基于主机的IDS MCP服务器
       
符合联邦合规框架的防御级基于主机的入侵检测。
部分 代理系统 -具有持久内存的24/7自主AI框架。
基于主机的入侵检测系统,用于监控本地系统安全,内置NIST SP 800-53、CMMC 2级、DISA STIG和FedRAMP就绪审计跟踪的合规性映射。
特性
HIDS核心能力
- 身份验证日志分析:登录失败、暴力检测、权限升级
- 过程监控:可疑流程、异常活动模式
- 文件完整性:通过SHA-256哈希检测对关键文件的未经授权的更改
- 网络连接:监控活动连接,检测C2后门
- 监听端口审计:识别未经授权的监听服务
合规与防御标准
- NIST SP 800-53第5版:通过动态验证、证据生成和评估程序,在8个家族(AU、SI、IR、CM、AC、SC、SA、RA)中绘制了22个对照
- CMMC 2级:在7个领域绘制了23个实践,与NIST SP 800-171 Rev 2保持一致,用于CUI保护
- DISA STIG:11个自动合规检查(V-230264至V-230478),涵盖文件完整性、审计日志保护、登录监控、权限升级、SSH强化和密码复杂性
- FedRAMP就绪审计跟踪:使用SHA-256哈希链、CEF/LEEF SIEM导出和保留策略执行篡改明显的日志记录
- 供应链安全(SBOM):根据行政命令14028生成CycloneDX 1.5软件物料清单
工具
HIDS监测工具
| 工具 | 说明 |
|---|---|
analyze_auth_logs | 解析安全事件的身份验证/安全日志 |
detect_brute_force | 查找具有可配置阈值的暴力登录尝试 |
check_suspicious_processes | 识别可疑的运行进程(恶意软件、矿工、反向shell) |
monitor_network_connections | 检查C2指示灯的活动网络连接 |
check_listening_ports | 查找所有监听服务和未经授权的端口 |
check_file_integrity | 根据基线验证关键文件校验和 |
generate_security_report | 全面的多向量主机安全报告 |
合规工具
| 工具 | 描述 | 框架 |
|---|---|---|
hids_compliance_report | 生成NIST 800-53合规状态报告 | NIST SP 800-53第5版 |
hids_cmmc_assessment | 运行CMMC 2级实践评估 | CMMC v2.0/NIST 800-171 |
hids_stig_check | 运行DISA STIG合规性检查(全部或按ID) | DISA STIC |
hids_audit_export | 以CEF/LEEF格式导出防篡改审计跟踪 | FedRAMP |
hids_generate_sbom | 生成CycloneDX 1.5软件物料清单 | EO 14028/NIST CM-8 |
合规与防御标准
NIST SP 800-53第5版控制映射
HIDS映射到8个控制族中的22个控制:
| 家庭 | 控制 | 覆盖范围 |
|---|---|---|
| 澳大利亚 -审计和责任 | AU-2、AU-3、AU-5、AU-6、AU-8、AU-9、AU-12 | 事件记录、内容、审查、保护、生成 |
| 国际单位制 -系统和信息完整性 | SI-3、SI-4、SI-5、SI-7 | 恶意代码保护、监控、完整性验证 |
| 红外线 -事件响应 | IR-4、IR-5、IR-6 | 处理、监控、报告 |
| 厘米 -配置管理 | CM-3、CM-6、CM-8 | 变更控制、设置、库存 |
| 交流电 -访问控制 | AC-7、AC-17 | 登录失败,远程访问 |
| SC -系统/通信保护 | SC-7 | 边界保护 |
| 南澳大利亚 -系统和服务采购 | SA-11 | 开发人员测试和评估 |
| RA -风险评估 | RA-5 | 漏洞监测 |
每个映射包括:控制ID、描述、HIDS能力、如何满足控制、证据生成方法和评估程序。
CMMC 2级实践对齐
根据NIST SP 800-171第2版,在7个领域绘制了23个实践:
| 领域 | 实践 | 关键领域 |
|---|---|---|
| 交流电 -访问控制 | 3 | 登录限制失败、会话监控、远程访问 |
| 澳大利亚 -审计与责任 | 6 | 系统审计、记录内容、故障警报、审查、保护 |
| 厘米 -配置管理 | 3 | 基线、变更管理、访问限制 |
| 红外线 -事件响应 | 2 | 处理、报告 |
| RA -风险评估 | 2 | 漏洞扫描、修复 |
| SC -系统和通信保护 | 2 | 边界保护,默认拒绝 |
| 国际单位制 -系统和信息完整性 | 5 | 缺陷修复、恶意软件保护、警报、监控、未经授权的活动检测 |
评估产生:准备度得分、每个领域细分、NIST 800-171交叉引用、证据工件清单以及具有补救指导的差距分析。
DISA STIG合规性检查
RHEL 8 STIG要求的自动检查:
| STIG ID | 严重性 | 检查 |
|---|---|---|
| V-230264 | I类 | 已安装文件完整性工具(AIDE/Tripwire/OSSEC) |
| V-230265 | CAT II | 文件完整性基线存在并且是最新的 |
| V-230266 | CAT II | 已配置系统文件修改警报 |
| V-230310 | CAT II | 登录尝试受到监控 |
| V-230311 | II类 | 权限升级事件已审核 |
| V-230312 | CAT II | 强制密码复杂性 |
| V-230313 | CAT I | SSH根登录已禁用 |
| V-230383 | I类 | 关键系统文件权限正确 |
| V-230398 | CAT II | 审核日志权限(模式0600) |
| V-230399 | CAT II | 审核日志目录权限(模式0750) |
| V-230478 | CAT II | 审核服务(已审核)正在运行 |
每个发现包括:STIG ID、严重程度(CAT I/II/III)、状态(通过/失败/不适用)、发现细节、CCI参考、NIST控制映射和具体的补救指南。
FedRAMP就绪审计跟踪
用加密完整性篡改明显的审计日志:
- 格式:UTC ISO 8601时间戳、事件类型、严重性、源IP、用户ID、操作、结果
- 合规标签:NIST 800-53对每个事件的控制和CMMC实践
- 正直:SHA-256哈希链(每个条目都包括前导哈希)
- 出口:CEF(ArcSight/通用SIEM)和LEEF(IBM QRadar)格式
- 保留:可配置的保留策略执行
- 验证:内置链完整性验证检测篡改
供应链安全(SBOM)
根据行政命令14028,CycloneDX 1.5软件物料清单:
- 完整的组件清单,包括版本和描述
- SPDX许可证标识
- 用于完整性验证的SHA-256分量哈希
- 用于通用识别的包URL(purl)
- 依赖关系图映射
- 供应商信息
- NTIA最低要素合规性
零信任架构集成
HIDS通过以下方式支持零信任原则:
- 从不信任,始终验证:无论位置如何,每个进程、连接和文件都会被评估
- 连续监控:跨身份验证、流程、网络和文件完整性的实时评估
- 最小权限检测:监控权限升级和未经授权的访问模式
- 微细分支持:网络连接分析确定横向移动
- 假设违约:主动检测C2通信、恶意软件签名和漏洞利用后工具
- 循证访问:防篡改审计跟踪为所有安全事件提供加密证明
监控日志文件
/var/log/auth.log(Debian/Ubuntu)/var/log/secure(RHEL/Fedora)/var/log/messages
可疑流程指标
- 隐藏进程(名称以.开头)
- 来自/tmp或/dev/shm的进程
- 已删除可执行文件的进程
- 已知的恶意软件进程名称(xmrig、mimikatz、hydra等)
- 反向外壳指示器(nc、ncat、socat)
- 可疑的shell命令执行模式
安装
pip install -e .用法
# Run the MCP server
hids-mcp
# Or directly
python -m hids_mcp.server示例:生成合规报告
# Via MCP tool call
result = await hids_compliance_report()
# Returns NIST 800-53 compliance posture with score, family breakdown, gap analysis
result = await hids_cmmc_assessment()
# Returns CMMC Level 2 readiness with domain breakdown, evidence inventory
result = await hids_stig_check()
# Returns all STIG check results with pass/fail, severity, remediation
result = await hids_stig_check(stig_id="V-230313")
# Returns single STIG check: SSH root login disabled
result = await hids_audit_export(format="cef")
# Returns CEF formatted events for SIEM ingestion
result = await hids_generate_sbom()
# Returns CycloneDX 1.5 SBOM with component inventory______________________________________________________________________
MCP生态系统的一部分
该服务器与其他MCP服务器集成,以实现全面的AGI功能:
| 服务器 | 用途 |
|---|---|
| 增强记忆mcp | 语义搜索的四层持久记忆 |
| 代理运行时mcp | 持久任务队列和目标分解 |
| agi mcp | 使用21个工具进行完整的AGI编排 |
| 集群执行mcp | 跨节点的分布式任务路由 |
| 节点聊天mcp | 节点间AI通信 |
| 恩伯·麦克普 | 仅生产政策执行 |
看 代理系统oss 对于完整的框架。
