Token导航 LogoToken导航TokenDH.com
Sentinel MCP (Eshlomo1) logo
安全风控未说明官方级别未说明来源级核验

Sentinel MCP (Eshlomo1)

MCP Server

SentinelMCP是一个企业级MDR框架,通过4层操作架构和16个专业代理自动处理Microsoft Sentinel的安全警报,适用于24/7安全运营场景。

工具数

0

提示词数

0

GitHub Stars

22

资源数

0
安全开发工具数据分析

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

eshlomo1

提供方

eshlomo1

最后核验

2026/5/17 20:22

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

🛡️ SentinelMCP

Microsoft Sentinel的企业级MDR操作框架

](CHANGELOG.md) ![License](LICENSE) ![Status](README.md) ![Organization](#organization)

______________________________________________________________________

🎯 什么是SentinelMCP?

A. 生产就绪的企业级MDR框架 将混乱的安全警报转化为结构化、可操作的情报。特色a 四层操作层次结构, 16名专业代理, 40+高级技能,以及 智能升级工作流 专为24/7安全操作的严格要求而设计。

SentinelMCP用自动情报处理取代了手动警报分流,让您的安全团队有时间调查重要的事情。

______________________________________________________________________

⚡ 关键亮点

特性能力
🤖 智能自动化16个具有AI驱动决策逻辑的专业代理
📊 四层架构分类→ 调查→ 法医→ 寻云
📈 技能框架4个成熟度级别的40+渐进技能
🔄 智能升级通过SLA感知工作流自动上报
🔗 多源综合8个数据源:Defender XDR、Entra ID、Azure、AWS、GCP等
✅ 经过验证的SLA自动升级的行业标准响应时间
📋 基于角色的访问16个具有明确决策权限的明确角色
🔒 证据准备就绪法医级案件文件和监管链

______________________________________________________________________

🚀 快速开始

SentinelMCP新手? 从这里开始:

  1. 从这里开始:概述 (2分钟)-什么是SentinelMCP?
  2. 安装说明 (5分钟)-开始
  3. 关键概念 (5分钟)-核心架构

需要更多细节吗?文档指南 在......下面

______________________________________________________________________

概述

SentinelMCP是一个 久经考验的MDR框架 这为微软哨兵带来了企业级警报处理和调查程序。它通过以下方式消除了手动警报分诊的混乱:

  • 智能层路由 -每个警报第一次都会找到正确的处理程序
  • 自动FP检测 -将一级噪音降低60-80%
  • 智能升级 -不再有“我应该升级吗?”的决定
  • 法医级文件 -调查准备就绪的证据包
  • 基于技能的作业 -合适的人,合适的技能,合适的警觉

四层操作层次结构

┌──────────────────────────────────────────────────────────────────────┐
│                         DATA SOURCES                                  │
│      Defender   Entra ID   Azure   AWS   GCP   Threat Intelligence   │
└─────────────────────────────┬──────────────────────────────────────┘
                              │
                    ┌─────────▼─────────┐
                    │  TIER 1: TRIAGE   │  5-15 min SLA
                    │  Normalize,       │  → 4 specialized agents
                    │  Enrich, Filter   │
                    └─────────┬─────────┘
                         ┌────┴─────┬────────────────────┐
                         │           │                    │
          ┌──────────────▼──┐  ┌──────▼─────┐  ┌────────▼─────┐
          │  TIER 2:        │  │   CLOUD    │  │  Escalate    │
          │  INVESTIGATION  │  │   HUNTER   │  │   to Tier 3? │
          │  30-60 min SLA  │  │  (Parallel)│  │              │
          └──────────┬──────┘  └────────────┘  └──────────────┘
                     │
          ┌──────────▼──────────┐
          │  TIER 3: FORENSIC   │  8 hours SLA
          │  Root Cause,        │  → 4 forensic agents
          │  Evidence Package   │
          └─────────────────────┘

它解决了哪些问题?

问题SentinelMCP解决方案
🚨 警惕疲劳自动误报消除+智能路由
🔍 调查混乱明确的升级决策树+有文件记录的程序
SLA违约截止日期临近时自动上报
💾 证据丢失具有监管链的法医级案件管理
👥 技能差距角色+技能矩阵确保正确的分析师获得正确的警报
📊 流程不一致标准化的工作流程可防止临时决策
🔀 上下文丢失每一层的警报丰富都保留了调查背景

______________________________________________________________________

🛠️ 设置和配置

先决条件

  • ✅ Microsoft Sentinel工作区(生产或评估)
  • ✅ 访问数据源(Defender XDR,Entra ID最低)
  • ✅ Git已安装
  • ✅ Python 3.8+或PowerShell 7+(用于自定义)

安装

# Clone the repository
git clone https://github.com/eshlomo1/SentinelMCP.git
cd SentinelMCP

# Review configuration
cat config.yaml

# Check your workspace ID
grep "workspace_id" config.yaml

配置

  1. 更新工作区详细信息config.yaml:
   workspace_id: 
   tenant_id: 
   organization: 
  1. 审查SLA (config.yaml):
   slas:
     critical: 5 minutes # Tier 1 response time
     high: 15 minutes
     medium: 1 hour
     low: 4 hours
  1. 定制代理agents/:

- 根据您的容量修改SLA - 添加特定于您环境的数据源 - 调整升级标准

______________________________________________________________________

🎓 关键概念

层次架构概览

每一层都有 责任明确, 定义升级触发器,以及 可衡量的结果:

层级目的SLA代理关键输出
🔴 第1级快速分类5-15分钟4正常化警报+决策
🟠 第2层深度分析30-60min4调查报告+上报决策
🟡 第3层卓越法医鉴定8小时4根本原因+证据包
🟢 云猎人主动狩猎4小时4威胁情报+异常数据

智能升级引擎

自动升级 基于这些信号:

  • ⚠️ 第1级→2:已确认的妥协、横向移动、数据泄露尝试
  • ⚠️ 第2层→3:多系统妥协、APT指标、法律封存要求
  • ⚠️ 第3层→闭包:调查完成,补救计划到位

文档/操作/TIER_集成.md → 详细的决策标准+剧本

______________________________________________________________________

📚 文档中心

SentinelMCP新手? 开始于 DOCS/README.md 用于基于角色的导航

由以下人员组织的完整文档 角色用例:

角色文档时间
🔴 一级分析师警报分类程序10分钟
🟠 二级调查员调查工作流程10分钟
🟡 第三级法医法医深潜10分钟
🏗️ 建筑师系统设计15分钟
👨‍💻 开发者实施指南10分钟
需要快速回答吗?常见问题与参考2分钟
🆘 故障排除支持和问题5分钟

文档目录

SentinelMCP包括 综合参考资料.访问它们:

______________________________________________________________________

📁 项目结构

SentinelMCP/
├── 📋 README.md                          ← You are here
├── 📖 CONTRIBUTING.md                    ← Contributing guidelines
├── 📄 CHANGELOG.md                       ← Version history
├── ⚖️  LICENSE                           ← MIT License
│
├── 📚 DOCS/                              ← COMPREHENSIVE DOCUMENTATION
│   ├── README.md                         ← Start here for navigation
│   ├── OPERATIONS/                       ← Tier 1, 2, 3 procedures + best practices
│   ├── ARCHITECTURE/                     ← System design + capacity planning
│   ├── DEVELOPMENT/                      ← Agent customization + extending
│   ├── REFERENCE/                        ← Quick lookups + glossary + FAQ
│   └── SUPPORT/                          ← Troubleshooting + diagnostics
│
├── 🤖 agents/                            ← 16 Agent Definitions (4 tiers)
│   ├── tier1-agents.yaml
│   ├── tier2-agents.yaml
│   ├── tier3-forensic-agents.yaml
│   └── cloud-hunter-agents.yaml
│
├── 👥 roles/                             ← 16 Role Definitions
│   └── roles-matrix.yaml
│
├── 💡 skills/                            ← 40+ Skills Framework
│   └── skills-matrix.yaml
│
├── 📋 schema/                            ← JSON Validation Schemas
│   ├── agent-schema.json
│   ├── alert-schema.json
│   ├── investigation-schema.json
│   └── case-schema.json
│
└── ⚙️  data/                             ← Configuration + Workflows
    ├── config.yaml                       ← Workspace settings
    ├── tier-integration.yaml             ← Escalation rules (technical)
    ├── data-sources.yaml                 ← Integrated data sources
    ├── workflows.yaml                    ← Operational workflows
    └── escalation-paths.yaml             ← Escalation decision matrices

快速开始

1.克隆和配置

git clone https://github.com/eshlomo1/SentinelMCP.git
cd SentinelMCP
cp config.yaml config.yaml.backup
# Edit config.yaml with your workspace details

2.阅读文档

👉 在这里开始: DOCS/README.md

本综合指南涵盖:

  • 特定角色文档
  • 基于任务的导航
  • 快速参考资料
  • 故障排除指南

3.选择你的角色

角色从这里开始
一级警报分析师文件/操作/TIER1_操作.md
二级调查员文件/操作/调查_工作流程.md
三级法医分析员文件/操作/法医程序.md
建筑师/经理DOCS/建筑学/建筑学_OVERVIEW.md
开发人员/工程师文件/开发/README.md
需要快速回答吗?DOCS/参考/快速参考.md

架构概述

┌─────────────────────────────────────────────────────────────────┐
│                      DATA SOURCES                                │
│  Defender XDR │ Entra ID │ Azure │ AWS │ GCP │ Threat Intel    │
└────────────────────────────────┬────────────────────────────────┘
                                 │
                                 ▼
        ┌────────────────────────────────────────────┐
        │      TIER 1: TRIAGE & NORMALIZATION        │
        │  • Alert Parser      • Alert Router         │
        │  • Alert Enricher    • FP Eliminator        │
        └────────────────────────────────────────────┘
              │                           │
              │                           ▼
              │        ┌──────────────────────────────┐
              │        │   CLOUD HUNTER (Parallel)    │
              │        │  • Infrastructure Analyzer   │
              │        │  • Log Anomaly Detector      │
              │        │  • Threat Intel Enricher     │
              │        │  • Proactive Hunter          │
              │        └──────────────────────────────┘
              │
              ▼
    ┌────────────────────────────────────────────┐
    │    TIER 2: INVESTIGATION & ANALYSIS        │
    │  • Malware Analyzer                        │
    │  • Network Investigator  • Identity Analyzer│
    │  • Threat Assessor                         │
    └──────────────────┬───────────────────────┘
                       │
                       ▼
    ┌────────────────────────────────────────────┐
    │   TIER 3: FORENSIC & ROOT CAUSE ANALYSIS  │
    │  • Forensic Investigator                   │
    │  • Incident Reconstructor                  │
    │  • Evidence Collector                      │
    │  • Root Cause Analyzer                     │
    └────────────────────────────────────────────┘
                       │
                       ▼
          ┌────────────────────────┐
          │   RESOLUTION OUTPUT    │
          │  • Investigation Case  │
          │  • Evidence Package    │
          │  • Root Cause Report   │
          │  • Remediation Plan    │
          └────────────────────────┘

🔗 数据集成

SentinelMCP摄入来源 8主要来源 每一层都有智能丰富功能:

  • Microsoft Defender XDR --端点、电子邮件、云应用程序威胁
  • 参赛者ID --身份验证、身份风险事件
  • Azure安全中心 --基础设施+漏洞数据
  • AWS CloudTrail --云基础设施活动
  • GCP审计日志 --谷歌云运营
  • 第三方SIEM --集成其他工具
  • 威胁情报馈送 --外部威胁背景
  • 定制日志 --特定于应用程序的安全事件

警报生命周期

每个警报都遵循这条智能、高效的路径:

Raw Alert → Normalize → Enrich → Route → Investigate → Escalate → Close
   (T1)      (T1)       (T1)    (T1)      (T2)        (T3)      (T3)

______________________________________________________________________

⚡ 入门指南

1.克隆和设置

git clone https://github.com/eshlomo1/SentinelMCP.git
cd SentinelMCP

2.阅读文档

👉 DOCS/README.md --按角色完成导航指南

2.阅读文档

👉 DOCS/README.md --按角色完成导航指南

3.自定义您的环境

编辑 data/config.yaml 使用您的工作区详细信息:

workspace_id: your-workspace-id
tenant_id: your-tenant-id
environment: production
slas:
  critical: 5 minutes
  high: 15 minutes
  medium: 1 hour
  low: 4 hours

______________________________________________________________________

🎯 16名专业代理

第1级:快速警报分类(SLA:5-15分钟)

代理人角色目的
AlertParsert1警报规范化将原始警报转换为标准格式
Alert丰富t1警报增强从威胁intel+目录添加上下文
AlertRoutert1警报路由智能路由到适当的层
FPEliminatort1 fp检测消除60-80%的误报

第二层:深入调查(SLA:30-60分钟)

代理人角色目的
恶意软件分析仪t2恶意软件分析分析入侵指标
网络调查员t2网络调查跟踪横向移动+数据流
身份分析器t2身份分析调查异常用户活动
威胁评估员t2威胁评估风险+影响评估

第3级:法医卓越(SLA:8-24小时)

代理人角色目的
法医调查员t3法医调查深度法医分析+证据
事故重建者t3事件重构时间线+攻击链重构
证据收集者t3证据收集监管链+法律保全
根系分析仪t3根本原因分析确定事件发生的方式和原因

Cloud Hunter:主动威胁搜索(SLA:4小时,并行)

代理人角色目的
基础设施分析仪ch基础设施安全云资源+配置分析
对数异常检测器ch日志分析ML驱动的异常检测
ThreatIntelEnricherch威胁情报外部威胁相关性
主动猎人ch主动狩猎假设驱动的威胁狩猎

______________________________________________________________________

✨ 为什么选择SentinelMCP?

与手动警报分类:

  • 快10倍 --自动路由与手动分拣
  • 🎯 准确率98% --一致的决策逻辑与人为差异
  • 📈 FPs减少60-80% --自动消除假阳性
  • 🔒 法医准备就绪 --从第一天开始的监管链

与传统的SIEM工作流相比:

  • 🧠 智能升级 --机器学习驱动的决策与基于阈值的决策
  • 🔄 层级专业化 --特定角色工具与一刀切
  • 📊 SLA自动化 --自动升级与手动截止日期跟踪
  • 👥 基于技能的作业 --合适的人,合适的警觉,合适的技能

______________________________________________________________________

📞 支持与贡献

______________________________________________________________________

📋 关于本项目

财产价值
许可证麻省理工学院
版本1.0.0
状态🟢 生产
组织PurpleX实验室
最后更新2026年2月14日
仓库

______________________________________________________________________

SentinelMCP --将警报转化为智能调查

目录标签

目录标签

安全开发工具数据分析安全运营本地部署警报自动化威胁检测MDR框架SIEM集成

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP