCH_PASSWORD=your_secure_password_here

4. 准备数据文件

将以下文件放置在项目目录中:

  • cve_data.csv - CVE漏洞数据库
  • GOAD.pdf - 网络文档(可选)
  • NetDiagram.png - 网络图(可选)

🔧 配置

OpenSearch 连接

服务器使用以下索引来连接到OpenSearch:

  • wazuh-alerts-* - 安全警报
  • wazuh-monitoring-* - 代理监控数据
  • wazuh-statistics-* - 系统性能指标
  • wazuh-states-vulnerabilities-* - 漏洞状态

CVE 数据库格式

这个 cve_data.csv 应包含以下列:

  • vulnerability.id - CVE标识符(例如,CVE-2024-12345)
  • vulnerability.severity - 严重程度等级(低、中、高、严重)
  • vulnerability.description - 详细的漏洞描述

📖 可用工具

1. get_alerts

使用灵活过滤功能检索Wazuh安全警报。

# Example usage
get_alerts(
    time_range="2h",      # Last 2 hours
    rule_level=10,        # Critical alerts only
    agent_name="server-01",
    size=100
)

参数:

  • time_range时间窗口(例如,“2h”、“90m”、“30m”)- 最长6小时
  • rule_level按严重程度级别(1-15)筛选
  • agent_name按特定代理过滤
  • size要返回的结果数量(默认:100)

2. correlate_alerts

查找可能表明有协同攻击的相关警报。

# Example usage
correlate_alerts(
    alert_id="ABC123...",
    time_window="1h",
    max_alerts=50
)

特点:

  • 时间相关性
  • 相同的代理检测
  • 相关的规则组
  • 常见的MITRE ATT&CK技术
  • 相关系数评分

3. get_alert_statistics

生成关于警报模式的全面统计报告。

# Example usage
get_alert_statistics(
    time_range="6h",
    agent_name="web-server",
    group="web"
)

提供:

  • 随时间变化的警报频率
  • 严重程度分布
  • 顶级警报类型
  • 最活跃的代理
  • MITRE技术频率
  • 规则组分析

4. analyze_vulnerability

对检测到的漏洞进行深入分析,并提供CVE(通用漏洞和暴露)详细信息。

# Example usage
analyze_vulnerability(
    vulnerability_id="CVE-2024-21417",
    start_time="now-12h",
    limit=50
)

包括:

  • CVE(通用漏洞和暴露)的详细信息和描述
  • CVSS评分和严重程度
  • 检测时间戳
  • 受影响的代理(或代理商)
  • 类别分类
  • 缓解建议

5. filter_network_cves

使用多个过滤条件搜索CVE数据库。

# Example usage
filter_network_cves(
    severity="critical",
    year="2024",
    type="SQL Injection",
    limit=100
)

6. get_agent_status

监控所有Wazuh代理的健康状况和状态。

# Example usage
get_agent_status()

返回值:

  • 代理名称和ID
  • IP地址
  • 连接状态
  • 最后的保持连接时间戳
  • Wazuh 版本

7. get_statistics

检索Wazuh系统的性能指标。

# Example usage
get_statistics(timeframe="3h")

指标:

  • 接收到/处理/丢弃的事件
  • 每秒事件数(Events per Second,简称EDPS)
  • 队列使用百分比
  • 处理效率
  • 系统健康指标

8. read_network_documentation

从PDF网络文档中提取文本。

# Example usage
read_network_documentation(pdf_filename="GOAD.pdf")

9. process_network_diagram

分析网络拓扑图。

# Example usage
process_network_diagram(
    png_filename="NetDiagram.png",
    analysis_type="detailed"
)

⚠️ 重要限制

时间范围限制

不同的工具在最佳性能表现上有着特定的时间范围限制:

  • get_alerts最长6小时
  • correlate_alerts最长6小时
  • get_alert_statistics最多6小时
  • get_statistics最多6小时
  • analyze_vulnerability最长12小时

这些限制避免了速率限制,并确保了查询的响应性能。

💡 使用示例

示例1:调查一起安全事件

User: "Show me all critical alerts from the last 2 hours"
AI: [Uses get_alerts with rule_level=12+, time_range="2h"]

User: "What vulnerabilities were detected on affected systems?"
AI: [Uses analyze_vulnerability with affected agents]

示例2:漏洞管理

User: "Find all critical CVEs from 2024"
AI: [Uses filter_network_cves with severity="critical", year="2024"]

User: "Which systems are affected by CVE-2024-12345?"
AI: [Uses analyze_vulnerability with vulnerability_id]

示例3:性能监控

User: "How is the Wazuh system performing?"
AI: [Uses get_statistics for system metrics]

User: "Show alert trends over the last 6 hours"
AI: [Uses get_alert_statistics for trend analysis]

常见错误

“未找到警报”检查时间范围和过滤条件\ “未找到CVE数据库”确保 cve_data.csv 在项目目录中\ “时间范围超出限制”将时间范围减少到指定的最大值\ “连接被拒绝”验证OpenSearch是否正在运行且可访问

🚀 快速入门Claude桌面版

配置

  1. 找到您的配置文件:

- macOS(中文可译为“苹果电脑操作系统”或直接保留为“macOS”,在中文语境中通常直接使用“macOS”这一名称)~/Library/Application Support/Claude/claude_desktop_config.json - Windows%APPDATA%\Claude\claude_desktop_config.json - Linux: ~/.config/Claude/claude_desktop_config.json

  1. 添加服务器配置:
{
    "mcpServers": {
        "AI4IA": {
            "command": "python",
            "args": ["/absolute/path/to/AI4IA-MCP/mcp_server.py"]
        }
    }
}

📄 许可证

这个项目采用MIT许可证授权——详见 许可证 文件中有详细信息。

致谢

目录标签

目录标签

安全PythonClaude网络安全本地部署SIEM集成漏洞管理AI辅助分析事件响应

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP