Partie 10. MISP Threat Intel

Dec 11 2022
Déployez vos propres informations sur les menaces en moins de 10 minutes ! PREMIÈRE PARTIE : Stockage backend DEUXIÈME PARTIE : Ingestion de journaux TROISIÈME PARTIE : Analyse des journaux QUATRIÈME PARTIE : Installation de l'agent Wazuh CINQUIÈME PARTIE : Journalisation SIEM intelligente PARTIE SIX : Meilleurs tableaux de bord SIEM Open Source SEPT : Collecte de journaux de pare-feu simplifiée PARTIE HUIT : Menace de pare-feu Intel avec GreyNoise NEUVIÈME PARTIE : Introduction à la normalisation des journaux Outre la simple ingestion et l'analyse de nos journaux, nous avons besoin d'un moyen d'enrichir nos journaux d'intelligence pour aider notre analyste à détecter rapidement les activités malveillantes potentielles. Par exemple, cette adresse IP que je vois interagir avec mon site Web est-elle malveillante ou non ? Nous avons besoin d'une solution capable de : Qu'est-ce que le MISP ? MISP Threat Sharing est une plateforme open source de renseignement sur les menaces.

Déployez vos propres informations sur les menaces en moins de 10 minutes !

PREMIÈRE PARTIE : Stockage backend

DEUXIÈME PARTIE : Ingestion de journaux

TROISIÈME PARTIE : Analyse des journaux

PARTIE QUATRE : Installation de l'agent Wazuh

CINQUIÈME PARTIE : Journalisation SIEM intelligente

PARTIE SIX : Meilleurs tableaux de bord SIEM open source

SEPTIÈME PARTIE : La collecte de journaux de pare-feu simplifiée

HUITIÈME PARTIE : Menace pare-feu Intel avec GreyNoise

NEUVIÈME PARTIE : Normalisation des journaux

Introduction

En plus de simplement ingérer et analyser nos journaux, nous avons besoin d'un moyen d'enrichir nos journaux d'intelligence pour aider notre analyste à repérer rapidement les activités malveillantes potentielles. Par exemple, cette adresse IP que je vois interagir avec mon site Web est-elle malveillante ou non ? Nous avons besoin d'une solution capable de :

  • Enrichissez les journaux reçus avec des informations sur les menaces recueillies auprès de divers fournisseurs.
  • Analysez et stockez les réponses sélectionnées afin que seules les données cruciales soient stockées.
  • Automatisé afin que vos analystes SOC n'aient pas à tenter manuellement d'enrichir les journaux reçus.

Qu'est-ce que le MISP ?

MISP Threat Sharing est une plateforme open source de renseignement sur les menaces. Le projet développe des utilitaires et de la documentation pour une intelligence des menaces plus efficace, en partageant des indicateurs de compromission

Le MISP permet non seulement de stocker, partager, collaborer sur des indicateurs de cybersécurité, l'analyse de logiciels malveillants, mais aussi d'utiliser les IoC et les informations pour détecter et prévenir les attaques, les fraudes ou les menaces contre les infrastructures TIC, les organisations ou les personnes.

Certaines des fonctionnalités incluses sont :

  • Une base de données IoC et d'indicateurs efficace permettant de stocker des informations techniques et non techniques sur les échantillons de logiciels malveillants, les incidents, les attaquants et les renseignements.
  • Corrélation automatique trouvant des relations entre les attributs et les indicateurs de logiciels malveillants, de campagnes d'attaques ou d'analyses.
  • Modèle de données flexible où des objets complexes peuvent être exprimés et reliés entre eux pour exprimer des renseignements sur les menaces, des incidents ou des éléments connectés.
  • Fonctionnalité de partage intégrée. MISP peut synchroniser automatiquement les événements et les attributs entre différents MISP. Des fonctionnalités de filtrage avancées peuvent être utilisées pour répondre à la politique de partage de chaque organisation, notamment une capacité de groupe de partage flexible et un mécanisme de distribution au niveau des attributs.
  • Interface utilisateur intuitive permettant aux utilisateurs finaux de créer, mettre à jour et collaborer sur des événements et des attributs/indicateurs.
  • Outil flexible d'importation de texte libre pour faciliter l'intégration de rapports non structurés dans MISP.
  • API flexible pour intégrer le MISP à vos propres solutions. MISP est fourni avec PyMISP qui est une bibliothèque Python flexible pour récupérer, ajouter ou mettre à jour des attributs d'événements, gérer des échantillons de logiciels malveillants ou rechercher des attributs.
  • Prise en charge STIX : exportation de données au format STIX (XML et JSON) y compris exportation/importation au format STIX 2.0.
  • DMU

MISP peut être installé sur la plupart des distributions Linux et la communauté MISP a créé des scripts d'installation qui peuvent être facilement exécutés.

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • Linux pour le système d'exploitation
  • Un serveur HTTP cache
  • M ySQL pour le système de gestion de bases de données relationnelles
  • P Langage de programmation HP , Perl ou Python

Un conteneur docker pour MISP est maintenu par Xavier Mertens. En utilisant cette configuration docker, nous pourrons démarrer avec notre instance MISP en quelques minutes !

J'utilise un serveur Debian 11 pour ma construction, mais la beauté de Docker signifie que nous pouvons déployer sur n'importe quel système d'exploitation de base pouvant exécuter Docker et Docker Compose.

Installer Docker et Docker Compose

Plates-formes prises en charge

  1. Mettez à jour l' aptindex des packages et installez des packages pour autoriser aptl'utilisation d'un dépôt via HTTPS :
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. Récupérez le référentiel MISP-Docker :
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

Les flux sont ce que le MISP utilise pour télécharger les rapports sur les menaces, les IoC, etc. Ces flux contiennent toutes les données stockées par le MISP. Par défaut, MISP n'est pas configuré avec des flux activés. Nous devons importer et activer nos flux pour les utiliser.

FICHIER DE FLUX JSON

Importer des flux

Activez vos flux

Activer les flux

Récupérer les données du flux

Récupérer les données du flux

Explorer les événements

Explorer les événements

Configurez Cronjob pour télécharger de nouveaux flux quotidiennement :

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

Tout au long de cet article de blog, nous avons discuté de ce qu'est MISP et avons installé MISP à l'aide de Docker. Nous avons ensuite rempli le MISP avec les IoC et expliqué en détail comment automatiser ce processus afin que vos IoC soient toujours à jour. Commencez dès aujourd'hui avec votre propre plate-forme Threat Intel en utilisant MISP ! Bonne défense .

Besoin d'aide?

Les fonctionnalités décrites dans cet article, et bien plus encore, sont disponibles via les services professionnels de SOCFortress. Laissez SOCFortress vous aider, vous et votre équipe, à sécuriser votre infrastructure.

Site Internet:https://www.socfortress.co/

Services professionnels:https://www.socfortress.co/ps.html