パート 10. MISP スレット インテル
独自の脅威インテリジェンスを 10 分以内に展開しましょう!
パート 1 :バックエンド ストレージ
パート 2 :ログの取り込み
パート 3: ログ分析
パート 4: Wazuh エージェントのインストール
パート 5: インテリジェント SIEM ロギング
パート 6: 最高のオープン ソース SIEM ダッシュボード
パート 7: ファイアウォールのログ収集が簡単に
パート 8: GreyNoise を使用したファイアウォールの脅威 Intel
パート 9: ログの正規化
はじめに
ログを取り込んで分析するだけでなく、アナリストが潜在的な悪意のあるアクティビティを迅速に発見できるように、ログをインテリジェンスで強化する方法が必要です。たとえば、私の Web サイトとやり取りしているこの IP アドレスは悪意のあるものですか? 次のことができるソリューションが必要です。
- さまざまなプロバイダーから収集された脅威インテリジェンスを使用して、受信したログを強化します。
- 重要なデータのみが保存されるように、選択した応答を解析して保存します。
- 自動化されているため、SOC アナリストが受信したログを手動で強化する必要がありません。
MISPとは?
MISP Threat Sharing は、オープン ソースの脅威インテリジェンス プラットフォームです。このプロジェクトは、侵害の兆候を共有することにより、より効果的な脅威インテリジェンスのためのユーティリティとドキュメントを開発します
MISP を使用すると、サイバー セキュリティ インジケーターやマルウェア分析を保存、共有、コラボレーションできるだけでなく、IoC と情報を使用して、ICT インフラストラクチャ、組織、または人々に対する攻撃、詐欺、または脅威を検出して防止することもできます。
含まれている機能の一部は次のとおりです。
- マルウェアのサンプル、インシデント、攻撃者、およびインテリジェンスに関する技術的および非技術的な情報を保存できる、効率的な IoC およびインジケーター データベース。
- マルウェア、攻撃キャンペーン、または分析からの属性と指標間の関係を見つける自動相関。
- 複雑なオブジェクトを表現して相互にリンクし、脅威インテリジェンス、インシデント、または接続された要素を表現できる柔軟なデータ モデル。
- 組み込みの共有機能。MISP は、異なる MISP 間でイベントと属性を自動的に同期できます。高度なフィルタリング機能を使用して、柔軟な共有グループ容量や属性レベルの分散メカニズムなど、各組織の共有ポリシーを満たすことができます。
- エンドユーザーがイベントや属性/インジケーターを作成、更新、コラボレーションするための直感的なユーザー インターフェイス。
- 非構造化レポートの MISP への統合を容易にする柔軟なフリー テキスト インポート ツール。
- MISP を独自のソリューションと統合するための柔軟な API。MISP は、柔軟な Python ライブラリである PyMISP にバンドルされており、イベント属性の取得、追加、更新、マルウェア サンプルの処理、または属性の検索を行うことができます。
- STIX サポート: STIX 2.0 形式でのエクスポート/インポートを含む、STIX 形式 (XML および JSON) でのデータのエクスポート。
MISP はほとんどの Linux ディストリビューションにインストールでき、MISP コミュニティは簡単に実行できるインストール スクリプトをまとめています。
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- オペレーティングシステムのLinux
- パッチHTTP サーバー
- リレーショナルデータベース管理システム用のMySQL
- P HP、 Perl、またはPython プログラミング言語
MISPのDocker コンテナーは、Xavier Mertens によって保守されています。この docker config を使用すると、数分で MISP インスタンスを実行できるようになります!
ビルドには Debian 11 サーバーを使用していますが、Docker の優れた機能により、Docker と Docker Compose を実行できる任意のベース OS にデプロイできます。
Docker と Docker Compose をインストールする
サポートされているプラットフォーム
- パッケージ インデックスを更新し、
aptパッケージをインストールしaptて、HTTPS 経由でリポジトリを使用できるようにします。 - MISP-Docker リポジトリを取得します。
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
フィードは、MISP が脅威レポートや IoC などをダウンロードするために使用するものです。これらのフィードには、MISP が保存するすべてのデータが含まれています。デフォルトでは、MISP は有効なフィードで構成されていません。フィードをインポートして使用できるようにする必要があります。
JSON フィード ファイル
フィードを有効にする
フィード データを取得する
イベントを見る
新しいフィードを毎日ダウンロードするように Cronjob を設定します。
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
このブログ記事では、MISP とは何かについて説明し、Docker を使用して MISP をインストールしました。次に、MISP に IoC を設定し、そのプロセスを自動化して IoC を常に最新の状態に保つ方法を詳しく説明しました。MISP を使用して、独自の Threat Intel プラットフォームを今すぐ始めましょう! ハッピーディフェンス。
助けが必要?
この投稿で説明した機能やその他の機能は、SOCFortress のプロフェッショナル サービスから利用できます。SOCFortress は、あなたとあなたのチームがインフラストラクチャを安全に保つのに役立ちます。
Webサイト:https://www.socfortress.co/
プロフェッショナルサービス:https://www.socfortress.co/ps.html

![とにかく、リンクリストとは何ですか?[パート1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































