Infinity Events MCP服务器
模型上下文协议(MCP)服务器,将Check Point Infinity Events API与Claude/Cursor Desktop(MCP客户端)集成在一起,实现用于安全事件日志分析的自然语言查询,并创建自定义和开箱即用的报告。
特性
- 🔍 自然语言查询:使用简明英语搜索日志(例如,“显示Harmony SASE上的所有安全事件”)
- 🌍 多区域支持:适用于全球和区域端点(.in.portal.checkpoint.com)
- 🛡️ 安全凭据管理:API密钥安全存储在MCP配置中,从不在聊天中暴露
- 📊 自动生成报告:生成执行仪表板、威胁情报、事件响应和合规报告
- 📈 交互式可视化:Claude根据日志数据创建图表、热图和网络图
- 💾 灵活的输出:保存在本地或流式传输到Claude进行分析
- 🔄 智能分页:处理具有自动分页功能的大型数据集(pageLimit=100)
- ⚡ 费率限制处理:通过用户通知优雅地处理API费率限制
- 🎯 MITRE ATT&CK映射:自动技术识别和绘图
- 📋 合规就绪:SOX、GDPR、HIPAA、PCI-DSS监管映射
支持的Check Point产品
- Harmony SASE
- Harmony端点
- 和谐移动
- Harmony电子邮件和协作
- 和谐浏览
- 量子Smart-1云
- 量子火花管理
- CloudGuard WAF
- CGNS
安装
先决条件
- Python 3.7+
- 克劳德桌面
- Check Point无限事件(日志即服务)API凭据
设置
- 克隆此存储库:
git clone https://github.com/presidentSU/infinity-events-mcp.git
cd infinity-events-mcp- 安装依赖项:
pip install -r requirements.txt- 通过添加到您的
claude_desktop_config.json:
视窗: %APPDATA%\Claude\claude_desktop_config.json macOS: ~/Library/Application Support/Claude/claude_desktop_config.json
{
"mcpServers": {
"infinity-events": {
"command": "python",
"args": ["path/to/infinity_events_mcp_server.py"],
"env": {
"CHECKPOINT_CLIENT_ID": "your_client_id_here",
"CHECKPOINT_ACCESS_KEY": "your_access_key_here",
"CHECKPOINT_BASE_URL": "https://cloudinfra-gw.portal.checkpoint.com"
}
}
}
}- 对于windows路径,类似于“args”:\[“C:\\path\\to\\File\\infinity_mcp.py”\]
- 用客户端id和访问密钥填写“Your_client_id_here”和“Your_access_key_here”
安全说明:凭据从环境变量加载,从不在聊天对话中公开。
用法
基本查询示例
- 按严重性分类的安全事件:
Query: "Show me all the critical security events"
Timeframe: "last 24 hours"- 多种产品分析:
Query: "Generate report of high and critical events on Harmony Endpoint"
Timeframe: "last 7 days"- 来源IP调查:
Query: "Show events from source 192.168.1.100 on Quantum Smart-1 Cloud"
Timeframe: "last 30 days"所需参数
- 怎么翻译:您要查找的内容的自然语言描述
- 时间范围:时间段(例如,“最近24小时”、“7天”、“1周”)
可选参数
- 账户:要筛选的帐户ID数组(可选)
- 保存_本地:用于将结果保存到本地JSON文件的布尔值(默认值:false)
自动生成报告
服务器自动分析日志数据,并为Claude提供元数据,以生成专业的网络安全报告:
📊 高管仪表盘
- 风险评分和严重程度分布
- 具有峰值活动检测的时间线分析
- 受影响最大的产品和系统
- 业务影响评估
🎯 威胁情报报告
- IOC提取(可疑IP、域)
- MITRE ATT&CK技术映射
- 攻击模式识别
- 地理位置和归因分析
🚨 事故响应手册
- 事件关联和杀伤链分析
- 优先级分类和响应时间表
- 受影响资产识别
- 遏制和补救建议
📋 合规报告
- 监管映射(SOX、GDPR、HIPAA、PCI-DSS)
- 审计跟踪完整性评估
- 控制有效性评分
- 每个产品的覆盖率指标
📈 交互式可视化
- 按产品和严重程度划分的风险热图
- 网络流程图
- 带有事件聚类的时间线图
- MITRE ATT&CK矩阵覆盖范围
现实世界中有效的例子
- 请向我提供Harmony SASE在过去24小时内发生的所有关键安全事件。
- 我的电子邮件ID为的用户: ,你能从H-SASE生成一份关于他过去15天活动的详细报告吗。
API凭据设置
- 登录到 无限门户
- 引导到 全球设置>API密钥
- 使用创建新的API密钥 服务 着手 日志即服务
- 记下您的客户端ID和密钥
查询语言
服务器自动解析自然语言查询,并将其转换为适当的API过滤器:
应用程序名称检测
- “和谐SASE”→
ci_app_name:"harmony sase" - “和谐终点”→
ci_app_name:"harmony endpoint" - “所有产品或未指定应用程序名称”→ * (未应用产品过滤器)
严重性筛选
- “关键事件”→
severity:"Critical" - “高而关键”→
(severity:"Critical" OR severity:"High") - “中等严重程度”→
severity:"Medium"
IP地址筛选
- “来源1.1.1.1”→
src:"1.1.1.1" - “目的地2.2.2.2”→
dst:"2.2.2.2"
时间帧解析
- “过去24小时”→ 从现在起的最后24小时
- “7天”→ 从现在起的最后7天
- “1周”→ 从现在起的上周
示例响应
{
"success": true,
"message": "Retrieved 150 records",
"total_records": 150,
"query_info": {
"original_query": "critical security events on Harmony SASE",
"timeframe": "last 24 hours",
"app_name": "harmony sase",
"filter": "ci_app_name:\"harmony sase\" AND severity:\"Critical\""
},
"records": [...]
}错误处理
服务器为常见问题提供详细的错误消息:
- 身份验证失败:凭据无效或令牌过期
- 速率限制:API配额超出通知
- 网络错误:连接超时和重试建议
- 查询解析:筛选器语法更正无效
发展
项目结构
infinity-events-mcp-server/
├── infinity_mcp.py # Main MCP server
├── requirements.txt # Python dependencies
├── README.md # This file
└── examples/ # Usage examples
└── sample_queries.md # Sample query examples
└── setup_guide.md # Detailed Setup Guide.依赖项
requests:API调用的HTTP客户端asyncio:异步/等待支持re:正则表达式解析datetime:时间操纵json:JSON处理
贡献
- 分叉存储库
- 创建要素分支(
git checkout -b feature/amazing-feature) - 提交您的更改(
git commit -m 'Add amazing feature') - 推到分支(
git push origin feature/amazing-feature) - 打开拉取请求
速率限制
无限事件API具有以下速率限制:
- 搜索请求:每位用户每分钟100个请求
- 状态检查:每位用户每分钟200个请求
- 日志检索:每位用户每分钟200个请求
服务器会自动处理这些限制,并在超过限制时通知用户。
安全考虑
- API凭据作为参数传递而不存储
- 出于安全考虑,身份验证令牌将在30分钟后过期
- 所有API通信都使用HTTPS
- 本地文件保存是可选的,由用户控制。
支持
关于问题和文件:
致谢
- 用于无限事件API的Check Point软件技术
- 模型上下文协议的拟人化
- 利用Claude制作\<3
______________________________________________________________________
备注:这是一个非官方工具,与Check Point软件技术公司无关或不受其认可。
