Bagian 10. Ancaman MISP Intel

Dec 11 2022
Terapkan intel ancaman Anda sendiri dalam waktu kurang dari 10 menit! BAGIAN SATU: Penyimpanan Backend BAGIAN KEDUA: Penyerapan Log BAGIAN TIGA: Analisis Log BAGIAN EMPAT: Instal Agen Wazuh BAGIAN LIMA: Pencatatan SIEM Cerdas BAGIAN ENAM: Dasbor SIEM Sumber Terbuka Terbaik BAGIAN TUJUH: Pengumpulan Log Firewall Menjadi Mudah BAGIAN DELAPAN: Intel Dengan Ancaman Firewall GreyNoise BAGIAN SEMBILAN: Pengantar Normalisasi Log Selain hanya menelan dan menganalisis log kami, kami memerlukan cara untuk memperkaya log kami dengan kecerdasan untuk membantu analis kami dengan cepat menemukan potensi aktivitas berbahaya. Misalnya, apakah alamat IP yang saya lihat berinteraksi dengan situs web saya berbahaya atau tidak? Kami membutuhkan solusi yang dapat: Apa itu MISP? Berbagi Ancaman MISP adalah platform intelijen ancaman open source.

Terapkan intel ancaman Anda sendiri dalam waktu kurang dari 10 menit!

BAGIAN SATU : Penyimpanan Backend

BAGIAN DUA : Mencatat Penyerapan

BAGIAN KETIGA: Analisis Log

BAGIAN KEEMPAT: Instal Agen Wazuh

BAGIAN LIMA: Pencatatan SIEM Cerdas

BAGIAN ENAM: Dasbor SIEM Sumber Terbuka Terbaik

BAGIAN TUJUH: Pengumpulan Log Firewall Menjadi Mudah

BAGIAN DELAPAN: Ancaman Firewall Intel Dengan GreyNoise

BAGIAN SEMBILAN: Log Normalisasi

Pendahuluan

Selain hanya menelan dan menganalisis log kami, kami memerlukan cara untuk memperkaya log kami dengan kecerdasan untuk membantu analis kami dengan cepat menemukan potensi aktivitas berbahaya. Misalnya, apakah alamat IP yang saya lihat berinteraksi dengan situs web saya berbahaya atau tidak? Kami membutuhkan solusi yang dapat:

  • Enrich menerima log dengan intelijen ancaman yang dikumpulkan dari berbagai penyedia.
  • Parsing dan simpan respons yang dipilih sehingga hanya data penting yang disimpan.
  • Otomatis sehingga analis SOC Anda tidak perlu mencoba memperkaya log yang diterima secara manual.

Apa itu MISP ?

Berbagi Ancaman MISP adalah platform intelijen ancaman sumber terbuka. Proyek ini mengembangkan utilitas dan dokumentasi untuk intelijen ancaman yang lebih efektif, dengan berbagi indikator kompromi

MISP memungkinkan tidak hanya untuk menyimpan, berbagi, berkolaborasi dalam indikator keamanan dunia maya, analisis malware, tetapi juga menggunakan IoC dan informasi untuk mendeteksi dan mencegah serangan, penipuan, atau ancaman terhadap infrastruktur TIK, organisasi, atau orang.

Beberapa fitur yang disertakan adalah:

  • Database IoC dan indikator yang efisien memungkinkan untuk menyimpan informasi teknis dan non-teknis tentang sampel malware, insiden, penyerang, dan kecerdasan.
  • Korelasi otomatis menemukan hubungan antara atribut dan indikator dari malware, kampanye serangan, atau analisis.
  • Model data yang fleksibel di mana objek kompleks dapat diekspresikan dan dihubungkan bersama untuk mengekspresikan kecerdasan ancaman, insiden, atau elemen yang terhubung.
  • Fungsionalitas berbagi bawaan. MISP dapat menyinkronkan peristiwa dan atribut secara otomatis di antara MISP yang berbeda. Fungsi pemfilteran lanjutan dapat digunakan untuk memenuhi setiap kebijakan berbagi organisasi termasuk kapasitas grup berbagi yang fleksibel dan mekanisme distribusi tingkat atribut.
  • Antarmuka pengguna yang intuitif bagi pengguna akhir untuk membuat, memperbarui, dan berkolaborasi pada acara dan atribut/indikator.
  • Alat impor teks bebas yang fleksibel untuk memudahkan integrasi laporan tidak terstruktur ke dalam MISP.
  • API fleksibel untuk mengintegrasikan MISP dengan solusi Anda sendiri. MISP dibundel dengan PyMISP yang merupakan Perpustakaan Python yang fleksibel untuk mengambil, menambah atau memperbarui atribut acara, menangani sampel malware, atau mencari atribut.
  • Dukungan STIX: ekspor data dalam format STIX (XML dan JSON) termasuk ekspor/impor dalam format STIX 2.0.
  • MISP

MISP dapat diinstal pada sebagian besar distribusi Linux dan komunitas MISP telah menyusun skrip instalasi yang dapat dijalankan dengan mudah.

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • L inux untuk sistem operasi
  • Server HTTP pache
  • M ySQL untuk sistem manajemen basis data relasional
  • P HP , Perl , atau bahasa pemrograman Python

Kontainer buruh pelabuhan untuk MISP dikelola oleh Xavier Mertens. Dengan menggunakan konfigurasi buruh pelabuhan ini, kami akan dapat menjalankan instans MISP kami dalam hitungan menit!

Saya menggunakan server Debian 11 untuk build saya, tetapi keindahan Docker berarti kami dapat menerapkan pada OS Dasar apa pun yang dapat menjalankan Docker dan Docker Compose.

Instal Docker dan Docker Compose

Platform yang Didukung

  1. Perbarui aptindeks paket dan instal paket untuk memungkinkan aptpenggunaan repositori melalui HTTPS:
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. Ambil repo MISP-Docker:
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

Umpan adalah apa yang digunakan MISP untuk mengunduh laporan ancaman, IoC, dll. Umpan ini berisi semua data yang disimpan oleh MISP. Secara default MISP tidak dikonfigurasi dengan umpan yang diaktifkan. Kami harus mengimpor dan mengaktifkan umpan kami untuk digunakan.

FILE UMPAN JSON

Impor Umpan

Aktifkan Umpan Anda

Aktifkan Umpan

Ambil Data Umpan

Ambil Data Umpan

Jelajahi Acara

Jelajahi Acara

Setel Cronjob untuk mengunduh umpan baru setiap hari:

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

Sepanjang posting blog ini kami membahas apa itu MISP dan menginstal MISP menggunakan Docker. Kami kemudian mengisi MISP dengan IoC dan merinci cara mengotomatiskan proses tersebut sehingga IoC Anda selalu terbarui. Mulailah dengan Ancaman Intel Platform Anda sendiri menggunakan MISP hari ini! Selamat Bertahan .

Butuh bantuan?

Fungsionalitas yang dibahas dalam posting ini, dan banyak lagi, tersedia melalui Layanan Profesional SOCFortress. Biarkan SOCFortress membantu Anda dan tim Anda menjaga keamanan infrastruktur Anda.

Situs web:https://www.socfortress.co/

Layanan profesional:https://www.socfortress.co/ps.html