Token导航 LogoToken导航TokenDH.com
Azure Sentinel MCP logo
运维云端stdio官方级别未说明来源级核验

Azure Sentinel MCP

MCP Server

Advanced Sentinel MCP Server是一个基于Microsoft Sentinel的威胁分析与自动化响应系统,提供威胁情报分析、攻击路径预测、响应协调和自动化执行功能,适用于企业安全运营中心(SOC)环境。

工具数

0

提示词数

0

GitHub Stars

7

资源数

0
威胁情报安全分析Python

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

jmstar85

提供方

jmstar85

最后核验

2026/5/17 20:20

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

python -m venv .venv

详细介绍

高级哨兵MCP服务器

高级Microsoft Sentinel威胁分析和自动响应系统

🎯 主要特点

1.威胁情报分析员🔍

对威胁事件进行深入分析和情报

  • MITRE ATT&CK 地图:自动将警报/事件映射到MITRE框架
  • 威胁参与者分析:基于TTP生成攻击者配置文件
  • IoC提取和分析:自动提取和丰富威胁指标(IP、域、哈希等)
  • 威胁情境提供:杀伤链阶段、威胁严重程度、响应优先级

主要工具:

  • threat_event_analysis:深入的威胁事件分析
  • mitre_attack_mappingMITRE ATT&CK框架映射
  • ioc_extraction:IoC提取和富集
  • threat_actor_profiling:威胁行为者档案生成

2.攻击路径预测器🎯

基于机器学习的攻击路径预测和杀伤链分析

  • 下一个TTP预测:根据观察到的技术预测下一个攻击阶段
  • 杀伤链分析:分析当前攻击的进展和完成情况
  • 攻击时间线重建:通过事件关联可视化攻击路径
  • 攻击速度分析:估计攻击进展速度和撞击时间

主要工具:

  • next_ttp_prediction:基于ML的下一个TTP预测
  • kill_chain_analysis:Kill Chain进度分析
  • attack_timeline_reconstruction:攻击时间线重建

3.响应协调员📋

业务影响评估和响应资源优化

  • 业务影响评估:量化事件对业务的影响
  • 响应计划生成:自动响应剧本匹配和计划生成
  • 资源优先级:确定多个事件的响应优先级
  • SLA管理:按严重程度设置响应时间目标

主要工具:

  • business_impact_assessment:业务影响评估
  • response_plan_generation:自动生成响应计划
  • resource_prioritization:资源优先级

4.自动化执行器⚙️

自动响应操作执行和审批工作流

  • 自动响应操作:主机隔离、IP阻止、帐户禁用等。
  • 审批工作流程:基于风险的审批流程管理
  • 剧本执行:自动执行预定义的响应剧本
  • 动作跟踪和回滚:跟踪执行历史并在需要时回滚

主要工具:

  • execute_response_action:执行响应操作
  • approve_response_action:批准行动
  • list_available_playbooks:列出可用的剧本
  • execute_playbook:执行剧本
  • rollback_action:回滚操作

🏗️ 建筑

sentinel-advanced-mcp/
├── server.py                      # MCP server main
├── tools/                         # MCP tools
│   ├── base.py                    # Tool base class
│   ├── threat_analyst_tools.py   # TI analysis tools
│   ├── attack_predictor_tools.py # Attack prediction tools
│   ├── response_coordinator_tools.py  # Response coordination
│   └── automation_executor_tools.py   # Automation execution
├── ml_models/                     # ML models
│   ├── ttp_predictor.py          # TTP prediction engine
│   └── attack_graph.py           # Attack graph analysis
├── intelligence/                  # Threat intelligence
│   ├── mitre_attck.py            # MITRE ATT&CK framework
│   └── ioc_enrichment.py         # IoC enrichment
├── playbooks/                     # Response playbooks
│   └── executor.py               # Playbook execution engine
└── utilities/                     # Utilities
    ├── task_manager.py           # Async task management
    └── cache.py                  # Caching

🚀 安装和执行

1.要求

  • Python 3.10或更高版本
  • Azure Sentinel工作区
  • Azure身份验证(Azure CLI或服务主体)

2.安装

# Create virtual environment
python -m venv .venv

# Activate virtual environment (Windows)
.venv\Scripts\activate

# Activate virtual environment (Linux/Mac)
source .venv/bin/activate

# Install dependencies
pip install -r requirements.txt

3.环境设置

# Copy environment variables file
cp .env.example .env

# Edit .env file (enter Azure information)
vi .env

所需的环境变量:

AZURE_SUBSCRIPTION_ID=your-subscription-id
AZURE_RESOURCE_GROUP=your-resource-group
AZURE_WORKSPACE_NAME=your-workspace-name
AZURE_WORKSPACE_ID=your-workspace-guid

4.Azure身份验证

选项A:Azure CLI(建议用于开发/测试)

az login
az account set --subscription your-subscription-id

选项B:服务负责人(推荐用于生产)

# Set in .env
AZURE_TENANT_ID=your-tenant-id
AZURE_CLIENT_ID=your-client-id
AZURE_CLIENT_SECRET=your-client-secret

5.服务器执行

python server.py

📚 使用示例

示例1:威胁事件分析

# In-depth incident analysis
{
  "tool": "threat_event_analysis",
  "parameters": {
    "incident_number": 12345,
    "timespan": "24h"
  }
}

