Defense Security MCP Skill
Comprehensive Linux defensive security toolkit exposing 31 modules and 250+ actions through MCP. All destructive operations default to dry-run mode with mandatory confirmation gates. Sudo authentication uses GUI dialog (zenity/kdialog), never passing credentials through AI context.
When to Use This Skill
- Firewall Management: Configure iptables/nftables rules, port management, traffic filtering
- System Hardening: Apply CIS benchmarks, disable unnecessary services, configure secure defaults
- Compliance Auditing: Run CIS, HIPAA, SOC2, PCI-DSS compliance checks with remediation guidance
- Malware Scanning: Scan filesystems with ClamAV, YARA rules, rootkit detection
- Incident Response: Collect forensic artifacts, analyze logs, quarantine threats, generate timelines
- Container Security: Audit Docker/Podman configs, scan images, check runtime isolation
- Network Defense: Monitor connections, detect anomalies, configure IDS/IPS rules
- Zero Trust: Implement least-privilege policies, verify network segmentation, audit access controls
- Forensics: Disk imaging, memory analysis, file integrity verification, chain of custody
When Not To Use
- For Windows or macOS systems -- this skill is Linux only
- For offensive security, penetration testing, or exploit development -- defensive only
- For cloud-native security without a local Linux host -- use cloud provider security tools (AWS GuardDuty, GCP SCC)
- For application-layer security scanning (SAST/DAST) -- use dedicated tools like Semgrep or OWASP ZAP
- For network packet capture analysis -- use Wireshark or tcpdump directly
Architecture
┌─────────────────────────────────┐
│ Claude Code / Skill Invocation │
└──────────────┬──────────────────┘
│ MCP Protocol (stdio)
▼
┌─────────────────────────────────┐
│ Defense MCP Server (Node.js) │
│ 31 modules, 250+ actions │
│ Dry-run + confirmation gates │
└──────────────┬──────────────────┘
│ Subprocess / API
▼
┌─────────────────────────────────┐
│ Linux Security Subsystems │
│ iptables, auditd, ClamAV, │
│ systemd, AppArmor/SELinux, │
│ Docker, journalctl, etc. │
└─────────────────────────────────┘
│
▼
┌─────────────────────────────────┐
│ Sudo Authentication │
│ (zenity/kdialog GUI dialog) │
│ Never through AI context │
└─────────────────────────────────┘
Modules Overview
| Category |
Modules |
Actions |
| Firewall |
iptables, nftables, ufw |
Rule management, port control, traffic shaping |
| Hardening |
CIS benchmarks, sysctl, PAM |
Service hardening, kernel params, auth config |
| Compliance |
CIS, HIPAA, SOC2, PCI-DSS |
Audit checks, gap analysis, remediation plans |
| Malware |
ClamAV, YARA, rkhunter |
File scanning, rootkit detection, quarantine |
| Incident Response |
Log analysis, artifact collection |
Timeline generation, IOC extraction, containment |
| Container |
Docker, Podman, OCI |
Image scanning, runtime audit, config review |
| Network |
Connections, IDS, DNS |
Anomaly detection, traffic analysis, DNS filtering |
| Zero Trust |
Access control, segmentation |
Policy enforcement, privilege auditing |
| Forensics |
Disk, memory, files |
Imaging, integrity checks, evidence preservation |
Safety Model
All operations follow a three-tier safety model:
- Dry-run by default:
DEFENSE_MCP_DRY_RUN=true -- commands are logged but not executed
- Confirmation gates:
DEFENSE_MCP_REQUIRE_CONFIRMATION=true -- destructive actions require explicit approval
- GUI sudo: Privilege escalation uses zenity/kdialog dialogs, never exposing credentials to the AI
Examples
# Run a CIS compliance audit (dry-run)
defense_compliance_audit({
"framework": "cis",
"level": 1,
"output_format": "json"
})
# Check firewall status
defense_firewall_status({
"backend": "iptables"
})
# Scan directory for malware
defense_malware_scan({
"path": "/var/www/html",
"engine": "clamav",
"recursive": true
})
# Harden SSH configuration
defense_harden_service({
"service": "sshd",
"benchmark": "cis",
"dry_run": true
})
# Collect incident response artifacts
defense_ir_collect({
"artifact_types": ["logs", "connections", "processes", "users"],
"timeframe": "24h",
"output_dir": "/tmp/ir-artifacts"
})
# Audit Docker containers
defense_container_audit({
"runtime": "docker",
"checks": ["privileges", "network", "volumes", "image_age"]
})
Environment Variables
| Variable |
Required |
Default |
Description |
DEFENSE_MCP_DRY_RUN |
No |
true |
When true, commands are logged but not executed |
DEFENSE_MCP_REQUIRE_CONFIRMATION |
No |
true |
Require explicit confirmation for destructive actions |
DEFENSE_MCP_ALLOWED_DIRS |
No |
/ |
Comma-separated list of directories the tool may scan |
DEFENSE_MCP_AUTO_INSTALL |
No |
false |
Auto-install missing security tools (ClamAV, rkhunter, etc.) |
DEFENSE_MCP_LOG_LEVEL |
No |
info |
Logging verbosity: debug, info, warn, error |
DEFENSE_MCP_SESSION_TIMEOUT |
No |
3600 |
Session timeout in seconds |
Setup
# Install globally
npm install -g defense-mcp-server
# Or run via npx
npx defense-mcp-server
# Prerequisites (install security tools as needed)
sudo apt install clamav clamav-daemon auditd rkhunter lynis
Requirements
- OS: Linux only (Debian/Ubuntu, RHEL/CentOS, Arch)
- Runtime: Node.js 22+
- Privileges: sudo access via GUI dialog for privileged operations
- Optional tools: ClamAV, auditd, rkhunter, lynis, AppArmor/SELinux utilities
Troubleshooting
Sudo Dialog Not Appearing:
# Ensure zenity or kdialog is installed
sudo apt install zenity
# Or for KDE
sudo apt install kdialog
ClamAV Database Outdated:
# Update ClamAV signatures
sudo freshclam
Permission Denied on Scan:
# Expand allowed directories
export DEFENSE_MCP_ALLOWED_DIRS="/home,/var,/etc,/tmp"
Dry-Run Mode Confusion:
# To execute real changes (use with caution)
export DEFENSE_MCP_DRY_RUN=false
export DEFENSE_MCP_REQUIRE_CONFIRMATION=true # Keep confirmation on
Missing Security Tools:
# Enable auto-install (will prompt for sudo)
export DEFENSE_MCP_AUTO_INSTALL=true
Integration with Other Skills
Combine with:
build-with-quality: Run security scans as part of CI/CD quality gates
report-builder: Generate compliance audit reports in PDF/HTML
sparc-methodology: Include security hardening in architecture specifications
github-workflow-automation: Trigger security scans on PR merge
security-testing: app-layer security testing (OWASP/API/dependency/CVE scans) —
this skill covers system/Linux-hardening; use both for full-stack coverage
1---2name: defense-security3description: Linux defensive security with 31 modules and 250+ actions. Firewall management, system hardening, compliance auditing (CIS/HIPAA/SOC2), malware scanning, incident response, container security, network defense, zero trust architecture, and forensics. Dry-run by default with confirmation gates. Use when hardening Linux systems, auditing compliance (CIS/HIPAA/SOC2), scanning for malware, or doing incident response.4---56# Defense Security MCP Skill78Comprehensive Linux defensive security toolkit exposing 31 modules and 250+ actions through MCP. All destructive operations default to dry-run mode with mandatory confirmation gates. Sudo authentication uses GUI dialog (zenity/kdialog), never passing credentials through AI context.910## When to Use This Skill1112- **Firewall Management**: Configure iptables/nftables rules, port management, traffic filtering13- **System Hardening**: Apply CIS benchmarks, disable unnecessary services, configure secure defaults14- **Compliance Auditing**: Run CIS, HIPAA, SOC2, PCI-DSS compliance checks with remediation guidance15- **Malware Scanning**: Scan filesystems with ClamAV, YARA rules, rootkit detection16- **Incident Response**: Collect forensic artifacts, analyze logs, quarantine threats, generate timelines17- **Container Security**: Audit Docker/Podman configs, scan images, check runtime isolation18- **Network Defense**: Monitor connections, detect anomalies, configure IDS/IPS rules19- **Zero Trust**: Implement least-privilege policies, verify network segmentation, audit access controls20- **Forensics**: Disk imaging, memory analysis, file integrity verification, chain of custody2122## When Not To Use2324- For Windows or macOS systems -- this skill is Linux only25- For offensive security, penetration testing, or exploit development -- defensive only26- For cloud-native security without a local Linux host -- use cloud provider security tools (AWS GuardDuty, GCP SCC)27- For application-layer security scanning (SAST/DAST) -- use dedicated tools like Semgrep or OWASP ZAP28- For network packet capture analysis -- use Wireshark or tcpdump directly2930## Architecture3132```33┌─────────────────────────────────┐34│ Claude Code / Skill Invocation │35└──────────────┬──────────────────┘36 │ MCP Protocol (stdio)37 ▼38┌─────────────────────────────────┐39│ Defense MCP Server (Node.js) │40│ 31 modules, 250+ actions │41│ Dry-run + confirmation gates │42└──────────────┬──────────────────┘43 │ Subprocess / API44 ▼45┌─────────────────────────────────┐46│ Linux Security Subsystems │47│ iptables, auditd, ClamAV, │48│ systemd, AppArmor/SELinux, │49│ Docker, journalctl, etc. │50└─────────────────────────────────┘51 │52 ▼53┌─────────────────────────────────┐54│ Sudo Authentication │55│ (zenity/kdialog GUI dialog) │56│ Never through AI context │57└─────────────────────────────────┘58```5960## Modules Overview6162| Category | Modules | Actions |63|----------|---------|---------|64| **Firewall** | iptables, nftables, ufw | Rule management, port control, traffic shaping |65| **Hardening** | CIS benchmarks, sysctl, PAM | Service hardening, kernel params, auth config |66| **Compliance** | CIS, HIPAA, SOC2, PCI-DSS | Audit checks, gap analysis, remediation plans |67| **Malware** | ClamAV, YARA, rkhunter | File scanning, rootkit detection, quarantine |68| **Incident Response** | Log analysis, artifact collection | Timeline generation, IOC extraction, containment |69| **Container** | Docker, Podman, OCI | Image scanning, runtime audit, config review |70| **Network** | Connections, IDS, DNS | Anomaly detection, traffic analysis, DNS filtering |71| **Zero Trust** | Access control, segmentation | Policy enforcement, privilege auditing |72| **Forensics** | Disk, memory, files | Imaging, integrity checks, evidence preservation |7374## Safety Model7576All operations follow a three-tier safety model:77781. **Dry-run by default**: `DEFENSE_MCP_DRY_RUN=true` -- commands are logged but not executed792. **Confirmation gates**: `DEFENSE_MCP_REQUIRE_CONFIRMATION=true` -- destructive actions require explicit approval803. **GUI sudo**: Privilege escalation uses zenity/kdialog dialogs, never exposing credentials to the AI8182## Examples8384```python85# Run a CIS compliance audit (dry-run)86defense_compliance_audit({87 "framework": "cis",88 "level": 1,89 "output_format": "json"90})9192# Check firewall status93defense_firewall_status({94 "backend": "iptables"95})9697# Scan directory for malware98defense_malware_scan({99 "path": "/var/www/html",100 "engine": "clamav",101 "recursive": true102})103104# Harden SSH configuration105defense_harden_service({106 "service": "sshd",107 "benchmark": "cis",108 "dry_run": true109})110111# Collect incident response artifacts112defense_ir_collect({113 "artifact_types": ["logs", "connections", "processes", "users"],114 "timeframe": "24h",115 "output_dir": "/tmp/ir-artifacts"116})117118# Audit Docker containers119defense_container_audit({120 "runtime": "docker",121 "checks": ["privileges", "network", "volumes", "image_age"]122})123```124125## Environment Variables126127| Variable | Required | Default | Description |128|----------|----------|---------|-------------|129| `DEFENSE_MCP_DRY_RUN` | No | `true` | When true, commands are logged but not executed |130| `DEFENSE_MCP_REQUIRE_CONFIRMATION` | No | `true` | Require explicit confirmation for destructive actions |131| `DEFENSE_MCP_ALLOWED_DIRS` | No | `/` | Comma-separated list of directories the tool may scan |132| `DEFENSE_MCP_AUTO_INSTALL` | No | `false` | Auto-install missing security tools (ClamAV, rkhunter, etc.) |133| `DEFENSE_MCP_LOG_LEVEL` | No | `info` | Logging verbosity: debug, info, warn, error |134| `DEFENSE_MCP_SESSION_TIMEOUT` | No | `3600` | Session timeout in seconds |135136## Setup137138```bash139# Install globally140npm install -g defense-mcp-server141142# Or run via npx143npx defense-mcp-server144145# Prerequisites (install security tools as needed)146sudo apt install clamav clamav-daemon auditd rkhunter lynis147```148149## Requirements150151- **OS**: Linux only (Debian/Ubuntu, RHEL/CentOS, Arch)152- **Runtime**: Node.js 22+153- **Privileges**: sudo access via GUI dialog for privileged operations154- **Optional tools**: ClamAV, auditd, rkhunter, lynis, AppArmor/SELinux utilities155156## Troubleshooting157158**Sudo Dialog Not Appearing:**159```bash160# Ensure zenity or kdialog is installed161sudo apt install zenity162# Or for KDE163sudo apt install kdialog164```165166**ClamAV Database Outdated:**167```bash168# Update ClamAV signatures169sudo freshclam170```171172**Permission Denied on Scan:**173```bash174# Expand allowed directories175export DEFENSE_MCP_ALLOWED_DIRS="/home,/var,/etc,/tmp"176```177178**Dry-Run Mode Confusion:**179```bash180# To execute real changes (use with caution)181export DEFENSE_MCP_DRY_RUN=false182export DEFENSE_MCP_REQUIRE_CONFIRMATION=true # Keep confirmation on183```184185**Missing Security Tools:**186```bash187# Enable auto-install (will prompt for sudo)188export DEFENSE_MCP_AUTO_INSTALL=true189```190191## Integration with Other Skills192193Combine with:194- `build-with-quality`: Run security scans as part of CI/CD quality gates195- `report-builder`: Generate compliance audit reports in PDF/HTML196- `sparc-methodology`: Include security hardening in architecture specifications197- `github-workflow-automation`: Trigger security scans on PR merge198- `security-testing`: app-layer security testing (OWASP/API/dependency/CVE scans) —199 this skill covers system/Linux-hardening; use both for full-stack coverage