Partie 10. MISP Threat Intel
Déployez vos propres informations sur les menaces en moins de 10 minutes !
PREMIÈRE PARTIE : Stockage backend
DEUXIÈME PARTIE : Ingestion de journaux
TROISIÈME PARTIE : Analyse des journaux
PARTIE QUATRE : Installation de l'agent Wazuh
CINQUIÈME PARTIE : Journalisation SIEM intelligente
PARTIE SIX : Meilleurs tableaux de bord SIEM open source
SEPTIÈME PARTIE : La collecte de journaux de pare-feu simplifiée
HUITIÈME PARTIE : Menace pare-feu Intel avec GreyNoise
NEUVIÈME PARTIE : Normalisation des journaux
Introduction
En plus de simplement ingérer et analyser nos journaux, nous avons besoin d'un moyen d'enrichir nos journaux d'intelligence pour aider notre analyste à repérer rapidement les activités malveillantes potentielles. Par exemple, cette adresse IP que je vois interagir avec mon site Web est-elle malveillante ou non ? Nous avons besoin d'une solution capable de :
- Enrichissez les journaux reçus avec des informations sur les menaces recueillies auprès de divers fournisseurs.
- Analysez et stockez les réponses sélectionnées afin que seules les données cruciales soient stockées.
- Automatisé afin que vos analystes SOC n'aient pas à tenter manuellement d'enrichir les journaux reçus.
Qu'est-ce que le MISP ?
MISP Threat Sharing est une plateforme open source de renseignement sur les menaces. Le projet développe des utilitaires et de la documentation pour une intelligence des menaces plus efficace, en partageant des indicateurs de compromission
Le MISP permet non seulement de stocker, partager, collaborer sur des indicateurs de cybersécurité, l'analyse de logiciels malveillants, mais aussi d'utiliser les IoC et les informations pour détecter et prévenir les attaques, les fraudes ou les menaces contre les infrastructures TIC, les organisations ou les personnes.
Certaines des fonctionnalités incluses sont :
- Une base de données IoC et d'indicateurs efficace permettant de stocker des informations techniques et non techniques sur les échantillons de logiciels malveillants, les incidents, les attaquants et les renseignements.
- Corrélation automatique trouvant des relations entre les attributs et les indicateurs de logiciels malveillants, de campagnes d'attaques ou d'analyses.
- Modèle de données flexible où des objets complexes peuvent être exprimés et reliés entre eux pour exprimer des renseignements sur les menaces, des incidents ou des éléments connectés.
- Fonctionnalité de partage intégrée. MISP peut synchroniser automatiquement les événements et les attributs entre différents MISP. Des fonctionnalités de filtrage avancées peuvent être utilisées pour répondre à la politique de partage de chaque organisation, notamment une capacité de groupe de partage flexible et un mécanisme de distribution au niveau des attributs.
- Interface utilisateur intuitive permettant aux utilisateurs finaux de créer, mettre à jour et collaborer sur des événements et des attributs/indicateurs.
- Outil flexible d'importation de texte libre pour faciliter l'intégration de rapports non structurés dans MISP.
- API flexible pour intégrer le MISP à vos propres solutions. MISP est fourni avec PyMISP qui est une bibliothèque Python flexible pour récupérer, ajouter ou mettre à jour des attributs d'événements, gérer des échantillons de logiciels malveillants ou rechercher des attributs.
- Prise en charge STIX : exportation de données au format STIX (XML et JSON) y compris exportation/importation au format STIX 2.0.
MISP peut être installé sur la plupart des distributions Linux et la communauté MISP a créé des scripts d'installation qui peuvent être facilement exécutés.
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- Linux pour le système d'exploitation
- Un serveur HTTP cache
- M ySQL pour le système de gestion de bases de données relationnelles
- P Langage de programmation HP , Perl ou Python
Un conteneur docker pour MISP est maintenu par Xavier Mertens. En utilisant cette configuration docker, nous pourrons démarrer avec notre instance MISP en quelques minutes !
J'utilise un serveur Debian 11 pour ma construction, mais la beauté de Docker signifie que nous pouvons déployer sur n'importe quel système d'exploitation de base pouvant exécuter Docker et Docker Compose.
Installer Docker et Docker Compose
Plates-formes prises en charge
- Mettez à jour l'
aptindex des packages et installez des packages pour autoriseraptl'utilisation d'un dépôt via HTTPS : - Récupérez le référentiel MISP-Docker :
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
Les flux sont ce que le MISP utilise pour télécharger les rapports sur les menaces, les IoC, etc. Ces flux contiennent toutes les données stockées par le MISP. Par défaut, MISP n'est pas configuré avec des flux activés. Nous devons importer et activer nos flux pour les utiliser.
FICHIER DE FLUX JSON
Activez vos flux
Récupérer les données du flux
Explorer les événements
Configurez Cronjob pour télécharger de nouveaux flux quotidiennement :
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
Tout au long de cet article de blog, nous avons discuté de ce qu'est MISP et avons installé MISP à l'aide de Docker. Nous avons ensuite rempli le MISP avec les IoC et expliqué en détail comment automatiser ce processus afin que vos IoC soient toujours à jour. Commencez dès aujourd'hui avec votre propre plate-forme Threat Intel en utilisant MISP ! Bonne défense .
Besoin d'aide?
Les fonctionnalités décrites dans cet article, et bien plus encore, sont disponibles via les services professionnels de SOCFortress. Laissez SOCFortress vous aider, vous et votre équipe, à sécuriser votre infrastructure.
Site Internet:https://www.socfortress.co/
Services professionnels:https://www.socfortress.co/ps.html
![Qu'est-ce qu'une liste liée, de toute façon? [Partie 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































