🛡️ SentinelMCP
Microsoft Sentinel的企业级MDR操作框架
](CHANGELOG.md)   
______________________________________________________________________
🎯 什么是SentinelMCP?
A. 生产就绪的企业级MDR框架 将混乱的安全警报转化为结构化、可操作的情报。特色a 四层操作层次结构, 16名专业代理, 40+高级技能,以及 智能升级工作流 专为24/7安全操作的严格要求而设计。
SentinelMCP用自动情报处理取代了手动警报分流,让您的安全团队有时间调查重要的事情。
______________________________________________________________________
⚡ 关键亮点
| 特性 | 能力 |
|---|---|
| 🤖 智能自动化 | 16个具有AI驱动决策逻辑的专业代理 |
| 📊 四层架构 | 分类→ 调查→ 法医→ 寻云 |
| 📈 技能框架 | 4个成熟度级别的40+渐进技能 |
| 🔄 智能升级 | 通过SLA感知工作流自动上报 |
| 🔗 多源综合 | 8个数据源:Defender XDR、Entra ID、Azure、AWS、GCP等 |
| ✅ 经过验证的SLA | 自动升级的行业标准响应时间 |
| 📋 基于角色的访问 | 16个具有明确决策权限的明确角色 |
| 🔒 证据准备就绪 | 法医级案件文件和监管链 |
______________________________________________________________________
🚀 快速开始
SentinelMCP新手? 从这里开始:
需要更多细节吗? 看 文档指南 在......下面
______________________________________________________________________
概述
SentinelMCP是一个 久经考验的MDR框架 这为微软哨兵带来了企业级警报处理和调查程序。它通过以下方式消除了手动警报分诊的混乱:
- 智能层路由 -每个警报第一次都会找到正确的处理程序
- 自动FP检测 -将一级噪音降低60-80%
- 智能升级 -不再有“我应该升级吗?”的决定
- 法医级文件 -调查准备就绪的证据包
- 基于技能的作业 -合适的人,合适的技能,合适的警觉
四层操作层次结构
┌──────────────────────────────────────────────────────────────────────┐
│ DATA SOURCES │
│ Defender Entra ID Azure AWS GCP Threat Intelligence │
└─────────────────────────────┬──────────────────────────────────────┘
│
┌─────────▼─────────┐
│ TIER 1: TRIAGE │ 5-15 min SLA
│ Normalize, │ → 4 specialized agents
│ Enrich, Filter │
└─────────┬─────────┘
┌────┴─────┬────────────────────┐
│ │ │
┌──────────────▼──┐ ┌──────▼─────┐ ┌────────▼─────┐
│ TIER 2: │ │ CLOUD │ │ Escalate │
│ INVESTIGATION │ │ HUNTER │ │ to Tier 3? │
│ 30-60 min SLA │ │ (Parallel)│ │ │
└──────────┬──────┘ └────────────┘ └──────────────┘
│
┌──────────▼──────────┐
│ TIER 3: FORENSIC │ 8 hours SLA
│ Root Cause, │ → 4 forensic agents
│ Evidence Package │
└─────────────────────┘它解决了哪些问题?
