Token导航 LogoToken导航TokenDH.com
homeworl (Euejue) logo
AI代理未说明官方级别未说明来源级核验

homeworl (Euejue)

MCP Server

Wazuh MCP协议之对话式威胁狩猎系统通过AI Agent和MCP Server实现自然语言指令的安全分析,适用于安全运维和威胁检测场景。

工具数

0

提示词数

0

GitHub Stars

0

资源数

0
安全安全分析Session认证

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Euejue

提供方

Euejue

最后核验

2026/5/17 20:20

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

Wazuh MCP 協議之對話式威脅狩獵系統

專案目的

這次目標展示如何透過 Model Context Protocol (MCP) 結合 AI Agent, 實現對 Wazuh SIEM 的對話式威脅狩獵(Threat Hunting)。

系統架構說明

整體系統由三個主要元件組成:

AI Agent

AI Agent 接收使用者的自然語言指令, 並透過 Function Calling 判斷需調用的 MCP 工具, 最終將回傳資料轉換為可讀的安全分析結果。

MCP Server

MCP Server 將 Wazuh REST API 抽象化為標準化的 JSON-RPC 工具介面, 提供告警查詢、Agent 狀態與合規性資料存取功能。

Wazuh SIEM

Wazuh 作為資安事件來源, 負責收集端點事件、產生安全告警, 並提供 CIS Benchmark(SCA)合規性評估資料。


技術重點

  • Model Context Protocol (MCP):標準化 AI 與工具之間的溝通方式
  • Function Calling:由 AI 自動決定所需調用的底層安全工具
  • Docker 與容器化設計(概念):模擬 MCP Server 的部署環境
  • JSON 資料轉譯:將原始告警轉換為結構化安全分析結果

操作情境

資產清查與威脅初步分析

使用者操作指令: 列出目前所有 Wazuh Agents 的連線狀態,並分析是否存在異常登入行為。

AI Agent 透過 MCP Server 呼叫告警摘要工具後,回傳分析結果如下:

{
  "alerts": [
    {
      "alert_id": 101,
      "level": 12,
      "rule": "Multiple failed login attempts",
      "src_ip": "192.168.1.50",
      "target_user": "admin"
    },
    {
      "alert_id": 102,
      "level": 11,
      "rule": "Authentication failure",
      "agent": "host2",
      "target_user": "root"
    }
  ],
  "analysis": "偵測到多次登入失敗事件,具備暴力破解行為特徵,建議封鎖來源 IP 並檢查帳號安全性。"
}

使用者操作指令: 檢查目前系統的 CIS Benchmark 合規性狀況,找出潛在的安全配置錯誤。 回傳:

  "compliance_issues": [
    {
      "category": "Password Policy",
      "issue": "最小密碼長度不足 12 字元"
    },
    {
      "category": "SSH Configuration",
      "issue": "允許 root 遠端登入"
    },
    {
      "category": "Firewall",
      "issue": "部分端口未依 CIS 建議封鎖"
    }
  ],
  "recommendation": "建議調整密碼策略、停用 root 遠端登入,並修正防火牆規則以符合 CIS Benchmark。"
}

這次實作透過MCP與AI Agent的整合, 展示未來Chat-based SecOps的實務應用可能性。

目录标签

目录标签

安全安全分析Session认证威胁狩猎本地部署AIAgentSIEMMCP协议

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

session

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明session部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP