Schaduw-MCP-servers

Schaduw-MCP-servers

De serverlijst van uw klant is niet wat daadwerkelijk luistert.

Wat is Schaduw-MCP-servers?

Een MCP-server die is opgezet voor een snel experiment, blijft vaak draaien lang nadat iemand hem zich herinnert, vaak met standaardreferenties en breder dan de bedoeling was. De configuratie van uw klant vertelt u niet dat deze bestaat, omdat die lijst alleen laat zien wat iemand opzettelijk heeft toegevoegd. Je achtervolgt onverklaard verkeer, voert een ontdekkingsscan uit en vindt drie servers die niemand heeft geregistreerd. U vergelijkt de scan met de lijst in beide richtingen, beoordeelt vervolgens elke server en handhaaft een toelatingslijst bij de gateway, zodat een niet-goedgekeurde server voor elk team wordt geblokkeerd.

Wat je leert in Schaduw-MCP-servers

Schaduw-MCP-servers — Trainingsstappen

  1. Een vraag van het Platformkanaal

    Alice is eigenaar van MCP-governance bij Sarnholt Systems. Het eerlijk houden van de goedgekeurde serverinventaris, het opsporen van alles dat begon te draaien zonder er doorheen te gaan, is onderdeel van haar gewone week, geen speciale opdracht. Er komt een bericht in het platformkanaal terecht van Marcus Webb, een van de ingenieurs van haar team.

  2. WorkStream openen

    Alice opent WorkStream om het bericht van Marcus goed te lezen.

  3. Marcus' vraag

    De boodschap is precies wat de toast samenvatte. Marcus vond verkeer dat hij niet kan verklaren, en de tool waarmee hij controleerde, kwam leeg terug.

  4. De geregistreerde lijst controleren

    Voordat Alice aanneemt dat de CLI van Marcus kapot is, voert Alice zelf hetzelfde commando uit.

  5. Drie geregistreerd, allemaal verbonden

    De eigen kijk op de wereld van de CLI komt terug.

  6. Scannen naar wat er daadwerkelijk luistert

    Een lijst met geregistreerde servers toont alleen intentie. Om erachter te komen wat daadwerkelijk bereikbaar is, heeft Alice een echte ontdekkingsscan nodig, en niet nog een keer dezelfde CLI-configuratie.

  7. Wat de scan heeft gevonden

    De scanresultaten komen terug in twee delen: wat overeenkomt met de eigen lijst van de CLI, en wat claude mcp list Marcus nooit had kunnen laten zien.

  8. Controleer: twee verschillende lijsten

    Een snelle controle voordat Alice verder gaat.

  9. Tijd om het af te dwingen

    Een terminalscan is een momentopname van wat er vandaag wordt uitgevoerd. Zonder een afgedwongen toelatingslijst zal de vergeten testserver van morgen daar ook niet op verschijnen. De MCP Gateway van Sarnholt is waar die toelatingslijst daadwerkelijk staat.

  10. De poort openen

    Servergoedkeuringen en de afgedwongen toelatingslijst bevinden zich op de gateway, niet op de terminal van een ingenieur.

Dekking van beveiligingsframeworks

OWASP MCP Top 10

  • MCP09:2025 Shadow MCP Servers

CWE

  • CWE-1059 Insufficient Technical Documentation

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security