Bagian 10. Ancaman MISP Intel
Terapkan intel ancaman Anda sendiri dalam waktu kurang dari 10 menit!
BAGIAN SATU : Penyimpanan Backend
BAGIAN DUA : Mencatat Penyerapan
BAGIAN KETIGA: Analisis Log
BAGIAN KEEMPAT: Instal Agen Wazuh
BAGIAN LIMA: Pencatatan SIEM Cerdas
BAGIAN ENAM: Dasbor SIEM Sumber Terbuka Terbaik
BAGIAN TUJUH: Pengumpulan Log Firewall Menjadi Mudah
BAGIAN DELAPAN: Ancaman Firewall Intel Dengan GreyNoise
BAGIAN SEMBILAN: Log Normalisasi
Pendahuluan
Selain hanya menelan dan menganalisis log kami, kami memerlukan cara untuk memperkaya log kami dengan kecerdasan untuk membantu analis kami dengan cepat menemukan potensi aktivitas berbahaya. Misalnya, apakah alamat IP yang saya lihat berinteraksi dengan situs web saya berbahaya atau tidak? Kami membutuhkan solusi yang dapat:
- Enrich menerima log dengan intelijen ancaman yang dikumpulkan dari berbagai penyedia.
- Parsing dan simpan respons yang dipilih sehingga hanya data penting yang disimpan.
- Otomatis sehingga analis SOC Anda tidak perlu mencoba memperkaya log yang diterima secara manual.
Apa itu MISP ?
Berbagi Ancaman MISP adalah platform intelijen ancaman sumber terbuka. Proyek ini mengembangkan utilitas dan dokumentasi untuk intelijen ancaman yang lebih efektif, dengan berbagi indikator kompromi
MISP memungkinkan tidak hanya untuk menyimpan, berbagi, berkolaborasi dalam indikator keamanan dunia maya, analisis malware, tetapi juga menggunakan IoC dan informasi untuk mendeteksi dan mencegah serangan, penipuan, atau ancaman terhadap infrastruktur TIK, organisasi, atau orang.
Beberapa fitur yang disertakan adalah:
- Database IoC dan indikator yang efisien memungkinkan untuk menyimpan informasi teknis dan non-teknis tentang sampel malware, insiden, penyerang, dan kecerdasan.
- Korelasi otomatis menemukan hubungan antara atribut dan indikator dari malware, kampanye serangan, atau analisis.
- Model data yang fleksibel di mana objek kompleks dapat diekspresikan dan dihubungkan bersama untuk mengekspresikan kecerdasan ancaman, insiden, atau elemen yang terhubung.
- Fungsionalitas berbagi bawaan. MISP dapat menyinkronkan peristiwa dan atribut secara otomatis di antara MISP yang berbeda. Fungsi pemfilteran lanjutan dapat digunakan untuk memenuhi setiap kebijakan berbagi organisasi termasuk kapasitas grup berbagi yang fleksibel dan mekanisme distribusi tingkat atribut.
- Antarmuka pengguna yang intuitif bagi pengguna akhir untuk membuat, memperbarui, dan berkolaborasi pada acara dan atribut/indikator.
- Alat impor teks bebas yang fleksibel untuk memudahkan integrasi laporan tidak terstruktur ke dalam MISP.
- API fleksibel untuk mengintegrasikan MISP dengan solusi Anda sendiri. MISP dibundel dengan PyMISP yang merupakan Perpustakaan Python yang fleksibel untuk mengambil, menambah atau memperbarui atribut acara, menangani sampel malware, atau mencari atribut.
- Dukungan STIX: ekspor data dalam format STIX (XML dan JSON) termasuk ekspor/impor dalam format STIX 2.0.
MISP dapat diinstal pada sebagian besar distribusi Linux dan komunitas MISP telah menyusun skrip instalasi yang dapat dijalankan dengan mudah.
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- L inux untuk sistem operasi
- Server HTTP pache
- M ySQL untuk sistem manajemen basis data relasional
- P HP , Perl , atau bahasa pemrograman Python
Kontainer buruh pelabuhan untuk MISP dikelola oleh Xavier Mertens. Dengan menggunakan konfigurasi buruh pelabuhan ini, kami akan dapat menjalankan instans MISP kami dalam hitungan menit!
Saya menggunakan server Debian 11 untuk build saya, tetapi keindahan Docker berarti kami dapat menerapkan pada OS Dasar apa pun yang dapat menjalankan Docker dan Docker Compose.
Instal Docker dan Docker Compose
Platform yang Didukung
- Perbarui
aptindeks paket dan instal paket untuk memungkinkanaptpenggunaan repositori melalui HTTPS: - Ambil repo MISP-Docker:
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
Umpan adalah apa yang digunakan MISP untuk mengunduh laporan ancaman, IoC, dll. Umpan ini berisi semua data yang disimpan oleh MISP. Secara default MISP tidak dikonfigurasi dengan umpan yang diaktifkan. Kami harus mengimpor dan mengaktifkan umpan kami untuk digunakan.
FILE UMPAN JSON
Aktifkan Umpan Anda
Ambil Data Umpan
Jelajahi Acara
Setel Cronjob untuk mengunduh umpan baru setiap hari:
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
Sepanjang posting blog ini kami membahas apa itu MISP dan menginstal MISP menggunakan Docker. Kami kemudian mengisi MISP dengan IoC dan merinci cara mengotomatiskan proses tersebut sehingga IoC Anda selalu terbarui. Mulailah dengan Ancaman Intel Platform Anda sendiri menggunakan MISP hari ini! Selamat Bertahan .
Butuh bantuan?
Fungsionalitas yang dibahas dalam posting ini, dan banyak lagi, tersedia melalui Layanan Profesional SOCFortress. Biarkan SOCFortress membantu Anda dan tim Anda menjaga keamanan infrastruktur Anda.
Situs web:https://www.socfortress.co/
Layanan profesional:https://www.socfortress.co/ps.html

![Apa itu Linked List? [Bagian 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































