AWS‑IReveal‑MCP

Fornece uma interface unificada para os serviços da AWS em investigações de segurança e resposta a incidentes.

Documentação

AWS‑IReveal‑MCP

AWS‑IReveal‑MCP é um servidor do Model Context Protocol (MCP) projetado para dar às equipes de segurança e aos respondedores de incidentes uma interface unificada para serviços AWS úteis para investigação. Ao conectar o AWS‑IReveal‑MCP a qualquer cliente MCP (como Claude Desktop ou Cline), você pode invocar consultas e análises em vários serviços AWS sem sair do seu espaço de trabalho orientado por LLM.

Recursos

O AWS‑IReveal‑MCP integra-se com os seguintes serviços e funcionalidades AWS:

  • CloudTrail — Logs de eventos de gerenciamento para atividade de API
  • Amazon Athena — Consultas SQL sobre logs do CloudTrail
  • CloudWatch — Logs operacionais e análise ad hoc
  • Amazon GuardDuty — Detecção de ameaças e investigação de achados
  • AWS Config — Histórico de configuração de recursos e status de conformidade
  • VPC Flow Logs — Metadados de tráfego de rede para análise forense
  • Network Access Analyzer — Verificações de alcançabilidade entre SG/NACL/VPC
  • IAM Access Analyzer — Achados de acesso baseados em políticas e recursos

Juntos, esses serviços permitem que você

  • Rastrear “quem fez o quê, quando e onde” (CloudTrail, Config)
  • Examinar eventos de dados detalhados (Athena)
  • Pesquisar e visualizar logs (CloudWatch, VPC Flow Logs)
  • Expor alertas de segurança (GuardDuty, IAM Access Analyzer)
  • Verificar alcançabilidade e configuração de rede (Network Access Analyzer)

Exemplos de Prompts

  • analisar atividade por IP x.x.x.x nos últimos 5 dias
  • analisar atividade por função 'sysadmin' nas últimas 24 horas
  • investigar atividade suspeita no cloudtrail nos últimos 7 dias em us-west-2
  • existe algum evento de dados em buckets com nome contendo 'customers' nos últimos 7 dias?
  • investigar logs do cloudwatch relacionados ao Bedrock
  • propor remediações para achados do GuardDuty de alto risco ocorridos nos últimos 2 dias
  • identificar recursos não conformes, explicar regras violadas e sugerir remediação

Instalação

Pré-requisitos

  • Instale o UV com:
curl -Ls https://astral.sh/uv/install.sh | sh
  • Clone o repositório e configure o ambiente (isso instalará as dependências necessárias):
git clone https://github.com/Brucedh/aws-ireveal-mcp.git
cd aws-ireveal-mcp
uv venv
source .venv/bin/activate

Configuração

Adicione a seguinte configuração ao arquivo de configurações do seu cliente MCP:

{
  "mcpServers": {
    "aws-ireveal": {
      "command": "uv",
      "args": [
        "--directory",
        "/path_to_your/aws-ireveal-mcp",
        "run",
        "server.py"
      ],
      "env": {
        "AWS_PROFILE": "<YOUR_PROFILE>"
      }
    }
  }
}