View a markdown version of this page

Application MCP (version préliminaire) - AWS Hub de sécurité

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Application MCP (version préliminaire)

Security Hub offre une expérience agentique grâce à une application MCP (Model Context Protocol). Grâce à cette application, votre agent IA peut étudier les résultats d'exposition. Il peut également diagnostiquer un connecteur Azure existant ou évaluer les prérequis du connecteur Azure avant sa création.

Chaque appel à l'outil de résultats renvoie un résumé textuel pour que l'agent raisonne. Lorsqu'il est disponible, il renvoie également une visualisation interactive que vous pouvez vérifier au cours de la même conversation. Connector Diagnostics renvoie un texte structuré qui sépare les résultats confirmés des contrôles qui n'ont pas pu être vérifiés.

L'application MCP est un serveur MCP local qui s'exécute sur votre machine et appelle les API Security Hub directement à l'aide de vos informations d'identification existantes AWS . Connector Diagnostics peut également exécuter des requêtes Azure CLI limitées en lecture seule à l'aide de votre session Azure CLI existante. Chaque outil est en lecture seule et ne modifie pas votre posture de sécurité ni les ressources de votre connecteur. L'application MCP est disponible dans toutes les régions AWS commerciales où Security Hub est disponible.

Important

L'application Security Hub MCP est en avant-première publique.

Exemples d'applications MCP

Les exemples suivants montrent comment l'application MCP affiche des visualisations interactives dans Claude Desktop pendant que vous étudiez vos expositions.

Principales expositions — Répertorie vos résultats d'exposition les plus critiques, dans un tableau interactif. L'image suivante montre le tableau des expositions les plus élevées.

Tableau interactif répertoriant les résultats les plus critiques en matière d'exposition à Security Hub.

Détails de la découverte  : passez en revue la vue d'ensemble d'un résultat d'exposition unique, ainsi que le résumé des caractéristiques corrélées, la trajectoire d'attaque et les conseils de remédiation. L'image suivante montre la vue détaillée de la recherche.

Vue détaillée de la recherche avec vue d'ensemble, résultats corrélés, trajectoire d'attaque et conseils de remédiation.

Trajectoire d'attaque  : visualisez la manière dont une exposition est accessible sous forme de graphique interactif. Les nœuds représentent les ressources, les identités et les services. Les arêtes représentent les relations entre elles. L'image suivante montre le graphique de la trajectoire d'attaque.

Graphique montrant comment une exposition est accessible à travers les ressources, les identités et les services.

Chemin réseau  : explorez les sauts réseau ordonnés entre la AWS périphérie et la ressource cible (par exemple, Internet Gateway to NACL to Security Group to ENI to Instance). L'image suivante montre le chemin réseau.

Des sauts de réseau ordonnés depuis la AWS périphérie via la passerelle, la NACL, le groupe de sécurité et l'ENI jusqu'à la cible.

Diagnostic du connecteur  : demandez pourquoi un connecteur Azure existant est dégradé ou a échoué. L'agent identifie les problèmes confirmés, distingue les contrôles qui n'ont pas pu être vérifiés et recommande la moindre réparation sans modifier votre environnement.

Préparation du connecteur  : vérifiez les prérequis d'Azure avant de créer un connecteur. L'agent indique quelles conditions préalables ont été satisfaites, ont échoué ou n'ont pas pu être vérifiées.

Concepts clés

Détection de l'exposition  : découverte qui met en corrélation plusieurs signaux, tels que les vulnérabilités, les erreurs de configuration, l'accessibilité du réseau et les données sensibles, dans une vue unique d'une ressource exposée au risque.

Diagnostics des connecteurs  : trois outils en lecture seule pour les connecteurs Azure. Les outils diagnostiquent un connecteur existant, évaluent une configuration proposée et extraient des extraits exacts du script de configuration Azure pris en charge. L'agent sélectionne les outils et traduit leurs résultats structurés en une explication.

Serveur MCP local  : programme qui s'exécute sur votre ordinateur et agit comme une passerelle bidirectionnelle sécurisée entre Claude Desktop et Security Hub. Le serveur contient les outils utilisés par votre agent IA, y compris les outils qui rendent l'interface utilisateur dans Claude Desktop. Il utilise la chaîne AWS d'informations d'identification de votre machine et ne possède aucune information d'identification propre.

Application MCP — Une application interactive qui s'affiche dans Claude Desktop. Chaque vue de l'application MCP effectue une tâche unique, telle que l'affichage du tableau des expositions les plus importantes ou un graphique de la trajectoire d'attaque.

Double réponse  : un seul appel à l'outil de résultats renvoie deux résultats : un résumé textuel compact que votre agent raisonne, et une visualisation interactive affichée au cours de la même conversation que vous pouvez consulter.

Conditions préalables

  • Un AWS compte sur lequel Security Hub est activé. Les résultats d'exposition ne sont requis que pour les résultats et les outils d'exposition.

  • Claude Desktop est installé. Pour le programme d'installation, voir le téléchargement de Claude Desktop sur le site Web de Claude.

  • AWS informations d'identification configurées dans votre chaîne d'informations d'identification AWS SDK standard.

  • Pour les diagnostics Azure-side du connecteur, installez l'interface de ligne de commande Azure. Authentifiez-vous auprès du locataire du connecteur en exécutant az login --tenanttenant-id, où se tenant-id trouve l'ID du locataire Azure qui contient le connecteur. L'application MCP utilise la session Azure CLI locale qui en résulte. N'ajoutez pas d'informations d'identification Azure à la configuration MCP.

Note

Vous pouvez exécuter Connector Diagnostics sans session Azure CLI authentifiée. Le résultat inclut l'évaluation disponible AWS et marque les Azure-dependent contrôles comme non vérifiés. Il ne considère jamais les preuves Azure non disponibles comme étant saines.

Configuration du serveur MCP

L'application MCP s'installe dans Claude Desktop à partir d'un fichier groupé. Avant de procéder à l'installation, vérifiez aws sts get-caller-identity que cela fonctionne et qu'une région est aws configure get region renvoyée dans votre terminal, afin que le serveur puisse lire vos AWS informations d'identification et votre région.

  1. Téléchargez le bundle d'applications Security Hub MCP.

  2. Ouvrez le .mcpb fichier téléchargé. Claude Desktop lance un flux de configuration. Suivez les instructions pour installer le serveur.

  3. Pour vérifier la connexion, saisissez une question dans Claude Desktop, telle que « Quelles sont mes principales failles de sécurité ? » ou « Mon connecteur Azure dans us-west-2 est dégradé. Pouvez-vous déterminer ce qui ne va pas ? » Si vous recevez un message d'erreur, consultez les instructions figurant dans le message d'erreur et confirmez vos informations d'identification et votre région.

Utilisation de Connector Diagnostics

Décrivez le problème du connecteur ou la configuration proposée en langage naturel. L'agent sélectionne l'outil en lecture seule approprié, interprète son résultat structuré et vous indique quelles vérifications ont été confirmées et quelles vérifications ne l'ont pas été.

Diagnostiquer un connecteur existant

  1. Identifiez le connecteur à l'aide de son identifiant ou de son nom exact. Indiquez également le AWS compte et la région qui contiennent le connecteur si l'agent ne peut pas les déterminer à partir de votre demande.

  2. Posez une question telle que « Mon connecteur Azure dans us-west-2 est dégradé. Pouvez-vous déterminer ce qui ne va pas et me dire ce que je dois corriger en premier ? »

  3. Passez en revue les résultats confirmés séparément des contrôles qui n'ont pas été vérifiés. Lorsque l'authentification Azure n'est pas disponible, l'agent limite ses conclusions aux preuves AWS secondaires.

Évaluer un connecteur proposé

  1. Indiquez le AWS compte, AWS la région et l'ID du locataire Azure. Fournissez également 1 à 10 ID d'abonnement Azure que le connecteur proposé couvrira. Indiquez à l'agent les prérequis de service à évaluer : gestion de la posture de sécurité dans le cloud (CSPM), analyse des machines virtuelles Inspector ou détection des menaces. Ces sélections portent sur les contrôles de préparation. Il ne s'agit pas de paramètres de création de connecteurs.

  2. Posez une question telle que « Avant de créer mon connecteur Azure, vérifiez si les prérequis sont prêts pour ces abonnements ».

  3. Passez en revue les contrôles réussis, ceux qui ont échoué et ceux qui n'ont pas été vérifiés. Un résultat de préparation sain signifie que les prérequis vérifiés ont été remplis. Cela ne signifie pas qu'un connecteur existe, qu'il est en cours d'exécution ou qu'il a été restauré.

Récupérez les instructions de configuration

Si un résultat fait référence à une étape d'intégration, demandez à l'agent de montrer cette étape. Par exemple, demandez « Montrez-moi l'étape 6 du script de configuration du connecteur Azure pris en charge ». Pour le script complet, consultez la section Configuration de Microsoft Azure pour l'intégrer à Security Hub. L'outil renvoie un extrait exact mais ne l'exécute pas. Exécutez l'intégralité du script pris en charge car ses étapes partagent les mêmes fonctions de configuration et d'assistance.

Note

Connector Diagnostics ne répare ni ne modifie jamais les ressources. La correction est un guide pour une action distincte que vous contrôlez. Le diagnostic indique la restauration uniquement lorsque de nouvelles preuves d'exécution le prouvent.

Outils disponibles

top_exposures— Répertorie vos résultats d'exposition les plus urgents sous forme de tableau interactif. Appelez d'abord cet outil car les outils de recherche préalable nécessitent un identifiant de recherche figurant dans cette liste.

finding_detail— Renvoie la vue d'ensemble d'un résultat, y compris le résumé de ses caractéristiques de recherche corrélées.

finding_overview— Renvoie un résumé textuel d'une découverte en identifiant la recherche.

correlated_finding_detail— Répertorie les résultats corrélés à une exposition pour un seul trait, tel que la vulnérabilité, la mauvaise configuration ou l'accessibilité.

attack_path— Construit le graphique de la trajectoire d'attaque pour une découverte.

network_path— Étend le chemin réseau d'une découverte en sauts ordonnés entre la AWS périphérie et la ressource cible.

recommendation— Renvoie des conseils de correction pour un résultat, y compris des liens vers la documentation.

resource_detail— Renvoie la configuration d'une AWS ressource par ID abrégé (par exemplei-1234) ou ARN.

diagnose_connector— Diagnostique un connecteur Azure existant à l'aide de l'état de Security Hub et des preuves limitées de la CLI Azure lorsqu'elles sont disponibles. Il renvoie les résultats confirmés, l'étendue affectée, les conseils de correction et l'actualité des données. Il répertorie également toutes les vérifications qui n'ont pas pu être vérifiées.

assess_connector_readiness— Évalue le AWS côté secondaire et les Azure-side prérequis d'un connecteur Azure proposé avant sa création. Il ne crée pas de connecteur.

get_connector_setup_instructions— Renvoie des extraits exacts du script d'intégration Azure fourni et pris en charge. Il n'exécute pas le script.