网络合规mcp
网络安全合规MCP服务器,为以下方面提供实用的合规工具:
- NIST脑脊液2.0
- ISO 27001:2022
- SOC 2
- CIS控件v8
特性
- 合规检查表生成
- 按控制状态进行风险评分
- 框架映射助手
- 带有严重性/努力度评分的推荐引擎
- 代理工作流的MCP工具界面
- 可插拔持久性后端(包括JSON后端)
快速启动
python -m venv .venv
source .venv/bin/activate
pip install -e .
cyber-compliance-mcp示例工具
get_framework_overview(framework)generate_checklist(framework, org_type)calculate_risk_score(controls)recommend_next_actions(framework, gaps)(退货评分+订购推荐)create_assessment(assessment_id, framework, org_type="saas")update_control_status(assessment_id, control, status)get_assessment(assessment_id)list_assessments()get_framework_crosswalk(topic)list_requirement_frameworks()get_requirements(framework, query="")
持久性工具
后端:
json(默认):assessments-db.jsonsqlite:assessments.db
选择后端和路径:
export CYBER_MCP_BACKEND=sqlite # or json
export CYBER_MCP_DB_PATH=/path/to/assessments.db压实/清理:
compact_storage()
控制元数据+验证
新功能:
get_control_metadata(framework)用于所有者/优先级/证据提示- 结构化验证错误
code/message/allowed在适用的情况下
错误形状示例:
{
"ok": false,
"error": {
"code": "INVALID_FRAMEWORK",
"message": "Unsupported framework: xyz",
"allowed": ["cis_v8", "iso27001", "nist_csf", "soc2"]
}
}安全和运营控制
环境标志:
CYBER_MCP_AUTH_REQUIRED=true|falseCYBER_MCP_API_TOKEN=CYBER_MCP_CLIENT_TOKEN=CYBER_MCP_RATE_LIMIT=60CYBER_MCP_RATE_WINDOW_SEC=60CYBER_MCP_MAX_CHARS=12000CYBER_MCP_DB_PATH=/var/lib/cyber-mcp/assessments-db.json
补充:
- 请求身份验证保护(令牌模式)
- 每工具速率限制
- 请求大小限制
- 结构化日志
request_id get_framework_crosswalk(topic)MCP工具
统一响应合同
所有工具都返回一个一致的信封:
成功:
{"ok": true, "...": "payload"}失败:
{"ok": false, "error": {"code": "...", "message": "..."}}部署
看 DEPLOYMENT.md 用于安全的非本地部署设置(身份验证、速率限制、请求大小、数据库路径)。
许可证
麻省理工学院
政策范围+指标
可选策略范围执行:
CYBER_MCP_POLICY_ENFORCE=trueCYBER_MCP_ALLOWED_SCOPES=read,write,admin
工具范围包括:
- 阅读:概述/元数据/检查表/评分/推荐/人行横道/获取/列表
- 编写:创建/更新评估
- 管理员:度量
韵律学:
get_metrics()返回内存计数器和延迟总和。get_metrics_prometheus()返回Prometheus文本输出。
政策简介:
CYBER_MCP_POLICY_PROFILE=dev|staging|prodCYBER_MCP_ALLOWED_SCOPES(显式覆盖)
看 RELEASE_CHECKLIST.md 用于首次发布设置和签名发布步骤。
