This topic provides an overview of how administrators can use the Skope IT application to monitor Model Context Protocol (MCP) communications in real-time. You will learn how to gain granular visibility into the interaction lifecycle—from initial handshakes to specific tool invocations and resource requests—to ensure compliance and detect potential threats. Furthermore, it explains how to analyze detailed event logs and initialization data to verify successful executions while ensuring sensitive data remains protected.
Les administrateurs peuvent appliquer des contrôles d'accès à des événements spécifiques de l'outil et mettre en œuvre des profils DLP (Prévention des pertes de données) pour empêcher la fuite de données sensibles.
Blocking Specific Events
Les politiques peuvent être configurées pour bloquer des types d'activité spécifiques, comme une "demande d'appel d'outil". Si un utilisateur tente d'utiliser un outil restreint, l'événement est bloqué et l'action est enregistrée.
Applying DLP Profiles
Vous pouvez appliquer des profils DLP (Prévention des pertes de données) standard (tels que PII ou PCI) au trafic MCP pour inspecter le contenu des requêtes d'outils et empêcher l'exposition de données sensibles.
-
Compliant Action: si le contenu de la requête d'outil contient des données standard et non sensibles, l'outil s'exécute correctement.
-
Non-Compliant Action: si un utilisateur inclut des données sensibles (par exemple, des noms, des identifiants d'employé, des rôles ou des numéros de carte de crédit) dans une requête, la politique bloque l'action et alerte l'utilisateur.
Créer une politique de DLP (Prévention des pertes de données) pour le trafic MCP
-
Accédez à Policies > Real-time Protection et cliquez sur New Policy.
-
Dans la section Destination :
-
Select Remote MCP Server.
-
Select the specific server (e.g., Notion MCP).
-
Select les activités MCP pertinentes à inspecter.
Les activités prises en charge pour la DLP (Prévention des pertes de données) sur le trafic MCP incluent :CallToolRequest, CallToolResult, CreateMessageResult, ElicitResult, GetPromptRequest, GetPromptResult, ReadResourceRequest, and ReadResourceResult.
Ne sélectionnez pas d'activités d'application cloud standard telles que Download, Form Post ou Upload, car celles-ci s'appliquent au trafic web standard et non aux communications MCP.
-
-
Dans la section Profile & Action:
-
Sélectionnez votre profil DLP (Prévention des pertes de données) souhaité (par exemple, DLP (Prévention des pertes de données)-PII ou DLP (Prévention des pertes de données)-PCI).
-
Mettez Action à Block.
-
-
(Facultatif) Configurez des notifications utilisateur pour alerter les utilisateurs lorsqu'une action non conforme se produit.
-
Enter a Policy Name and click Save.

Policy Configuration Interface: L'écran "Créer une politique". Le menu déroulant "Catégorie" est réglé sur "Serveur MCP", toutes les activités sont sélectionnées et le champ "Profil & Action" est réglé sur un profil DLP (Prévention des pertes de données) pour détecter les données PII et PCI. L'action est définie sur Bloquer pour une politique DLP (Prévention des pertes de données) avec notification à l'utilisateur.
Exécutez un outil dans la notion MCP Server pour créer une page. Fournissez le titre et le contenu sans données sensibles.

VS Code: Exécutez l'outil notion-create-pages sans données sensibles.
Aucun des outils n'est ou les appels d'outils sont bloqués.

Application Events Details Pane: Aucune alerte ou politique de blocage n'est appliquée
Exécutez ensuite le même outil pour créer une autre page intitulée Détails de l'employé.

VS Code: Créez une page New "Détails de l'employé".
Cette fois, pour le contenu, fournissez des données sensibles telles que le nom, l'ID, le rôle, le département, l'email, la localisation, etc. de chaque employé dans le contenu de cette page.

VS Code: Ajouter des informations personnellement identifiables dans le contenu de la page
Lorsque la demande d'appel d'outil est faite pour créer la page, nous obtenons une alerte utilisateur qui dit "Ceci est une action non conforme".

User Block Notification: Une alerte contextuelle du système indiquant "Action non conforme", déclenchée par la tentative de téléchargement de données sensibles PII.
En examinant les événements liés à la demande, nous comprenons pourquoi. Cette demande d'appel d'outil est bloquée en raison de la politique DLP (Prévention des pertes de données) créée précédemment.

DLP Block: Événement d'application montrant la demande CallToolrequest bloquée en raison de la politique Block Notion DLP (Prévention des pertes de données).

DLP Block: Détails de l'événement d'application montrant que la demande deCallTool a été bloquée en raison de la politique Block Notion DLP (Prévention des pertes de données).
Nous pouvons également le constater dans la liste des alertes qui indique l'action entreprise, le serveur MCP et la politique appliquée.

DLP Block Alert:Alerte indiquant le CallToolrequest bloqué en raison de la politique Block Notion DLP (Prévention des pertes de données).
DLP Add-on Features
The following features are available for the DLP add-on licenses, DLP Standard (L2) and DLP Advanced (L3).
DLP Standard (L2):
- Regulatory compliance templates including GDPR, PII, PCI, PHI, source code and many more.
- Predefined data identifiers for a diverse set of file types, as well as options for custom Regular Expressions and dictionaries
- Two AI/ML standard document classifiers (resumes, source code)
- Read classification labels using DRM service
- Incident management and remediation
DLP Advanced (L3):
- Regulatory compliance templates including GDPR, PII, PCI, PHI, source code and many more.
- Predefined data identifiers for a diverse set of file types, as well as options for custom Regular Expressions and dictionaries
- File fingerprinting with degree of similarity, exact data matching and optical character recognition (OCR)
- AI/ML classification for documents (tax forms, patents, source code, etc.) and images (desktop screenshots, whiteboards, passports, IDs, etc.)
- Read and write classification labels using DRM service
- Incident management and remediation

