Wazuh SIEM'i AI asistanlarına bağlayan Rust tabanlı bir MCP server'ı olup, gerçek zamanlı güvenlik uyarıları ve event verilerini sağlayarak bağlamsal anlayışı artırır.
Claude Desktop config.json'a ekle
{
"mcpServers": {
"gbrigandi-mcp-server-wazuh": {
"command": "node",
"args": [
"~/.mcp/mcp-server-wazuh/index.js"
]
}
}
} Kaynak kodu al ve yerel olarak çalıştır
git clone https://github.com/gbrigandi/mcp-server-wazuh.git ~/.mcp/mcp-server-wazuh
cd ~/.mcp/mcp-server-wazuh Wazuh Güvenlik Bilgisi ve Olay Yönetimi (SIEM) sistemi ile bağlamsal güvenlik verilerine ihtiyaç duyan uygulamalar arasındaki boşluğu kapatmak için tasarlanmış, Model Context Protocol (MCP) kullanarak Claude Desktop Entegrasyonuna özel olarak uyarlanmış Rust tabanlı sunucu.
Claude gibi modern yapay zeka asistanları, kullanıcının güvenlik ortamı hakkında gerçek zamanlı bağlamdan önemli ölçüde faydalanabilirler. Wazuh MCP Server, doğal dil etkileşimleri aracılığıyla Wazuh SIEM verilerine kapsamlı erişim sağlayarak bu boşluğu kapatır.
Bu sunucu, karmaşık Wazuh API yanıtlarını MCP uyumlu biçime dönüştürerek yapay zeka asistanlarının şu verilere erişmesini sağlar:
Manuel API çağrıları veya karmaşık sorgular gerektirmek yerine, güvenlik ekipleri artık "Web sunucularında kritik güvenlik açıklarını göster", "Agent 001'de hangi işlemler çalışıyor?" veya "PCI-DSS günlüğü gereksinimlerini karşılıyor muyuz?" gibi doğal dil soruları sorabiliyor ve Wazuh dağıtımlarından yapılandırılmış, eyleme dönüştürülebilir veri alabiliyorlar.
Bu yaklaşım, özellikle güvenlik duruşunu hızlı bir şekilde değerlendirmesi, izleme kapsamındaki boşlukları belirlemesi, kural etkinliğini doğrulaması ve dağıtılmış altyapı genelinde denetim gereksinimleri için kanıt oluşturması gereken uyum ekipleri için değerlidir.

Wazuh MCP Server, doğal dil etkileşimleri aracılığıyla Wazuh güvenlik verilerine doğrudan erişim sağlayarak çeşitli pratik kullanım senaryolarını mümkün kılar:
get_wazuh_alert_summary ile son güvenlik uyarılarını sorgulayın.get_wazuh_vulnerability_summary ve get_wazuh_critical_vulnerabilities kullanın.get_wazuh_agent_processes kullanarak ajanlarındaki çalışan işlemleri araştırın.get_wazuh_agent_ports ile açık bağlantı noktalarını ve ağ hizmetlerini izleyin.get_wazuh_running_agents kullanarak agent durumunu ve bağlantısını izleyin.get_wazuh_rules_summary ile güvenlik tespit kurallarını gözden geçirin ve analiz edin.get_wazuh_weekly_stats, get_wazuh_remoted_stats ve get_wazuh_log_collector_stats gibi araçları kullanarak sistem performansı ve istatistiklerini izleyin.get_wazuh_cluster_health ve get_wazuh_cluster_nodes ile Wazuh küme durumunu izleyin.search_wazuh_manager_logs ve get_wazuh_manager_error_logs kullanarak manager günlüklerini arayın ve analiz edin.Geliştirilmiş tehdit istihbaratı ve olay yanıtı yetenekleri için Wazuh MCP Server tamamlayıcı güvenlik MCP sunucuları ile birleştirilebilir:
| Sunucu | Açıklama |
|---|---|
| Cortex MCP Server | 140+ analizör aracılığıyla artefakt analizi ve IOC zenginleştirmesi |
| TheHive MCP Server | Vaka yönetimi ve olay yanıtı orkestrasyonu |
| MISP MCP Server | Tehdit istihbaratı paylaşımı ve IOC araması |
Cortex Entegrasyonu ile Geliştirilmiş Yetenekler:
TheHive Entegrasyonu ile Geliştirilmiş Yetenekler:
MISP Entegrasyonu ile Geliştirilmiş Yetenekler:
Örnek İş Akışı:
mcp-server-wazuh GitHub deposunun Sürümler sayfasına gidin.mcp-server-wazuh-linux-amd64, mcp-server-wazuh-macos-amd64, mcp-server-wazuh-macos-arm64, mcp-server-wazuh-windows-amd64.exe).chmod +x mcp-server-wazuh-linux-amd64).mcp-server-wazuh olarak yeniden adlandırın ve daha kolay erişim için sistem PATH'inizde bulunan bir dizine taşıyın.docker pull ghcr.io/gbrigandi/mcp-server-wazuh:latest
Ön Koşullar:
Derleyin:
git clone https://github.com/gbrigandi/mcp-server-wazuh.git
cd mcp-server-wazuh
# Yalnızca stdio taşıması ile derle (varsayılan)
cargo build --release
# HTTP taşıması desteği ile derle
cargo build --release --features http
İkili target/release/mcp-server-wazuh konumunda bulunacaktır.
LLM istemcinizi yapılandırma yöntemi istemciye bağlı olarak değişecektir. MCP'yi (Model Context Protocol) destekleyen istemciler için, istemciyi genellikle mcp-server-wazuh yürütülebilirinin yoluna işaret etmeniz gerekir.
Claude Desktop için Örnek:
claude_desktop_config.json dosyanızı yapılandırın:
{
"mcpServers": {
"wazuh": {
"command": "/path/to/mcp-server-wazuh",
"args": [],
"env": {
"WAZUH_API_HOST": "your_wazuh_manager_api_host",
"WAZUH_API_PORT": "55000",
"WAZUH_API_USERNAME": "your_wazuh_api_user",
"WAZUH_API_PASSWORD": "your_wazuh_api_password",
"WAZUH_INDEXER_HOST": "your_wazuh_indexer_host",
"WAZUH_INDEXER_PORT": "9200",
"WAZUH_INDEXER_USERNAME": "your_wazuh_indexer_user",
"WAZUH_INDEXER_PASSWORD": "your_wazuh_indexer_password",
"WAZUH_VERIFY_SSL": "false",
"WAZUH_TEST_PROTOCOL": "https",
"RUST_LOG": "info"
}
}
}
}
/path/to/mcp-server-wazuh yerine İkili dosyanızın gerçek yolunu yazın ve ortam değişkenlerini Konfigürasyon bölümünde ayrıntılar doğrultusunda yapılandırın.
Yapılandırıldıktan sonra, LLM istemciniz mcp-server-wazuhu başlatıp Wazuh güvenlik verilerine erişmek için iletişim kurabilmelidir.
Docker kullanıyorsanız, Wazuh konfigürasyonunuz ile bir .env dosyası oluşturun:
WAZUH_API_HOST=your_wazuh_manager_api_host
WAZUH_API_PORT=55000
WAZUH_API_USERNAME=your_wazuh_api_user
WAZUH_API_PASSWORD=your_wazuh_api_password
WAZUH_INDEXER_HOST=your_wazuh_indexer_host
WAZUH_INDEXER_PORT=9200
WAZUH_INDEXER_USERNAME=your_wazuh_indexer_user
WAZUH_INDEXER_PASSWORD=your_wazuh_indexer_password
WAZUH_VERIFY_SSL=false
WAZUH_TEST_PROTOCOL=https
RUST_LOG=info
claude_desktop_config.json dosyanızı yapılandırın:
{
"mcpServers": {
"wazuh": {
"command": "docker",
"args": [
"run", "--rm", "-i",
"--env-file", "/path/to/your/.env",
"ghcr.io/gbrigandi/mcp-server-wazuh:latest"
]
}
}
}
Konfigürasyon ortam değişkenleri aracılığıyla yönetilir. Yerel geliştirme için proje köküne bir .env dosyası yerleştirilebilir.
