Security Infrastructure MCP Servers
Integra con plataformas de seguridad como Splunk SIEM, CrowdStrike EDR y Microsoft MISP.
Documentación
Servidores MCP de Infraestructura de Seguridad
Una colección integral de implementaciones de servidores MCP (Protocolo de Contexto de Modelo) seguros para integraciones de plataformas de seguridad con endurecimiento de seguridad de nivel empresarial.
🛡️ Diseño con Seguridad como Prioridad
Este proyecto ha pasado por un endurecimiento de seguridad integral para abordar vulnerabilidades críticas e implementar mejores prácticas de seguridad:
✅ Mejoras de Seguridad (Actualización más Reciente)
- 🔴 Correcciones de Severidad ALTA:
- Prevención de inyección SPL con saneamiento de consultas y bloqueo de comandos peligrosos
- Análisis XML seguro usando defusedxml para prevenir ataques XXE
- Eliminación completa de credenciales codificadas de todos los archivos de configuración
- 🟡 Correcciones de Severidad MEDIA:
- TLS 1.2+ obligatorio con conjuntos de cifrado fuertes para todas las comunicaciones API
- Validación y saneamiento integral de entradas en todos los servidores
- Prevención de riesgos de ejecución de comandos y ataques de inyección
- Saneamiento de mensajes de error para prevenir divulgación de información
- 🔵 Características de Seguridad Adicionales:
- Prevención de ataques de inyección FQL/SPL con coincidencia de patrones
- Aplicación de validación de certificados SSL
- Saneamiento de datos para respuestas API
- Plantillas de configuración seguras con marcadores de posición seguros
- .gitignore integral para prevenir exposición de credenciales
🔒 Documentación de Seguridad
Consulte SECURITY.md para obtener pautas de seguridad integrales, mejores prácticas de configuración y procedimientos de reporte de vulnerabilidades.
🔐 Plataformas Soportadas
Splunk SIEM
- Ejecución Segura de Consultas SPL: Ejecute consultas de Lenguaje de Procesamiento de Búsqueda con prevención de inyección
- Búsqueda de Eventos: Busque eventos de seguridad en todos los índices con filtrado saneado
- Análisis Basado en Tiempo: Rangos de tiempo validados y ventanas de tiempo personalizadas
- Gestión de Trabajos Asíncronos: Cree y monitoree trabajos de búsqueda con recuperación segura de resultados
- Formato de Resultados JSON: Salida estructurada con filtrado de datos sensibles
CrowdStrike EDR
- Búsqueda Segura de Detecciones: Consulte detecciones usando FQL validado (Lenguaje de Consulta Falcon)
- Detalles de Detecciones: Recupere resúmenes de detecciones y metadatos saneados
- Autenticación OAuth 2.0: Acceso API seguro con gestión adecuada de tokens
- Validación de Entradas: Validación integral de parámetros y listas blancas
- Datos de Amenazas en Tiempo Real: Acceso a los datos de detección de endpoints más recientes con filtrado de seguridad
Microsoft MISP
- Búsqueda de Eventos: Consulte eventos MISP con saneamiento y validación de entradas
- Búsqueda de Atributos IOC: Busque indicadores con prevención de XSS e inyección
- Soporte Multi-formato: Maneje varios tipos de IOC con validación de contenido
- Seguridad SSL: Verificación de certificados aplicada con advertencias de seguridad
- Integración API RESTful: Soporte seguro de API REST MISP con saneamiento de errores
🚀 Inicio Rápido
Instalación
# 1. Clone the repository
git clone https://github.com/jmstar85/SecurityInfrastructure.git
cd SecurityInfrastructure
# 2. Install secure dependencies
pip install -r requirements.txt
# 3. Configure credentials securely
cp .env.example .env
