Server MCP Cyberwatch
Presentazione
Il Model Context Protocol (MCP) è un protocollo aperto che consente agli agenti IA (Claude Desktop, ChatGPT, Gemini, ecc.) di interagire con servizi esterni. Cyberwatch integra un server MCP che consente all’agente IA di gestire Cyberwatch in linguaggio naturale.
Connessione dal client IA
L’URL del server MCP da inserire nel client è:
https://<votre-instance>/api/v3/mcp
L’autenticazione è gestita automaticamente tramite OAuth 2.0: alla prima connessione, il client apre un browser per accedere a Cyberwatch e autorizzare l’accesso.
Anziché configurare il server MCP singolarmente su ciascuna postazione, è preferibile creare un’applicazione o un connettore a livello del client IA. In questo modo tutti i membri dell’organizzazione possono accedervi senza alcuna configurazione aggiuntiva.
Per ulteriori dettagli sulla procedura di configurazione, consultare la documentazione del client IA interessato (Claude, ChatGPT, Gemini, Cursor, ecc.).
Delegare l’autorizzazione a un account robot
Per impostazione predefinita, l’agente IA opera con i diritti dell’utente che ha effettuato l’accesso durante il flusso di autorizzazione. È possibile delegare questa autorizzazione a un account di servizio dedicato.
A tal fine, accedere all’interfaccia Cyberwatch in un browser con l’account robot prima di avviare la connessione MCP nel client IA. Il flusso OAuth utilizzerà quindi la sessione aperta e l’agente opererà con i diritti di tale account.
Questo approccio è utile per gli utilizzi automatizzati o condivisi, in modo da non esporre i diritti di un account personale.
Cosa è possibile fare con l’agente IA
Una volta connesso, l’agente IA può interagire con Cyberwatch per:
Consultare gli asset e le vulnerabilità
- Elencare e cercare asset (per hostname, indirizzo IP, sistema operativo…)
- Consultare le vulnerabilità associate a un asset
- Accedere ai punteggi e ai dettagli delle CVE
Gestire le scansioni
- Consultare le discovery di rete in corso
- Rilanciare scansioni sugli asset
Monitorare la conformità
- Consultare i controlli di conformità e il relativo stato
- Accedere ai risultati di conformità per asset
Gestire le patch
- Avviare azioni di patching
- Rilanciare riavvii pianificati
Le operazioni di patching e di riavvio sono disponibili solo se i parametri corrispondenti sono attivati sull’istanza Cyberwatch. I diritti dell’agente restano in ogni circostanza limitati ai progetti accessibili all’account connesso.
Client MCP autorizzati
Solo i client MCP esplicitamente autorizzati possono avviare un flusso OAuth con Cyberwatch. Ciascun client autorizzato è identificato da un nome e dall’elenco dei suoi URI di reindirizzamento.
Client configurati per impostazione predefinita
I client seguenti sono preconfigurati:
- Anthropic (Claude)
- OpenAI (ChatGPT)
- Mistral (Vibe)
Aggiungere un client MCP autorizzato
Per autorizzare un nuovo client MCP:
- Accedere al menu Amministrazione > Strumenti esterni > Client MCP autorizzati.
- Cliccare sul pulsante + per aggiungere un nuovo client.
- Inserire il nome del client.
- Inserire gli URI di reindirizzamento, uno per riga.
- Cliccare su Salva per confermare la configurazione.
Per eliminare un client, utilizzare l’icona del cestino accanto al client interessato, quindi salvare.
Qualsiasi modifica dell’elenco dei client autorizzati comporta la revoca delle sessioni MCP in corso. Gli utenti dovranno riconnettersi dal proprio client IA.
Standard rispettati
Il server MCP di Cyberwatch è conforme agli standard seguenti:
- Model Context Protocol — versione
2025-06-18 - OAuth 2.0 Authorization Server Metadata — RFC 8414
- OAuth 2.0 Protected Resource Metadata — RFC 9728
- OAuth 2.0 Dynamic Client Registration — RFC 7591
- PKCE — RFC 7636 (metodo S256 obbligatorio)
- JSON-RPC 2.0