View a markdown version of this page

Aplicación MCP (versión preliminar) - AWS Centro de seguridad

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Aplicación MCP (versión preliminar)

Security Hub ofrece una experiencia de agencia con una aplicación de protocolo de contexto modelo (MCP). Con esta aplicación, su agente de IA puede investigar los hallazgos de exposición. También puede diagnosticar un conector de Azure existente o evaluar los requisitos previos del conector de Azure antes de crearlo.

Cada llamada a la herramienta de búsqueda devuelve un resumen en texto para que el agente razone. Cuando está disponible, también devuelve una visualización interactiva para que la compruebes en la misma conversación. Connector Diagnostics muestra un texto estructurado que separa los hallazgos confirmados de las comprobaciones que no se pudieron verificar.

La aplicación MCP es un servidor MCP local que se ejecuta en su máquina y llama directamente a las API de Security Hub con sus credenciales existentes AWS . Connector Diagnostics también puede ejecutar consultas de la CLI de Azure limitadas y de solo lectura mediante la sesión de la CLI de Azure existente. Todas las herramientas son de solo lectura y no modifican la postura de seguridad ni los recursos del conector. La aplicación MCP está disponible en todas las regiones AWS comerciales en las que Security Hub está disponible.

importante

La versión preliminar de la aplicación Security Hub MCP está en versión preliminar pública.

Ejemplos de la aplicación MCP

Los siguientes ejemplos muestran cómo la aplicación MCP representa visualizaciones interactivas en Claude Desktop mientras usted investiga sus exposiciones.

Exposiciones principales: enumera sus hallazgos de exposición más importantes en una tabla interactiva. La siguiente imagen muestra la tabla de exposiciones principales.

Tabla interactiva en la que se enumeran los hallazgos más importantes sobre la exposición a Security Hub.

Detalle detallado: consulte la descripción general de un solo hallazgo de exposición, junto con su resumen de características correlacionadas, la ruta de ataque y la guía para solucionarlo. En la imagen siguiente se muestra la vista detallada de la búsqueda.

Vista detallada de la búsqueda con una descripción general, los hallazgos correlacionados, la ruta del ataque y una guía para solucionarlo.

Ruta de ataque: visualice cómo se puede acceder a una exposición en forma de gráfico interactivo. Los nodos representan recursos, identidades y servicios. Los bordes representan las relaciones entre ellos. La siguiente imagen muestra el gráfico de la trayectoria del ataque.

El gráfico muestra cómo se puede acceder a una exposición en todos los recursos, identidades y servicios.

Ruta de red: explore los saltos de red ordenados desde el AWS extremo hasta el recurso de destino (por ejemplo, de Internet Gateway a NACL, a Security Group, a ENI y a Instance). En la imagen siguiente se muestra la ruta de red.

La red ordenada salta desde el AWS extremo a través de la puerta de enlace, la NACL, el grupo de seguridad y el ENI hasta el destino.

Diagnóstico del conector: pregunte por qué un conector de Azure existente está degradado o ha fallado. El agente identifica los problemas confirmados, distingue las comprobaciones que no se han podido verificar y recomienda la más mínima reparación sin cambiar el entorno.

Preparación del conector: compruebe los requisitos previos de Azure antes de crear un conector. El agente informa de los requisitos previos que se han cumplido, los que han fallado o los que no se han podido verificar.

Conceptos clave

Detección de exposición: conclusión que correlaciona varias señales (como las vulnerabilidades, los errores de configuración, la accesibilidad de la red y los datos confidenciales) en una vista única de un recurso que está expuesto al riesgo.

Diagnóstico de conectores: tres herramientas de solo lectura para los conectores de Azure. Las herramientas diagnostican un conector existente, evalúan una configuración propuesta y recuperan extractos exactos del script de configuración de Azure compatible. El agente selecciona las herramientas y traduce sus resultados estructurados en una explicación.

Servidor MCP local: programa que se ejecuta en su computadora y actúa como un puente bidireccional seguro entre Claude Desktop y Security Hub. El servidor contiene las herramientas que usa tu agente de IA, incluidas las herramientas que renderizan la interfaz de usuario en Claude Desktop. Utiliza la cadena de AWS credenciales de tu máquina y no contiene credenciales propias.

Aplicación MCP: una aplicación interactiva que se renderiza dentro de Claude Desktop. Cada vista de la aplicación MCP realiza una única función, como mostrar la tabla de exposiciones más altas o un gráfico de la trayectoria de los ataques.

Respuesta dual: una sola llamada a la herramienta de búsqueda arroja dos resultados: un resumen en texto compacto sobre el que el agente razona y una visualización interactiva representada en la misma conversación para que la revise.

Requisitos previos

  • Una AWS cuenta con Security Hub activado. Los hallazgos de exposición son necesarios solo para los hallazgos y las herramientas de exposición.

  • Claude Desktop instalado. Para ver el instalador, consulte la descarga de Claude Desktop en el sitio web de Claude.

  • AWS credenciales configuradas en tu cadena de credenciales de AWS SDK estándar.

  • Para el diagnóstico de Azure-side conectores, instale la CLI de Azure. Para autenticarse con el arrendatario del conector az login --tenanttenant-id, ejecute, donde tenant-id está el ID del arrendatario de Azure que contiene el conector. La aplicación MCP usa la sesión CLI local de Azure resultante. No agregue credenciales de Azure a la configuración de MCP.

nota

Puede ejecutar Connector Diagnostics sin una sesión autenticada de la CLI de Azure. El resultado incluye la evaluación disponible AWS y marca las Azure-dependent comprobaciones como no verificadas. Nunca considera que las pruebas de Azure no disponibles estén en buen estado.

Configuración del servidor MCP

La aplicación MCP se instala en Claude Desktop desde un archivo de paquete. Antes de instalarla, confirme que se aws sts get-caller-identity ha realizado correctamente y que aws configure get region devuelve una región en su terminal para que el servidor pueda leer sus AWS credenciales y su región.

  1. Descargue el paquete de aplicaciones MCP de Security Hub.

  2. Abra el .mcpb archivo descargado. Claude Desktop inicia un flujo de configuración. Siga las instrucciones para instalar el servidor.

  3. Para verificar la conexión, escribe una pregunta en Claude Desktop, como «¿Cuáles son mis principales riesgos de seguridad?» o «Mi conector Azure en us-west-2 está degradado. ¿Puede determinar qué es lo que está mal?» Si recibes un error, consulta las instrucciones del mensaje de error y confirma tus credenciales y tu región.

Uso del diagnóstico del conector

Describa el problema del conector o la configuración propuesta en lenguaje natural. El agente selecciona la herramienta de solo lectura adecuada, interpreta su resultado estructurado y le indica qué comprobaciones se confirmaron y cuáles no.

Diagnostica un conector existente

  1. Identifique el conector por su ID de conector o su nombre exacto. Indique también la AWS cuenta y la región que contienen el conector si el agente no puede determinarlos a partir de su solicitud.

  2. Haga una pregunta como: «Mi conector de Azure en us-west-2 está degradado. ¿Puedes determinar qué es lo que está mal y decirme qué debo corregir primero?»

  3. Revisa los hallazgos confirmados por separado de las comprobaciones que no se verificaron. Cuando la autenticación de Azure no está disponible, el agente limita sus conclusiones a las pruebas AWS complementarias.

Evalúe un conector propuesto

  1. Proporcione la AWS cuenta, la AWS región y el ID de inquilino de Azure. Proporcione también de 1 a 10 identificadores de suscripción de Azure que cubrirá el conector propuesto. Indique al agente qué requisitos previos de servicio debe evaluar: la gestión del estado de seguridad en la nube (CSPM), el escaneo de máquinas virtuales de Inspector o la detección de amenazas. Estas selecciones abarcan las comprobaciones de disponibilidad. No son ajustes de creación de conectores.

  2. Haga una pregunta como la siguiente: «Antes de crear mi conector de Azure, compruebe si están listos los requisitos previos para estas suscripciones».

  3. Revise las comprobaciones aprobadas, fallidas y no verificadas. Un resultado de preparación correcto significa que se han superado los requisitos previos comprobados. No significa que exista un conector, que esté funcionando o que se haya recuperado.

Recupera las instrucciones de configuración

Si un resultado hace referencia a un paso de incorporación, pídele al agente que muestre ese paso. Por ejemplo, pregunte «Muéstrame el paso 6 del script de configuración del conector de Azure compatible». Para ver el script completo, consulte Configurar Microsoft Azure para que se integre con Security Hub. La herramienta devuelve un extracto exacto, pero no lo ejecuta. Ejecute todo el script compatible, ya que sus pasos comparten funciones de configuración y de ayuda.

nota

Connector Diagnostics nunca repara ni cambia los recursos. La corrección es una guía para una acción independiente que usted controla. El diagnóstico informa de la recuperación solo cuando hay pruebas recientes en tiempo de ejecución que lo demuestren.

Herramientas disponibles

top_exposures— Enumera sus hallazgos de exposición más urgentes en forma de tabla interactiva. Utilice primero esta herramienta porque las herramientas de búsqueda previa requieren un identificador de búsqueda de esta lista.

finding_detail— Muestra la descripción general de un hallazgo, incluido el resumen de las características de búsqueda correlacionadas.

finding_overview— Devuelve un resumen textual de un hallazgo por ID de búsqueda.

correlated_finding_detail— Enumera los hallazgos relacionados con una exposición para un solo rasgo, como la vulnerabilidad, la mala configuración o la accesibilidad.

attack_path— Crea el gráfico de la trayectoria del ataque para un hallazgo.

network_path— Amplía la ruta de red de un hallazgo en saltos ordenados desde el AWS borde hasta el recurso objetivo.

recommendation— Devuelve una guía para corregir un hallazgo, incluidos los enlaces a la documentación.

resource_detail— Devuelve la configuración de un AWS recurso mediante un identificador corto (por ejemplo,i-1234) o un ARN.

diagnose_connector— Diagnostica un conector de Azure existente mediante el estado de Security Hub y las pruebas limitadas de la CLI de Azure, cuando estén disponibles. Muestra los hallazgos confirmados, el alcance de los afectados, las directrices de corrección y la actualización de los datos. También contiene una lista de las comprobaciones que no se han podido verificar.

assess_connector_readiness— Evalúa el AWS lado y los Azure-side requisitos previos de un conector de Azure propuesto antes de crearlo. No crea un conector.

get_connector_setup_instructions— Devuelve extractos exactos del script de incorporación de Azure empaquetado y compatible. No ejecuta el script.