| 问题 | SentinelMCP解决方案 |
|---|---|
| 🚨 警惕疲劳 | 自动误报消除+智能路由 |
| 🔍 调查混乱 | 明确的升级决策树+有文件记录的程序 |
| ⏰ SLA违约 | 截止日期临近时自动上报 |
| 💾 证据丢失 | 具有监管链的法医级案件管理 |
| 👥 技能差距 | 角色+技能矩阵确保正确的分析师获得正确的警报 |
| 📊 流程不一致 | 标准化的工作流程可防止临时决策 |
| 🔀 上下文丢失 | 每一层的警报丰富都保留了调查背景 |
______________________________________________________________________
🛠️ 设置和配置
先决条件
- ✅ Microsoft Sentinel工作区(生产或评估)
- ✅ 访问数据源(Defender XDR,Entra ID最低)
- ✅ Git已安装
- ✅ Python 3.8+或PowerShell 7+(用于自定义)
安装
# Clone the repository
git clone https://github.com/eshlomo1/SentinelMCP.git
cd SentinelMCP
# Review configuration
cat config.yaml
# Check your workspace ID
grep "workspace_id" config.yaml配置
- 更新工作区详细信息 在
config.yaml:
workspace_id:
tenant_id:
organization: - 审查SLA (
config.yaml):
slas:
critical: 5 minutes # Tier 1 response time
high: 15 minutes
medium: 1 hour
low: 4 hours- 定制代理 在
agents/:
- 根据您的容量修改SLA - 添加特定于您环境的数据源 - 调整升级标准
______________________________________________________________________
🎓 关键概念
层次架构概览
每一层都有 责任明确, 定义升级触发器,以及 可衡量的结果:
| 层级 | 目的 | SLA | 代理 | 关键输出 |
|---|---|---|---|---|
| 🔴 第1级 | 快速分类 | 5-15分钟 | 4 | 正常化警报+决策 |
| 🟠 第2层 | 深度分析 | 30-60min | 4 | 调查报告+上报决策 |
| 🟡 第3层 | 卓越法医鉴定 | 8小时 | 4 | 根本原因+证据包 |
| 🟢 云猎人 | 主动狩猎 | 4小时 | 4 | 威胁情报+异常数据 |
智能升级引擎
自动升级 基于这些信号:
- ⚠️ 第1级→2:已确认的妥协、横向移动、数据泄露尝试
- ⚠️ 第2层→3:多系统妥协、APT指标、法律封存要求
- ⚠️ 第3层→闭包:调查完成,补救计划到位
看 文档/操作/TIER_集成.md → 详细的决策标准+剧本
______________________________________________________________________
📚 文档中心
SentinelMCP新手? 开始于 DOCS/README.md 用于基于角色的导航
由以下人员组织的完整文档 角色 和 用例:
| 角色 | 文档 | 时间 |
|---|---|---|
| 🔴 一级分析师 | 警报分类程序 | 10分钟 |
| 🟠 二级调查员 | 调查工作流程 | 10分钟 |
| 🟡 第三级法医 | 法医深潜 | 10分钟 |
| 🏗️ 建筑师 | 系统设计 | 15分钟 |
| 👨💻 开发者 | 实施指南 | 10分钟 |
| ❓ 需要快速回答吗? | 常见问题与参考 | 2分钟 |
| 🆘 故障排除 | 支持和问题 | 5分钟 |
文档目录
SentinelMCP包括 综合参考资料.访问它们:
- DOCS/README.md --具有搜索功能的主文档索引
- 文档/操作/ --分层程序、SLA、最佳实践
- 文档/架构/ --系统设计、容量规划、集成
- 文档/开发/ --代理定制,扩展工作流程
- 文档/参考/ --快速查找、术语表、常见问题解答
- 文档/支持/ --故障排除、版本兼容性、诊断
______________________________________________________________________
📁 项目结构
SentinelMCP/
├── 📋 README.md ← You are here
├── 📖 CONTRIBUTING.md ← Contributing guidelines
├── 📄 CHANGELOG.md ← Version history
├── ⚖️ LICENSE ← MIT License
│
├── 📚 DOCS/ ← COMPREHENSIVE DOCUMENTATION
│ ├── README.md ← Start here for navigation
│ ├── OPERATIONS/ ← Tier 1, 2, 3 procedures + best practices
│ ├── ARCHITECTURE/ ← System design + capacity planning
│ ├── DEVELOPMENT/ ← Agent customization + extending
│ ├── REFERENCE/ ← Quick lookups + glossary + FAQ
│ └── SUPPORT/ ← Troubleshooting + diagnostics
