Cyber Triage

Permite acesso a dados de DFIR / perícia forense coletados de endpoints. Usado para investigações de SOC e forenses.

Documentação


7.3.1. Claude Desktop, Code e outros clientes MCP

Você pode conectar um cliente MCP, como Claude Desktop ou Goose, ao Cyber Triage para que ele possa acessar os dados dos seus casos.

O Cyber Triage fornece “MCP sobre STDIO”. Não é via HTTP.

Observação

Você é responsável por saber para onde seu cliente MCP envia dados e quais são as políticas de retenção e compartilhamento desse servidor. Por exemplo, uma instalação padrão do Claude Desktop enviará dados para os servidores da Anthropic, e o acesso deles aos seus dados dependerá das suas configurações.

Você pode ler mais sobre:

7.3.1.1. Noções básicas de MCP e Cyber Triage

  • Os LLMs, como o Claude, geralmente terão apenas acesso de leitura aos seus dados. Eles têm capacidade limitada de gravar dados de volta, mas isso se limita a marcar itens como suspeitos e adicionar notas de enriquecimento. Todos os dados no banco de dados provenientes da IA são claramente rotulados com “[AI]”.
  • Você precisa executar o Cyber Triage no mesmo sistema em que o Claude Desktop está sendo executado.
  • Você precisa abrir o incidente no Cyber Triage primeiro e então o Claude poderá acessar esses dados. Se você não conseguir abrir o incidente, o Claude não poderá ver os dados.
  • Se você tiver uma configuração de equipe, precisará habilitar o MCP em cada cliente. O servidor do Cyber Triage não pode ter um servidor MCP.
  • Isso usa um LLM que não é do Cyber Triage. Ele está sob seu controle. Pode ser de uma conta paga da Anthropic, Claude dentro do seu provedor de nuvem (AWS, Azure, GCP, etc.) ou um LLM local. É Traga Sua Própria IA (BYOAI).

../../_images/integ_claude_flow.png

7.3.1.2. Habilitar o servidor MCP

Primeiro, inicie o Cyber Triage, vá ao painel de Opções e navegue até a opção “Integrações” -> “Servidor GenAI MCP”. Habilite o recurso.

../../_images/integ_claude_options.png

Copie o caminho do arquivo que você vê e salve-o para poder inseri-lo no seu cliente MCP. Deve ser algo como:

C:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe

Você precisará preservar as barras duplas (pelo menos para o Claude Desktop).

O Cyber Triage precisará ser reiniciado para que o servidor MCP seja habilitado.

7.3.1.3. Configurar o Claude Desktop

Se você quiser usar os servidores públicos da Anthropic, baixe o Claude Desktop (ou Code ou outro cliente MCP) e instale-o. Inicie-o e faça login na sua conta da Anthropic.

Se você quiser usar um LLM local ou LLMs na AWS, consulte os links na introdução (e pule o restante desta seção).

Em seguida, encontre seu arquivo claude_desktop_config.json. Esses aplicativos mudam rapidamente, mas atualmente é aqui que você o encontra:

C:\Users\JDOE\AppData\Local\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude\claude_desktop_config.json

Se não, pesquise em seu sistema onde esse arquivo está ou veja se a Anthropic moveu os dados.

Quando você abrir esse arquivo em um editor de texto, verá algo assim se for uma instalação nova:

{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false } }

Você precisa:

  • Adicionar uma vírgula após o penúltimo }
  • Adicionar uma seção mcpServer como a abaixo antes do } final

Deve ficar assim:

{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false }, "mcpServers": { "cybertriage": { "command": "c:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe" } } }

Obviamente, certifique-se de usar o mesmo caminho que você copiou do aplicativo. As barras invertidas duplas são obrigatórias. Você pode reabrir o Cyber Triage para obter o caminho.

Não se esqueça de adicionar a vírgula antes de adicionar o “mcpServer”. Esse é o erro comum.

Depois de editar o arquivo de configuração, desligue o Claude Desktop COMPLETAMENTE.

Observação

No Windows, o Claude Desktop continua em execução mesmo depois que você fecha a janela. Você precisa ir à barra de tarefas e encerrá-lo a partir daí antes que ele desligue completamente e recarregue o arquivo de configuração!

7.3.1.4. Usando o Claude Desktop para analisar dados

Depois de reiniciar o Claude Desktop, você estará pronto para começar.

  1. Inicie o Cyber Triage.
  2. Abra um incidente.
  3. No Claude Desktop (ou outro cliente MCP), digite algo como “Você consegue ver o servidor MCP do Cyber Triage?”. Ele deve informar se consegue e quais tipos de “ferramentas” suporta. Se isso não funcionar, consulte a seção de Depuração abaixo. Começar com esse prompt ajuda a depurar cedo e sinaliza ao cliente que você deseja usar esse servidor.

../../_images/integ_claude_test.png

  1. Comece a fazer perguntas.

7.3.1.5. O que torna um bom prompt

Com essa integração GenAI, você tem controle total sobre o que acontece. Isso também significa que você é responsável por garantir que o LLM vá na direção certa.

  • Certifique-se de que seus prompts sejam específicos sobre se devem ser para um único host ou para todos no incidente. Por exemplo: “crie uma linha do tempo de todos os itens notáveis” vs “crie uma linha do tempo de itens notáveis do host X”.
  • O LLM pode focar demais em itens suspeitos como “fato”. Lembre-o de confirmar esses itens e não confiar totalmente neles.
  • Peça para citar os motivos quando identificar algo que o Cyber Triage não identificou.

Embora não seja exaustiva, aqui estão alguns dos tipos de “ferramentas” que o Cyber Triage expõe ao LLM e, portanto, quais tipos de perguntas ele pode responder:

  • Noções básicas do incidente aberto e dos hosts
  • Informações em nível de incidente sobre itens notáveis
  • Informações em nível de host sobre itens notáveis
  • Linhas do tempo em nível de host
  • Pesquisas de metadados em nível de host
  • Listas em nível de host de tipos de dados (processos, tarefas acionadas, etc.)
  • Dados de string do conteúdo de arquivos (não arquivos completos ou brutos)

A versão 3.17.0 tinha 32 ferramentas.

7.3.1.6. Erros de prompt

O Claude pode exibir uma mensagem sobre um erro de ferramenta, como esta:

../../_images/integ_claude_error1.png

Se você vir isso, responda com algo como:

“Descreva como você tentou usar a ferramenta X para que possamos depurar o erro. Mantenha anônimo e não inclua nenhum dos meus dados reais.”

E envie isso para support@sleuthkitlabs.com.

Outras limitações (pelo menos do Claude): - Você precisará confirmar o uso de cada ferramenta a cada vez. Atualmente não há uma substituição para essa configuração de segurança. - Há um limite de 1MB nos dados retornados da consulta MCP. Se sua consulta atingir esse limite, informe-nos e podemos tentar otimizar para isso.

7.3.1.7. Depuração

Se o Claude Desktop não conseguir ver o servidor MCP, então:

  • Verifique se você habilitou o servidor MCP no painel de opções e reiniciou o Cyber Triage
  • Verifique se você REALMENTE parou o Claude Desktop completamente indo à barra de tarefas do Windows e parando-o lá (fechar janelas não é suficiente)

Se tudo acima for confirmado, abra um prompt de comando e vá para a pasta que você copiou no arquivo de configuração (como c:\Program Files\CyberTriage\bin). Digite:

cybertriage-mcp-stdio --test

Isso tentará conectar ao servidor.

  • Sucesso: Se passar, o servidor está em execução e cybertriage-mcp-stdio conseguiu conectar. Portanto, o problema está na configuração do seu Claude Desktop. Verifique novamente o arquivo de configuração e se sua conta pode acessar servidores MCP.
  • Falha: Se cybertriage-mcp-stdio não conseguir conectar, o problema é o servidor MCP. Verifique os logs na sua pasta \AppData\Local\CyberTriage\MCP para ver se há erros (o programa STDIO registra logs aqui). Veja também se um firewall pode ter bloqueado a conexão. Você também pode verificar os logs do Cyber Triage (o servidor MCP registra logs aqui).

7.3.1.8. Arquitetura

Para ajudar na depuração e no entendimento de como tudo isso funciona, aqui está um resumo rápido:

  • Se habilitado, na inicialização, o Cyber Triage abre a porta TCP 9765 apenas para conexões localhost. Ele também gera um token aleatório para cada inicialização. Todas as conexões de outros hosts ou sem o token são rejeitadas.
  • O programa cybertriage-mcp-stdio.exe pode conectar à porta. O Claude Desktop se comunica com ele via STDIO, e ele atua como transporte entre o Claude Desktop e o aplicativo Cyber Triage em execução.