Phần 10. Mối đe dọa MISP của Intel
Triển khai thông tin về mối đe dọa của riêng bạn trong vòng chưa đầy 10 phút!
PHẦN MỘT : Lưu trữ phụ trợ
PHẦN HAI : Nhập nhật ký
PHẦN BA: Phân tích Nhật ký
PHẦN BỐN: Cài đặt Đại lý Wazuh
PHẦN NĂM: Ghi nhật ký SIEM thông minh
PHẦN SÁU: Bảng điều khiển SIEM mã nguồn mở tốt nhất
PHẦN BẢY: Dễ dàng thu thập nhật ký tường lửa
PHẦN TÁM: Tường lửa đe dọa Intel bằng GreyNoise
PHẦN CHín: Chuẩn hóa Nhật ký
giới thiệu
Ngoài việc chỉ nhập và phân tích nhật ký của chúng tôi, chúng tôi cần một cách để làm phong phú nhật ký của mình bằng thông tin tình báo để giúp nhà phân tích của chúng tôi nhanh chóng phát hiện ra hoạt động độc hại tiềm ẩn. Ví dụ: địa chỉ IP mà tôi thấy tương tác với trang web của tôi có độc hại hay không? Chúng ta cần một giải pháp có thể:
- Enrich đã nhận được nhật ký với thông tin tình báo về mối đe dọa được thu thập từ nhiều nhà cung cấp khác nhau.
- Phân tích cú pháp và lưu trữ các phản hồi đã chọn để chỉ lưu trữ dữ liệu quan trọng.
- Tự động hóa để các nhà phân tích SOC của bạn không phải cố gắng bổ sung nhật ký nhận được theo cách thủ công.
MISP là gì?
MISP Threat Sharing là một nền tảng tình báo mối đe dọa mã nguồn mở. Dự án phát triển các tiện ích và tài liệu để thu thập thông tin về mối đe dọa hiệu quả hơn, bằng cách chia sẻ các chỉ báo về sự xâm phạm
MISP không chỉ cho phép lưu trữ, chia sẻ, cộng tác về các chỉ số an ninh mạng, phân tích phần mềm độc hại mà còn sử dụng IoC và thông tin để phát hiện và ngăn chặn các cuộc tấn công, lừa đảo hoặc đe dọa đối với cơ sở hạ tầng CNTT-TT, tổ chức hoặc con người.
Một số tính năng bao gồm là:
- Cơ sở dữ liệu chỉ báo và IoC hiệu quả cho phép lưu trữ thông tin kỹ thuật và phi kỹ thuật về mẫu phần mềm độc hại, sự cố, kẻ tấn công và thông tin tình báo.
- Tự động tìm mối tương quan giữa các thuộc tính và chỉ báo từ phần mềm độc hại, chiến dịch tấn công hoặc phân tích.
- Mô hình dữ liệu linh hoạt nơi các đối tượng phức tạp có thể được thể hiện và liên kết với nhau để thể hiện thông tin tình báo về mối đe dọa, sự cố hoặc các yếu tố được kết nối.
- Chức năng chia sẻ tích hợp. MISP có thể tự động đồng bộ hóa các sự kiện và thuộc tính giữa các MISP khác nhau. Các chức năng lọc nâng cao có thể được sử dụng để đáp ứng từng chính sách chia sẻ của tổ chức, bao gồm khả năng chia sẻ nhóm linh hoạt và cơ chế phân phối cấp thuộc tính.
- Giao diện người dùng trực quan để người dùng cuối tạo, cập nhật và cộng tác trên các sự kiện và thuộc tính/chỉ báo.
- Công cụ nhập văn bản miễn phí linh hoạt để dễ dàng tích hợp các báo cáo phi cấu trúc vào MISP.
- API linh hoạt để tích hợp MISP với các giải pháp của riêng bạn. MISP đi kèm với PyMISP, một Thư viện Python linh hoạt để tìm nạp, thêm hoặc cập nhật thuộc tính sự kiện, xử lý mẫu phần mềm độc hại hoặc tìm kiếm thuộc tính.
- Hỗ trợ STIX: xuất dữ liệu ở định dạng STIX (XML và JSON) bao gồm xuất/nhập ở định dạng STIX 2.0.
MISP có thể được cài đặt trên hầu hết các bản phân phối Linux và cộng đồng MISP đã tập hợp các tập lệnh cài đặt có thể dễ dàng chạy.
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- L inux cho hệ điều hành
- Máy chủ HTTP pache
- M ySQL cho hệ quản trị cơ sở dữ liệu quan hệ
- Ngôn ngữ lập trình P HP , Perl hoặc Python
Bộ chứa docker cho MISP được duy trì bởi Xavier Mertens. Sử dụng cấu hình docker này, chúng tôi sẽ có thể chạy với phiên bản MISP của chúng tôi sau vài phút!
Tôi đang sử dụng máy chủ Debian 11 cho bản dựng của mình nhưng vẻ đẹp của Docker có nghĩa là chúng tôi có thể triển khai trên bất kỳ Hệ điều hành cơ sở nào có thể chạy Docker và Docker Compose.
Cài đặt Docker và Docker Compose
Nền tảng được hỗ trợ
- Cập nhật
aptchỉ mục gói và cài đặt các gói để cho phépaptsử dụng kho lưu trữ qua HTTPS: - Tìm nạp repo MISP-Docker:
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
Nguồn cấp dữ liệu là những gì MISP sử dụng để tải xuống các báo cáo về mối đe dọa, IoC, v.v. Những nguồn cấp dữ liệu này chứa tất cả dữ liệu mà MISP lưu trữ. Theo mặc định, MISP không được cấu hình với các nguồn cấp dữ liệu đã bật. Chúng tôi phải nhập và kích hoạt nguồn cấp dữ liệu của mình để sử dụng.
TẬP TIN NỀN TẢNG JSON
Kích hoạt nguồn cấp dữ liệu của bạn
Tìm nạp dữ liệu nguồn cấp dữ liệu
Khám phá sự kiện
Đặt Cronjob để tải xuống nguồn cấp dữ liệu mới hàng ngày:
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
Trong suốt bài đăng trên blog này, chúng tôi đã thảo luận về MISP là gì và cài đặt MISP bằng Docker. Sau đó, chúng tôi đã điền IoC vào MISP và trình bày chi tiết cách tự động hóa quy trình đó để IoC của bạn luôn được cập nhật. Bắt đầu với Nền tảng Threat Intel của riêng bạn bằng cách sử dụng MISP ngay hôm nay! Chúc mừng phòng thủ .
Cần giúp đỡ?
Chức năng được thảo luận trong bài đăng này, v.v., có sẵn thông qua Dịch vụ Chuyên nghiệp của SOCFortress. Hãy để SOCFortress giúp bạn và nhóm của bạn giữ an toàn cho cơ sở hạ tầng của bạn.
Trang mạng:https://www.socfortress.co/
Những dịch vụ chuyên nghiệp:https://www.socfortress.co/ps.html

![Dù sao thì một danh sách được liên kết là gì? [Phần 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