│
├── 🤖 agents/ ← 16 Agent Definitions (4 tiers)
│ ├── tier1-agents.yaml
│ ├── tier2-agents.yaml
│ ├── tier3-forensic-agents.yaml
│ └── cloud-hunter-agents.yaml
│
├── 👥 roles/ ← 16 Role Definitions
│ └── roles-matrix.yaml
│
├── 💡 skills/ ← 40+ Skills Framework
│ └── skills-matrix.yaml
│
├── 📋 schema/ ← JSON Validation Schemas
│ ├── agent-schema.json
│ ├── alert-schema.json
│ ├── investigation-schema.json
│ └── case-schema.json
│
└── ⚙️ data/ ← Configuration + Workflows
├── config.yaml ← Workspace settings
├── tier-integration.yaml ← Escalation rules (technical)
├── data-sources.yaml ← Integrated data sources
├── workflows.yaml ← Operational workflows
└── escalation-paths.yaml ← Escalation decision matrices快速开始
1.克隆和配置
git clone https://github.com/eshlomo1/SentinelMCP.git
cd SentinelMCP
cp config.yaml config.yaml.backup
# Edit config.yaml with your workspace details2.阅读文档
👉 在这里开始: DOCS/README.md
本综合指南涵盖:
- 特定角色文档
- 基于任务的导航
- 快速参考资料
- 故障排除指南
3.选择你的角色
| 角色 | 从这里开始 |
|---|---|
| 一级警报分析师 | 文件/操作/TIER1_操作.md |
| 二级调查员 | 文件/操作/调查_工作流程.md |
| 三级法医分析员 | 文件/操作/法医程序.md |
| 建筑师/经理 | DOCS/建筑学/建筑学_OVERVIEW.md |
| 开发人员/工程师 | 文件/开发/README.md |
| 需要快速回答吗? | DOCS/参考/快速参考.md |
架构概述
┌─────────────────────────────────────────────────────────────────┐
│ DATA SOURCES │
│ Defender XDR │ Entra ID │ Azure │ AWS │ GCP │ Threat Intel │
└────────────────────────────────┬────────────────────────────────┘
│
▼
┌────────────────────────────────────────────┐
│ TIER 1: TRIAGE & NORMALIZATION │
│ • Alert Parser • Alert Router │
│ • Alert Enricher • FP Eliminator │
└────────────────────────────────────────────┘
│ │
│ ▼
│ ┌──────────────────────────────┐
│ │ CLOUD HUNTER (Parallel) │
│ │ • Infrastructure Analyzer │
│ │ • Log Anomaly Detector │
│ │ • Threat Intel Enricher │
│ │ • Proactive Hunter │
│ └──────────────────────────────┘
│
▼
┌────────────────────────────────────────────┐
│ TIER 2: INVESTIGATION & ANALYSIS │
│ • Malware Analyzer │
│ • Network Investigator • Identity Analyzer│
│ • Threat Assessor │
└──────────────────┬───────────────────────┘
│
▼
┌────────────────────────────────────────────┐
│ TIER 3: FORENSIC & ROOT CAUSE ANALYSIS │
│ • Forensic Investigator │
│ • Incident Reconstructor │
│ • Evidence Collector │
│ • Root Cause Analyzer │
└────────────────────────────────────────────┘
│
▼
┌────────────────────────┐
│ RESOLUTION OUTPUT │
│ • Investigation Case │
│ • Evidence Package │
│ • Root Cause Report │
│ • Remediation Plan │
└────────────────────────┘🔗 数据集成
SentinelMCP摄入来源 8主要来源 每一层都有智能丰富功能:
- ✅ Microsoft Defender XDR --端点、电子邮件、云应用程序威胁
- ✅ 参赛者ID --身份验证、身份风险事件
- ✅ Azure安全中心 --基础设施+漏洞数据
- ✅ AWS CloudTrail --云基础设施活动
- ✅ GCP审计日志 --谷歌云运营
- ✅ 第三方SIEM --集成其他工具
- ✅ 威胁情报馈送 --外部威胁背景
- ✅ 定制日志 --特定于应用程序的安全事件
警报生命周期
每个警报都遵循这条智能、高效的路径:
Raw Alert → Normalize → Enrich → Route → Investigate → Escalate → Close
(T1) (T1) (T1) (T1) (T2) (T3) (T3)______________________________________________________________________
⚡ 入门指南
1.克隆和设置
git clone https://github.com/eshlomo1/SentinelMCP.git
cd SentinelMCP2.阅读文档
👉 DOCS/README.md --按角色完成导航指南
2.阅读文档
👉 DOCS/README.md --按角色完成导航指南
3.自定义您的环境
编辑 data/config.yaml 使用您的工作区详细信息:
workspace_id: your-workspace-id
tenant_id: your-tenant-id
environment: production
slas:
critical: 5 minutes
high: 15 minutes
medium: 1 hour
low: 4 hours______________________________________________________________________
🎯 16名专业代理
第1级:快速警报分类(SLA:5-15分钟)
| 代理人 | 角色 | 目的 |
|---|---|---|
| AlertParser | t1警报规范化 | 将原始警报转换为标准格式 |
| Alert丰富 | t1警报增强 | 从威胁intel+目录添加上下文 |
| AlertRouter | t1警报路由 | 智能路由到适当的层 |
| FPEliminator | t1 fp检测 | 消除60-80%的误报 |
第二层:深入调查(SLA:30-60分钟)
| 代理人 | 角色 | 目的 |
|---|---|---|
| 恶意软件分析仪 | t2恶意软件分析 | 分析入侵指标 |
| 网络调查员 | t2网络调查 | 跟踪横向移动+数据流 |
| 身份分析器 | t2身份分析 | 调查异常用户活动 |
| 威胁评估员 | t2威胁评估 | 风险+影响评估 |
第3级:法医卓越(SLA:8-24小时)
| 代理人 | 角色 | 目的 |
|---|---|---|
| 法医调查员 | t3法医调查 | 深度法医分析+证据 |
| 事故重建者 | t3事件重构 | 时间线+攻击链重构 |
| 证据收集者 | t3证据收集 | 监管链+法律保全 |
| 根系分析仪 | t3根本原因分析 | 确定事件发生的方式和原因 |
Cloud Hunter:主动威胁搜索(SLA:4小时,并行)
| 代理人 | 角色 | 目的 |
|---|---|---|
| 基础设施分析仪 | ch基础设施安全 | 云资源+配置分析 |
| 对数异常检测器 | ch日志分析 | ML驱动的异常检测 |
| ThreatIntelEnricher | ch威胁情报 | 外部威胁相关性 |
| 主动猎人 | ch主动狩猎 | 假设驱动的威胁狩猎 |
______________________________________________________________________
✨ 为什么选择SentinelMCP?
与手动警报分类:
- ⚡ 快10倍 --自动路由与手动分拣
- 🎯 准确率98% --一致的决策逻辑与人为差异
- 📈 FPs减少60-80% --自动消除假阳性
- 🔒 法医准备就绪 --从第一天开始的监管链
与传统的SIEM工作流相比:
- 🧠 智能升级 --机器学习驱动的决策与基于阈值的决策
- 🔄 层级专业化 --特定角色工具与一刀切
- 📊 SLA自动化 --自动升级与手动截止日期跟踪
- 👥 基于技能的作业 --合适的人,合适的警觉,合适的技能
______________________________________________________________________
📞 支持与贡献
- 问题? → DOCS/README.md 用于完整导航
- 想贡献吗? → 贡献.md
- 最佳实践? → 文件/操作/最佳实践.md
- 问题? → 文档/支持/ 故障排除
______________________________________________________________________
📋 关于本项目
| 财产 | 价值 |
|---|---|
| 许可证 | 麻省理工学院 |
| 版本 | 1.0.0 |
| 状态 | 🟢 生产 |
| 组织 | PurpleX实验室 |
| 最后更新 | 2026年2月14日 |
| 仓库 |
______________________________________________________________________
SentinelMCP --将警报转化为智能调查