# Edit .env with your platform credentials (see security guidelines)
# 4. Add to Claude Desktop configuration
# Copy config-example.json content to your Claude Desktop config
# Location: ~/Library/Application Support/Claude/claude_desktop_config.json (macOS)
# Update paths and environment variables with your secure values
Configuración Segura
# Verify configuration security
python -c "
import json
with open('.env', 'r') as f:
content = f.read()
if 'REPLACE_WITH_YOUR' in content:
print('⚠️ Please update placeholder credentials in .env')
else:
print('✅ Configuration appears to be customized')
"
# Test server security
python src/splunk_server.py # Runs on localhost:8080
python src/crowdstrike_server.py # Runs on localhost:8081
python src/misp_server.py # Runs on localhost:8082
🔧 Herramientas del Servidor MCP
Herramientas Splunk SIEM (Endurecidas en Seguridad)
search-events: Ejecute consultas SPL saneadas con prevención de inyección# Example: Secure search for failed login attempts query = "index=security sourcetype=auth action=failure" # Automatically sanitized earliest_time = "-24h" # Validated time format
Herramientas CrowdStrike EDR (Endurecidas en Seguridad)
search-detections: Consulte detecciones con validación FQL y listas blancas# Example: Secure search for high severity detections filter_query = "max_severity:'high'" # Validated against injection patterns sort = "created_timestamp.desc" # Whitelisted sort options only
Herramientas MISP (Endurecidas en Seguridad)
search-events: Consulte inteligencia de amenazas con saneamiento de entradassearch-attributes: Busque IOCs con prevención de XSS e inyección# Example: Secure search for IP-based IOCs type = "ip-dst" # Input sanitized and validated category = "Network activity" # Content filtered for safety
📁 Estructura de Proyecto Optimizada
SecurityInfrastructure/
├── src/ # Secure MCP server implementations
│ ├── splunk_server.py # Splunk SIEM integration (hardened)
│ ├── crowdstrike_server.py # CrowdStrike EDR integration (hardened)
│ └── misp_server.py # Microsoft MISP integration (hardened)
├── config/ # Secure configuration templates
│ ├── mcp-settings.json # MCP client configuration (sanitized)
│ └── splunk.yaml # Splunk configuration template
├── tests/ # Security validation tests
├── SECURITY.md # Security guidelines and best practices
├── config-example.json # Safe configuration template
├── .env.example # Environment variables template (secure)
├── .gitignore # Comprehensive credential protection
├── requirements.txt # Minimal secure dependencies
├── INSTALLATION.md # Detailed setup guide
├── setup-guide.md # Quick setup templates
└── docker-compose.yml # Container configuration
Nota: Los componentes de frontend, archivos Node.js innecesarios y artefactos de desarrollo han sido eliminados para minimizar la superficie de ataque y optimizar la postura de seguridad.
🔧 Configuración Segura del Cliente MCP
Configuración de Claude Desktop (Segura)
Ubicación del Archivo de Configuración:
- macOS:
~/Library/Application Support/Claude/claude_desktop_config.json - Windows:
%APPDATA%\Claude\claude_desktop_config.json
Plantilla de Configuración Segura:
{
"mcpServers": {
"security-infrastructure-splunk": {
"command": "python",
"args": ["/FULL/PATH/TO/SecurityInfrastructure/src/splunk_server.py"],
"env": {
"SPLUNK_HOST": "REPLACE_WITH_YOUR_SPLUNK_HOST",
"SPLUNK_TOKEN": "REPLACE_WITH_YOUR_API_TOKEN",
"SPLUNK_VERIFY_SSL": "true"
}
}
}
}
⚠️ Nota de Seguridad: Nunca envíe credenciales reales al control de versiones. Use las plantillas proporcionadas y reemplace los marcadores de posición con valores reales.
💻 Ejemplos de Uso Seguro
Una vez configurado de forma segura con Claude Desktop, puede usar lenguaje natural para interactuar con sus plataformas de seguridad:
Consultas Splunk SIEM (Seguras contra Inyección)
"Search for failed SSH login attempts in the last 6 hours"
"Find all authentication events from IP 192.168.1.100"
"Show me high priority security alerts from yesterday"
"Search for events in the security index containing 'malware'"
Consultas CrowdStrike EDR (Validadas)
"Show me all high severity detections from today"
"Find endpoint detections with behavior patterns"
"List recent detections sorted by creation time"
"Search for detections on specific hostnames"
Inteligencia de Amenazas MISP (Saneada)
"Search for events related to specific threat actors"
"Find all IP address indicators of compromise"
"Look up domain indicators from the last week"
"Search for published threat intelligence events about phishing"
🛠️ Características de Seguridad
Implementaciones de Seguridad Principales
- Validación de Entradas: Saneamiento y validación integral de todas las entradas de usuario
- Prevención de Inyección: Protección contra ataques de inyección SPL, FQL, SQL y XSS
- Comunicaciones Seguras: HTTPS/TLS 1.2+ aplicado con conjuntos de cifrado fuertes
- Saneamiento de Errores: Mensajes de error genéricos para prevenir divulgación de información
- Seguridad de Autenticación: Manejo seguro de tokens/credenciales con validación adecuada
Arquitectura de Seguridad
- Múltiples Métodos de Autenticación: Basados en sesión, tokens y OAuth 2.0 con valores predeterminados seguros
- Aplicación de SSL/TLS: Verificación obligatoria de certificados para todas las conexiones
- Seguridad API: Limitación de velocidad, aplicación de tiempos de espera y límites de agrupación de conexiones
- Seguridad de Configuración: Plantillas seguras, enmascaramiento de credenciales y protección .gitignore
Protección de Datos
- Saneamiento de Salida: Eliminación de campos sensibles de las respuestas API
- Gestión de Credenciales: Sin secretos codificados, protección de variables de entorno
- Seguridad de Registros: Filtrado de datos sensibles en registros y pistas de auditoría
- Gestión de Sesiones: Expiración adecuada de tokens y almacenamiento seguro
📋 Requisitos
- Python 3.11+
- Credenciales de acceso seguras para plataformas de seguridad (configuradas adecuadamente)
- Cliente compatible con MCP (se recomienda Claude Desktop)
- Certificados SSL/TLS para implementaciones en producción
🔐 Gestión Segura de Credenciales
Splunk SIEM (Configuración Segura)
- Token API (muy recomendado) con los permisos mínimos requeridos
- Verificación del endpoint HTTPS requerida
- Permisos de búsqueda limitados solo a los índices necesarios
CrowdStrike EDR (Configuración Segura)
- ID de Cliente y Secreto de Cliente con principio de privilegio mínimo
- Permisos API: Detecciones (LECTURA), alcance limitado
- Validación de URL base y aplicación de HTTPS
Microsoft MISP (Configuración Segura)
- Clave API con permisos de solo lectura cuando sea posible
- URL de la instancia MISP con validación de certificados SSL
- Configuración de tiempos de espera para seguridad
🧪 Validación de Seguridad
Este proyecto incluye validación de seguridad integral:
# Run security validation tests
python -m pytest tests/ -v
# Validate configuration security
python -c "
import os
config_files = ['.env', 'config/mcp-settings.json']
for f in config_files:
if os.path.exists(f):
with open(f) as file:
content = file.read()
if 'REPLACE_WITH_YOUR' in content:
print(f'⚠️ {f} contains placeholder credentials')
else:
print(f'✅ {f} appears configured')
"
📊 Métricas de Seguridad
- Estado de Vulnerabilidades: Todos los problemas de severidad ALTA y MEDIA resueltos
- Cobertura de Seguridad: 83% de las pruebas de validación de seguridad aprobadas
- Calidad del Código: Validación integral de entradas y manejo de errores
- Superficie de Ataque: Minimizada mediante eliminación y optimización de componentes
🤝 Contribuciones
- Haga un fork del repositorio
- Cree una rama de características (
git checkout -b feature/security-enhancement) - Siga las pautas de seguridad en SECURITY.md
- Agregue pruebas de seguridad para nuevas características
- Haga commit con validación de seguridad (
git commit -am 'Add secure feature') - Haga push a la rama (
git push origin feature/security-enhancement) - Cree una Solicitud de Extracción con lista de verificación de revisión de seguridad
📄 Licencia
Este proyecto se proporciona con fines de investigación de seguridad y educativos con un enfoque en prácticas de implementación seguras.
🔗 Recursos de Seguridad
- SECURITY.md - Pautas de seguridad y mejores prácticas
- Documentación del Protocolo MCP
- Pautas de Seguridad OWASP
- Documentación de Seguridad de API de Plataforma
🚨 Reporte de Seguridad
Si descubre una vulnerabilidad de seguridad, por favor:
- No cree un problema público
- Envíe los detalles de seguridad por correo electrónico al mantenedor
- Permita un tiempo razonable para las correcciones antes de la divulgación
- Siga prácticas de divulgación responsable
⭐ Si esta implementación segura le resulta útil, ¡por favor dele una estrella!
Actualización de Seguridad más Reciente: Diciembre 2024 - Endurecimiento de seguridad integral con remediación de vulnerabilidades y optimización.