Piste d'audit MCP manquante

Piste d'audit MCP manquante

La journalisation activée aujourd'hui ne peut pas être récupérée hier.

Qu'est-ce que Piste d'audit MCP manquante?

Une piste d’audit n’est pas quelque chose que vous pouvez créer après coup. Si la journalisation des appels d'outils était désactivée sur votre passerelle MCP pendant la fenêtre concernée par une enquête, rien de ce que vous configurez par la suite ne récupère ce qui n'a jamais été écrit. Vous traiterez une plainte qui atterrira dans un intervalle de journalisation de deux jours et trouverez la réponse indisponible. Ensuite, vous activerez la journalisation de manière centralisée, définirez une conservation qui dure plus longtemps que la détection, activerez le stockage inviolable et rejouerez le flux de travail pour vérifier que la trace enregistre à la fois la demande et le résultat.

Ce que vous apprendrez dans Piste d'audit MCP manquante

Piste d'audit MCP manquante — Étapes de la formation

  1. Une plainte signalée pour examen

    Alice est analyste de réponse aux incidents chez Sarnholt Systems. Lorsqu'une question de sécurité ou de conformité touche quelque chose qu'un agent d'IA a fait, son travail est de le confirmer à partir de la télémétrie réelle, et non à partir d'hypothèses. Un message arrive dans le canal siem-alerts provenant du robot de conformité de Sarnholt.

  2. Ouverture de WorkStream

    Alice ouvre WorkStream pour lire l'alerte complète.

  3. L'alerte de conformité

    La conformité l'a clairement expliqué : une plainte d'un client, un numéro de ticket et une fenêtre que personne n'a encore confirmée.

  4. Ouverture de la passerelle

    Chaque outil MCP créé par les agents de Sarnholt est censé fonctionner via la passerelle de l'entreprise, où la journalisation et la conservation des appels sont configurées, et non laissée à ce qu'un client conserve.

  5. Connexion

    La passerelle est l'endroit où la journalisation, la conservation et la preuve d'inviolabilité sont réellement configurées pour chaque serveur auquel l'entreprise se connecte, et pas seulement pour la propre session d'Alice.

  6. Aucune couverture pour cette fenêtre

    La page d'audit s'ouvre sur une bannière rouge, pas sur un tableau de bord.

  7. Vérifiez : ce que l'activation aujourd'hui corrige

    Une vérification rapide avant qu'Alice ne touche à aucun paramètre.

  8. Combler l’écart à l’avenir

    Les 64 heures sont révolues. Tout ce qui s'est déroulé pendant eux n'entre dans aucun journal maintenant. Ce qu'Alice peut faire, c'est s'assurer que les prochaines 64 heures, et toutes les heures suivantes, laissent un enregistrement complet.

  9. Activer la journalisation

    Le premier contrôle est celui qui aurait comblé exactement cette lacune : enregistrer chaque demande et résultat d’invocation d’outil.

  10. Choisir une période de conservation

    Se connecter sans paramètre de conservation reste une réponse incomplète : la durée pendant laquelle les enregistrements restent conservés avant d'être purgés est tout aussi importante.

Couverture des référentiels de sécurité

OWASP MCP Top 10

  • MCP08:2025 Lack of Audit & Telemetry

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security