AWS‑IReveal‑MCP
AWS‑IReveal‑MCP 是一个模型上下文协议(MCP)服务器,旨在为安全团队和事件响应者提供一个与AWS服务的统一接口,用于调查。通过将AWS‑IReveal‑MCP连接到任何MCP客户端(如Claude Desktop或Cline),您可以在不离开LLM驱动的工作区的情况下跨多个AWS服务调用查询和分析。
特性
AWS‑IReveal‑MCP与以下AWS服务和功能集成:
- CloudTrail 的 -API活动的管理事件日志
- 亚马逊雅典娜 --CloudTrail日志上的SQL查询
- 云监控 --操作日志和临时分析
- 亚马逊警卫 --威胁检测和发现调查
- AWS配置 --资源配置历史和合规性状态
- VPC流日志 --用于取证分析的网络流量元数据
- 网络访问分析器 --跨SG/NACL/VPC的可达性检查
- IAM访问分析器 --基于政策和资源的访问结果
这些服务共同让您
- 追踪“谁做了什么,何时何地”(CloudTrail,配置)
- 检查详细的数据事件(Athena)
- 搜索和可视化日志(CloudWatch、VPC流日志)
- 地面安全警报(GuardDuty、IAM访问分析器)
- 验证网络可达性和配置(网络访问分析器)
示例提示
- 按IP x.x.x.x分析过去5天的活动
- 按角色“sysadmin”分析过去24小时内的活动
- 调查us-west-2上过去7天云迹上的可疑活动
- 在过去7天内,名称包含“客户”的bucket上是否有任何数据事件?
- 调查与基岩相关的云量观测记录
- 对过去2天内发生的高风险GuardDuty调查结果提出补救措施
- 识别不合规的资源,解释违反的规则,并建议补救措施
安装
先决条件
- 安装紫外线:
curl -Ls https://astral.sh/uv/install.sh | sh- 克隆仓库并设置环境(这将安装所需的依赖项):
git clone https://github.com/Brucedh/aws-ireveal-mcp.git
cd aws-ireveal-mcp
uv venv
source .venv/bin/activate配置
将以下配置添加到MCP客户端的设置文件中:
{
"mcpServers": {
"aws-ireveal": {
"command": "uv",
"args": [
"--directory",
"/path_to_your/aws-ireveal-mcp",
"run",
"server.py"
],
"env": {
"AWS_PROFILE": ""
}
}
}
}