# Results:
# - MITRE ATT&CK mapping
# - Extracted IoC list
# - Threat summary and recommendations

示例2:下一攻击阶段预测

# Prediction based on observed TTPs
{
  "tool": "next_ttp_prediction",
  "parameters": {
    "observed_tactics": ["TA0001", "TA0002", "TA0003"],
    "observed_techniques": ["T1566", "T1059", "T1053"],
    "time_elapsed_minutes": 120,
    "top_k": 5
  }
}

# Results:
# - Next expected tactics (with probabilities)
# - Next expected techniques (with probabilities)
# - Attack likelihood analysis
# - Defense recommendations

示例3:响应计划生成

# Automated response plan generation
{
  "tool": "response_plan_generation",
  "parameters": {
    "incident_number": 12345,
    "auto_match": true
  }
}

# Results:
# - Matched playbooks
# - Execution plan (action list)
# - Approval requirements
# - Expected impact

示例4:剧本执行

# Execute ransomware response playbook
{
  "tool": "execute_playbook",
  "parameters": {
    "playbook_id": "pb_ransomware_001",
    "incident_data": {
      "host": "DESKTOP-001",
      "account": "user@company.com",
      "severity": "Critical"
    },
    "auto_approve": false,
    "execute_immediately": false
  }
}

# Results:
# - Generated action list
# - Actions pending approval
# - Auto-approved actions
# - Next steps guide

🛡️ 安全考虑

⚠️ 重要提示:仅限测试环境

此MCP服务器设计用于 测试/开发环境 只有。

生产使用的其他注意事项:

  1. 动作执行权限:自动化执行器需要强大的权限-严格的RBAC配置至关重要
  2. 审批工作流程:关键行动必须实施多阶段审批流程
  3. 审计日志:在单独的日志系统中记录所有操作执行历史
  4. 数据暴露:哨兵数据可能包含敏感信息-考虑数据屏蔽
  5. 网络隔离:MCP服务器应在安全网段中运行

许可要求

Azure哨兵:

  • Microsoft.OperationalInsights/workspaces/read
  • Microsoft.OperationalInsights/workspaces/query/*/read
  • Microsoft.SecurityInsights/*/read

自动化执行(可选):

  • Microsoft.SecurityInsights/incidents/write
  • Microsoft.Logic/workflows/run/action

🔧 扩展和定制

添加新播放簿

# Add to playbooks/executor.py

custom_playbook = ResponsePlaybook(
    playbook_id="pb_custom_001",
    name="Custom Response Playbook",
    description="Response for specific scenario",
    trigger_conditions={
        "severity": ["Critical"],
        "techniques": ["T1234"]
    },
    actions=[
        ResponseAction(
            action_id="act_custom_001",
            action_type=ActionType.BLOCK_IP,
            target="malicious_ips",
            requires_approval=False
        )
    ],
    execution_mode="semi_auto"
)

添加新工具

# tools/custom_tools.py

from tools.base import MCPToolBase

class MyCustomTool(MCPToolBase):
    name = "my_custom_tool"
    description = "Custom analysis tool"

    async def run(self, ctx: Context, **kwargs) -> Dict:
        # Implementation
        return self.wrap_result({"data": "result"})

def register_tools(mcp: FastMCP):
    MyCustomTool.register(mcp)

📊 性能优化

  • 缓存:频繁访问的数据使用TTL缓存(默认10分钟)
  • 并行处理:并行执行的独立查询
  • 查询优化:KQL查询仅选择必要的列

🐛 故障排除

身份验证错误

# Re-authenticate Azure CLI
az logout
az login
az account set --subscription your-subscription-id

查询超时

# Increase timeout in task_manager.py
timeout=120.0  # default 60 seconds

模块导入错误

# Check Python path
export PYTHONPATH="${PYTHONPATH}:$(pwd)"

📝 许可和版权

版权所有(c)2025 jmstar85。保留所有权利。

本软件和相关文档文件(“软件”)是jmstar85的专有财产。本软件的所有权利、所有权和权益均归jmstar85所有。

使用条款

本项目为 仅用于教育和研究目的.

版权保护

  • 未经授权的复制、分发、修改或使用 未经版权所有者明确书面许可,严禁全部或部分使用本软件。
  • 任何违反这些条款的行为都可能导致 法律诉讼 你可能会受到 民事和刑事处罚 根据适用的版权法。
  • 所有知识产权,包括但不限于版权、专利和商业秘密,均归jmstar85所有。

免责声明

软件按“原样”提供,不提供任何明示或暗示的保证。在任何情况下,版权所有者均不对因使用软件而引起的任何索赔、损害或其他责任负责。

有关许可查询或权限请求,请联系存储库所有者。

🤝 贡献

欢迎功能改进和错误修复。

⚡ 路线图

  • \[\]实时威胁监控仪表板
  • \[\]高级ML模型集成(LSTM、Transformer)
  • \[\]外部威胁情报馈送集成(VirusTotal、AbuseIPDB等)
  • \[\]实际Azure逻辑应用程序集成
  • \[\]Slack/Teams通知集成
  • \[\]SIEM数据可视化(Grafana)

______________________________________________________________________

建造: 2025 版本: 1.0.0

目录标签

目录标签

威胁情报安全分析Python本地部署自动化响应MITREATT&CKSOC工具

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

session

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiosession部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP