Cyber Triage

Permite acceder a datos de DFIR / forense recolectados de endpoints. Se utiliza para investigaciones de SOC y forenses.

Documentación


7.3.1. Claude Desktop, Code y otros clientes MCP

Puedes conectar un cliente MCP, como Claude Desktop o Goose, a Cyber Triage para que pueda acceder a los datos de tu caso.

Cyber Triage proporciona "MCP sobre STDIO". NO es sobre HTTP.

Nota

Eres responsable de saber a dónde envía los datos tu cliente MCP y cuáles son las políticas de retención y uso compartido de ese servidor. Por ejemplo, una instalación predeterminada de Claude Desktop enviará datos a los servidores de Anthropic y su acceso a tus datos dependerá de tu configuración.

Puedes leer más sobre:

7.3.1.1. Conceptos básicos de MCP y Cyber Triage

  • Los LLMs, como Claude, generalmente tendrán solo acceso de lectura a tus datos. Tienen capacidades limitadas para escribir datos de vuelta, pero se limita a calificar elementos como sospechosos y agregar notas de enriquecimiento. Todos los datos en la base de datos provenientes de IA están claramente etiquetados con "[AI]".
  • Debes ejecutar Cyber Triage en el mismo sistema donde se ejecuta Claude Desktop.
  • Debes abrir el incidente en Cyber Triage primero y luego Claude puede acceder a esos datos. Si no puedes abrir el incidente, entonces Claude no puede ver los datos.
  • Si tienes una configuración de equipo, debes habilitar MCP en cada cliente. El servidor de Cyber Triage no puede tener un servidor MCP.
  • Esto utiliza un LLM que no es de Cyber Triage. Está bajo tu control. Puede ser de una cuenta de pago de Anthropic, Claude dentro de tu proveedor de nube (AWS, Azure, GCP, etc.), o un LLM local. Es Trae tu propia IA (BYOAI).

../../_images/integ_claude_flow.png

7.3.1.2. Habilitar el servidor MCP

Primero, inicia Cyber Triage, ve al panel de Opciones y navega a la opción "Integraciones" -> "Servidor GenAI MCP". Habilita la función.

../../_images/integ_claude_options.png

Copia la ruta del archivo que ves y guárdala para poder ingresarla en tu cliente MCP. Debería ser algo como:

C:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe

Necesitarás conservar las dobles barras invertidas (al menos para Claude Desktop).

Cyber Triage necesitará reiniciarse para que el servidor MCP esté habilitado.

7.3.1.3. Configurar Claude Desktop

Si quieres usar los servidores públicos de Anthropic, descarga Claude Desktop (o Code u otro cliente MCP) e instálalo. Inícialo e inicia sesión en tu cuenta de Anthropic.

Si quieres usar un LLM local o LLMs en AWS, consulta los enlaces en la introducción (y omite el resto de esta sección).

A continuación, encuentra tu archivo claude_desktop_config.json. Estas aplicaciones cambian rápidamente, pero actualmente se encuentra aquí:

C:\Users\JDOE\AppData\Local\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude\claude_desktop_config.json

Si no, busca en tu sistema dónde está ese archivo o verifica si Anthropic movió los datos.

Cuando abras ese archivo en un editor de texto, verás algo como esto si es una instalación nueva:

{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false } }

Debes:

  • Agregar una coma después del penúltimo }
  • Agregar una sección mcpServer como la siguiente antes del } final

Debería verse así:

{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false }, "mcpServers": { "cybertriage": { "command": "c:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe" } } }

Obviamente, asegúrate de usar la misma ruta que copiaste de la aplicación. Las dobles barras invertidas son obligatorias. Puedes reabrir Cyber Triage para obtener la ruta.

No olvides agregar la coma antes de agregar el "mcpServer". Ese es el error común.

Después de editar el archivo de configuración, cierra Claude Desktop POR COMPLETO.

Nota

En Windows, Claude Desktop sigue ejecutándose incluso después de cerrar la ventana. Debes ir a la barra de tareas y cerrarlo desde allí antes de que se apague por completo y recargue el archivo de configuración.

7.3.1.4. Usar Claude Desktop para analizar datos

Después de reiniciar Claude Desktop, deberías estar listo para comenzar.

