安全控制MCP服务器
   
概述
用于安全框架映射的权威MCP服务器。 实现1451个安全控制 262个SCF映射框架 可通过Claude、Cursor或任何兼容MCP的客户端进行搜索和AI访问。
建立在 安全控制框架(SCF) 由ComplianceForge提供。
关键能力:
- 1451个跨治理、风险、合规和技术领域的安全控制
- 262个SCF映射框架 包括ISO 27001、NIST CSF、DORA、PCI DSS、CMMC和TIBER-EU
- 人工智能治理: ISO 42001、NIST AI RMF、欧盟AI法案、网络弹性法案
- 通过SCF玫瑰石在框架之间进行双向映射
- BIO、KATAKRI、NSM、MSB、CFCS、CCB和ANSSI的捆绑公共国家框架简介
- 官方文本可选择与购买的标准(ISO、NIST 800-53)集成
- 在所有控件描述中进行全文搜索
- 自然语言查询,而不是框架特定的ID
为什么存在
不同的框架以不同的方式描述相同的安全措施。ISO 27001有一个控制ID,NIST CSF有另一个,PCI DSS还有另一个——但它们都在谈论同一件事。
此MCP服务器通过SCF rosetta石在任何两个框架之间提供即时双向映射。询问Claude“ISO 27001 A.5.15对应的DORA控制是什么?”并立即获得ComplianceForge框架数据库支持的答案。
快速开始
远程使用(无需安装)
直接连接到托管版本——零依赖,无需安装。
端点: https://mcp.ansvar.eu/security-controls/mcp
| 客户端 | 如何连接 |
|---|---|
| Claude.ai | 设置>连接器>添加集成>粘贴URL |
| 克劳德代码 | claude mcp add security-controls --transport http https://mcp.ansvar.eu/security-controls/mcp |
| 克劳德桌面 | 添加到配置(见下文) |
| GitHub Copilot | 添加到VS代码设置(见下文) |
克劳德桌面 --添加到 claude_desktop_config.json:
{
"mcpServers": {
"security-controls": {
"type": "url",
"url": "https://mcp.ansvar.eu/security-controls/mcp"
}
}
}GitHub Copilot --添加到VS代码 settings.json:
{
"github.copilot.chat.mcp.servers": {
"security-controls": {
"type": "http",
"url": "https://mcp.ansvar.eu/security-controls/mcp"
}
}
}本地使用(npm)
pipx install security-controls-mcp克劳德桌面 --添加到 claude_desktop_config.json:
macOS: ~/Library/Application Support/Claude/claude_desktop_config.json 窗户: %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"security-controls": {
"command": "scf-mcp"
}
}
}macOS用户: 使用完整路径(GUI应用程序不继承shell path):
{
"mcpServers": {
"security-controls": {
"command": "/Users/YOUR_USERNAME/.local/bin/scf-mcp"
}
}
}通过以下方式找到你的路: which scf-mcp
光标/VS代码:
{
"mcp.servers": {
"security-controls": {
"command": "scf-mcp"
}
}
}查询示例
- “GOV-01需要什么?”
- “搜索有关加密密钥管理的控件”
- “ISO 27001控制措施与DORA有什么关系?”
- “列出PCI DSS合规性所需的所有控制措施”
- “ISO 27001 A.5.15满足DORA的哪些要求?”
- “向我展示与事件响应相关的所有NIST CSF 2.0控件”
- 新 “什么ISO 42001控制映射到NIST AI RMF?”
- 新 “向我展示欧盟人工智能法案对高风险人工智能系统的要求”
可用框架(262)
人工智能治理(v0.4.0中的新功能)
- ISO 42001:2023 (149)-人工智能管理系统
- NIST AI RMF 1.0 (158)-人工智能风险管理框架
- NIST AI 600-1 (139)-生成型人工智能简介
- 欧盟人工智能法案 (119)-第2024/1689号条例
- 欧盟网络弹性法案 (18)
核心框架
- 美国政府: NIST 800-53 R5(777)、NIST CSF 2.0(253)、FedRAMP R5(423)、CMMC 2.0(198/52)
- 国际标准: ISO 27001(51)、ISO 27002(316)、ISO 37017(119)、ISO 2718(70)、ISO 27701(187)、ISO 22301(52)
- 美国工业: PCI DSS v4.0.1(364)、SOC 2(412)、HIPAA(136)、SOX(2)
- 财务: SWIFT CSCF 2023(127)、FFIEC(231)、GLBA(108)、DORA(103)
- 云: CSA CCM v4(334),德国C5(239)
区域覆盖(50多个国家)
- APAC: 澳大利亚ISM/Essential 8、新加坡MAS TRM、日本ISMAP、中国网络安全法、印度DPDPA
- 欧盟: GDPR(42)、NIS2(68)、PSD2(61),以及20多个国家框架
- 美洲: 美国各州法律(加利福尼亚州、纽约州、德克萨斯州等)、巴西地方政府残疾人协会、加拿大PIPEDA
- 中东/非洲: 沙特SAMA、阿联酋NIAF、南非POPIA
专业
- 工业/OT: 国际电工委员会62443(197)、美国国家能源监管委员会CIP(224)、美国标准化组织800-82
- 汽车: ISO/SAE 21434,国际标准化组织,联合国R155
- 医疗保健/MedDev: HIPAA、HITRUST、CMS MARS-E、IEC 81001-5-1、IMDRF N60/N73、FDA上市前网络安全
看 docs/coverage.md 查看262个SCF映射框架的完整列表。
工具
核心工具
version_info() -获取服务器版本、统计数据和顶级框架
- 首先调用此命令以了解可用的数据
list_frameworks() -列出所有262个具有控制计数的SCF映射框架
get_control(control_id) -获取特定SCF控件的完整详细信息
- 返回描述、域、权重、PPTDF类别以及到所有262个SCF映射框架的映射
search_controls(query, frameworks=[], limit=10) -按关键字搜索控件
- 可选框架过滤
- 在姓名和描述之间进行全文搜索
get_framework_controls(framework) -获取特定框架的所有控件
- 返回按域组织的控件
map_frameworks(source_framework, target_framework, source_control=None) -框架之间的映射
- 通过SCF进行双向映射
- 可选过滤到特定的源代码管理
标准工具
list_available_standards() -列出所有可用标准(SCF+捆绑的公共配置文件+导入)
query_standard(standard, query, limit=10) -在捆绑的公共配置文件或购买的标准中搜索
- 捆绑的公共资料会返回经过精心策划的摘要,并附有官方来源链接
- 购买的标准要求先从用户副本中导入并返回条款文本
get_clause(standard, clause_id) -获取特定的条款或章节
- 捆绑的公共资料返回精心策划的摘要部分
- 购买的标准要求首先导入官方条款文本
捆绑的公共国家概况
这些配置文件在安装后立即可用,来源于官方公共出版物:
netherlands_bio-荷兰BIO2finland_katakri-芬兰KATAKRI 2020norway_nsm-挪威NSM ICT安全基本原则sweden_msb-瑞典MSB信息安全和事件报告概况denmark_cfcs-丹麦CFCS网络防御简介belgium_ccb-比利时网络基础(CyFun)france_anssi-法国ANSSI网络卫生基线
看 PAID_STANDARDS_GUIDE.md 有关进口说明。
添加已购买的标准(可选)
导入您购买的ISO 27001、NIST SP 800-53或其他标准,以获取SCF描述旁边的官方文本:
# Install import tools
pip install security-controls-mcp[import-tools]
# Import purchased PDF
scf-mcp-import import-standard \
--file ~/Downloads/ISO-27001-2022.pdf \
--type iso_27001_2022 \
--title "ISO/IEC 27001:2022"
# Restart MCP, then query您的付费内容在 ~/.security-controls-mcp/ (从未承诺使用git)。
完整指南: PAID_STANDARDS_GUIDE.md
技术架构
数据管道: SCF JSON→ 内存索引→ MCP工具→ AI响应
关键原则:
- 所有控制文本从SCF源逐字返回,LLM释义为零
- 框架映射使用ComplianceForge的权威人行横道
- 本地存储的可选购买标准(从未提交)
- 针对AI上下文窗口优化的搜索结果
数据完整性:
- SCF版本锁定到2025.4以保持一致性
- 所有映射均来自官方SCF框架人行横道
- 用户导入的标准需要有效的许可证
数据源
基于 标准立方英尺2025.4 (2025年12月29日发布)
- 1451个跨所有域的控件
- 262个SCF映射框架 具有完整的地图覆盖范围
- 根据知识共享协议许可(数据)
- 来源: ComplianceForge SCF
包含的数据文件:
scf-controls.json-所有1451个带有框架映射的控件framework-to-scf.json-框架到SCF查找的反向索引
相关项目
部分 Ansvar合规套件 -协同工作以实现端到端合规性的MCP服务器:
欧盟法规MCP -查询47欧盟法规(GDPR、AI法案、DORA、NIS2等)
npx @ansvar/eu-regulations-mcp- https://Ansvar-Systems/EU_合规性_MCP
美国MCP法规 -查询美国联邦和州合规法律(HIPAA、CCPA、SOX等)
npm install @ansvar/us-regulations-mcp- https://Ansvar-Systems/US_合规性_MCP
OT安全MCP -查询IEC 62443、NIST 800-82/53、MITRE ATT&CK的ICS
npm install @ansvar/ot-security-mcp- https://Ansvar-Systems/ot-security-mcp
工作流示例
1. "What DORA requirements apply to ICT risk management?"
→ EU Regulations MCP returns Article 6 full text
2. "What security controls satisfy DORA Article 6?"
→ Security Controls MCP maps to ISO 27001, NIST CSF controls
3. "Show me ISO 27001 A.8.1 implementation details"
→ Security Controls MCP returns control requirements发展
分支策略
此存储库使用 dev 整合部门。 不要直接推 main.
feature-branch → PR to dev → verify on dev → PR to main → deploymain生产准备就绪。仅接收来自的合并dev通过PR。dev是整合部门。所有的变化首先在这里发生。- 特征分支是从以下位置创建的
dev.
设置
# Clone and install
git clone https://github.com/Ansvar-Systems/security-controls-mcp.git
cd security-controls-mcp
pip install -e '.[dev]'
# Install pre-commit hooks
pre-commit install
# Run tests
pytest tests/ -v预提交钩子在每次提交之前自动运行:
- 代码格式化(黑色、菱形)
- Linting(褶皱检查、YAML/JSON验证)
- 测试(pytest、冒烟测试、服务器启动)
旁通挂钩(仅限紧急情况): git commit --no-verify
重要免责声明
非法律或合规建议: 控制文本直接来源于官方SCF数据,但该工具不应作为合规决策的唯一依据。始终根据官方框架来源进行验证,并咨询合格的合规专业人员。
AI内容限制: SCF许可证明确禁止使用AI系统基于SCF数据生成衍生内容,如政策、标准、程序、指标、风险或威胁。您可以查询和分析控件,但不能生成衍生合规工件。
采购标准: 可选标准导入需要有效的许可证。您必须拥有合法副本并遵守版权限制。此工具不包含或分发任何受版权保护的标准文本。
框架覆盖范围: 虽然SCF提供了全面的映射,但并非所有控件都能在框架之间1:1映射。始终查看官方框架文档以了解权威要求。
许可证
代码: Apache许可证2.0(请参阅 许可证)
数据: ComplianceForge的知识共享署名-无衍生产品4.0国际版(CC BY-ND 4.0)
- 来源: 安全控制框架(SCF)
- 版本:SCF 2025.4(2025年12月29日)
你可以做什么:
- 查询和分析SCF控制
- 框架之间的映射
- 您自己作品中的参考控制(带归因)
- 使用此MCP服务器了解控制要求
你不能做什么:
- 使用AI根据SCF控制生成策略或程序
- 创建衍生框架或修改版本以供分发
- 删除或修改控件定义
完整条款: SCF条款和条件
______________________________________________________________________
更多来自Ansvar的开源
我们为合规和安全专业人员维护着一系列MCP服务器:
| 服务器 | 描述 | 安装 |
|---|---|---|
| 欧盟法规 | 47项欧盟法规(GDPR、AI法案、DORA、NIS2、MiFID II、eIDAS、MDR……) | npx @ansvar/eu-regulations-mcp |
| 美国法规 | HIPAA、CCPA、SOX、GLBA、FERPA、COPPA、FDA 21 CFR第11部分、州隐私法 | npx @ansvar/us-regulations-mcp |
| OT安全 | IEC 62443、NIST 800-82、MITRE ATT&CK用于ICS | npx @ansvar/ot-security-mcp |
| 汽车 | UNECE R155/R156、ISO 21434汽车网络安全标准 | npx @ansvar/automotive-cybersecurity-mcp |
| 制裁 | OpenSanctions离线制裁筛查(30+个名单) | pip install ansvar-sanctions-mcp |
浏览所有项目: ansvar.eu/开源
______________________________________________________________________
建造人: 应答系统 (瑞典斯德哥尔摩)
