Token导航 LogoToken导航TokenDH.com
hids MCP logo
安全风控stdio官方级别未说明来源级核验

hids MCP

MCP Server

一款基于联邦合规框架的主机入侵检测系统,具备NIST SP 800-53、CMMC Level 2、DISA STIG等合规性映射功能,提供实时安全监控和审计追踪。

工具数

12

提示词数

0

GitHub Stars

1

资源数

0
Python安全开发工具

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

marc-shade

提供方

marc-shade

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

pip install -e .

详细介绍

hids_mcp_compliance

基于主机的IDS MCP服务器

![MCP](https://modelcontextprotocol.io) ![Python-3.10+](https://python.org) ![License](LICENSE) ![Part of Agentic System](https://github.com/marc-shade/agentic-system-oss) ![NIST 800-53](https://csrc.nist.gov/publications/detail/sp/800-53/rev-5/final) ![CMMC](https://www.acq.osd.mil/cmmc/) ![STIG](https://public.cyber.mil/stigs/) ![CycloneDX](https://cyclonedx.org/)

符合联邦合规框架的防御级基于主机的入侵检测。

部分 代理系统 -具有持久内存的24/7自主AI框架。

基于主机的入侵检测系统,用于监控本地系统安全,内置NIST SP 800-53、CMMC 2级、DISA STIG和FedRAMP就绪审计跟踪的合规性映射。

特性

HIDS核心能力

  • 身份验证日志分析:登录失败、暴力检测、权限升级
  • 过程监控:可疑流程、异常活动模式
  • 文件完整性:通过SHA-256哈希检测对关键文件的未经授权的更改
  • 网络连接:监控活动连接,检测C2后门
  • 监听端口审计:识别未经授权的监听服务

合规与防御标准

  • NIST SP 800-53第5版:通过动态验证、证据生成和评估程序,在8个家族(AU、SI、IR、CM、AC、SC、SA、RA)中绘制了22个对照
  • CMMC 2级:在7个领域绘制了23个实践,与NIST SP 800-171 Rev 2保持一致,用于CUI保护
  • DISA STIG:11个自动合规检查(V-230264至V-230478),涵盖文件完整性、审计日志保护、登录监控、权限升级、SSH强化和密码复杂性
  • FedRAMP就绪审计跟踪:使用SHA-256哈希链、CEF/LEEF SIEM导出和保留策略执行篡改明显的日志记录
  • 供应链安全(SBOM):根据行政命令14028生成CycloneDX 1.5软件物料清单

工具

HIDS监测工具

工具说明
analyze_auth_logs解析安全事件的身份验证/安全日志
detect_brute_force查找具有可配置阈值的暴力登录尝试
check_suspicious_processes识别可疑的运行进程(恶意软件、矿工、反向shell)
monitor_network_connections检查C2指示灯的活动网络连接
check_listening_ports查找所有监听服务和未经授权的端口
check_file_integrity根据基线验证关键文件校验和
generate_security_report全面的多向量主机安全报告

合规工具

工具描述框架
hids_compliance_report生成NIST 800-53合规状态报告NIST SP 800-53第5版
hids_cmmc_assessment运行CMMC 2级实践评估CMMC v2.0/NIST 800-171
hids_stig_check运行DISA STIG合规性检查(全部或按ID)DISA STIC
hids_audit_export以CEF/LEEF格式导出防篡改审计跟踪FedRAMP
hids_generate_sbom生成CycloneDX 1.5软件物料清单EO 14028/NIST CM-8

合规与防御标准

NIST SP 800-53第5版控制映射

HIDS映射到8个控制族中的22个控制:

家庭控制覆盖范围
澳大利亚 -审计和责任AU-2、AU-3、AU-5、AU-6、AU-8、AU-9、AU-12事件记录、内容、审查、保护、生成
国际单位制 -系统和信息完整性SI-3、SI-4、SI-5、SI-7恶意代码保护、监控、完整性验证
红外线 -事件响应IR-4、IR-5、IR-6处理、监控、报告
厘米 -配置管理CM-3、CM-6、CM-8变更控制、设置、库存
交流电 -访问控制AC-7、AC-17登录失败,远程访问
SC -系统/通信保护SC-7边界保护
南澳大利亚 -系统和服务采购SA-11开发人员测试和评估
RA -风险评估RA-5漏洞监测

每个映射包括:控制ID、描述、HIDS能力、如何满足控制、证据生成方法和评估程序。

CMMC 2级实践对齐

根据NIST SP 800-171第2版,在7个领域绘制了23个实践:

领域实践关键领域
交流电 -访问控制3登录限制失败、会话监控、远程访问
澳大利亚 -审计与责任6系统审计、记录内容、故障警报、审查、保护
厘米 -配置管理3基线、变更管理、访问限制
红外线 -事件响应2处理、报告
RA -风险评估2漏洞扫描、修复
SC -系统和通信保护2边界保护,默认拒绝
国际单位制 -系统和信息完整性5缺陷修复、恶意软件保护、警报、监控、未经授权的活动检测

评估产生:准备度得分、每个领域细分、NIST 800-171交叉引用、证据工件清单以及具有补救指导的差距分析。

DISA STIG合规性检查

RHEL 8 STIG要求的自动检查:

STIG ID严重性检查
V-230264I类已安装文件完整性工具(AIDE/Tripwire/OSSEC)
V-230265CAT II文件完整性基线存在并且是最新的
V-230266CAT II已配置系统文件修改警报
V-230310CAT II登录尝试受到监控
V-230311II类权限升级事件已审核
V-230312CAT II强制密码复杂性
V-230313CAT ISSH根登录已禁用
V-230383I类关键系统文件权限正确
V-230398CAT II审核日志权限(模式0600)
V-230399CAT II审核日志目录权限(模式0750)
V-230478CAT II审核服务(已审核)正在运行

每个发现包括:STIG ID、严重程度(CAT I/II/III)、状态(通过/失败/不适用)、发现细节、CCI参考、NIST控制映射和具体的补救指南。

FedRAMP就绪审计跟踪

用加密完整性篡改明显的审计日志:

  • 格式:UTC ISO 8601时间戳、事件类型、严重性、源IP、用户ID、操作、结果
  • 合规标签:NIST 800-53对每个事件的控制和CMMC实践
  • 正直:SHA-256哈希链(每个条目都包括前导哈希)
  • 出口:CEF(ArcSight/通用SIEM)和LEEF(IBM QRadar)格式
  • 保留:可配置的保留策略执行
  • 验证:内置链完整性验证检测篡改

供应链安全(SBOM)

根据行政命令14028,CycloneDX 1.5软件物料清单:

  • 完整的组件清单,包括版本和描述
  • SPDX许可证标识
  • 用于完整性验证的SHA-256分量哈希
  • 用于通用识别的包URL(purl)
  • 依赖关系图映射
  • 供应商信息
  • NTIA最低要素合规性

零信任架构集成

HIDS通过以下方式支持零信任原则:

  1. 从不信任,始终验证:无论位置如何,每个进程、连接和文件都会被评估
  2. 连续监控:跨身份验证、流程、网络和文件完整性的实时评估
  3. 最小权限检测:监控权限升级和未经授权的访问模式
  4. 微细分支持:网络连接分析确定横向移动
  5. 假设违约:主动检测C2通信、恶意软件签名和漏洞利用后工具
  6. 循证访问:防篡改审计跟踪为所有安全事件提供加密证明

监控日志文件

  • /var/log/auth.log (Debian/Ubuntu)
  • /var/log/secure (RHEL/Fedora)
  • /var/log/messages

可疑流程指标

  • 隐藏进程(名称以.开头)
  • 来自/tmp或/dev/shm的进程
  • 已删除可执行文件的进程
  • 已知的恶意软件进程名称(xmrig、mimikatz、hydra等)
  • 反向外壳指示器(nc、ncat、socat)
  • 可疑的shell命令执行模式

安装

pip install -e .

用法

# Run the MCP server
hids-mcp

# Or directly
python -m hids_mcp.server

示例:生成合规报告

# Via MCP tool call
result = await hids_compliance_report()
# Returns NIST 800-53 compliance posture with score, family breakdown, gap analysis

result = await hids_cmmc_assessment()
# Returns CMMC Level 2 readiness with domain breakdown, evidence inventory

result = await hids_stig_check()
# Returns all STIG check results with pass/fail, severity, remediation

result = await hids_stig_check(stig_id="V-230313")
# Returns single STIG check: SSH root login disabled

result = await hids_audit_export(format="cef")
# Returns CEF formatted events for SIEM ingestion

result = await hids_generate_sbom()
# Returns CycloneDX 1.5 SBOM with component inventory

______________________________________________________________________

MCP生态系统的一部分

该服务器与其他MCP服务器集成,以实现全面的AGI功能:

服务器用途
增强记忆mcp语义搜索的四层持久记忆
代理运行时mcp持久任务队列和目标分解
agi mcp使用21个工具进行完整的AGI编排
集群执行mcp跨节点的分布式任务路由
节点聊天mcp节点间AI通信
恩伯·麦克普仅生产政策执行

代理系统oss 对于完整的框架。

目录标签

目录标签

Python安全开发工具入侵检测本地部署合规性检查安全监控审计追踪联邦框架

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

session

工具数量(toolCount,工具数)

12

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiosession部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP