Skip to content

feat(secops): add Chronicle 1P Case and Case Alert Management MCP tools - #282

Draft
dandye wants to merge 1 commit into
mainfrom
soar_trigger
Draft

feat(secops): add Chronicle 1P Case and Case Alert Management MCP tools#282
dandye wants to merge 1 commit into
mainfrom
soar_trigger

Conversation

@dandye

@dandye dandye commented Aug 13, 2026

Copy link
Copy Markdown
Collaborator

Overview

Implements Chronicle 1P CaseService and CaseAlertService REST API tools in the secops MCP server, covering SOAR reaction triggers and associated case/alert lifecycle methods.

New Tools Added

Case Management (case_management.py)

  • list_cases: List cases with filtering and pagination
  • get_case: Retrieve full details of a specific case
  • update_case: General update with field masks
  • change_case_priority: Change case priority (triggers Case Priority Changed)
  • change_case_stage: Change case stage (triggers Case Stage Changed)
  • assign_case: Assign cases to users or SOC roles (triggers Case Assignee Changed)
  • set_custom_case_fields: Set custom field key-values (triggers Custom Case Field Changed)
  • add_case_tag / remove_case_tag: Add/remove case tags
  • add_case_insight: Add analyst/automation notes to cases
  • pause_case_sla / resume_case_sla: Pause/resume SLA timers
  • close_case / reopen_case: Bulk close and reopen cases

Case Alert Management (case_alert_management.py)

  • list_case_alerts: List alerts attached to a case
  • get_case_alert: Retrieve full details of a case alert
  • update_case_alert: General alert update
  • change_alert_priority: Change alert priority (triggers Alert Priority Changed)
  • set_alert_custom_fields: Set custom field key-values on an alert (triggers Alert Custom Field Changed)
  • move_case_alert: Move an alert to another case
  • add_alert_tag / remove_alert_tag: Add/remove alert tags

Testing

  • Added unit tests in server/secops/tests/test_secops_case_management.py (15/15 tests passing).

- Implement Chronicle 1P CaseService tools (list_cases, get_case, update_case, change_case_priority, change_case_stage, assign_case, set_custom_case_fields, add_case_tag, remove_case_tag, add_case_insight, pause_case_sla, resume_case_sla, close_case, reopen_case)
- Implement Chronicle 1P CaseAlertService tools (list_case_alerts, get_case_alert, update_case_alert, change_alert_priority, set_alert_custom_fields, move_case_alert, add_alert_tag, remove_alert_tag)
- Support 6 SOAR reaction triggers via Chronicle 1P REST APIs
- Add comprehensive test suite in test_secops_case_management.py
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant