MCP剧本漂移检测器和仪表板
概述
该项目演示了使用Google SecOps MCP服务器的真实安全自动化场景。它的特点是:
- A. 模拟MCP服务器 它提供和管理多个现实的安全剧本。
- 一 自动漂移探测器 与批准的基线相比,持续检查剧本中的变化(漂移)。
- A. 网络仪表盘 只需单击一下,即可可视化漂移状态、查看报告和重新运行检查。
______________________________________________________________________
运作原理
- 模拟MCP服务器 (
mock_server.py):\
使用REST端点模拟真实的MCP服务器,用于播放本、审计日志和警报。有多个剧本可供选择,每个剧本都代表一个真实的安全工作流程。
- 漂移探测器和仪表板 (
playbook_detector.py):
- 从MCP服务器获取剧本。 - 将每个与本地基线进行比较。 - 生成漂移报告,并在检测到漂移时发送警报。 - 在以下位置提供仪表板 http://localhost:5050/ 查看漂移状态和报告。
______________________________________________________________________
为什么这很重要
- 之前: 手动、不频繁的剧本审查导致了过时的自动化和遗漏的事件。
- 之后: 自动漂移检测使剧本保持对齐,反应敏捷,并提供即时视觉反馈。
______________________________________________________________________
使用说明
- 启动模拟MCP服务器 在一个终端中:
python3 mock_server.py- 启动漂移检测器/仪表板 在另一个终端中:
python3 playbook_detector.py- 打开仪表板 在浏览器中:
$BROWSER http://localhost:5050/- 模拟漂移:\
通过服务器或API编辑剧本,然后单击仪表板上的“Re-run”以查看漂移检测的实际操作。
______________________________________________________________________
包括剧本
default:登录尝试监控和警报advanced:登录升级和用户阻止失败phishing_investigation:电子邮件解析和威胁情报检查cloud_storage_audit:GCP桶审计和公共访问警报iam_anomaly_detection:IAM变更监控和异常检测web_app_firewall_monitor:WAF日志分析和SQLi阻塞
______________________________________________________________________
截图
- playbook_detector.py文件在终端中的执行
- 终端中mock_server.py文件的执行
- Dashbaord for playbook_detector.py
- mock_server.py的仪表板
______________________________________________________________________
许可证
本项目仅用于教育和示范目的