  1. Inicia Cyber Triage.
  2. Abre un incidente.
  3. En Claude Desktop (u otro cliente MCP), escribe algo como "¿Puedes ver el servidor MCP de Cyber Triage?". Debería decirte si puede y qué tipos de "herramientas" soporta. Si eso no funciona, consulta la sección de Depuración a continuación. Comenzar con este mensaje ayuda a depurar temprano y señala al cliente que quieres usar ese servidor.

../../_images/integ_claude_test.png

  1. Comienza a hacer preguntas.

7.3.1.5. Qué hace un buen mensaje

Con esta integración de GenAI, tienes el control total de lo que sucede. Eso también significa que eres responsable de asegurarte de que el LLM vaya en la dirección correcta.

  • Asegúrate de que tus mensajes sean específicos sobre si deben ser para un solo host o para todos en el incidente. Por ejemplo: "haz una línea de tiempo de todos los elementos notables" vs "haz una línea de tiempo de elementos notables del host X".
  • El LLM puede enfocarse demasiado en elementos sospechosos como "hechos". Recuérdale que los confirme y que no confíe completamente en ellos.
  • Pídele que cite sus razones cuando identifique algo que Cyber Triage no identificó.

Aunque no es exhaustivo, aquí hay algunos de los tipos de "herramientas" que Cyber Triage expone al LLM y, por lo tanto, qué tipos de preguntas puede responder:

  • Conceptos básicos del incidente abierto y los hosts
  • Información a nivel de incidente sobre elementos notables
  • Información a nivel de host sobre elementos notables
  • Líneas de tiempo a nivel de host
  • Búsquedas de metadatos a nivel de host
  • Listas de tipos de datos a nivel de host (procesos, tareas activadas, etc.)
  • Datos de cadena del contenido de archivos (no archivos completos o sin procesar)

La versión 3.17.0 tenía 32 herramientas.

7.3.1.6. Errores de mensaje

Claude puede darte un mensaje sobre un error de herramienta, como este:

../../_images/integ_claude_error1.png

Si ves esto, entonces continúa con algo como:

"Por favor, describe cómo intentaste usar la herramienta X para que podamos depurar el error. Mantenlo anónimo y no incluyas ninguno de mis datos reales."

Y envíalo a support@sleuthkitlabs.com.

Otras limitaciones (al menos de Claude): - Deberás confirmar el uso de cada herramienta cada vez. Actualmente no hay una anulación para esta configuración de seguridad. - Hay un límite de 1MB en los datos devueltos de la consulta MCP. Si tu consulta alcanza este límite, infórmanos y podemos intentar optimizarlo.

7.3.1.7. Depuración

Si Claude Desktop no puede ver el servidor MCP, entonces:

  • Verifica que habilitaste el servidor MCP en el panel de opciones y reiniciaste Cyber Triage
  • Verifica que REALMENTE detuviste Claude Desktop por completo yendo a la barra de tareas de Windows y deteniéndolo allí (cerrar ventanas no es suficiente)

Si lo anterior está confirmado, abre un símbolo del sistema y ve a la carpeta que copiaste en el archivo de configuración (como c:\Program Files\CyberTriage\bin). Escribe:

cybertriage-mcp-stdio --test

Eso intentará conectarse al servidor.

  • Éxito: Si pasa, entonces el servidor está ejecutándose y cybertriage-mcp-stdio pudo conectarse. Por lo tanto, el problema está en tu configuración de Claude Desktop. Verifica dos veces el archivo de configuración y si tu cuenta puede acceder a servidores MCP.
  • Falla: Si cybertriage-mcp-stdio no puede conectarse, entonces el problema es el servidor MCP. Revisa los registros en tu carpeta \AppData\Local\CyberTriage\MCP para ver si hay errores (el programa STDIO registra aquí). También verifica si un firewall podría haber bloqueado la conexión. También puedes revisar los registros de Cyber Triage (el servidor MCP registra aquí).

7.3.1.8. Arquitectura

Para ayudar con la depuración y comprender cómo funciona todo esto, aquí hay un resumen rápido:

  • Si está habilitado, al inicio, Cyber Triage abre el puerto TCP 9765 solo para conexiones de localhost. También genera un token aleatorio para cada inicio. Todas las conexiones de otros hosts o sin el token son rechazadas.
  • El programa cybertriage-mcp-stdio.exe puede conectarse al puerto. Claude Desktop se comunica con él a través de STDIO y actúa como un transporte entre Claude Desktop y la aplicación Cyber Triage en ejecución.