返回市场
事件管理MCP

事件管理MCP

作者:Eacus10 星标更新:2025-04-10

项目介绍

MISP-mcp

什么是MCP?

模型上下文协议(Model Context Protocol,简称MCP) 是一种开放协议,旨在标准化应用程序如何向大型语言模型(LLMs)提供上下文信息。就像USB-C作为连接硬件设备的通用接口一样,MCP充当了AI模型与各种数据源或工具之间的通用连接器。这种标准化简化了集成,并增强了AI驱动应用的适应性和功能性。

为什么使用MCP?

MCP帮助您在大型语言模型(LLMs)之上构建代理和复杂的工作流程。LLMs经常需要与数据和工具进行集成,而MCP提供了:

  • 一个不断增长的预构建集成列表,您的LLM可以直接插入
  • 在不同LLM提供商和供应商之间切换的灵活性
  • 在您的基础设施中保护数据的最佳实践

总体架构

在核心上,MCP遵循客户端-服务器架构,其中主机应用程序可以连接到多个服务器:

image-20250409162936741

  • MCP主机:如Claude Desktop、IDE或其他想要通过MCP访问数据的AI工具
  • MCP客户端:维护与服务器一对一连接的协议客户端
  • MCP服务器:每个都通过标准化的模型上下文协议暴露特定功能的轻量级程序
  • 本地数据源:您的计算机文件、数据库和服务,MCP服务器可以安全地访问这些资源
  • 远程服务:可以通过互联网访问的外部系统(例如,通过API),MCP服务器可以连接到这些系统

开始使用

  1. 克隆仓库
git clone https://github.com/Eacus/misp-mcp.git
  1. 安装 Claude Desktop

    1. 遵循指南 https://modelcontextprotocol.io/quickstart/user
    2. 添加以下MCP配置
    {
        "mcpServers": {
            "MISP-mcp":{
                        "command": "uv",
                "args": [
                    "--directory",
                    "<path_to_repo>/server/",
                    "run",
                    "server.py"
                ]
            }
        }
    }
    
  2. 重启Claude桌面

基本用法

根据ID搜索事件

使用 misp-mcp 提示

能否给我提供ID为119的MISP事件?

image-20250409160824466

图形界面

image-20250409150858330

使用PyMISP


misp_url = 'https://127.0.0.1:8443'
misp_key = '<misp_key>'
# PyMISP是否验证MISP证书
misp_verifycert = False
r = misp.search(eventid=[119], metadata=True, pythonify=True)

创建事件

使用 misp-mcp 提示

使用以下参数创建一个新的MISP事件:

  • Info: 这是我的新MISP事件
  • 分发: 0(仅限您的组织)
  • 威胁级别ID: 2(中等)
  • 分析级别: 1(正在进行)

image-20250409163209884

图形界面

image-20250409150904842

使用PyMISP

from pymisp import MISPEvent

event = MISPEvent()

event.info = '这是我的新MISP事件'  # 必需
event.distribution = 0  # 可选,默认为MISP配置中的MISP.default_event_distribution
event.threat_level_id = 2  # 可选,默认为MISP配置中的MISP.default_event_threat_level
event.analysis = 1  # 可选,默认为0(初始分析)

print(event.to_json())

管理任务

创建用户

image-20250409170428039

image-20250409170506173

使用 misp-mcp 提示

使用以下必填字段向MISP实例添加新用户:

  • email@email.com:与账户关联的电子邮件地址
  • test_id:用户所属组织的ID
  • role_id:分配给用户的角色ID

图形界面

image-20250409150913949

使用PyMISP

from pymisp import ExpandedPyMISP, MISPUser
from keys import misp_url, misp_key, misp_verifycert
import argparse


    misp = ExpandedPyMISP(misp_url, misp_key, misp_verifycert, 'json')

    user = MISPUser()
    user.email = <email>
    user.org_id = <org_id>
    user.role_id = <role_id>

    misp.add_user(user, pythonify=True)

添加AI能力!

汇总所有关于昨天发生的MISP事件的信息?

image-20250409174116947

image-20250409174135317

image-20250409174212905

image-20250409174228425

根据ID为114的MISP事件生成一份Markdown格式的报告

image-20250409172033250

# MISP事件报告:配置和安全态势问题

## 事件详情

- **事件ID:** 114
- **UUID:** 9d8c6821-0db5-4745-bb58-aac4f04eab78
- **日期:** 2025-03-25
- **状态:** 尚未发布
- **威胁级别:** 4
- **分发:** 1(组织内)
- **分析状态:** 0(初始)

## 组织信息

- **组织:** ORG_Main
- **组织UUID:** 3094f85b-a22f-475b-a68f-ae77c233bb72
- **事件创建者:** user88@org-admin.main.test

## 描述

此事件关注“配置和安全态势问题”。它似乎处于初始分析阶段,尚未在MISP实例中发布。

## 属性

尚未为此事件添加任何属性。

## 对象

尚未与此事件关联任何对象。

## 相关事件

尚未链接任何相关事件。

## 星系

尚未与此事件关联任何星系。

## 概要

此MISP事件(ID: 114)目前正处于开发阶段,专注于配置和安全态势问题。该事件已创建但尚未包含任何属性、对象或与其他事件的关系。该事件设置为仅在组织内共享(ORG_Main)。

## 建议

1. 添加相关属性以提供有关具体配置和安全态势问题的背景信息
2. 考虑添加对象以更有效地结构化信息
3. 如适用,链接到相关事件
4. 确定适当的星系来分类威胁信息
5. 审查威胁级别分配,确保其准确反映严重性
6. 当包含足够信息时,考虑发布事件

------
*报告生成于2025年4月9日*