Toolsammlung auf Microsoft Sentinel MCP-Server

Microsoft Sentinel's Model Context Protocol (MCP) Server Collections sind logische Gruppierungen verwandter sicherheitsorientierter MCP-Tools, die Sie in jedem kompatiblen Client verwenden können:

  • Suchen nach relevanten Tabellen
  • Abrufen von Daten
  • Analysieren von Entitäten
  • Security Copilot Agents erstellen
  • Sichtung von Vorfällen
  • Suche nach Bedrohungen

Unsere Sammlungen sind szenarioorientiert und verfügen über sicherheitsoptimierte Beschreibungen, mit denen KI-Modelle die richtigen Tools auswählen und diese Ergebnisse liefern können. Sie können beispielsweise die folgenden Beispieleingabeaufforderungen verwenden, um das entsprechende Tool abzurufen:

  • Suchen Sie die drei am häufigsten gefährdeten Benutzer, und erklären Sie, warum sie gefährdet sind.
  • Finden Sie Anmeldefehler in den letzten 24 Stunden, und geben Sie mir eine kurze Zusammenfassung der wichtigsten Ergebnisse.
  • Identifizieren Sie Geräte, die eine auffallend hohe Anzahl ausgehender Netzwerkverbindungen aufwiesen.
  • Helfen Sie mir zu verstehen, ob die Benutzerobjekt-ID< des Benutzers >kompromittiert ist.
  • Untersuchen Sie Benutzer mit einer Kennwortspray-Warnung in den letzten sieben Tagen, und teilen Sie mir mit, ob einer von ihnen kompromittiert ist.
  • Suchen Sie alle URL-IOCs aus <dem Bericht> zur Bedrohungsanalyse, und analysieren Sie sie, um mir alles zu sagen, was Microsoft darüber weiß.

Verfügbare Sammlungen

In der folgenden Tabelle sind die verfügbaren Sammlungen aufgeführt, die Sie verwenden können:

Sammlung Beschreibung Serveradresse
Durchsuchen von Daten Untersuchen von Sicherheitsdaten in Microsoft Sentinel Data Lake durch Suchen nach relevanten Tabellen, Abfragen des Lake und Analysieren von Entitäten https://sentinel.microsoft.com/mcp/data-exploration
Security Copilot-Agent-Erstellung Erstellen von Microsoft Security Copilot-Agents für komplexe Workflows https://sentinel.microsoft.com/mcp/security-copilot-agent-creation
Triage Vorfälle schnell priorisieren und eigene Daten einfach durchsuchen https://sentinel.microsoft.com/mcp/triage

Erstellen Sie Ihr eigenes MCP-Tool

Mit benutzerdefinierten MCP-Tools können Sie Agenten in die Lage versetzen, Wissen aus Ihrer Bibliothek gespeicherter Kusto Query Language (KQL)-Abfragen in der erweiterten Suche abzurufen und darauf basierend Schlussfolgerungen zu ziehen. Wenn Sie Ihre eigenen Sentinel MCP-Tools erstellen, können Sie präzise Kontrolle über die Daten haben, auf die Ihre Sicherheits-Agents zugreifen können, und deterministische agentische Workflows erstellen.

Weitere Informationen finden Sie unter Erstellen und Verwenden von benutzerdefinierten Microsoft Sentinel MCP-Tools.