| Değişken | Açıklama | Varsayılan | Gerekli |
|---|---|---|---|
WAZUH_API_HOST |
Wazuh Manager API sunucusunun ana bilgisayar adı veya IP adresi. | localhost |
Evet |
WAZUH_API_PORT |
Wazuh Manager API için bağlantı noktası numarası. | 55000 |
Evet |
WAZUH_API_USERNAME |
Wazuh Manager API kimlik doğrulaması için kullanıcı adı. | wazuh |
Evet |
WAZUH_API_PASSWORD |
Wazuh Manager API kimlik doğrulaması için şifre. | wazuh |
Evet |
WAZUH_INDEXER_HOST |
Wazuh Indexer API sunucusunun ana bilgisayar adı veya IP adresi. | localhost |
Evet |
WAZUH_INDEXER_PORT |
Wazuh Indexer API için bağlantı noktası numarası. | 9200 |
Evet |
WAZUH_INDEXER_USERNAME |
Wazuh Indexer API kimlik doğrulaması için kullanıcı adı. | admin |
Evet |
WAZUH_INDEXER_PASSWORD |
Wazuh Indexer API kimlik doğrulaması için şifre. | admin |
Evet |
WAZUH_VERIFY_SSL |
Wazuh API ve Indexer bağlantıları için SSL sertifikalarını doğrulamak için true olarak ayarlayın. |
false |
Hayır |
WAZUH_TEST_PROTOCOL |
Wazuh bağlantıları için protokol (ör. "http", "https"). İstemci varsayılanını geçersiz kılar. | https |
Hayır |
RUST_LOG |
Günlük seviyesi (ör. info, debug, trace). |
info |
Hayır |
WAZUH_VERIFY_SSL Hakkında Not: Üretim ortamları için, WAZUH_VERIFY_SSL=true olarak ayarlanması ve Wazuh Manager API ve Wazuh Indexer bağlantıları için uygun sertifika doğrulaması yapılması önerilir. Bunu false olarak ayarlamak, sertifika kontrollerini devre dışı bırakır ve bu güvensizdir.
"Gerekli: Evet" göstergesi, bu değişkenlerin ilgili Wazuh bileşenlerine bağlanmak için gerekli olduğunu gösterir. Varsayılanlar sağlanmış olsa da, bir üretim kurulumuna veya yerel olmayan bir kuruluma uyma olasılığı düşüktür.
git clone https://github.com/gbrigandi/mcp-server-wazuh.git
cd mcp-server-wazuh
cp .env.example .env.env dosyasını belirli Wazuh API ayrıntılarınız ile düzenleyin (ör. WAZUH_API_HOST, WAZUH_API_PORT).# Varsayılan özellikleri ile derle (yalnızca stdio taşıması)
cargo build
# HTTP taşıması desteği ile derle
cargo build --features http
# Stdio taşıması ile çalıştır (varsayılan)
cargo run
# HTTP taşıması ile çalıştır (derleme sırasında --features http gerekli)
cargo run --features http -- --transport http
# Veya çalıştırma betiğini kullanın (stdio modu ayarlayabilir):
# ./run.sh
Wazuh MCP Server, MCP istemcileri ile iletişim için iki taşıma modunu destekler:
Stdio taşıması varsayılan moddur, MCP istemcisinin sunucuyu alt işlem olarak başlattığı yerel entegrasyonlar için idealdir. İletişim JSON-RPC 2.0 mesajları kullanarak stdin/stdout aracılığıyla gerçekleşir.
# Stdio taşıması ile çalıştır (varsayılan)
mcp-server-wazuh
# Açık stdio taşıması
mcp-server-wazuh --transport stdio
HTTP taşıması, uzak sunucu dağıtımını etkinleştirerek MCP istemcilerinin ağ üzerinden bağlanmasını sağlar. Bu mod, Server-Sent Events (SSE) desteği ile MCP Akışlanabilir HTTP spesifikasyonunu uygular.
# Varsayılan adres üzerinde HTTP taşıması ile çalıştır (127.0.0.1:8080)
mcp-server-wazuh --transport http
# Özel ana bilgisayar ve bağlantı noktası ile çalıştır
mcp-server-wazuh --transport http --host 0.0.0.0 --port 3000
HTTP Taşıması Özellikleri:
/mcp uç noktasıMCP-Session-Id başlığı ile oturum yönetimi2025-06-18 (rmcp 0.10 tarafından desteklenen MCP spesifikasyonu)Güvenlik Notu: Varsayılan olarak, HTTP taşıması 127.0.0.1 (yalnızca yerel ana bilgisayar) çizgisine bağlanır. Uzak erişim için 0.0.0.0 çizgisine bağlarken, uygun ağ güvenliği önlemleri (güvenlik duvarı kuralları, TLS'li ters vekil, vb.) devreye sokun.
| Argüman | Açıklama | Varsayılan |
|---|---|---|
--transport |
Taşıma modu: stdio veya http |
stdio |
--host |
HTTP sunucu bağlama adresi (yalnızca http taşıması için) | 127.0.0.1 |
--port |
HTTP sunucu bağlantı noktası (yalnızca http taşıması için) | 8080 |
Sunucu rmcp çerçevesi (v0.10+) kullanılarak oluşturulmuş olup, MCP istemcileri (ör. Claude Desktop, IDE uzantıları) ve Wazuh MCP Server arasında iletişimi kolaylaştırır. Sunucu hem stdio hem de Akışlanabilir HTTP taşımalarını destekler ve güvenlik uyarılarını ve diğer verileri almak için Wazuh Indexer ve Wazuh Manager API'leri ile etkileşime girer.
sequenceDiagram
participant ClientApp as İstemci Uygulaması (ör. IDE Uzantısı / Claude Desktop)
participant WazuhMCPServer as Wazuh MCP Server (bu uygulama)
participant WazuhAPI as Wazuh API
ClientApp->>+WazuhMCPServer: (stdio) MCP Initialize
WazuhMCPServer-->>-ClientApp: (stdout) MCP Initialized
ClientApp->>+WazuhMCPServer: (stdio) MCP Request (tools/list)
WazuhMCPServer->>WazuhMCPServer: Parse MCP Request
WazuhMCPServer->>WazuhMCPServer: Process internally
WazuhMCPServer-->>-ClientApp: (stdout) MCP Response (available tools)
ClientApp->>+WazuhMCPServer: (stdio) MCP Request (tools/call for wazuhAlerts)
WazuhMCPServer->>WazuhMCPServer: Parse MCP Request
WazuhMCPServer->>+WazuhAPI: Request Wazuh Alerts (with WAZUH_API_USERNAME, WAZUH_API_PASSWORD)
WazuhAPI-->>-WazuhMCPServer: Wazuh Alert Data (JSON)
WazuhMCPServer->>WazuhMCPServer: Transform Wazuh Alerts to MCP Format
WazuhMCPServer-->>-ClientApp: (stdout) MCP Response (alerts)
**Veri Akışı
IDA Pro için MCP sunucusu, AI asistanları ile binary analiz yapmanızı sağlar. Plugin decompilation, disassembly işlemlerini gerçekleştirir ve malware analiz raporlarını otomatik olarak oluşturmanıza imkan tanır.
Ghidra için bir Model Context Protocol sunucusu olup LLM'lerin uygulamaları özerk şekilde ters mühendislik yapmasını sağlar. Binary dosyaları derlemesini açma, metod ve veri adlandırma, metod/sınıf/import/export listeleme araçlarını sunar.
JADX-AI-MCP, JADX decompiler için bir plugin ve MCP Server olup Model Context Protocol (MCP) ile entegre edilerek Claude gibi LLM'lerle canlı reverse engineering desteği sağlar.
Beelzebub, MCP kullanarak honeypot araçları oluşturmanızı sağlayan bir framework'tür. Prompt injection ve kötü niyetli agent davranışlarını tespit etmek için tasarlanmıştır. Temel konsept, agente normal çalışmasında asla kullanmayacağı araçlar sunarak tehditli aktiviteleri yakalamaktır.
vet-mcp, yapay zeka kodlama araçları tarafından önerilen npm ve PyPI paketleri gibi açık kaynak paketleri güvenlik açıkları ve kötü amaçlı kodlar açısından kontrol eder. Docker üzerinde veya bağımsız bir binary olarak yerel olarak çalışarak hızlı ve otomatik doğrulama sağlar.
AI ajanlarının Semgrep kullanarak kodda güvenlik açıklarını taramasına izin verir.