
MCP для помощи инженерам обнаружения защитников работать усерднее и умнее
Сервер MCP (Model Context Protocol), позволяющий LLM запрашивать унифицированную базу данных правил обнаружения угроз Sigma, Splunk ESCU, Elastic, KQL, Sublime и CrowdStrike CQL.
Впервые здесь? Начните с Руководства по установке — пошаговые инструкции для macOS, Windows (WSL и нативная) и Linux.
Хотите готовый хостинг? Пропустите установку: Руководство по размещённому MCP
Локальный (полная мощность) — пакет npm, который вы видите. Запускается на вашем компьютере, индексирует ваши репозитории с детектами, предоставляет все 81 инструмент. Требуются Node.js и около 10 минут.
Размещённый (без настройки) — сервер Streamable HTTP по адресу detect.michaelhaag.org/api/mcp/mcp. Зарегистрируйтесь, сгенерируйте токен, вставьте один URL в ваш MCP-клиент. ~25 инструментов только для чтения, всегда синхронизированы с последним содержимым, 200 вызовов в день бесплатно. Читайте далее для кнопок быстрой установки.
Claude Code (однострочная команда CLI):
claude mcp add security-detections -- npx -y security-detections-mcp
Claude Desktop — добавьте в claude_desktop_config.json:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"]
}
}
}
OpenAI Codex (CLI):
codex mcp add security-detections -- npx -y security-detections-mcp
После установки настройте переменные окружения (
SIGMA_PATHS,SPLUNK_PATHSи т.д.) так, чтобы они указывали на ваши репозитории с детектами. Подробности в Руководстве по установке.
sdmcp_YOUR_TOKEN_HERE в результирующей конфигурации на только что сгенерированный токен.Claude Code (однострочная команда CLI):
claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
Claude Desktop (через mcp-remote — Desktop пока не поддерживает удалённый HTTP нативно):
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": [
"-y",
"mcp-remote",
"https://detect.michaelhaag.org/api/mcp/mcp",
"--header",
"Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
]
}
}
}
OpenAI Codex (CLI):
export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN
Полную таблицу клиентов, полный список инструментов и советы по устранению неполадок смотрите в Руководстве по размещённому MCP.
Веб-чат поддерживает маршрутизацию для бесплатного, Pro/Admin и BYOK (принеси свой ключ). Активную модель также можно увидеть в верхней части интерфейса чата.
nvidia/nemotron-3-super-120b-a12b:freenvidia/nemotron-3-super-120b-a12b:freenousresearch/hermes-3-llama-3.1-405b:freemeta-llama/llama-3.3-70b-instruct:freeopenai/gpt-oss-120b:freeИспользует управляемую приложением маршрутизацию OpenRouter с вашей настройкой Preferred Model в /account:
| Preferred Model | Маршрутизируемая модель |
|---|---|
auto | Пул бесплатных моделей (по умолчанию: nvidia/nemotron-3-super-120b-a12b:free) |
claude | anthropic/claude-sonnet-4-6 |
claude-opus | anthropic/claude-opus-4-6 |
gpt | openai/gpt-5.4 |
gpt-codex | openai/gpt-5.3-codex |
Если вы установили собственный API-ключ(и), приоритет маршрутизации:
sk-ant-...) -> claude-sonnet-4-6-20250514 через Anthropicsk-...) -> gpt-5.4 через OpenAIsk-or-...) -> использует ту же таблицу сопоставления Preferred Model, что указана вышеЕсли присутствует несколько ключей, используется первое совпадение в этом порядке.
npx -y security-detections-mcp
Или клонируйте и соберите: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build
Настройте переменные окружения для указания на ваши репозитории с детектами:
| Переменная | Описание |
|---|---|
SIGMA_PATHS | Каталоги с правилами Sigma |
SPLUNK_PATHS | Каталоги с детектами Splunk ESCU |
ELASTIC_PATHS | Каталоги с правилами обнаружения Elastic |
KQL_PATHS | Каталоги с поисковыми запросами KQL |
SUBLIME_PATHS | Каталоги с правилами Sublime Security |
CQL_HUB_PATHS | Каталоги с запросами CQL Hub (CrowdStrike) |
JAMF_PROTECT_PATHS | Каталоги с аналитическими детектами Jamf Protect (macOS) |
STORY_PATHS | Каталоги с аналитическими историями Splunk (опционально) |
ATTACK_STIX_PATH | Путь к enterprise-attack.json для данных об угрозовых субъектах (опционально) |
Примеры конфигураций для каждого клиента (Cursor, VS Code, Claude Desktop, WSL) смотрите в Руководстве по установке.
Скачайте все источники с частичным клонированием (только правила, не полные репозитории):
mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub
| Инструмент | Описание |
|---|---|
search(query, limit) | Полнотекстовый поиск по всем полям детектов |
get_by_id(id) | Получить один детект по ID |
list_all(limit, offset) | Постраничный список всех детектов |
list_by_source(source_type) | Фильтр по источнику (sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql, jamf_protect) |
get_stats() | Статистика индекса |
rebuild_index() | Принудительная переиндексация из настроенных путей |
| Инструмент | Описание |
|---|---|
list_by_mitre(technique_id) | Фильтр по идентификатору техники (например, T1059.001) |
list_by_mitre_tactic(tactic) | Фильтр по тактике (execution, persistence и т.д.) |
list_by_cve(cve_id) | Найти детекты для CVE |
list_by_process_name(process_name) | Найти детекты, ссылающиеся на процесс |
list_by_severity(level) | Фильтр по уровню серьёзности |
list_by_data_source(data_source) | Фильтр по источнику данных |
| Инструмент | Описание |
|---|---|
analyze_coverage(source_type?) | Статистика покрытия по тактикам, топ техники, слабые места (~2 КБ) |
identify_gaps(threat_profile) | Найти пробелы для ransomware, apt, persistence и т.д. (~500 Б) |
suggest_detections(technique_id) | Идеи детектов для техники (~2 КБ) |
get_coverage_summary(source_type?) | Проценты по тактикам (~200 Б) |
analyze_actor_coverage(actor) | Покрытие против конкретного угрозового субъекта |
compare_actor_coverage(actors) | Сравнить покрытие для нескольких субъектов |
analyze_procedure_coverage(technique_id) | Разбивка поведенческих процедур |
generate_navigator_layer(...) | Экспорт JSON-слоёв ATT&CK Navigator |
Всего 81 инструмент, включая обучение паттернам, генерацию шаблонов, граф знаний, динамические таблицы и автономный анализ. Полный список см. в Справочнике по инструментам.
11 готовых экспертных рабочих процессов. Просто обратитесь по имени:
| Подсказка | Описание |
|---|---|
ransomware-readiness-assessment | Полный анализ цепочки атак с оценкой риска |
apt-threat-emulation | Покрытие против конкретных угрозовых субъектов (APT29, Lazarus и т.д.) |
purple-team-exercise | Полные планы тестирования с процедурами и ожидаемыми детектами |
soc-investigation-assist | Рекомендации по триажу, поисковые запросы, критерии эскалации |
detection-engineering-sprint | Приоритизированный бэклог с пользовательскими историями |
executive-security-briefing | Отчёт для руководства на языке бизнес-рисков |
cve-response-assessment | Быстрая оценка для новых CVE |
data-source-gap-analysis | Анализ требований к телеметрии |
detection-quality-review | Глубокий анализ качества для техники |
threat-landscape-sync | Согласование приоритетов с текущими угрозами |
detection-coverage-diff | Сравнение покрытия с субъектами или базовым уровнем |
Вы: "Запустить apt-threat-emulation для APT29"
→ Покрытие техника за техникой, пробелы и план тестирования фиолетовой команды
Сочетается с mitre-attack-mcp для полного анализа покрытия угроз. Установите оба:
{
"mcpServers": {
"security-detections": {
"command": "npx",
"args": ["-y", "security-detections-mcp"],
"env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
},
"mitre-attack": {
"command": "npx",
"args": ["-y", "mitre-attack-mcp"],
"env": { "ATTACK_DOMAIN": "enterprise-attack" }
}
}
}
| Источник | Количество |
|---|---|
| Правила Sigma | ~3 200+ |
| Splunk ESCU | ~2 000+ |
| Правила Elastic | ~1 500+ |
| Запросы KQL | ~420+ |
| Правила Sublime | ~900+ |
| CrowdStrike CQL | ~139+ |
| Всего | ~8 200+ |
npm install && npm run build && npm test
Apache 2.0