View a markdown version of this page

MCP App (Vorschau) - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

MCP App (Vorschau)

Security Hub bietet ein agentisches Erlebnis mit einer Model Context Protocol (MCP) -App. Mit dieser App kann Ihr KI-Agent Expositionsergebnisse untersuchen. Es kann auch einen vorhandenen Azure-Connector diagnostizieren oder die Voraussetzungen für den Azure-Connector vor der Erstellung bewerten.

Bei jedem Aufruf des Ergebnistools wird eine Textzusammenfassung zurückgegeben, die der Agent zum Nachdenken verwenden kann. Wenn verfügbar, wird auch eine interaktive Visualisierung angezeigt, die Sie in derselben Konversation überprüfen können. Connector Diagnostics gibt strukturierten Text zurück, der bestätigte Ergebnisse von Prüfungen trennt, die nicht verifiziert werden konnten.

Die MCP-App ist ein lokaler MCP-Server, der auf Ihrem Computer ausgeführt wird und Security Hub-APIs direkt mit Ihren vorhandenen AWS Anmeldeinformationen aufruft. Connector Diagnostics kann auch begrenzte, schreibgeschützte Azure-CLI-Abfragen mithilfe Ihrer vorhandenen Azure-CLI-Sitzung ausführen. Jedes Tool ist schreibgeschützt und ändert nichts an Ihrer Sicherheitslage oder Ihren Connector-Ressourcen. Die MCP-App ist in allen AWS Handelsregionen verfügbar, in denen Security Hub verfügbar ist.

Wichtig

Die Security Hub MCP-App befindet sich in der öffentlichen Vorschau.

Beispiele für MCP-Apps

Die folgenden Beispiele zeigen, wie die MCP-App interaktive Visualisierungen in Claude Desktop rendert, während Sie Ihre Belichtungen untersuchen.

Häufigste Expositionen — Listet Ihre kritischsten Expositionsergebnisse in einer interaktiven Tabelle auf. Die folgende Abbildung zeigt die Tabelle mit den höchsten Expositionen.

Interaktive Tabelle mit den wichtigsten Sicherheitsergebnissen von Security Hub.

Einzelheiten zum Befund — Sehen Sie sich die Übersicht eines einzelnen Bedrohungsergebnisses zusammen mit einer Zusammenfassung der zugehörigen Erkennungsmerkmale, dem Angriffspfad und Anleitungen zur Behebung an. Die folgende Abbildung zeigt die Detailansicht der Ergebnisse.

Detailansicht der Ergebnisse mit Überblick, korrelierten Ergebnissen, Angriffspfad und Anleitungen zur Problembehebung.

Angriffspfad — Visualisieren Sie in einem interaktiven Diagramm, wie ein Risiko erreichbar ist. Knoten stehen für Ressourcen, Identitäten und Dienste. Kanten repräsentieren die Beziehungen zwischen ihnen. Das folgende Bild zeigt das Diagramm des Angriffspfads.

Das Diagramm zeigt, wie ein Risiko über Ressourcen, Identitäten und Dienste hinweg erreichbar ist.

Netzwerkpfad — Erkunden Sie die geordneten Netzwerk-Hops vom AWS Edge zur Zielressource (z. B. Internet Gateway zu NACL zu Security Group zu ENI zu Instance). Die folgende Abbildung zeigt den Netzwerkpfad.

Geordnete Netzwerk-Hops vom AWS Edge über Gateway, NACL, Sicherheitsgruppe und ENI zum Ziel.

Connector-Diagnose — Fragen Sie, warum ein vorhandener Azure-Connector beeinträchtigt ist oder ausgefallen ist. Der Agent identifiziert bestätigte Probleme, unterscheidet Prüfungen, die nicht verifiziert werden konnten, und empfiehlt die kleinste Reparatur, ohne Ihre Umgebung zu verändern.

Connector-Bereitschaft — Prüfen Sie die Azure-Voraussetzungen, bevor Sie einen Connector erstellen. Der Agent meldet, welche Voraussetzungen erfüllt wurden, nicht bestanden haben oder nicht verifiziert werden konnten.

Die wichtigsten Konzepte

Gefährdungsermittlung — Ein Ergebnis, bei dem mehrere Signale — wie Sicherheitslücken, Fehlkonfigurationen, Netzwerkerreichbarkeit und vertrauliche Daten — zu einer einzigen Ansicht einer Ressource, die einem Risiko ausgesetzt ist, in Beziehung gesetzt werden.

