AWS‑IReveal‑MCP

Proporciona una interfaz unificada para los servicios de AWS en investigaciones de seguridad y respuesta a incidentes.

Documentación

AWS‑IReveal‑MCP

AWS‑IReveal‑MCP es un servidor de Model Context Protocol (MCP) diseñado para brindar a los equipos de seguridad y a los equipos de respuesta a incidentes una interfaz unificada para los servicios de AWS útiles para la investigación. Al conectar AWS‑IReveal‑MCP a cualquier cliente MCP (como Claude Desktop o Cline), puede invocar consultas y análisis en múltiples servicios de AWS sin salir de su espacio de trabajo impulsado por LLM.

Características

AWS‑IReveal‑MCP se integra con los siguientes servicios y funcionalidades de AWS:

  • CloudTrail — Registros de eventos de gestión para actividad de API
  • Amazon Athena — Consultas SQL sobre registros de CloudTrail
  • CloudWatch — Registros operativos y análisis ad hoc
  • Amazon GuardDuty — Detección de amenazas e investigación de hallazgos
  • AWS Config — Historial de configuración de recursos y estado de cumplimiento
  • VPC Flow Logs — Metadatos de tráfico de red para análisis forense
  • Network Access Analyzer — Comprobaciones de alcanzabilidad en SG/NACL/VPC
  • IAM Access Analyzer — Hallazgos de acceso basados en políticas y recursos

En conjunto, estos servicios le permiten:

  • Rastrear "quién hizo qué, cuándo y dónde" (CloudTrail, Config)
  • Examinar eventos de datos detallados (Athena)
  • Buscar y visualizar registros (CloudWatch, VPC Flow Logs)
  • Exponer alertas de seguridad (GuardDuty, IAM Access Analyzer)
  • Verificar la alcanzabilidad y configuración de la red (Network Access Analyzer)

Ejemplos de Prompts

  • analizar actividad por IP x.x.x.x en los últimos 5 días
  • analizar actividad por rol 'sysadmin' en las últimas 24 horas
  • investigar actividad sospechosa en cloudtrail en los últimos 7 días en us-west-2
  • ¿hay algún evento de datos en buckets con nombre que contenga 'customers' en los últimos 7 días?
  • investigar registros de cloudwatch relacionados con Bedrock
  • proponer remediaciones para hallazgos de GuardDuty con alto riesgo ocurridos en los últimos 2 días
  • identificar recursos no conformes, explicar las reglas violadas y sugerir remediación

Instalación

Requisitos previos

  • Instale UV con:
curl -Ls https://astral.sh/uv/install.sh | sh
  • Clone el repositorio y configure el entorno (esto instalará las dependencias requeridas):
git clone https://github.com/Brucedh/aws-ireveal-mcp.git
cd aws-ireveal-mcp
uv venv
source .venv/bin/activate

Configuración

Agregue la siguiente configuración al archivo de configuración de su cliente MCP:

{
  "mcpServers": {
    "aws-ireveal": {
      "command": "uv",
      "args": [
        "--directory",
        "/path_to_your/aws-ireveal-mcp",
        "run",
        "server.py"
      ],
      "env": {
        "AWS_PROFILE": "<YOUR_PROFILE>"
      }
    }
  }
}