
MCP, Gemini 2.0 Flash, Dynatrace अवलोकन क्षमता और MongoDB का उपयोग करने वाला स्वायत्त AI-संचालित साइबर रक्षा प्रणाली। Google Cloud Hackathon प्रस्तुति।
Google Cloud Hackathon प्रस्तुति — Google Cloud Agent Builder (Vertex AI Agent) द्वारा संचालित स्वायत्त खतरे का पता लगाना और उपचार, जो Gemini 2.0 Flash, Model Context Protocol (MCP) और Dynatrace observability द्वारा संचालित है।
सुरक्षा टीमों को सामान्य घटनाओं के लिए 30 मिनट का MTTD और 4 घंटे का MTTR का सामना करना पड़ता है। जब तक कोई मानव विश्लेषक हमले का पता लगाता है, फायरवॉल नियम लिखता है और उसे तैनात करता है, तब तक नुकसान हो चुका होता है।
SentinelMCP एक Google Cloud Agent Builder एजेंट तैनात करके MTTD को < 30 सेकंड और MTTR को < 30 सेकंड तक कम करता है, जो Dynatrace anomaly webhooks प्राप्त करता है, उन पर Gemini 2.0 Flash के साथ तर्क करता है, और MCP के माध्यम से वास्तविक रक्षा उपकरणों को आमंत्रित करता है — सिर्फ अलर्ट नहीं करता, बल्कि लाइव इंफ्रास्ट्रक्चर पर कार्य करता है।
Dynatrace webhook → Agent Builder receives alert → Gemini reasons → MCP tools execute → Threat neutralized
1 s 2 s 8 s 15 s 25 s total
परिणाम: एक घटना जीवनचक्र जिसके लिए पहले एक मानव विश्लेषक और 4 घंटे की आवश्यकता होती थी, अब स्वायत्त रूप से 30 सेकंड से भी कम समय में पूरा हो जाता है, MongoDB में पूर्ण ऑडिट ट्रेल और Jaeger में वितरित ट्रेस के साथ।
┌──────────────────────────────────────────────────────────────────────┐
│ SANDBOX ENVIRONMENT │
│ │
│ ┌─────────────┐ 100–1000 req/s ┌──────────────────────────┐ │
│ │ attacker │ ──────────────────►│ victim-service │ │
│ │ (DDoS/SQLi) │ │ port 8080 │ │
│ └─────────────┘ │ /admin/* control API │ │
│ └────────────┬─────────────┘ │
└───────────────────────────────────────────────────│──────────────────┘
│ metrics + anomaly webhook
┌────────────────────────────────▼─────────────────┐
│ Dynatrace Mock (anomaly engine) │
│ Threat Risk Score → fires POST /alerts/simulate │
└────────────────────────┬─────────────────────────┘
│ webhook
┌─────────────────────────────────▼──────────────────────────┐
│ Google Cloud Agent Builder (Vertex AI Agent) │
│ ┌──────────────────────────────────────────────────────┐ │
│ │ Gemini 2.0 Flash ── reasons over threat context │ │
│ │ Tool manifest ── dynamically fetched from MCP │ │
│ │ HITL gate ── halts if confidence < threshold │ │
│ └──────────────────────────────────────────────────────┘ │
└──────────────┬─────────────────────────┬───────────────────┘
│ REST calls │ audit write
┌───────────────▼──────┐ ┌────────────▼──────────┐
│ MCP Server :8001 │ │ MongoDB 7.0 Atlas │
│ 11 real tools │ │ incidents + traces │
└───────────┬──────────┘ └───────────────────────┘
│ acts on live infra
┌───────────▼──────────┐
│ FastAPI :8000 │
│ victim-service :8080│
└──────────────────────┘
┌──────────────────────────────────────────────────┐
│ OBSERVABILITY STACK │
│ OTel Collector ──► Jaeger (distributed traces) │
│ Prometheus ──────────────► Grafana │
└──────────────────────────────────────────────────┘
मुख्य डिज़ाइन सिद्धांत: ग्रेसफुल डिग्रेडेशन + ह्यूमन-इन-द-लूप (HITL)। Agent Builder एजेंट सुरक्षित रूप से रुक जाता है और ऑपरेटर को नियंत्रण वापस सौंप देता है जब वह पर्याप्त आत्मविश्वास के साथ निर्णय नहीं ले पाता — यह महत्वपूर्ण बुनियादी ढांचे पर कभी अनुमान नहीं लगाता।
सभी तीन सेवाएं Google Cloud Run पर तैनात और चल रही हैं:
| सेवा | URL |
|---|---|
| कमांड सेंटर (डैशबोर्ड) | https://sentinel-api-62d3d66zda-uc.a.run.app/dashboard |
| Swagger API दस्तावेज़ | https://sentinel-api-62d3d66zda-uc.a.run.app/docs |
| स्वास्थ्य जांच | https://sentinel-api-62d3d66zda-uc.a.run.app/health |
| MCP उपकरण सूची | https://sentinel-mcp-62d3d66zda-uc.a.run.app/mcp/tools |
| पीड़ित सेवा | https://victim-service-62d3d66zda-uc.a.run.app |
उत्पादन के विरुद्ध लाइव हमला चलाएं:
.\attack.production.ps1 status # verify all services healthy
.\attack.production.ps1 ddos # DDoS — Gemini blocks IPs + rate limit
.\attack.production.ps1 sql # SQL Injection — Gemini activates WAF
.\attack.production.ps1 brute # Brute Force — Gemini blocks source IPs
.\attack.production.ps1 stop # reset defenses
हमलावर कंटेनर स्थानीय रूप से चलता है और HTTPS के माध्यम से Cloud Run victim-service को लक्षित करता है। वास्तविक समय में पूर्ण पहचान → तर्क → निष्प्रभावीकरण चक्र के लिए कमांड सेंटर डैशबोर्ड देखें।
Google Cloud Agent Builder (Vertex AI ReasoningEngine) SentinelMCP का केंद्रीय ऑर्केस्ट्रेटर है। कार्यान्वयन sentinel_mcp/agent/agent_builder.py में रहता है।
SentinelAgent vertexai.preview.reasoning_engines.Queryable से विरासत में मिलता है — आधिकारिक Agent Builder प्रोग्रामेटिक इंटरफ़ेस — और एक ही कमांड के साथ स्थानीय रूप से चल सकता है या प्रबंधित Agent Builder सेवा में तैनात किया जा सकता है।
| जिम्मेदारी | कार्यान्वयन |
|---|---|
| वेबहुक इनटेक | SentinelAgent.query(incident=...) — Agent Builder द्वारा प्रत्येक Dynatrace अलर्ट पर कॉल किया जाता है |
| उपकरण घोषणाएं | 6 MCP उपकरण set_up() में Vertex AI FunctionDeclaration ऑब्जेक्ट के रूप में पंजीकृत हैं |
| तर्क | Gemini 2.0 Flash खतरे के संदर्भ + उपकरण कैटलॉग पढ़ता है, न्यूनतम उपकरणों का चयन करता है, उन्हें स्वचालित रूप से आमंत्रित करता है |
| HITL गेट | यदि Gemini कोई उपकरण कॉल नहीं लौटाता (आत्मविश्वास < सीमा), तो escalate_to_humans=True उत्सर्जित होता है |
| ऑडिट | प्रत्येक उपकरण कॉल MongoDB Atlas में लॉग की जाती है और Jaeger को OTel span के रूप में निर्यात की जाती है |
मुख्य कोड — sentinel_mcp/agent/agent_builder.py:
class SentinelAgent(reasoning_engines.Queryable):
def set_up(self):
# MCP tools as Vertex AI FunctionDeclarations — Gemini selects at runtime
mcp_tools = Tool(function_declarations=[
FunctionDeclaration(name="block_ip_address", ...),
FunctionDeclaration(name="activate_waf", ...),
FunctionDeclaration(name="rate_limit_requests", ...),
FunctionDeclaration(name="scale_service", ...),
FunctionDeclaration(name="collect_forensic_logs", ...),
FunctionDeclaration(name="analyze_attack_pattern", ...),
])
self._model = GenerativeModel("gemini-2.0-flash-001", tools=[mcp_tools])
self._chat = self._model.start_chat()