Connector-Diagnose — Drei schreibgeschützte Tools für Azure-Connectors. Die Tools diagnostizieren einen vorhandenen Connector, bewerten eine vorgeschlagene Einrichtung und rufen genaue Auszüge aus dem unterstützten Azure-Setup-Skript ab. Der Agent wählt die Tools aus und übersetzt ihre strukturierten Ergebnisse in eine Erklärung.

Lokaler MCP-Server — Ein Programm, das auf Ihrem Computer ausgeführt wird und als sichere, bidirektionale Brücke zwischen Claude Desktop und Security Hub fungiert. Der Server enthält die Tools, die Ihr AI-Agent verwendet, einschließlich der Tools, die die Benutzeroberfläche in Claude Desktop rendern. Er verwendet die AWS Anmeldeinformationskette Ihres Computers und besitzt keine eigenen Anmeldeinformationen.

MCP-App — Eine interaktive Anwendung, die in Claude Desktop gerendert wird. Jede Ansicht der MCP-App erfüllt eine einzige Aufgabe, z. B. die Anzeige der Tabelle mit den höchsten Risiken oder eines Diagramms des Angriffspfads.

Doppelte Antwort — Ein einziger Aufruf des Tools für die Ergebnisse liefert zwei Ergebnisse: eine kompakte Textzusammenfassung, die Ihr Agent überlegt, und eine interaktive Visualisierung, die in derselben Konversation gerendert wurde, sodass Sie sie überprüfen können.

Voraussetzungen

  • Ein AWS Konto, bei dem Security Hub aktiviert ist. Expositionsergebnisse sind nur für die Ergebnisse und Expositionsinstrumente erforderlich.

  • Claude Desktop ist installiert. Das Installationsprogramm finden Sie im Claude Desktop-Download auf der Claude-Website.

  • AWS Anmeldeinformationen, die in Ihrer AWS Standard-SDK-Anmeldeinformationskette konfiguriert sind.

  • Installieren Sie für die Azure-side Connector-Diagnose die Azure-CLI. Authentifizieren Sie sich beim Mandanten des Connectors az login --tenanttenant-id, indem Sie Folgendes ausführen: Wo tenant-id ist die ID des Azure-Mandanten, der den Connector enthält. Die MCP-App verwendet die resultierende lokale Azure-CLI-Sitzung. Fügen Sie der MCP-Konfiguration keine Azure-Anmeldeinformationen hinzu.

Anmerkung

Sie können Connector Diagnostics ohne eine authentifizierte Azure-CLI-Sitzung ausführen. Das Ergebnis beinhaltet die verfügbare AWS Bewertung und markiert Azure-dependent Prüfungen als nicht verifiziert. Nicht verfügbare Azure-Beweise werden niemals als fehlerfrei behandelt.

Den MCP-Server einrichten

Die MCP-App wird in Claude Desktop aus einer Bundle-Datei installiert. Stellen Sie vor der Installation sicher, dass die Installation aws sts get-caller-identity erfolgreich ist und dass eine Region in Ihrem Terminal aws configure get region zurückgegeben wird, sodass der Server Ihre AWS Anmeldeinformationen und Ihre Region lesen kann.

  1. Laden Sie das Security Hub MCP App-Paket herunter.

  2. Öffnen Sie die heruntergeladene .mcpb Datei. Claude Desktop startet einen Konfigurationsablauf. Folgen Sie den Anweisungen, um den Server zu installieren.

  3. Um die Verbindung zu überprüfen, geben Sie in Claude Desktop eine Frage ein, z. B. „Was sind meine wichtigsten Sicherheitsrisiken?“ oder „Mein Azure-Connector in us-west-2 ist herabgestuft. Können Sie feststellen, was falsch ist?“ Wenn Sie eine Fehlermeldung erhalten, lesen Sie die Hinweise in der Fehlermeldung und bestätigen Sie Ihre Anmeldedaten und Ihre Region.

Connector Diagnostics verwenden

Beschreiben Sie das Connector-Problem oder die vorgeschlagene Einrichtung in natürlicher Sprache. Der Agent wählt das entsprechende schreibgeschützte Tool aus, interpretiert das strukturierte Ergebnis und teilt Ihnen mit, welche Prüfungen bestätigt wurden und welche nicht.

Diagnostizieren Sie einen vorhandenen Connector

  1. Identifizieren Sie den Stecker anhand seiner Connector-ID oder seines genauen Namens. Geben Sie auch das AWS Konto und die Region an, die den Connector enthalten, falls der Agent sie anhand Ihrer Anfrage nicht ermitteln kann.

  2. Stellen Sie eine Frage wie „Mein Azure-Connector in us-west-2 ist herabgestuft. Können Sie feststellen, was falsch ist, und mir sagen, was zuerst behoben werden muss?“

  3. Prüfen Sie die bestätigten Ergebnisse getrennt von den Prüfungen, die nicht verifiziert wurden. Wenn die Azure-Authentifizierung nicht verfügbar ist, beschränkt der Agent seine Schlussfolgerungen auf AWS direkte Beweise.

Beurteilen Sie einen vorgeschlagenen Konnektor

  1. Geben Sie das AWS Konto, die AWS Region und die Azure-Mandanten-ID an. Geben Sie außerdem 1—10 Azure-Abonnement-IDs an, die der vorgeschlagene Connector abdecken wird. Teilen Sie dem Agenten mit, welche Dienstvoraussetzungen geprüft werden müssen: Cloud Security Posture Management (CSPM), Inspector VM-Scanning oder Bedrohungserkennung. Diese Auswahl umfasst die Bereitschaftsprüfungen. Es handelt sich nicht um Einstellungen zur Konnektorerstellung.

  2. Stellen Sie eine Frage wie „Bevor ich meinen Azure-Connector erstelle, überprüfen Sie, ob die Voraussetzungen für diese Abonnements erfüllt sind.“

  3. Überprüfen Sie die bestandenen, fehlgeschlagenen und nicht verifizierten Prüfungen. Ein einwandfreies Bereitschaftsergebnis bedeutet, dass die geprüften Voraussetzungen erfüllt wurden. Das bedeutet nicht, dass ein Connector existiert, läuft oder wiederhergestellt wurde.

Rufen Sie die Installationsanweisungen ab

Wenn sich ein Ergebnis auf einen Onboarding-Schritt bezieht, bitten Sie den Agenten, diesen Schritt zu zeigen. Fragen Sie beispielsweise „Zeige mir Schritt 6 aus dem unterstützten Azure-Connector-Setupskript“. Das vollständige Skript finden Sie unter Konfiguration von Microsoft Azure für die Integration mit Security Hub. Das Tool gibt einen exakten Auszug zurück, führt ihn aber nicht aus. Führen Sie das gesamte unterstützte Skript aus, da seine Schritte die Konfiguration und die Hilfsfunktionen gemeinsam nutzen.

Anmerkung

Connector Diagnostics repariert oder verändert niemals Ressourcen. Bei der Problembehebung handelt es sich um eine Anleitung für eine separate Aktion, die Sie steuern. Bei der Diagnose wird eine Wiederherstellung nur gemeldet, wenn neue Laufzeitnachweise dies belegen.

Verfügbare Tools

top_exposures— Listet Ihre dringendsten Expositionsbefunde in einer interaktiven Tabelle auf. Rufen Sie dieses Tool zuerst auf, da für die Suchfunktionen eine Such-ID aus dieser Liste erforderlich ist.

finding_detail— Gibt den Überblick über ein Ergebnis zurück, einschließlich der Zusammenfassung der zugehörigen Ergebnismerkmale.

finding_overview— Gibt eine Textzusammenfassung eines Ergebnisses anhand der Such-ID zurück.

correlated_finding_detail— Listet die Ergebnisse auf, die einem Risiko für ein einzelnes Merkmal zugeordnet sind, z. B. Sicherheitslücke, Fehlkonfiguration oder Erreichbarkeit.

attack_path— Erstellt das Diagramm des Angriffspfads für ein Ergebnis.

network_path— Erweitert den Netzwerkpfad eines Finds um geordnete Sprünge vom AWS Rand zur Zielressource.

recommendation— Gibt Anleitungen zur Behebung eines Befundes zurück, einschließlich Links zur Dokumentation.

resource_detail— Gibt die Konfiguration einer AWS Ressource nach Kurz-ID (z. B.i-1234) oder ARN zurück.

diagnose_connector— Diagnostiziert einen vorhandenen Azure-Connector mithilfe des Security Hub-Status und begrenzter Azure-CLI-Nachweise, sofern verfügbar. Es werden bestätigte Ergebnisse, der betroffene Umfang, Anleitungen zur Problembehebung und die Aktualität der Daten zurückgegeben. Außerdem werden alle Prüfungen aufgeführt, die nicht verifiziert werden konnten.

assess_connector_readiness— Prüft vor der AWS Erstellung die Seite und Azure-side die Voraussetzungen für einen vorgeschlagenen Azure-Connector. Es wird kein Connector erstellt.

get_connector_setup_instructions— Gibt exakte Auszüge aus dem verpackten, unterstützten Azure-Onboarding-Skript zurück. Das Skript wird nicht ausgeführt.