パート 10. MISP スレット インテル

Dec 11 2022
独自の脅威インテリジェンスを 10 分以内に展開しましょう! パート 1: バックエンド ストレージ パート 2: ログの取り込み パート 3: ログ分析 パート 4: Wazuh エージェントのインストール パート 5: インテリジェントな SIEM ロギング パート 6: 最高のオープン ソース SIEM ダッシュボード パート 7: ファイアウォールのログ収集が簡単に パート 8: ファイアウォールの脅威 Intel GreyNoise パート 9: ログの正規化の概要 ログを取り込んで分析するだけでなく、アナリストが潜在的な悪意のあるアクティビティを迅速に発見できるように、ログをインテリジェンスで強化する方法が必要です。たとえば、私の Web サイトとやり取りしているこの IP アドレスは悪意のあるものですか? 次のことができるソリューションが必要です: MISP とは? MISP Threat Sharing は、オープン ソースの脅威インテリジェンス プラットフォームです。

独自の脅威インテリジェンスを 10 分以内に展開しましょう!

パート 1 :バックエンド ストレージ

パート 2 :ログの取り込み

パート 3: ログ分析

パート 4: Wazuh エージェントのインストール

パート 5: インテリジェント SIEM ロギング

パート 6: 最高のオープン ソース SIEM ダッシュボード

パート 7: ファイアウォールのログ収集が簡単に

パート 8: GreyNoise を使用したファイアウォールの脅威 Intel

パート 9: ログの正規化

はじめに

ログを取り込んで分析するだけでなく、アナリストが潜在的な悪意のあるアクティビティを迅速に発見できるように、ログをインテリジェンスで強化する方法が必要です。たとえば、私の Web サイトとやり取りしているこの IP アドレスは悪意のあるものですか? 次のことができるソリューションが必要です。

  • さまざまなプロバイダーから収集された脅威インテリジェンスを使用して、受信したログを強化します。
  • 重要なデータのみが保存されるように、選択した応答を解析して保存します。
  • 自動化されているため、SOC アナリストが受信したログを手動で強化する必要がありません。

MISPとは?

MISP Threat Sharing は、オープン ソースの脅威インテリジェンス プラットフォームです。このプロジェクトは、侵害の兆候を共有することにより、より効果的な脅威インテリジェンスのためのユーティリティとドキュメントを開発します

MISP を使用すると、サイバー セキュリティ インジケーターやマルウェア分析を保存、共有、コラボレーションできるだけでなく、IoC と情報を使用して、ICT インフラストラクチャ、組織、または人々に対する攻撃、詐欺、または脅威を検出して防止することもできます。

含まれている機能の一部は次のとおりです。

  • マルウェアのサンプル、インシデント、攻撃者、およびインテリジェンスに関する技術的および非技術的な情報を保存できる、効率的な IoC およびインジケーター データベース。
  • マルウェア、攻撃キャンペーン、または分析からの属性と指標間の関係を見つける自動相関。
  • 複雑なオブジェクトを表現して相互にリンクし、脅威インテリジェンス、インシデント、または接続された要素を表現できる柔軟なデータ モデル。
  • 組み込みの共有機能。MISP は、異なる MISP 間でイベントと属性を自動的に同期できます。高度なフィルタリング機能を使用して、柔軟な共有グループ容量や属性レベルの分散メカニズムなど、各組織の共有ポリシーを満たすことができます。
  • エンドユーザーがイベントや属性/インジケーターを作成、更新、コラボレーションするための直感的なユーザー インターフェイス。
  • 非構造化レポートの MISP への統合を容易にする柔軟なフリー テキスト インポート ツール。
  • MISP を独自のソリューションと統合するための柔軟な API。MISP は、柔軟な Python ライブラリである PyMISP にバンドルされており、イベント属性の取得、追加、更新、マルウェア サンプルの処理、または属性の検索を行うことができます。
  • STIX サポート: STIX 2.0 形式でのエクスポート/インポートを含む、STIX 形式 (XML および JSON) でのデータのエクスポート。
  • MISP

MISP はほとんどの Linux ディストリビューションにインストールでき、MISP コミュニティは簡単に実行できるインストール スクリプトをまとめています。

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • オペレーティングシステムのLinux
  • パッチHTTP サーバー
  • リレーショナルデータベース管理システム用のMySQL
  • P HP、 Perl、またはPython プログラミング言語

MISPのDocker コンテナーは、Xavier Mertens によって保守されています。この docker config を使用すると、数分で MISP インスタンスを実行できるようになります!

ビルドには Debian 11 サーバーを使用していますが、Docker の優れた機能により、Docker と Docker Compose を実行できる任意のベース OS にデプロイできます。

Docker と Docker Compose をインストールする

サポートされているプラ​​ットフォーム

  1. パッケージ インデックスを更新し、aptパッケージをインストールしaptて、HTTPS 経由でリポジトリを使用できるようにします。
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. MISP-Docker リポジトリを取得します。
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

フィードは、MISP が脅威レポートや IoC などをダウンロードするために使用するものです。これらのフィードには、MISP が保存するすべてのデータが含まれています。デフォルトでは、MISP は有効なフィードで構成されていません。フィードをインポートして使用できるようにする必要があります。

JSON フィード ファイル

フィードのインポート

フィードを有効にする

フィードを有効にする

フィード データを取得する

フィード データを取得する

イベントを見る

イベントを見る

新しいフィードを毎日ダウンロードするように Cronjob を設定します。

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

このブログ記事では、MISP とは何かについて説明し、Docker を使用して MISP をインストールしました。次に、MISP に IoC を設定し、そのプロセスを自動化して IoC を常に最新の状態に保つ方法を詳しく説明しました。MISP を使用して、独自の Threat Intel プラットフォームを今すぐ始めましょう! ハッピーディフェンス。

助けが必要?

この投稿で説明した機能やその他の機能は、SOCFortress のプロフェッショナル サービスから利用できます。SOCFortress は、あなたとあなたのチームがインフラストラクチャを安全に保つのに役立ちます。

Webサイト:https://www.socfortress.co/

プロフェッショナルサービス:https://www.socfortress.co/ps.html