Der Log360 Cloud MCP Server bindet Log360 Cloud über das Model Context Protocol (MCP) an KI-Anwendungen an. MCP ist ein offener Standard, der festlegt, wie KI-Clients externe Werkzeuge ("Tools") erkennen und aufrufen. Statt einer individuellen Schnittstelle pro Anbieter kommunizieren Client und Server über ein einheitliches, strukturiertes und protokolliertes Format.
Konkret bedeutet das: Ein Sicherheitsanalyst kann in natürlicher Sprache mit seinem KI-Client (z. B. Claude) arbeiten. Der Client erkennt automatisch, welche Log360-Funktionen verfügbar sind, wählt das passende Tool aus, ruft es mit den nötigen Parametern auf und verarbeitet die Antwort im weiteren Gesprächsverlauf weiter.
Log360 wird damit zur Daten- und Aktionsebene unterhalb der KI-Konversation – Abfragen, Korrelationen und Aktionen sind ohne separate Individualintegration möglich.
Der Zoho MCP Server verbindet sich über die REST-APIs mit Log360 Cloud und stellt vorgefertigte Tools für folgende Bereiche bereit:
Die Authentifizierung erfolgt über OAuth, jeder Tool-Aufruf wird protokolliert.
Ein wichtiger Vorteil: Der gleiche MCP-Server kann zusätzlich Tools aus weiteren ManageEngine- und Zoho-Produkten bereitstellen – etwa Endpoint Central, ServiceDesk Plus, Site24x7 sowie Zoho-Business-Anwendungen. Damit genügt eine Verbindung, um Werkzeuge aus dem gesamten Produktstack anzusprechen.
Zusätzlich können in derselben KI-Client-Sitzung auch MCP-Server anderer Hersteller (z. B. CrowdStrike Falcon, Microsoft Sentinel, Azure) parallel eingebunden werden – für produktübergreifende Untersuchungen ohne Werkzeugwechsel.
| Vorteil | Beschreibung |
|---|---|
| SIEM-Zugriff außerhalb der Konsole | Analysten arbeiten in ihrer gewohnten KI-Umgebung – Log360-Daten und -Aktionen kommen zu ihnen, nicht umgekehrt. |
| Durchgängige Bearbeitung in einer Sitzung | Log-Suche, Threat-Intelligence-Abfrage, UEBA-Risikobewertung, Alert-Prüfung, Incident-Erstellung und Aktivierung von Detection-Regeln sind in einem einzigen Gesprächsverlauf möglich – ohne Konsolenwechsel. |
| Lese- und Schreibzugriff | Neben reinen Abfragen können auch Aktionen ausgeführt werden: Incidents anlegen, Alert-Profile aktivieren/deaktivieren, Log-Quellen verwalten, Reports erstellen. |
| Geringere Einstiegshürde | Kenntnisse zu Abfragesyntax und Modulnavigation sind nicht mehr zwingend nötig. Auch ein Tier-1-Analyst kann über natürliche Sprache dieselben Daten abrufen wie ein erfahrener Tier-3-Analyst. |
| Produktübergreifende Reichweite | Ein Prompt kann z. B. einen Log360-Alert abrufen, den Patch-Status des betroffenen Geräts in Endpoint Central prüfen und ein Ticket in ServiceDesk Plus anlegen. |
| Kontrollierbar und nachvollziehbar | Jeder Server stellt nur die explizit hinzugefügten Tools bereit. Autorisierung erfolgt pro Benutzer via OAuth. Jeder Aufruf wird protokolliert (Benutzer, Tool, Zeitstempel, Status) und 30 Tage im Zoho MCP Console vorgehalten. Zugriffe lassen sich jederzeit widerrufen, ohne die Konfiguration zu verlieren. |
Voraussetzung: ein aktiver Log360 Cloud Account.
Szenario: Ein neuer Sicherheitshinweis beschreibt aktive Ausnutzung von Techniken zur lateralen Bewegung über Scheduled Tasks und Dienst-Erstellung. Der Analyst möchte die Abdeckung prüfen, feststellen, ob bereits etwas ausgelöst hat, und bei Bedarf untersuchen.
Sind im selben MCP-Server auch Endpoint-Central- oder ServiceDesk-Plus-Tools konfiguriert, lässt sich im gleichen Gesprächsverlauf zusätzlich der Patch-Status eines betroffenen Geräts prüfen oder direkt ein Ticket erstellen.
Log360 Cloud ist eine einheitliche Sicherheitsplattform, die Unternehmen von reiner Log-Sichtbarkeit hin zu messbaren Sicherheitsergebnissen führt. Die Plattform vereint Log-Erfassung, Korrelation, Verhaltensanalyse (UEBA) und integriertes SOAR, um Security-Teams von der Erkennung über die Untersuchung bis zur automatisierten Reaktion in einem durchgängigen Workflow zu begleiten. Die integrierte KI-Komponente Zia wandelt Rohalarme in analysenfertigen Kontext um, ersetzt manuelle Abfragen durch natürliche Sprache und verbindet die Plattform über MCP mit externen KI-Werkzeugen.
Muss ich meine bestehende Log360-Konfiguration ändern, um MCP zu nutzen? Nein. Der MCP-Server ist eine zusätzliche Zugriffsebene über die bestehenden REST-APIs. Die Log360-Konsole und alle bisherigen Arbeitsweisen bleiben unverändert nutzbar.
Welche Rechte erhält der KI-Client? Ausschließlich die im MCP-Server explizit hinzugefügten Tools sind zugänglich, und nur mit den Berechtigungen, die der jeweilige Benutzer über OAuth erteilt. Der Zugriff lässt sich jederzeit widerrufen.
Ist der Datenzugriff nachvollziehbar? Ja. Jeder Tool-Aufruf wird mit Benutzer, Tool, Zeitstempel und Status protokolliert und ist 30 Tage lang in der Zoho MCP Console einsehbar und filterbar.
Welche KI-Clients werden unterstützt? Jeder MCP-kompatible Client, u. a. Claude, Microsoft Copilot, Cursor und VS Code.
Bei Fragen zur Einrichtung, Lizenzierung oder Tool-Konfiguration des Log360 Cloud MCP Servers steht Ihnen unser Team gerne zur Verfügung.
Team NESTEC ManageEngine
Quelle: ManageEngine Log360 Cloud MCP Server – Datasheet, www.manageengine.com/cloud-siem