MCP Cloud Compliance
    
用于AWS云合规性审计的模型上下文协议(MCP)服务器。
项目目标
此MCP服务器旨在自动化包括SOC2、NIST和PCI-DSS在内的主要安全框架的云合规性报告。您无需手动收集证据并检查AWS基础架构中的数百个控件,而是可以与Claude进行对话,以生成全面的合规报告。
我们的愿景是将合规审计从手动、耗时的过程转变为智能、对话式的体验,您可以在其中提出以下问题:
- “为我们的AWS基础设施生成SOC2 Type II报告”
- “检查我们的NIST 800-53合规状态”
- “我们的支付处理环境是否符合PCI-DSS标准?”
- “显示生产中的所有不合规资源”
目前,该项目支持跨多个合规框架的S3 bucket合规性检查,并计划扩展到完整的AWS服务覆盖范围和自动报告生成。
特性
支持的合规标准
- SOC 2 (服务组织控制2)-安全性、可用性、处理完整性、机密性和隐私
- 企业形象系统 (互联网安全基准中心)-安全配置指南和最佳实践
- 美国国家标准与技术研究院 (NIST网络安全框架)-全面的网络安全风险管理框架
支持的资源类型
- 存储资源 -具有全面合规性检查的AWS S3存储桶
- 计划在未来发布的其他资源类型(计算、数据库、网络)
当前能力
- 按区域列出S3存储桶,并附上详细的元数据
- 检查存储是否符合SOC2、CIS和NIST标准
- 实时合规状态报告,包括详细的调查结果
- 区域资源过滤和管理
先决条件
- Java 21或更高版本
- Maven 3.6+
- 已配置AWS凭据
安装
# Clone the repository
git clone https://github.com/uprightsleepy/mcp-cloud-compliance.git
cd mcp-cloud-compliance
# Build the project
mvn clean package运行MCP服务器
选项1:使用Maven
mvn spring-boot:run选项2:使用JAR
java -jar target/cloud-compliance-mcp-0.1.0.jar配置Claude桌面
将以下内容添加到您的Claude配置文件中:
macOS/Linux: ~/Library/Application Support/Claude/claude_desktop_config.json\ 窗户: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"cloud-compliance": {
"command": "java",
"args": ["-jar", "/absolute/path/to/mcp-cloud-compliance/target/cloud-compliance-mcp-0.1.0.jar"]
}
}
}重新启动Claude Desktop并查找🔨 图标确认服务器已连接。
使用示例
一旦连接到Claude,您就可以通过对话与您的云合规设置进行交互:
检查合规状态
"Check SOC2 compliance for storage resources"
"What's my current NIST compliance status?"
"Show me CIS benchmark compliance for my S3 buckets"列出和管理资源
"List my S3 buckets in us-west-2"
"Show me all storage resources across regions"
"What buckets were created this month?"生成报告
"Generate a compliance summary report"
"Show me all non-compliant resources"
"What are the high-severity compliance findings?"可用工具
health_check-验证服务器是否正在运行list_supported_standards-获取受支持的合规框架list_supported_resource_types-获取可用的资源类型以进行合规性检查list_s3_buckets-按地区列出带有详细元数据的S3存储桶check_resource_compliance-根据特定标准检查合规状态
运行测试
# Run all tests
mvn test
# Run with coverage report
mvn clean test jacoco:report
# View coverage report
open target/site/jacoco/index.html查询示例
查看工具运行情况的最简单方法是通过对话界面:
1.合规性检查
*助理确认存储资源完全符合SOC 2标准,没有出现合规问题或发现。*
2.资源列表
*按类别列出S3存储桶:生产/应用程序存储桶(Shareframe服务)、系统/诊断存储桶和带有创建日期的测试存储桶。*
3.标准概述
Supported compliance frameworks: SOC2, CIS, NIST
*显示了三个受支持的合规标准,并描述了它们的重点领域:安全控制、配置基准和风险管理。*
贡献
欢迎投稿!无论您是添加新的合规性检查、改进文档还是修复错误,我们都感谢您的帮助。请随时:
- bug或功能请求的未决问题
- 提交带有改进的拉取请求
- 添加对新AWS服务或合规性框架的支持
- 提高测试覆盖率
对于重大更改,请先打开一个问题来讨论您想要更改的内容。
许可证
麻省理工学院
