As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Aplicativo MCP (versão prévia)
O Security Hub oferece uma experiência de agente com um aplicativo Model Context Protocol (MCP). Com esse aplicativo, seu agente de IA pode investigar as descobertas de exposição. Ele também pode diagnosticar um conector Azure existente ou avaliar os pré-requisitos do conector Azure antes da criação.
Cada chamada da ferramenta de descobertas retorna um resumo em texto para o agente raciocinar. Quando disponível, ele também retorna uma visualização interativa para você verificar na mesma conversa. O Connector Diagnostics retorna um texto estruturado que separa as descobertas confirmadas das verificações que não puderam ser verificadas.
O aplicativo MCP é um servidor MCP local que é executado em sua máquina e chama as APIs do Security Hub diretamente usando suas credenciais existentes. AWS O Connector Diagnostics também pode executar consultas de CLI do Azure limitadas e somente para leitura usando sua sessão existente da CLI do Azure. Cada ferramenta é somente para leitura e não modifica sua postura de segurança ou os recursos do conector. O aplicativo MCP está disponível em todas as regiões AWS comerciais em que o Security Hub está disponível.
Importante
O aplicativo Security Hub MCP está em versão prévia pública.
Exemplos de aplicativos MCP
Os exemplos a seguir mostram como o aplicativo MCP renderiza visualizações interativas no Claude Desktop enquanto você investiga suas exposições.
Principais exposições — Lista suas descobertas de exposição mais críticas, em uma tabela interativa. A imagem a seguir mostra a tabela de exposições superiores.
Detalhes da descoberta — Analise a visão geral de uma descoberta de exposição única, juntamente com seu resumo de características de descoberta correlacionadas, caminho de ataque e orientação de remediação. A imagem a seguir mostra a visualização detalhada da descoberta.
Caminho de ataque — Visualize como uma exposição pode ser alcançada como um gráfico interativo. Os nós representam recursos, identidades e serviços. As bordas representam as relações entre elas. A imagem a seguir mostra o gráfico do caminho de ataque.
Caminho da rede — Explore os saltos de rede ordenados da AWS borda até o recurso de destino (por exemplo, Internet Gateway para NACL, para Security Group, ENI para Instance). A imagem a seguir mostra o caminho da rede.
Diagnóstico do conector — pergunte por que um conector existente do Azure está degradado ou falhou. O agente identifica problemas confirmados, distingue verificações que não puderam ser verificadas e recomenda o menor reparo sem alterar seu ambiente.
Preparação do conector — Verifique os pré-requisitos do Azure antes de criar um conector. O agente relata quais pré-requisitos foram aprovados, falharam ou não puderam ser verificados.
Principais conceitos
Detecção de exposição — Uma descoberta que correlaciona vários sinais, como vulnerabilidades, configurações incorretas, acessibilidade da rede e dados confidenciais, em uma única visualização de um recurso exposto a riscos.
Diagnóstico de conectores — Três ferramentas somente de leitura para conectores do Azure. As ferramentas diagnosticam um conector existente, avaliam uma configuração proposta e recuperam trechos exatos do script de configuração suportado do Azure. O agente seleciona as ferramentas e traduz seus resultados estruturados em uma explicação.
Servidor MCP local — Um programa que é executado em seu computador e atua como uma ponte bidirecional segura entre o Claude Desktop e o Security Hub. O servidor contém as ferramentas que seu agente de IA usa, incluindo as ferramentas que renderizam a interface do usuário no Claude Desktop. Ele usa a cadeia de AWS credenciais da sua máquina e não possui credenciais próprias.
Aplicativo MCP — Um aplicativo interativo que renderiza dentro do Claude Desktop. Cada visualização do aplicativo MCP executa uma única tarefa, como mostrar a tabela de exposições principais ou um gráfico do caminho de ataque.
Resposta dupla — Uma única chamada à ferramenta de descobertas retorna duas saídas: um resumo de texto compacto que seu agente analisa e uma visualização interativa renderizada na mesma conversa para você revisar.
Pré-requisitos
-
Uma AWS conta com o Security Hub ativado. As descobertas de exposição são necessárias apenas para as descobertas e ferramentas de exposição.
-
Claude Desktop instalado. Para o instalador, consulte o download do Claude Desktop
no site do Claude. -
AWS credenciais configuradas em sua cadeia de credenciais padrão AWS do SDK.
-
Para o Azure-side Connector Diagnostics, instale a CLI do Azure. Autentique-se no locatário do conector executando
az login --tenanttenant-id, ondetenant-idestá o ID do inquilino do Azure que contém o conector. O aplicativo MCP usa a sessão local de CLI do Azure resultante. Não adicione credenciais do Azure à configuração do MCP.
nota
Você pode executar o Connector Diagnostics sem uma sessão autenticada da CLI do Azure. O resultado inclui a avaliação do AWS lado disponível e marca as Azure-dependent verificações como não verificadas. Ele nunca trata as evidências indisponíveis do Azure como saudáveis.
Configurando o servidor MCP
O aplicativo MCP é instalado no Claude Desktop a partir de um arquivo de pacote. Antes de instalar, confirme se aws sts get-caller-identity foi bem-sucedido e se aws
configure get region retorna uma região em seu terminal, para que o servidor possa ler suas AWS credenciais e sua região.
-
Baixe o pacote do aplicativo
Security Hub MCP. -
Abra o
.mcpbarquivo baixado. O Claude Desktop inicia um fluxo de configuração. Siga as instruções para instalar o servidor. -
Para verificar a conexão, insira uma pergunta no Claude Desktop, como “Quais são minhas principais exposições de segurança?” ou “Meu conector Azure em us-west-2 está degradado. Você pode determinar o que está errado?” Se você receber um erro, revise as orientações na mensagem de erro e confirme suas credenciais e sua região.
Usando o diagnóstico de conectores
Descreva o problema do conector ou a configuração proposta em linguagem natural. O agente seleciona a ferramenta apropriada somente para leitura, interpreta seu resultado estruturado e informa quais verificações foram confirmadas e quais não foram verificadas.
Diagnosticar um conector existente
-
Identifique o conector pelo ID do conector ou pelo nome exato. Forneça também a AWS conta e a região que contêm o conector se o agente não conseguir determiná-las a partir de sua solicitação.
-
Faça uma pergunta como “Meu conector do Azure em us-west-2 está degradado. Você pode determinar o que está errado e me dizer o que corrigir primeiro?”
-
Analise as descobertas confirmadas separadamente das verificações que não foram verificadas. Quando a autenticação do Azure não está disponível, o agente limita suas conclusões a evidências AWS secundárias.
Avalie um conector proposto
-
Forneça a AWS conta, a AWS região e o ID do locatário do Azure. Forneça também de 1 a 10 IDs de assinatura do Azure que o conector proposto cobrirá. Informe ao agente quais pré-requisitos de serviço devem ser avaliados: Cloud Security Posture Management (CSPM), escaneamento de VMs do Inspector ou detecção de ameaças. Essas seleções abrangem as verificações de prontidão. Elas não são configurações de criação de conectores.
-
Faça uma pergunta como “Antes de criar meu conector do Azure, verifique se os pré-requisitos estão prontos para essas assinaturas”.
-
Revise as verificações aprovadas, reprovadas e não verificadas. Um resultado de prontidão saudável significa que os pré-requisitos verificados foram aprovados. Isso não significa que um conector exista, esteja em execução ou tenha sido recuperado.
Recuperar instruções de configuração
Se o resultado se referir a uma etapa de integração, peça ao agente que mostre essa etapa. Por exemplo, pergunte “Mostre-me a etapa 6 do script de configuração do conector Azure suportado”. Para ver o script completo, consulte Configurando o Microsoft Azure para integração com o Security Hub. A ferramenta retorna um trecho exato, mas não o executa. Execute o script completo suportado porque suas etapas compartilham funções auxiliares e de configuração.
nota
O Connector Diagnostics nunca repara nem altera recursos. A remediação é uma orientação para uma ação separada que você controla. O diagnóstico relata a recuperação somente quando novas evidências de tempo de execução comprovam isso.
Ferramentas disponíveis
top_exposures— Lista suas descobertas de exposição mais urgentes como uma tabela interativa. Chame essa ferramenta primeiro porque as ferramentas por busca exigem uma ID de busca dessa lista.
finding_detail— Retorna a visão geral de uma descoberta, incluindo o resumo da característica de descoberta correlacionada.
finding_overview— Retorna um resumo em texto de uma descoberta por meio da identificação de localização.
correlated_finding_detail— Lista as descobertas correlacionadas a uma exposição para uma única característica, como vulnerabilidade, configuração incorreta ou acessibilidade.
attack_path— Constrói o gráfico do caminho de ataque para uma descoberta.
network_path— Expande o caminho de rede de uma descoberta em saltos ordenados da AWS borda até o recurso de destino.
recommendation— Retorna diretrizes de remediação para uma descoberta, incluindo links de documentação.
resource_detail— Retorna a configuração de um AWS recurso por ID curto (por exemplo,i-1234) ou ARN.
diagnose_connector— Diagnostica um conector existente do Azure usando o estado do Security Hub e as evidências limitadas da CLI do Azure, quando disponíveis. Ele retorna descobertas confirmadas, escopo afetado, orientação de remediação e atualização de dados. Ele também lista todas as verificações que não puderam ser verificadas.
assess_connector_readiness— Avalia o AWS lado -side e os Azure-side pré-requisitos de um conector Azure proposto antes da criação. Ele não cria um conector.
get_connector_setup_instructions— Retorna trechos exatos do script de integração do Azure empacotado e compatível. Ele não executa o script.